网易首页 > 网易号 > 正文 申请入驻

Windows用户注意!快捷方式被APT组织滥用,警惕零日漏洞

0
分享至

在当今数字化时代,网络安全威胁日益复杂且多样化,零日漏洞的出现更是给全球企业和组织带来了前所未有的挑战。近期,Trend Micro研究团队发现了一个名为ZDI-CAN-25373的严重漏洞,该漏洞被多个国家级APT(高级持续性威胁)组织广泛利用,引发了全球性关注。

漏洞概述

ZDI-CAN-25373是一个与Windows快捷方式(.lnk)文件相关的零日漏洞。攻击者通过精心构造的快捷方式文件,能够在受害者的机器上执行隐藏的恶意命令。这些恶意命令被嵌入在.lnk文件的隐藏命令行参数中,使得传统的检测手段难以发现其异常行为。该漏洞的利用不仅增加了数据盗窃和网络间谍活动的风险,还对全球多个行业的组织构成了严重的威胁。

APT组织的利用

自2017年以来,已有近1000个恶意.lnk文件利用了该漏洞。这些攻击行为涉及来自朝鲜、伊朗、俄罗斯等11个国家级APT组织,这些APT组织在攻击链中体现了高度的复杂性,并且他们都具有在野滥用零日漏洞的历史。此次攻击的主要动机是网络间谍活动和数据盗窃。

利用 ZDI-CAN-25373 的 APT 组的样本数量

(来源 trendmicro.com)

受影响的行业和地区

ZDI-CAN-25373的攻击目标涉及政府、金融、电信、军事和能源等多个关键行业。这些行业由于其数据的敏感性和重要性,成为了APT组织的主要攻击目标。从地区上看,北美、欧洲、亚洲、南美洲和澳大利亚都受到了不同程度的影响。其中,受影响最严重的是北美地区。

攻击行业分布(来源 trendmicro.com)

技术细节

向上滑动查看所有内容

ZDI-CAN-25373漏洞的核心在于Windows系统对.lnk文件内容的显示方式。攻击者通过在.lnk文件的COMMAND_LINE_ARGUMENTS结构中填充大量空白字符(如空格、制表符、换行符等),使得Windows界面无法正确显示这些恶意命令行参数。用户在查看.lnk文件的属性时,无法看到隐藏的恶意命令,从而执行了攻击者的恶意代码。

MS-SHLLINK (.lnk) 文件格式

Windows快捷方式文件(.lnk)是一种二进制文件,用于作为指向文件、文件夹或应用程序的快捷方式。这种文件类型受到攻击者的青睐,因为可以在.lnk文件的Target字段中嵌入命令行参数,从而在受害者的机器上执行代码。

ShellLinkHeader

每个.lnk文件都以ShellLinkHeader结构开头。其中,HeaderSize和LinkCLSID是两个必填字段,它们的值在每个.lnk文件中都是相同的。这两个字段可以确定一个文件是否为.lnk文件。

LinkFlags

LinkFlags结构位于HeaderSize和LinkCLSID之后,它包含指定.lnk文件中还存在哪些其他结构的标志,其中,HasArguments标志尤为重要。当此标志被设置时,.lnk文件将包含一个COMMAND_LINE_ARGUMENTS结构。作为 .lnk 二进制格式的一部分,可以将其他COMMAND_LINE_ARGUMENTS传递给 .lnk 文件的 Target。在恶意.lnk文件中,这些可能是额外的命令行参数,用于通过 cmd.exe、powershell.exe 或其他 LOLbin 二进制文件下载和安装恶意负载。其经常被攻击者滥用,他们将 .lnk 文件作为其攻击链的一部分,并存在于 ZDI-CAN-25373 的利用中。

LinkTargetIDList

此结构包含.lnk文件的目标。当使用此结构时,将在LinkFlags部分中设置HasLinkTargetIDList标志。

COMMAND_LINE_ARGUMENTS

在 LinksFlags 结构中设置 HasArguments 标志时,将会出现COMMAND_LINE_ARGUMENTS结构。此结构存储命令行参数,这些参数将在激活快捷方式时传递给指定目标。在基于.lnk文件的攻击中,这通常用于代码执行。

ICON_LOCATION

攻击者还经常滥用ICON_LOCATION结构来控制.lnk文件显示的图标。在利用.lnk文件的攻击活动中,攻击者通常会更改图标,以诱导受害者执行快捷方式。由于Windows始终会隐藏.lnk扩展名,攻击者通常会添加一个“伪装”扩展名(如.pdf.lnk)并配上相应的图标,以进一步欺骗用户。

漏洞利用细节

为了利用ZDI-CAN-25373,攻击者精心构造了带有填充空白字符的.lnk文件。这些空白字符包括:

当用户在查看.lnk文件属性时,无法在属性界面查看到恶意参数。该漏洞利用的真正目的是,隐藏.lnk文件将要执行的命令行参数,使用户无法看到执行的参数。

防护措施及亚信安全解决方案

面对如此严重的安全威胁,组织应立即采取行动。首先,应立即扫描并确保对ZDI-CAN-25373漏洞的安全缓解措施已经到位。其次,组织需要保持对可疑.lnk文件的高度警惕,避免点击不明来源的快捷方式文件。此外,建立健全的端点和网络安全防护措施。

亚信安全信桅高级威胁监测系统TDA是一款360度的高级威助检测产品,可掌握全网络的流量来侦测并响应高级威胁与未知威胁,为用户提供更全面的网络威胁侦测。其独特的侦测引擎加上定制化沙箱动态模拟分析,能快速发掘井分析恶意文档、恶意软件、恶意网页、违规外连以及传统防护天法侦测到的内网攻击和定向式攻击活动。TDA的DDI规则已经可以拦截该漏洞:

  • 5351 - ZDI-CAN-25373 MICROSOFT WINDOWS ZERO DAY VULNERABILITY - HTTP(RESPONSE)

  • 1012182 - Microsoft Windows Zero Day Vulnerability Over HTTP (ZDI-CAN-25373) 

  • 1012183 - Microsoft Windows Zero Day Vulnerability Over SMB (ZDI-CAN-25373)

亚信安全病毒码版本19.967.60,云病毒码版本19.967.71,全球码版本19.967.00已经可以检测该漏洞利用文件,并将其命名为LNK_ARGULONG.SMLNK。

ZDI-CAN-25373漏洞的发现再次警示我们,APT组织和复杂的网络犯罪分子正对全球数据的保密性、完整性和可用性构成严重威胁。随着地缘政治紧张局势的不断升级,APT组织利用零日漏洞的复杂性与频率可能会进一步提升。因此,企业和组织亟需采取积极的网络安全策略,借助先进的技术手段来守护其关键资产与业务流程。在当前充满挑战的网络安全环境下,唯有依靠持续的技术创新与积极的防御策略,我们才能有效捍卫数字世界,抵御APT组织的侵害。

IOC

SHA1

ca1370a350c2139d3aefaa054bc35d7aea43b954

特别声明:以上内容(如有图片或视频亦包括在内)为自媒体平台“网易号”用户上传并发布,本平台仅提供信息存储服务。

Notice: The content above (including the pictures and videos if any) is uploaded and posted by a user of NetEase Hao, which is a social media platform and only provides information storage services.

相关推荐
热点推荐
抄作业也能成顶流!湖南灿灿备10头年猪办盛会,万人赴约远超呆呆

抄作业也能成顶流!湖南灿灿备10头年猪办盛会,万人赴约远超呆呆

健身狂人
2026-01-13 15:17:30
葡萄牙喊话中国,愿同中方共同努力,推动葡中关系实现更大发展

葡萄牙喊话中国,愿同中方共同努力,推动葡中关系实现更大发展

荆楚寰宇文枢
2026-01-13 22:03:11
美国大学研究:高血脂是全身性疾病,不能只降脂,还需控制好这些

美国大学研究:高血脂是全身性疾病,不能只降脂,还需控制好这些

健康之光
2026-01-04 08:15:03
目标小组第一!U23国足踢泰国前瞻,安东尼奥表态,两人缺席

目标小组第一!U23国足踢泰国前瞻,安东尼奥表态,两人缺席

祥谈体育
2026-01-13 20:02:27
“世界第一烈酒”的崛起之路,对我国酒企有何启示?

“世界第一烈酒”的崛起之路,对我国酒企有何启示?

虎嗅APP
2026-01-13 01:45:13
这些星座女高傲且眼光高,很难被轻易拿下

这些星座女高傲且眼光高,很难被轻易拿下

星座叶大仙
2026-01-12 21:56:50
几乎全是假货!利润高达2400%,咋消费者还前赴后继争相购买?

几乎全是假货!利润高达2400%,咋消费者还前赴后继争相购买?

奇思妙想草叶君
2026-01-05 23:13:15
柬埔寨“优秀企业家” 陈志必须死,手上10个电诈园的锅他必须背

柬埔寨“优秀企业家” 陈志必须死,手上10个电诈园的锅他必须背

我心纵横天地间
2025-10-28 16:54:17
直到郭富城回应四胎计划!才发现仨娃名字暗藏深意,字字都有来头

直到郭富城回应四胎计划!才发现仨娃名字暗藏深意,字字都有来头

小张帅
2025-11-28 11:54:12
正式确认!新西兰野猫被列入捕杀名单!上百万只将被彻底清除!“很多一生从未见过人类!”

正式确认!新西兰野猫被列入捕杀名单!上百万只将被彻底清除!“很多一生从未见过人类!”

新西兰天维网
2026-01-12 06:38:04
斯基拉:34岁的坎特向费内巴切索要两年半的合同

斯基拉:34岁的坎特向费内巴切索要两年半的合同

懂球帝
2026-01-13 10:33:16
美国改口晚了!欧洲考虑倒向中国,丹麦下放开火权,要让北约陪葬

美国改口晚了!欧洲考虑倒向中国,丹麦下放开火权,要让北约陪葬

一桶浆糊要一统江湖
2026-01-12 19:55:03
CBA排名大变天!广东升第二,2大黑马疯狂搅局,辽宁山西难兄难弟

CBA排名大变天!广东升第二,2大黑马疯狂搅局,辽宁山西难兄难弟

老叶评球
2026-01-13 22:14:06
官宣回归!27岁退役国乒名将复出上任,王楚钦樊振东或迎新挑战

官宣回归!27岁退役国乒名将复出上任,王楚钦樊振东或迎新挑战

小染说台球
2026-01-13 12:08:07
俄罗斯榛树导弹故意不装弹头,乌方承认:雷达完全失效,看不见

俄罗斯榛树导弹故意不装弹头,乌方承认:雷达完全失效,看不见

科普100克克
2026-01-11 11:44:23
“人还没登机,学校没了!”370所美国大学或将倒闭…

“人还没登机,学校没了!”370所美国大学或将倒闭…

化学人生
2026-01-11 20:30:12
最讨厌的演员排名,潘长江仅第五,闫学晶第二,第一毋庸置疑

最讨厌的演员排名,潘长江仅第五,闫学晶第二,第一毋庸置疑

林雁飞
2026-01-04 19:29:51
拒绝分蛋糕,所以没戏拍?他的消失是任性还是清醒!

拒绝分蛋糕,所以没戏拍?他的消失是任性还是清醒!

毒舌八卦
2026-01-11 22:50:55
女子上班不化妆,领导让化一次妆上班觉得不是本人,评论区炸锅!

女子上班不化妆,领导让化一次妆上班觉得不是本人,评论区炸锅!

观察鉴娱
2026-01-12 09:06:07
特战部队进驻台北!赖清德当局开始慌了,下令加强防斩首演练

特战部队进驻台北!赖清德当局开始慌了,下令加强防斩首演练

古今探记家
2026-01-12 17:29:35
2026-01-14 04:23:00
亚信安全
亚信安全
亚信安全官方账号
533文章数 1关注度
往期回顾 全部

科技要闻

每年10亿美元!谷歌大模型注入Siri

头条要闻

特朗普:已取消所有与伊朗官员的会谈

头条要闻

特朗普:已取消所有与伊朗官员的会谈

体育要闻

他带出国乒世界冠军,退休后为爱徒返场

娱乐要闻

蔡卓妍承认新恋情,与男友林俊贤感情稳定

财经要闻

"天量存款"将到期 资金会否搬入股市?

汽车要闻

限时9.99万元起 2026款启辰大V DD-i虎鲸上市

态度原创

旅游
健康
亲子
时尚
数码

旅游要闻

顺义区将硬核打造“工业时尚游”

血常规3项异常,是身体警报!

亲子要闻

小学和幼儿园老师2年减少45万

今年春天,外套长一点会更美!

数码要闻

PC硬件全线涨价?这几款RTX 50系游戏本竟敢“逆势”维持原价

无障碍浏览 进入关怀版