新型 Windows 远控木马利用损坏头文件逃避检测达数周

  发布时间:2025-12-07 19:47:01   作者:玩站小弟   我要评论
异常攻击手法曝光根据Fortinet最新研究,网络安全专家发现一起利用DOS磁盘操作系统)和PE可移植可执行)头文件损坏的恶意软件发动的异常网络攻击。这两种头文件是Windows PE文件的核心组成部 。
异常攻击手法曝光

根据Fortinet最新研究  ,新型网络安全专家发现一起利用DOS(磁盘操作系统)和PE(可移植可执行)头文件损坏的远用损恶意软件发动的异常网络攻击  。这两种头文件是控木Windows PE文件的核心组成部分,前者确保可执行文件与MS-DOS向后兼容 ,马利后者则包含Windows加载执行程序所需的源码库文件元数据  。

FortiGuard事件响应团队研究员张晓鹏和John Simmons向《黑客新闻》透露 :"我们在受感染机器上发现了已运行数周的逃避恶意软件 ,攻击者通过批量脚本和PowerShell在Windows进程中执行该恶意程序 。检测"虽然未能提取恶意样本 ,达数但研究人员获取了运行中恶意进程的新型内存转储和整机内存镜像,目前尚不清楚其传播途径和影响范围。亿华云远用损

反分析技术剖析

该恶意软件以dllhost.exe进程运行,控木是马利一个64位PE文件,其DOS和PE头文件遭到故意破坏以增加分析难度,文件阻碍从内存重建有效载荷 。逃避Fortinet表示 ,检测经过"多次试验、纠错和反复修复"后 ,免费模板最终在模拟受感染环境的受控本地设置中成功解析了转储样本 。

多线程C2通信机制

研究显示 ,该恶意程序执行后会解密内存中存储的命令控制(C2)域名信息 ,随后与新发现的威胁域名"rushpapers[.]com"建立连接 。研究人员指出:"主线程启动通信线程后即进入休眠状态 ,云计算直至通信线程完成执行,所有C2通信均通过TLS协议加密传输 。"

完整RAT功能揭秘

深入分析确认这是一款功能完备的远程访问木马(RAT),具备屏幕截图捕获 、受感染主机系统服务枚举与操控等能力 ,甚至可作为服务器等待"客户端"连接 。源码下载Fortinet强调 :"其采用多线程套接字架构——每当新客户端(攻击者)连接时,就会创建专属线程处理通信,这种设计既支持并发会话,又能实现复杂交互 。"通过这种运作模式,受感染系统实质上被转化为远程控制平台 ,攻击者可借此实施后续攻击或代受害者执行任意操作。

模板下载
  • Tag:

相关文章

  • 安全性能指标可以给CISO带来的十大好处

    衡量安全性能听起来可能不是CISO议程上最令人兴奋的工作,但正确的指标可以为安全领导者带来重大价值,并在很大程度上帮助他们应对各种挑战。现代安全和业务的交集意味着有多种衡量标准,CISO不仅可以用来衡
    2025-12-07
  • 小米max2和小米max差距多大 小米max和max2区别

    小米在北京推出了全新小米max2大屏手机,该机采用6.44英寸屏幕并配有5300mAh大电池,主打;大屏大电量”,其售价依旧1699元起。发布会上,雷军特地介绍了小米max2相比初代产品的七大升级,具
    2025-12-07
  • Excel表格设置分类选项的方法

    很多小伙伴都喜欢使用excel来对表格文档进行编辑,因为在Excel中我们可以使用各种工具来解决表格文档编辑过程中遇到的各种问题。有的小伙伴在使用Excel对表格文档进行编辑的过程中想要对表格中的数据
    2025-12-07
  • U盘量产提速教程——让您的U盘更快速!(掌握技巧,轻松优化U盘读写速度)

    随着科技的不断进步,U盘已成为我们日常生活和工作中必备的存储设备之一。然而,由于长期使用或操作不当,U盘的读写速度可能会变慢,给我们的工作和娱乐带来不便。本篇文章将为大家介绍一些简单而有效的方法,帮助
    2025-12-07
  • 《2023年全球云威胁报告》:90%的安全供应链实则并不安全

    近日,云安全公司Sysdig发布了《2023年全球云威胁报告》,研究了瞄准垂直行业的针对性云攻击,结果发现云攻击者正在通过利用云服务和常见的错误配置,以复杂的方式发展他们的技术和工具包。更重要的是,云
    2025-12-07
  • excel粘贴过来全部在一个格子里的解决教程

    excel相信是大家很熟悉的一款办公软件了,它为用户提供了功能全面的电子表格制作平台,让用户可以有效减少操作步骤,简单轻松的完成大量数据的整理或是计算,因此excel软件为用户带来了不错的使用体验,当
    2025-12-07

最新评论