首页 科技开发工具 娱乐游玩工具 热门工具   APP 登录/注册 联系/合作
   
 
PlugX木马在最新攻击中伪装成合法的Windows调试器工具
已经观察到PlugX远程访问木马伪装成一个名为x64dbg的开源Windows调试器工具,试图绕过安全保护并获得对目标系统的控制。

“这个文件是一个合法的Windows开源调试器工具,通常用于检查内核模式和用户模式代码,故障转储或CPU寄存器,”趋势科技研究人员Buddy Tancio,Jed Valderama和Catherine Loveria在上周发表的一份报告中说。

PlugX,也称为 Korplug,是一种开发后的模块化植入物,除其他外,它以其多种功能而闻名,例如数据泄露以及将受感染的机器用于邪恶目的的能力。

根据当时的趋势科技报告,尽管十年前的 2012 年首次记录了恶意软件的早期样本,但最早的恶意软件样本可以追溯到 2008 年 。多年来,PlugX 一直被与中国有联系的威胁行为者以及网络犯罪集团使用。

恶意软件采用的关键方法之一是 DLL 旁加载技术,用于从数字签名的软件应用程序(在本例中为 x64dbg 调试工具 (x32dbg.exe)加载恶意 DLL。

这里值得注意的是,DLL 旁加载攻击利用 Windows 中的 DLL 搜索顺序机制来植入然后调用执行恶意有效负载的合法应用程序。

“作为一个合法的应用程序,x32dbg.exe的有效数字签名可能会混淆一些安全工具,使威胁行为者能够在雷达下飞行,保持持久性,提升权限并绕过文件执行限制,”研究人员说。

上个月,Palo Alto Networks Unit 64披露了劫持x42dbg以加载PlugX的事件,该部门发现了恶意软件的新变种,该恶意软件将恶意文件隐藏在可移动USB设备上,以将感染传播到其他Windows主机。

持久性是通过 Windows 注册表修改和创建计划任务来实现的,以确保即使在系统重新启动后也能继续访问。

趋势科技对攻击链的分析还揭示了使用 x32dbg.exe 来部署后门,这是一种 UDP shell 客户端,用于收集系统信息并等待来自远程服务器的其他指令。

“尽管安全技术取得了进步,但攻击者继续使用[DLL旁加载],因为它利用了对合法应用程序的基本信任,”研究人员说。

“只要系统和应用程序继续信任和加载动态库,这种技术对于攻击者来说仍然是可行的,以提供恶意软件并访问敏感信息。
最新文章:
所有文章资讯、展示的文字、图片、数字、视频、音频、其它素材等内容均来自网络媒体,仅供学习参考。内容的知识产权归属原始著作权人所有。如有侵犯您的版权,请联系我们并提供相应证明,本平台将仔细验证并删除相关内容。
工具综合排行榜
TOP 1
双计算器 双计算器
同时用两个计算器,用于价格对比、数字分别计算等
TOP 2
推算几天后的日期 推算几天后的日期
推算从某天开始,增加或减少几天后的日期
TOP 3
随机密码生成 随机密码生成
随机生成安全复杂的密码,自由设置密码长度及复杂度
TOP 4
推算孩子的血型 推算孩子的血型
根据父母的血型推测子女的血型
TOP 5
日期转中文大写 日期转中文大写
把数字日期转成中文大写,是财务或商务合同常用的工具
热门内容:       双计算器       推算孩子的血型       随机密码生成       日期转中文大写       推算几天后的日期       达轻每日一景       高校分数线       高校查询       周公解梦大全
首页 科技开发工具大全
娱乐游玩工具大全
登录/注册
联系我们
  用户咨询/建议
kf@ss3316.com


商务合作/推广
hz@ss3316.com

达轻工具 APP

访问手机版网站
使用本平台必读并同意:任何内容仅供谨慎参考,不构成建议,不保证正确,平台不承担任何责任,同意用户协议隐私政策   
BaiduTrust安全认证签章
© 达轻科技 版权所有 增值电信业务经营许可证 ICP备 沪B2-20050023-3