您现在的位置是:物联网 >>正文
WinRAR曝新威胁,黑客可直接运行PowerShell
物联网1639人已围观
简介Bleeping Computer 网站披露,某些网络犯罪分子正试图在 WinRAR 自解压档案中添加恶意功能,这些档案包含无害的诱饵文件,使其能够在不触发目标系统上安全代理的情况下设置后门。用 Wi ...
Bleeping Computer 网站披露 ,曝新某些网络犯罪分子正试图在 WinRAR 自解压档案中添加恶意功能,威胁这些档案包含无害的黑客诱饵文件,使其能够在不触发目标系统上安全代理的可直情况下设置后门 。

用 WinRAR 或 7-Zip 等压缩软件创建的接运自解压档案(SFX)本质上是包含归档数据的可执行文件 ,以及一个内置解压存根(解压数据的曝新代码),对这些文件的威胁访问可以有密码保护,以防止未经授权的黑客访问。(SFX 文件目的模板下载可直是为了简化向没有提取软件包的用户分发存档数据的过程。)

使用7-Zip创建受密码保护的接运SFX (来源:CrowdStrike)
然而 ,网络安全公司 CrowdStrike 的曝新研究人员在最近的一次事件响应调查中发现了 SFX 滥用。
野外发现 SFX 攻击Crowdstrike 发现了一个网络犯罪分子使用窃取来的威胁凭据滥用“utilman.exe”,将其设置为启动一个受密码保护的黑客 SFX 文件 ,并且该文件之前已植入系统。可直 (Utilman 是接运一种可访问性应用程序,免费模板可以在用户登录之前执行,经常被黑客滥用以绕过系统身份验证。)

登录屏幕上的 utilman 工具 (来源 :CrowdStrike)
utilman.exe 触发的 SFX 文件不仅受密码保护,而且包含一个用作诱饵的空文本文件。SFX 文件的真正功能是滥用 WinRAR 的设置选项 ,以系统权限运行 PowerShell、Windows 命令提示符(cmd.exe)和任务管理器 。
CrowdStrike 的研究人员仔细研究了其中的技术细节 ,亿华云发现攻击者在目标提取存档的文本文件后添加了多个命令来运行。虽然档案中没有恶意软件,但威胁攻击者在设置菜单下添加了创建 SFX 档案的命令,该档案可能成为“打开”目标系统的后门。

WinRAR SFX 设置中允许后门访问的命令 (来源:CrowdStrike)
如上图所示 ,注释显示在攻击者自定义 SFX 存档后 ,在提取过程中不会显示任何对话框和窗口。此外,威胁攻击者还添加了运行 PowerShell 、命令提示符和任务管理器的指令。WinRAR 提供了一组高级 SFX 选项,建站模板允许添加一个可执行文件列表 ,以便在进程之前或之后自动运行 ,如果存在同名条目,还可以覆盖目标文件夹中的现有文件。
Crowdstrike 解释说因这个 SFX 档案可以从登录屏幕上运行,所以攻击者实际上有个持久后门,只要提供了正确的密码,就可以访问它来运行 PowerShell 、Windows 命令提示符和具有NT AUTHORITY\SYSTEM 权限的任务管理器。
研究人员进一步强调,传统的反病毒软件很可能无法检测到这种类型的攻击,源码下载毕竟检测软件只在档案(通常也有密码保护)中寻找恶意软件 ,而不是 SFX 档案解压缩器存根的行为。

观察到的攻击链 (来源:CrowdStrike)
Crowdstrike 声称,恶意的 SFX 文件不太可能被传统恶意软件解决方案捕获 。在测试过程中 ,安全人员创建了一个自定义的 SFX 存档以提取后运行 PowerShell 时,Windows Defender 做出了反应,然而,仅仅只记录了一次这种反应,无法复制 。
最后,源码库研究人员建议用户应特别注意 SFX 档案 ,并使用适当的软件检查档案的内容 。
Tags:
转载:欢迎各位朋友分享到网络,但转载请说明文章出处“算法与编程”。http://www.bzli.cn/news/559b699434.html
相关文章
数据泄露时代零信任云安全的重要性
物联网零信任架构通过提供细粒度、离散和动态的数据安全方法,有可能显著增强网络、系统和设备的安全性。随着企业优先投资云和混合工作模型,与数据、设备和用户相关的漏洞问题不断增加。仅在2022年,勒索软件攻击就增 ...
【物联网】
阅读更多灵越游匣Speed(探索极致速度与卓越设计的完美结合)
物联网随着科技的飞速发展,人们对于电脑的需求也越来越高。在市面上众多电脑品牌中,灵越Dell)作为一家全球领先的电脑制造商,一直以来都以高品质和性能出色的产品受到了广大消费者的青睐。而在这些产品中,灵越游匣 ...
【物联网】
阅读更多超云服务器(探索超云服务器的性能和优势,实现企业数字化转型)
物联网随着云计算技术的快速发展,超云服务器作为新一代的云计算解决方案,正逐渐受到企业和个人用户的青睐。本文将深入探讨超云服务器的性能、优势以及如何实现企业数字化转型。1.提升性能:超云服务器拥有强大的计算和 ...
【物联网】
阅读更多
热门文章
最新文章
友情链接
- Excel表格中将竖列数据求和的方法教程
- 文件管理删除的文件恢复技巧(如何恢复误删文件及保护个人数据安全)
- 13年索尼笔记本装系统教程(从备份数据到安装系统,打造属于你的全新电脑体验)
- Excel将表格中的名字对齐的方法
- 华硕插座(华硕插座品质可靠,稳定供电保障)
- 锤子T2体验报告(锤子T2全面评测,从外观到性能全方位解析)
- 探索IPF671的优势及应用前景(解析IPF671的性能特点和市场竞争力)
- 手机连电脑usb无法识别怎么办
- Mac电脑如何使用U盘启动安装Windows系统(详细教程及步骤,让您轻松完成Mac电脑安装Windows系统)
- 怎么修改手机ip地址 香港物理机云服务器企业服务器b2b信息平台源码库网站建设亿华云