[图]新恶意程序正利用WSL隐蔽攻击Windows设备

Android社区 收藏文章

首批针对 WSL 环境的攻击样本在今年 5 月初被发现,到 8 月 22 日之前持续每 2-3 周出现一次。在今天的一份报告中,Lumen 公司 Black Lotus Labs 的安全研究人员说,这些恶意文件要么嵌入了有效载荷,要么从远程服务器获取。

下一步是利用 Windows API 调用将恶意软件注入一个正在运行的进程,这种技术既不新鲜也不复杂。从发现的少量样本中,只有一个样本带有一个可公开路由的 IP 地址,暗示威胁者正在测试使用 WSL 在 Windows 上安装恶意软件。恶意文件主要依靠 Python 3 来执行其任务,并使用 PyInstaller 将其打包成用于 Debian 的 ELF 可执行文件。

Black Lotus Labs 表示:“正如 VirusTotal 上检测率所表明的那样,大多数为 Windows 系统设计的终端代理并没有建立分析 ELF 文件的签名,尽管它们经常检测到具有类似功能的非 WSL 代理”。不到一个月前,其中一个恶意的Linux文件仅被VirusTotal上的一个反病毒引擎检测到。对另一个样本进行刷新扫描显示,它完全没有被扫描服务中的引擎检测到。

其中一个变种完全用 Python 3 编写,不使用任何 Windows API,似乎是对 WSL 的加载器的首次尝试。它使用标准的 Python 库,这使得它与 Windows 和 Linux 都兼容。

研究人员在一个测试样本中发现了用俄语打印“Hello Sanya”的代码。除了一个与该样本相关的文件外,其他文件都包含本地 IP 地址,而公共IP则指向185.63.90[.]137,当研究人员试图抓取有效载荷时,该IP已经离线。

另一个“ELF到Windows”的加载器变体依靠 PowerShell 来注入和执行 shellcode。其中一个样本使用 Python 调用函数,杀死正在运行的防病毒解决方案,在系统上建立持久性,并每20秒运行一个PowerShell脚本。根据分析几个样本时观察到的不一致之处,研究人员认为,该代码仍在开发中,尽管处于最后阶段。

相关标签
 相关文章
王慧文病休53天,旗下OneFlow团队重新创业 10月以前  |  1次阅读
智己CEO现场怒怼!不满LS6和小鹏G6当对手 10月以前  |  1次阅读
董明珠回应落榜世界500强:总比爆雷的世界500强好 10月以前  |  1次阅读
阿里云上线 AI 视频生成工具 Live Portait:可一键让照片开口说话 10月以前  |  78次阅读
妙鸭相机将并入神力视界,阿里大文娱CTO郑勇:不是“搬家”是“回家” 10月以前  |  85次阅读
特斯拉上海超级工厂约40秒下线一台车,零部件本土化率超95% 10月以前  |  69次阅读
宁德时代发布神行超充电池,可实现充电10分钟行驶800里 10月以前  |  71次阅读
中科院博士被骗到缅甸已一年!女友:他负债几万,家里条件一般,以为去当翻译 10月以前  |  85次阅读
小鹏汽车否认收购玛莎拉蒂传闻:系谣言 10月以前  |  63次阅读
联想二季度净利润猛降66%,股价应声跳水 10月以前  |  80次阅读
业内人士:视觉中国对不同侵权主体采用差异化策略,老客由销售沟通新客发律师函 10月以前  |  70次阅读
恒大集团在美国申请破产保护 10月以前  |  56次阅读
劳斯莱斯首款纯电轿跑将在北美亮相 10月以前  |  89次阅读
realme印度前CEO确认加盟荣耀,即将推出手机新品 10月以前  |  88次阅读
OpenAI正在测试内容审核系统,一天可以完成六个月的工作 10月以前  |  80次阅读
谷歌百人“复仇者联盟”出击,将发对标GPT-4的大模型,26位研发主管名单流出 10月以前  |  77次阅读
OpenAI收购数字产品公司Global Illumination,为创立以来首笔公开收购 10月以前  |  80次阅读
海口规定:电动汽车充电服务费不得超过0.65元每度 10月以前  |  80次阅读
波音任命柳青为波音中国总裁 10月以前  |  88次阅读
业内人士谈图片复杂代理链:图片代理商越多摄影师分成越少 10月以前  |  67次阅读

扫一扫

在手机上阅读