您的当前位置:首页 >域名 >新型 Windows 远控木马利用损坏头文件逃避检测达数周 正文
时间:2025-11-04 08:05:54 来源:网络整理编辑:域名
异常攻击手法曝光根据Fortinet最新研究,网络安全专家发现一起利用DOS磁盘操作系统)和PE可移植可执行)头文件损坏的恶意软件发动的异常网络攻击。这两种头文件是Windows PE文件的核心组成部
根据Fortinet最新研究,新型网络安全专家发现一起利用DOS(磁盘操作系统)和PE(可移植可执行)头文件损坏的远用损恶意软件发动的异常网络攻击。这两种头文件是控木Windows PE文件的核心组成部分,前者确保可执行文件与MS-DOS向后兼容,马利后者则包含Windows加载执行程序所需的文件元数据。
FortiGuard事件响应团队研究员张晓鹏和John Simmons向《黑客新闻》透露:"我们在受感染机器上发现了已运行数周的逃避恶意软件,攻击者通过批量脚本和PowerShell在Windows进程中执行该恶意程序。检测"虽然未能提取恶意样本,达数但研究人员获取了运行中恶意进程的新型内存转储和整机内存镜像,目前尚不清楚其传播途径和影响范围。云南idc服务商远用损

该恶意软件以dllhost.exe进程运行,控木是马利一个64位PE文件,其DOS和PE头文件遭到故意破坏以增加分析难度,文件阻碍从内存重建有效载荷。逃避Fortinet表示,检测经过"多次试验、纠错和反复修复"后,最终在模拟受感染环境的受控本地设置中成功解析了转储样本。

研究显示,该恶意程序执行后会解密内存中存储的命令控制(C2)域名信息,随后与新发现的威胁域名"rushpapers[.]com"建立连接。研究人员指出:"主线程启动通信线程后即进入休眠状态,企商汇直至通信线程完成执行,所有C2通信均通过TLS协议加密传输。"
完整RAT功能揭秘深入分析确认这是一款功能完备的远程访问木马(RAT),具备屏幕截图捕获、受感染主机系统服务枚举与操控等能力,甚至可作为服务器等待"客户端"连接。Fortinet强调:"其采用多线程套接字架构——每当新客户端(攻击者)连接时,就会创建专属线程处理通信,这种设计既支持并发会话,又能实现复杂交互。"通过这种运作模式,受感染系统实质上被转化为远程控制平台,攻击者可借此实施后续攻击或代受害者执行任意操作。
高防服务器电脑分屏驱动安装教程(轻松掌握电脑分屏技巧,提高工作效率)2025-11-04 07:54
程序员在代码审查时,遇到这样的领导是好是坏?2025-11-04 07:32
程序员学习Python只需这6本书,从入门到进阶!2025-11-04 07:05
想要学会Python爬虫,就必须从零开始!2025-11-04 06:59
如何调暗台式电脑屏幕?(简单方法让您享受更舒适的视觉体验)2025-11-04 06:50
你必须了解的微服务架构设计的10个要点!2025-11-04 06:40
500万日订单下的高可用拼购系统,到底暗藏了什么“独门秘籍”?2025-11-04 06:33
从小白到大牛-Python完全学习教程【附5大案例实战】2025-11-04 06:29
电脑操作指南(教您快速、简单地通过电脑修改WiFi密码)2025-11-04 06:12
“微软没有搞垮GitHub”之VS Code集成 GitHub PR2025-11-04 05:19
OPPOA57自拍效果实测(探秘OPPOA57自拍的魅力与功能)2025-11-04 07:42
Java和Docker限制的那些事儿2025-11-04 07:31
有轻功:用3行代码让Python数据处理脚本获得4倍提速2025-11-04 07:25
前端工程师必去的9个网站,不可不收藏!2025-11-04 07:07
电脑主板硬盘的分区教程(轻松学会电脑主板硬盘分区技巧)2025-11-04 06:36
多级缓存设计详解 | 给数据库减负,刻不容缓!2025-11-04 06:28
Python集合是什么,为什么应该使用以及如何使用?2025-11-04 06:08
京东Java架构师讲解购物车原理及Java实现2025-11-04 06:04
深入了解飞行堡垒BIOS教程(掌握飞行堡垒BIOS设置技巧,保障电脑安全和性能)2025-11-04 05:35
Java与CPU缓存是如何亲密接触的!2025-11-04 05:21