网易首页 > 网易号 > 正文 申请入驻

Windows用户注意!快捷方式被APT组织滥用,警惕零日漏洞

0
分享至

在当今数字化时代,网络安全威胁日益复杂且多样化,零日漏洞的出现更是给全球企业和组织带来了前所未有的挑战。近期,Trend Micro研究团队发现了一个名为ZDI-CAN-25373的严重漏洞,该漏洞被多个国家级APT(高级持续性威胁)组织广泛利用,引发了全球性关注。

漏洞概述

ZDI-CAN-25373是一个与Windows快捷方式(.lnk)文件相关的零日漏洞。攻击者通过精心构造的快捷方式文件,能够在受害者的机器上执行隐藏的恶意命令。这些恶意命令被嵌入在.lnk文件的隐藏命令行参数中,使得传统的检测手段难以发现其异常行为。该漏洞的利用不仅增加了数据盗窃和网络间谍活动的风险,还对全球多个行业的组织构成了严重的威胁。

APT组织的利用

自2017年以来,已有近1000个恶意.lnk文件利用了该漏洞。这些攻击行为涉及来自朝鲜、伊朗、俄罗斯等11个国家级APT组织,这些APT组织在攻击链中体现了高度的复杂性,并且他们都具有在野滥用零日漏洞的历史。此次攻击的主要动机是网络间谍活动和数据盗窃。

利用 ZDI-CAN-25373 的 APT 组的样本数量

(来源 trendmicro.com)

受影响的行业和地区

ZDI-CAN-25373的攻击目标涉及政府、金融、电信、军事和能源等多个关键行业。这些行业由于其数据的敏感性和重要性,成为了APT组织的主要攻击目标。从地区上看,北美、欧洲、亚洲、南美洲和澳大利亚都受到了不同程度的影响。其中,受影响最严重的是北美地区。

攻击行业分布(来源 trendmicro.com)

技术细节

向上滑动查看所有内容

ZDI-CAN-25373漏洞的核心在于Windows系统对.lnk文件内容的显示方式。攻击者通过在.lnk文件的COMMAND_LINE_ARGUMENTS结构中填充大量空白字符(如空格、制表符、换行符等),使得Windows界面无法正确显示这些恶意命令行参数。用户在查看.lnk文件的属性时,无法看到隐藏的恶意命令,从而执行了攻击者的恶意代码。

MS-SHLLINK (.lnk) 文件格式

Windows快捷方式文件(.lnk)是一种二进制文件,用于作为指向文件、文件夹或应用程序的快捷方式。这种文件类型受到攻击者的青睐,因为可以在.lnk文件的Target字段中嵌入命令行参数,从而在受害者的机器上执行代码。

ShellLinkHeader

每个.lnk文件都以ShellLinkHeader结构开头。其中,HeaderSize和LinkCLSID是两个必填字段,它们的值在每个.lnk文件中都是相同的。这两个字段可以确定一个文件是否为.lnk文件。

LinkFlags

LinkFlags结构位于HeaderSize和LinkCLSID之后,它包含指定.lnk文件中还存在哪些其他结构的标志,其中,HasArguments标志尤为重要。当此标志被设置时,.lnk文件将包含一个COMMAND_LINE_ARGUMENTS结构。作为 .lnk 二进制格式的一部分,可以将其他COMMAND_LINE_ARGUMENTS传递给 .lnk 文件的 Target。在恶意.lnk文件中,这些可能是额外的命令行参数,用于通过 cmd.exe、powershell.exe 或其他 LOLbin 二进制文件下载和安装恶意负载。其经常被攻击者滥用,他们将 .lnk 文件作为其攻击链的一部分,并存在于 ZDI-CAN-25373 的利用中。

LinkTargetIDList

此结构包含.lnk文件的目标。当使用此结构时,将在LinkFlags部分中设置HasLinkTargetIDList标志。

COMMAND_LINE_ARGUMENTS

在 LinksFlags 结构中设置 HasArguments 标志时,将会出现COMMAND_LINE_ARGUMENTS结构。此结构存储命令行参数,这些参数将在激活快捷方式时传递给指定目标。在基于.lnk文件的攻击中,这通常用于代码执行。

ICON_LOCATION

攻击者还经常滥用ICON_LOCATION结构来控制.lnk文件显示的图标。在利用.lnk文件的攻击活动中,攻击者通常会更改图标,以诱导受害者执行快捷方式。由于Windows始终会隐藏.lnk扩展名,攻击者通常会添加一个“伪装”扩展名(如.pdf.lnk)并配上相应的图标,以进一步欺骗用户。

漏洞利用细节

为了利用ZDI-CAN-25373,攻击者精心构造了带有填充空白字符的.lnk文件。这些空白字符包括:

当用户在查看.lnk文件属性时,无法在属性界面查看到恶意参数。该漏洞利用的真正目的是,隐藏.lnk文件将要执行的命令行参数,使用户无法看到执行的参数。

防护措施及亚信安全解决方案

面对如此严重的安全威胁,组织应立即采取行动。首先,应立即扫描并确保对ZDI-CAN-25373漏洞的安全缓解措施已经到位。其次,组织需要保持对可疑.lnk文件的高度警惕,避免点击不明来源的快捷方式文件。此外,建立健全的端点和网络安全防护措施。

亚信安全信桅高级威胁监测系统TDA是一款360度的高级威助检测产品,可掌握全网络的流量来侦测并响应高级威胁与未知威胁,为用户提供更全面的网络威胁侦测。其独特的侦测引擎加上定制化沙箱动态模拟分析,能快速发掘井分析恶意文档、恶意软件、恶意网页、违规外连以及传统防护天法侦测到的内网攻击和定向式攻击活动。TDA的DDI规则已经可以拦截该漏洞:

  • 5351 - ZDI-CAN-25373 MICROSOFT WINDOWS ZERO DAY VULNERABILITY - HTTP(RESPONSE)

  • 1012182 - Microsoft Windows Zero Day Vulnerability Over HTTP (ZDI-CAN-25373) 

  • 1012183 - Microsoft Windows Zero Day Vulnerability Over SMB (ZDI-CAN-25373)

亚信安全病毒码版本19.967.60,云病毒码版本19.967.71,全球码版本19.967.00已经可以检测该漏洞利用文件,并将其命名为LNK_ARGULONG.SMLNK。

ZDI-CAN-25373漏洞的发现再次警示我们,APT组织和复杂的网络犯罪分子正对全球数据的保密性、完整性和可用性构成严重威胁。随着地缘政治紧张局势的不断升级,APT组织利用零日漏洞的复杂性与频率可能会进一步提升。因此,企业和组织亟需采取积极的网络安全策略,借助先进的技术手段来守护其关键资产与业务流程。在当前充满挑战的网络安全环境下,唯有依靠持续的技术创新与积极的防御策略,我们才能有效捍卫数字世界,抵御APT组织的侵害。

IOC

SHA1

ca1370a350c2139d3aefaa054bc35d7aea43b954

特别声明:以上内容(如有图片或视频亦包括在内)为自媒体平台“网易号”用户上传并发布,本平台仅提供信息存储服务。

Notice: The content above (including the pictures and videos if any) is uploaded and posted by a user of NetEase Hao, which is a social media platform and only provides information storage services.

相关推荐
热点推荐
“微信通知显示头像”冲上热搜,客服回应:目前仅限iOS设备

“微信通知显示头像”冲上热搜,客服回应:目前仅限iOS设备

河南交通广播1041
2026-01-12 21:46:17
陈梦谈出演电视剧:本来想探班黄晓明,结果探成了客串

陈梦谈出演电视剧:本来想探班黄晓明,结果探成了客串

懂球帝
2026-01-12 20:25:15
运往中国的千万桶石油被美劫走,特朗普喊话:想要就加价从美国买

运往中国的千万桶石油被美劫走,特朗普喊话:想要就加价从美国买

虎哥闲聊
2026-01-13 13:30:12
贵金属大涨!黄金再创新高,白银猛拉3%,油价直线拉升

贵金属大涨!黄金再创新高,白银猛拉3%,油价直线拉升

21世纪经济报道
2026-01-12 08:56:03
小米二手车开始血崩,雷军坐不住了!

小米二手车开始血崩,雷军坐不住了!

鸣金网
2026-01-12 12:40:42
台退役上校呼吁:只要大陆答应2个条件,台湾随时可以和平统一!

台退役上校呼吁:只要大陆答应2个条件,台湾随时可以和平统一!

科普100克克
2026-01-09 10:38:43
软饭硬吃?17次上春晚全靠老婆,结婚28年身上没有一分积蓄

软饭硬吃?17次上春晚全靠老婆,结婚28年身上没有一分积蓄

不写散文诗
2026-01-11 19:41:19
机关事业单位退休人员,2026年职业年金领取,超过1200元的多吗?

机关事业单位退休人员,2026年职业年金领取,超过1200元的多吗?

阿纂看事
2026-01-13 09:20:40
蒋万安吁赖清德效法陈水扁,与在野党领袖会面化解对立

蒋万安吁赖清德效法陈水扁,与在野党领袖会面化解对立

海峡导报社
2026-01-12 12:16:03
中使馆:柬埔寨侦破两起绑架、非法拘禁中国公民案件,抓获8名中国籍犯罪嫌疑人

中使馆:柬埔寨侦破两起绑架、非法拘禁中国公民案件,抓获8名中国籍犯罪嫌疑人

界面新闻
2026-01-12 22:59:02
陈赫前妻许婧和匈牙利老公在沙特庆生,39 岁身材超棒,太吸睛。

陈赫前妻许婧和匈牙利老公在沙特庆生,39 岁身材超棒,太吸睛。

乡野小珥
2025-12-23 05:38:57
宋庆龄拒绝与孙中山合葬,坦言:她陪我53年,我答应要和她葬一起

宋庆龄拒绝与孙中山合葬,坦言:她陪我53年,我答应要和她葬一起

史之铭
2026-01-12 16:26:19
“2299元羽绒服充绒仅86克”背后:多个品牌商务羽绒服充绒量低于100克有的仅55克,商务款通常比普通款充绒量低

“2299元羽绒服充绒仅86克”背后:多个品牌商务羽绒服充绒量低于100克有的仅55克,商务款通常比普通款充绒量低

极目新闻
2026-01-12 11:45:51
再见,浓眉!奇迹不会降临了!

再见,浓眉!奇迹不会降临了!

体育新角度
2026-01-13 14:09:56
不被婚俗“捆绑”的Z世代:两万块的婚,我们结得很尽兴

不被婚俗“捆绑”的Z世代:两万块的婚,我们结得很尽兴

上观新闻
2026-01-12 07:54:09
他照顾了病妻46年,病妻离世后誓与妻子合葬,4年后娶了妻子闺蜜

他照顾了病妻46年,病妻离世后誓与妻子合葬,4年后娶了妻子闺蜜

林雁飞
2026-01-12 17:18:31
吃饭七分饱被推翻了?医生:过了75岁,吃饭尽量要做到这6点

吃饭七分饱被推翻了?医生:过了75岁,吃饭尽量要做到这6点

健康科普365
2026-01-12 12:05:08
年薪50万遭妻子嫌弃后续:丈夫身份曝光,工资全上交,挨骂是日常

年薪50万遭妻子嫌弃后续:丈夫身份曝光,工资全上交,挨骂是日常

单手搓核弹
2026-01-06 13:44:21
上海警方破获交友APP诈骗案:不断充值才能聊天,软件内竟设反诈提示

上海警方破获交友APP诈骗案:不断充值才能聊天,软件内竟设反诈提示

环球网资讯
2026-01-13 14:25:13
瑞典军工发布导弹视频:1枚导弹命中摧毁中国052d型驱逐舰!

瑞典军工发布导弹视频:1枚导弹命中摧毁中国052d型驱逐舰!

达文西看世界
2026-01-11 19:10:20
2026-01-13 15:12:49
亚信安全
亚信安全
亚信安全官方账号
533文章数 1关注度
往期回顾 全部

科技要闻

每年10亿美元!谷歌大模型注入Siri

头条要闻

媒体:巴基斯坦靠歼-10一鸣惊人后 北约成员国求保护

头条要闻

媒体:巴基斯坦靠歼-10一鸣惊人后 北约成员国求保护

体育要闻

CBA还能众筹换帅?

娱乐要闻

周杰伦以球员身份参加澳网,C位海报公开

财经要闻

中国一口气申报20万颗卫星,意味着什么?

汽车要闻

限时9.99万元起 2026款启辰大V DD-i虎鲸上市

态度原创

房产
时尚
艺术
公开课
军事航空

房产要闻

重磅调规!417亩商改住+教育地块!海口西海岸又要爆发!

走过那个夏天,甜茶终于站上金球奖之巅

艺术要闻

书法争议再起:拙与妍孰优孰劣引发热议

公开课

李玫瑾:为什么性格比能力更重要?

军事要闻

特朗普拿中俄当幌子被北欧官员拆穿:完全不属实

无障碍浏览 进入关怀版