网易首页 > 网易号 > 正文 申请入驻

通杀三平台的恶意软件丨大东话安全

0
分享至

一、 小白剧场

小白:东哥,安全人又要开始新的一年的打工了。

大东:不知道今年有哪些安全事件可以刷新历史,也具备新年新气象。

小白:我希望安全防护人员技术可以突破,但是不要造成什么损失,尤其是什么勒索软件,电脑的资料可是很重要的。

大东:除了勒索软件,恶意软件、撞库等也可以造成资料的泄露,我们个人使用者平时一定注意备份、及时更新、小心踩雷。

小白:嗯嗯,没错。不过我感觉安全界攻击和防护其实是相辅相成的,新的攻击出现,然后就有了新的防护措施,再根据此防护措施找到新的漏洞,就是这样迭代往复技术才发展的。

大东:是的,不过魔高一尺,道高一丈,也不用太担心了。

小白:今年才开始,我就看到一个新闻,说是出现了通杀三平台的恶意软件,三平台就是windows、linux和mac os,感觉还蛮厉害的。东哥你有没有了解过这个软件?

大东:我也关注了这个事件,而且还小小地了解了一下。

小白:东哥你太谦虚了,我知道你肯定了解得蛮多的,给我讲一讲吧。

大东:那就简单说一下吧,有些地方可能还需要你再查一查。

小白:好的好的。

大东:那我们就先从这个软件的发现过程说起吧。

小白:好的好的,搬来我的小板凳。

二、 话说事件

大东:首先是来自安全公司 Intezer 的研究人员发现,有一家从事教育行业的公司中了病毒。

小白:然后研究人员就开始对病毒进行分析,这一分析可不得了。东哥我贫一下,你继续。

大东:没错,他们确实是对此病毒进行了分析。首先是对域名进行了分析,并且通过和病毒库的信息进行比对,然后发现这个恶意软件竟然已经存活了半年,只不过是最近才被发现并且检测出来。

小白:欸,啥情况?

大东:说明这个病毒很狡猾啊,这个恶意软件名称为SysJoker。

(图片来源于网络)

小白:这个应该是System 和 Joker两个单词组成的名字,很形象嘛。

大东:没错,而且这个病毒十分狡猾且隐匿,之前在高达 57 个不同的反病毒检测引擎上都未被检测到。

(图片来源于网络)

小白:哇哦,这个病毒有点厉害哦。

大东:SysJoker 是由 C++ 编写的,而该病毒的每一个不同的变体都会特定地针对目标操作系统。这也可能是其不被检测到的原因吧。

小白:嗯,今天开始学编程,明日我也能写出这样的代码。哈哈哈。那被这个病毒感染之后会怎么样呢?

大东:SysJoker 的核心部分TypeScript 文件,其后缀名为 ".ts" 。SysJoker 一旦感染就可以远程控制目标,从而方便进一步攻击,比如植入勒索病毒。

小白:哦吼,好可怕。东哥,你能详细讲一下感染步骤吗?

大东:好的,别急,嗯嗯。

小白:好嘞。

三、 大话始末

大东:它在三个平台的感染步骤类似,我们选取一个平台讲解吧,你想听哪个平台呢?

小白:嗯,我使用的是windows平台,不如就windows吧。

大东:好的,那就以它为例吧。首先,这个病毒会伪装成windows更新。

小白:有点机智,毕竟windows天天更新。

大东:没错,一旦用户把该病毒错认为更新文件而开始运行,它就会随机睡眠 90 到 120 秒,然后在 C:\ProgramData\SystemData\ 目录下复制自己,并改名为 igfxCUIService.exe,将自己伪装成英特尔图形通用用户界面服务。

小白:这又是这个病毒的一个伪装之处,将它的界面换了。

大东:没错,这样增加了它的隐蔽性,然后它就开始侦探信息了。

小白:可以理解成先收集收集消息吗?然后再根据信息实施下一步计划。

大东:没错,他会收集这些信息,包括用户名、物理媒体序列号、MAC 地址和 IP 地址等。

小白:使用什么命令进行收集呢?

大东:它使用 Live off the Land(LOtL)命令收集被攻击目标的信息。

小白:拿小本本记下,之后我要查查这个命令。那它收集的信息会记录到哪里呢?

大东:该病毒还会记录命令的结果到不同的临时文本文件中。而且这些文本文件会马上删除,然后存储到 JSON 对象中,编码并写入名为 microsoft_windows.dll 的文件。

小白:那这一系列的操作过程如何被监测到了怎么办?就是系统发现有不正常的运行。

大东:这个问题恶意软件编写者也考虑到了,在执行这些步骤的时候,会在程序中添加随机休眠的行为,这样就难以被发现了。

小白:机智,我又想到了一个问题,上面存的文件被删除了怎么办?

大东:为了避免辛苦收集的信息不被删除,SysJoker 收集之后软件向注册表添加键值 HKEY_CURRENT_USERSoftwareMicrosoftWindowsCurrentVersionRun,这一行为是为了保证病毒的持久性。

小白:每一个步骤都很严密呀。

大东:收集到信息之后,此时恶意软件就会传回信息,与控制端建立通信了。

小白:这就是远程控制(C2)通信吧。

大东:没错,通过分析发现,Google Drive 链接指向一个名为 "domain.txt" 的以编码形式保存的远程控制文本文件。

(图片来源于网络)

小白:可怕可怕。

大东:在 Windows 系统上,只要感染的过程完成,SysJoker 就可以远程运行包括如 "exe"、"cmd"、"remove_reg" 这样的可执行文件。

小白:变成了被控制的一台机器。

大东:在对病毒的分析过程中,研究人员发现其服务器地址更改了三次,这一现象说明攻击者是时刻活动着的,并且正在监控被感染的目标。

小白:更害怕了,那我们要怎么查杀此恶意软件呢?尤其刚才说这个恶意软件逃掉了很多杀毒软件的检测。

四、 小白内心说

大东:不要担心,发现该病毒的 Intezer 公司提供了一些检测的方法。

小白:什么呢?

大东:我们可以使用内存扫描工具检测内存中的 SysJoker 有效负载,或者在 EDR 或 SIEM 中搜索被检测内容。

小白:欸,还是有点不明白啊。

大东:没错,我是只给你指出了方法,需要你自己在Intezer官网在查查,自己动手查找知识才学得更快,还有你刚才说得要学习的命令,下次我要检查你是否学习了。

小白:唉,虽然东哥你说得没错,但是一开年就有作业,唉。

大东:嗯?

小白:没有意见,保证完成任务!

大东:而且 Intezer 也发布了手动杀死该病毒的方法。

小白:我想,应该要删除上面提到的注册表内容吧。

大东:没错,首先杀死与 SysJoker 相关的进程,之后删除与其关联的注册表键值和与该病毒相关的所有的文件。

小白:具体的操作我也自行去官网查看,明白了。

大东:小白,你非常的自觉嘛,值得鼓励。

小白:欸,我进步了,东哥,你说还有什么任务?

大东:嗯…既然我这次说了windows,那么你就查下linux还有mac吧,期待你的成果。

小白:保证完成!下次我会汇报的。

参考资料:

1. 恶意软件伪装成系统更新,通杀 Win Mac Linux 三大系统,隐藏半年才被发现 https://new.qq.com/omn/20220117/20220117A0CV1J00.html

2. 恶意软件伪装成系统更新 https://www.51cto.com/article/699432.html

3. SysJoker恶意软件病毒

https://blog.csdn.net/Px01Ih8/article/details/122677477

来源:中国科学院信息工程研究所

特别声明:以上内容(如有图片或视频亦包括在内)为自媒体平台“网易号”用户上传并发布,本平台仅提供信息存储服务。

Notice: The content above (including the pictures and videos if any) is uploaded and posted by a user of NetEase Hao, which is a social media platform and only provides information storage services.

相关推荐
热点推荐
扎哈罗娃:俄方要求美国从欧洲撤出全部核武器

扎哈罗娃:俄方要求美国从欧洲撤出全部核武器

界面新闻
2024-06-19 19:44:32
带枪却没敢开火,被海警缴枪的菲特种兵,为何连肢体反抗都不敢?

带枪却没敢开火,被海警缴枪的菲特种兵,为何连肢体反抗都不敢?

看度时政观望
2024-06-19 16:39:43
吴谨言同学聚会晒合照,个个气质型靓丽高颜值,丝毫不输女明星

吴谨言同学聚会晒合照,个个气质型靓丽高颜值,丝毫不输女明星

番茄说史聊
2024-06-19 21:06:54
这设计没谁了!华为Mate70 Pro外观首曝,高端设计还得看华为

这设计没谁了!华为Mate70 Pro外观首曝,高端设计还得看华为

最潮家居评
2024-06-19 17:34:46
上海市民叫苦:有些地方确实很坑!被吐槽的“长实线”到底该不该设,如何设?记者多方调查→

上海市民叫苦:有些地方确实很坑!被吐槽的“长实线”到底该不该设,如何设?记者多方调查→

上观新闻
2024-06-19 11:06:58
“中国首次将核弹头置于高度战备状态”

“中国首次将核弹头置于高度战备状态”

枢密院十号
2024-06-17 23:44:53
前国足主帅施拉普纳:很震惊国足平泰国平新加坡,毫无雄心和抱负

前国足主帅施拉普纳:很震惊国足平泰国平新加坡,毫无雄心和抱负

直播吧
2024-06-19 10:58:11
大范围暴雨北上,蓝色大雨区进入河南山东!分析:全面对准特旱区

大范围暴雨北上,蓝色大雨区进入河南山东!分析:全面对准特旱区

中国气象爱好者
2024-06-19 14:51:46
15时,林高远陈幸同官宣喜讯,刘国梁破例,马龙送祝福

15时,林高远陈幸同官宣喜讯,刘国梁破例,马龙送祝福

东球弟
2024-06-19 10:57:10
老一辈为啥看不上现在的高级食材?网友:你猜以前牛油果给谁吃的

老一辈为啥看不上现在的高级食材?网友:你猜以前牛油果给谁吃的

吃货的分享
2024-06-18 22:11:00
尴不尴尬?众多科学家追踪17年的外星信号,竟被一个实习生破案了

尴不尴尬?众多科学家追踪17年的外星信号,竟被一个实习生破案了

莫将离
2024-06-18 22:31:54
美国为何死撑着不降息,将面临比08年次贷危机,还可怕金融危机

美国为何死撑着不降息,将面临比08年次贷危机,还可怕金融危机

浩然观点
2024-06-19 10:23:37
证监会决心“壮士断腕”!6月19日,A股走势或已成定局?

证监会决心“壮士断腕”!6月19日,A股走势或已成定局?

风口招财猪
2024-06-19 20:36:19
连砸31跌停,波及超27万股东!这家A股公司,退市!今天停牌

连砸31跌停,波及超27万股东!这家A股公司,退市!今天停牌

证券时报e公司
2024-06-19 08:38:01
笑不活了,玫瑰的故事林更新和刘亦菲微博互动,笑死在他的评论区

笑不活了,玫瑰的故事林更新和刘亦菲微博互动,笑死在他的评论区

开玩笑的水母
2024-06-18 18:46:33
小米汽车叫小米,为什么华为汽车叫问界?网友:出事方便甩锅

小米汽车叫小米,为什么华为汽车叫问界?网友:出事方便甩锅

三言四拍
2024-06-19 07:23:13
深圳一学区房,三年前14万元/平方米,现在4万元/平方米!

深圳一学区房,三年前14万元/平方米,现在4万元/平方米!

每日经济新闻
2024-06-18 00:16:07
哀悼!211大学教授,多家A股公司独董,因病去世,享年60岁

哀悼!211大学教授,多家A股公司独董,因病去世,享年60岁

双一流高校
2024-06-19 16:50:00
首战吞3弹,乌克兰迁怒FIFA:归化英超27岁队长遭拒!舍瓦崩溃!

首战吞3弹,乌克兰迁怒FIFA:归化英超27岁队长遭拒!舍瓦崩溃!

风过乡
2024-06-19 12:32:24
他是广东省委原书记,1957年被撤职,毛主席:他对党是有功的

他是广东省委原书记,1957年被撤职,毛主席:他对党是有功的

娱乐的宅急便
2024-06-19 18:37:07
2024-06-19 22:58:44
中科院之声
中科院之声
中国科学院官方账号
12287文章数 53636关注度
往期回顾 全部

科技要闻

618观察:谁为高强度的低价竞争买单?

头条要闻

广东梅州多地因洪水成"孤岛" 救援人员徒步六小时抵达

头条要闻

广东梅州多地因洪水成"孤岛" 救援人员徒步六小时抵达

体育要闻

欧洲杯最大的混子,非他莫属

娱乐要闻

黄一鸣“杀疯了” 直播间卖大葱养孩子

财经要闻

深化科创板改革 证监会发布八条措施

汽车要闻

双肾格栅变化大/内饰焕新 新一代宝马X3官图发布

态度原创

本地
健康
数码
艺术
手机

本地新闻

中式沙拉宇宙的天花板,它必须有姓名

晚餐不吃or吃七分饱,哪种更减肥?

数码要闻

苹果调整头显产品线 标准版将主打降低成本与减重增效

艺术要闻

穿越时空的艺术:《马可·波罗》AI沉浸影片探索人类文明

手机要闻

荣耀Magic V3系列手机入网:支持66W快充,或下月发布

无障碍浏览 进入关怀版