鲁莽的恶意软件运营商浪费了一个“无法检测到的Windows后门
由于恶意软件,一个“完全无法检测”的后门被曝光(在新标签中打开)经营者的鲁莽行为。SafeBreachLabs的网络安全研究人员声称已经检测到一个全新的PowerShell后门,如果执行得当,攻击者可以远程访问受感染的端点。从那里,攻击者可以发起各种第二阶段攻击,从信息窃取者到勒索软件(在新标签中打开),以及介于两者之间的一切。
根据该报告,一个未知的威胁参与者创建了一个名为“ApplyForm[.]docm”的武器化Word文档。它带有一个宏,如果激活,它会启动一个未知的PowerShell脚本。
用脚本丢球
研究人员解释说:“该宏会删除,创建一个伪装成Windows更新一部分的计划任务,该任务将从'%appdata%\local\Microsoft\Windows下的虚假更新文件夹中执行脚本”.
然后,将运行一个PowerShell脚本,为攻击者提供远程访问权限。
在运行计划任务之前,恶意软件会生成两个PowerShell脚本-和。内容被隐藏并放置在Word文件内的文本框中,然后保存在伪造的更新目录中。这样,防病毒解决方案无法将文件识别为恶意文件。
与命令和控制服务器联系以分配受害者ID,并接收进一步的指令。然后,它运行存储信息的脚本并运行命令。
攻击者所犯的错误是以可预测的顺序发布受害者ID,从而允许研究人员监听与C2服务器的对话。
虽然这次攻击的幕后黑手仍然是个谜,但恶意Word文档是今年8月下旬从约旦上传的,到目前为止已经入侵了大约100台设备,这些设备通常属于寻找新就业机会的人。
TheRegister的一位读者(在新标签中打开)描述了他们使用后门的经验,为希望减轻未知后门可能造成的损害的企业提供建议。
“我经营一个MSP,我们在10月3日收到了警报。客户是一个拥有330个席位的慈善机构,直到今天早上我才将其链接到这篇具体的文章。”

“他们拥有零信任[ZT]和Ringfencing,因此尽管宏运行了,但它并没有在Excel之外运行,”他们说。像这样的东西。”
推荐阅读
-
000034神州数码股票1月13日价格是多少,1分钟教你看懂
市场表现方面,农林牧渔概念股平均上涨1.4%,上涨的有85只,涨停的有海利生物和鹏都农牧,...
-
冬季养发财树,有3种情况会导致它叶片发黄,千万不要大意
一般情况下长时间缺水,缺水次数多了以后,它的主干里边能够储存水分,虽然主干不回抽,...
-
广尔数码2025年半年度净利633.33万元 同比增长50.29%
公司报告期内,期末资产总计为12.16亿元,营业利润为780.07万元,应收账款为3614.38万元,经营...
-
预算卡死2000元?这9款笔记本电脑把每一分钱都榨出性价比!
3000-4000元⑦.联想来酷Pro142025(锐龙7H255|32G+1T|2.8K120Hz)参考价格:国补后约3326元3K以内最强本之...
-
河南专版 - 优势再现,罗山全力施为前景无限
汪明君对记者说,罗山县发展纺织服装产业主要有“产业基础”、“地理区位”、“安商环境...
-
基金投资软件哪个好用,基金投资软件下载
重仓普联软件前十大基金请看下表: 普联软件2021年三季报显示,公司主营收入...
-
台式高配置电脑配置,台式电脑主机高配置表
6、台式电脑比较不错的配置清单,从主板、CPU、内存、显卡、硬盘和显示器的方面进行推荐:...
-
牵手阿里 神州数码云生态布局再下一城
对于此次合作,神州数码集团副总裁张赐安表示,这是双方技术、服务和生态的“握手”,期...
-
有就发财了!甘肃版“袁大头”一枚超500万,这8款最值钱~
另一枚是民国三年袁大头壹圆甘肃加字版,十分罕见,整体打制深峻,人像立体饱满,以灰色...
-
网购150寸电视,为何到手只有100寸?安装师傅揭秘背后猫腻
田先生表示,他购买的电视在包装上明确写着150寸,且在京东商城的产品介绍上也是“长虹”...