您的当前位置:首页 >IT科技类资讯 >新型 Windows 远控木马利用损坏头文件逃避检测达数周 正文
时间:2025-11-05 07:09:10 来源:网络整理编辑:IT科技类资讯
异常攻击手法曝光根据Fortinet最新研究,网络安全专家发现一起利用DOS磁盘操作系统)和PE可移植可执行)头文件损坏的恶意软件发动的异常网络攻击。这两种头文件是Windows PE文件的核心组成部
根据Fortinet最新研究,新型网络安全专家发现一起利用DOS(磁盘操作系统)和PE(可移植可执行)头文件损坏的远用损恶意软件发动的异常网络攻击。这两种头文件是控木Windows PE文件的核心组成部分,前者确保可执行文件与MS-DOS向后兼容,马利后者则包含Windows加载执行程序所需的文件元数据。
FortiGuard事件响应团队研究员张晓鹏和John Simmons向《黑客新闻》透露:"我们在受感染机器上发现了已运行数周的逃避恶意软件,攻击者通过批量脚本和PowerShell在Windows进程中执行该恶意程序。检测"虽然未能提取恶意样本,达数但研究人员获取了运行中恶意进程的新型内存转储和整机内存镜像,目前尚不清楚其传播途径和影响范围。免费信息发布网远用损

该恶意软件以dllhost.exe进程运行,控木是马利一个64位PE文件,其DOS和PE头文件遭到故意破坏以增加分析难度,文件阻碍从内存重建有效载荷。逃避Fortinet表示,检测经过"多次试验、纠错和反复修复"后,最终在模拟受感染环境的受控本地设置中成功解析了转储样本。

研究显示,该恶意程序执行后会解密内存中存储的命令控制(C2)域名信息,随后与新发现的威胁域名"rushpapers[.]com"建立连接。研究人员指出:"主线程启动通信线程后即进入休眠状态,服务器租用直至通信线程完成执行,所有C2通信均通过TLS协议加密传输。"
完整RAT功能揭秘深入分析确认这是一款功能完备的远程访问木马(RAT),具备屏幕截图捕获、受感染主机系统服务枚举与操控等能力,甚至可作为服务器等待"客户端"连接。Fortinet强调:"其采用多线程套接字架构——每当新客户端(攻击者)连接时,就会创建专属线程处理通信,这种设计既支持并发会话,又能实现复杂交互。"通过这种运作模式,受感染系统实质上被转化为远程控制平台,攻击者可借此实施后续攻击或代受害者执行任意操作。
源码库电脑新手小白攻略教程(全面解析电脑使用技巧,帮助小白迅速掌握电脑操作)2025-11-05 06:27
Proftpd中针对实体用户的设定2025-11-05 06:22
为监控用户,纽约警方花费数百万美元抓取社交媒体数据2025-11-05 06:18
Vsftpd的用户设置之匿名用户2025-11-05 05:40
七彩虹GTX730显卡的性能与特点剖析(了解七彩虹GTX730显卡的卓越性能及特色功能)2025-11-05 05:09
FileZilla Server提权2025-11-05 04:48
分库分表会带来读扩散问题?怎么解决?2025-11-05 04:46
LAMP访问PHP提示下载的解决方法2025-11-05 04:40
乐视1s手机评价如何?(从用户角度看乐视1s手机的优点和问题)2025-11-05 04:39
Proftpd的全面配置文件2025-11-05 04:28
OPPOR9s最新版本(OPPOR9s新版本发布,全新突破创新体验)2025-11-05 07:07
再也不用敲SQL DDL了!数据湖时代Google的元数据自动管理技术2025-11-05 06:39
基于MVCC,我用C++自己手撸了个MySQL!2025-11-05 06:09
面向开发人员的镜像和容器实践指南2025-11-05 05:40
教你简易转换安卓手机m4a音频为mp3格式(一键操作,高效转换,享受更广泛的音频播放体验)2025-11-05 05:34
iptables的编译2025-11-05 05:26
实时数据湖在字节跳动的实践2025-11-05 05:26
如何正确查询MySQL的启动和关闭时间?2025-11-05 05:19
用罗技G402玩英雄联盟——打造极致游戏体验(解密G402在英雄联盟中的优势与应用技巧)2025-11-05 05:16
使用yum安装LAMP的方法2025-11-05 04:27