网易首页 > 网易号 > 正文 申请入驻

【安全圈】黑客借助 Hyper-V 隐匿 Linux VM 躲避安全检测

0
分享至

关键词

安全漏洞


安全厂商 Bitdefender 最新报告披露,一个被追踪为Curly COMrades的威胁组织在攻陷 Windows 主机后,开始“武器化”虚拟化技术来规避主机端安全防护。研究人员在多个受感染样本中发现,攻击者会启用 Windows 的Hyper‑V角色,在受害机器上悄然部署一个极小型的 Alpine Linux 虚拟机——这一轻量化环境仅占用约 120MB 磁盘与 256MB 内存,里面运行着他们自研的反向 shell(CurlyShell)和反向代理工具(CurlCat)。

研究团队指出,Curly COMrades 自 2023 年底就开始活动,首次被公开记录于 2025 年 8 月,目标集中在格鲁吉亚与摩尔多瓦等地区,其活动特征与俄罗斯相关的利益诉求一致。早期工具链包含 RuRat 持久化手段、Mimikatz 的凭证窃取模块,以及名为 MucorAgent 的模块化 .NET 植入程序。后续分析(与 Georgia CERT 合作)又发现了更多关联工具与长期潜伏尝试,其中就包括这次通过 Hyper‑V 隔离执行环境的做法。


通过将恶意程序与执行环境封装在 VM 内,攻击者有效切断了许多传统主机级 EDR 的可见面:大多数 EDR 侧重于监控宿主操作系统中的进程、线程、内存和行为链条,而当恶意逻辑在虚拟机内部以“正常”用户态进程与轻量 Linux 守护进程运行时,宿主上的检测信号会被显著削弱。Bitdefender 的研究者指出,Curly COMrades 明显有意维持反向代理能力,并不断向该隐蔽环境投放新工具以保持灵活控制能力。

在具体技术实现上,该组织采用了多种代理与隧道手段(包括 Resocks、Rsockstun、Ligolo‑ng、CCProxy、Stunnel 和基于 SSH 的通道),并配合 PowerShell 脚本实现远程命令执行。虚拟机内运行的CurlyShell为一个此前未被公开的 ELF 二进制,使用 C++ 编写,以守护进程形式无界面驻留内存,通过轮询 C2 的 HTTP GET 请求获取命令,并用 HTTP POST 回传执行结果。研究显示 CurlyShell 与 CurlCat 两个家族共享大量代码基础,但在数据处理上有所分歧:CurlyShell 直接执行接收到的命令,而 CurlCat 则把流量通过 SSH 转发,二者互为补充以提升适应性。

此次发现暴露出两个值得关注的威胁趋势:其一,攻击者越来越频繁地利用虚拟化与容器化技术,将恶意载荷在“第二层”环境中运行,从而逃避传统侦测;其二,威胁组织在代理与反向通道方面有高度投入,强调持久性与灵活性,表明他们的目标并非一次性窃取,而是长期的隐蔽投资与情报收集。

对防御方的启示也很明确:单纯依赖宿主级行为检测已不足以应对此类战术,安全团队应考虑将视野扩展到虚拟化层面与外围网络流量异常,建议采取的措施包括但不限于:

  • 审计并限制主机上 Hyper‑V 等虚拟化角色与功能的启用权限,仅对受信任的系统与管理员开放;

  • 在主机与管理平面启用基于可信平台(TPM/secure boot)与最小权限的部署策略,防止被攻陷的普通进程轻易启用 Hyper‑V;

  • 强化对宿主到网络出口的流量监测,留意异常的长连接、轮询式 HTTP 流量或通过常见端口掩盖的反向 shell 通信;

  • 将虚拟化层日志纳入 SIEM,监控虚拟机创建、启动与网络隧道建立等事件;

  • 对关键资产实行主机隔离、应用白名单与行为回滚策略,并尽量避免在高风险终端上允许未经审核的功能安装。


安全圈


网罗圈内热点 专注网络安全

实时资讯一手掌握!

好看你就分享 有用就点个赞

支持「安全圈」就点个三连吧!

特别声明:以上内容(如有图片或视频亦包括在内)为自媒体平台“网易号”用户上传并发布,本平台仅提供信息存储服务。

Notice: The content above (including the pictures and videos if any) is uploaded and posted by a user of NetEase Hao, which is a social media platform and only provides information storage services.

相关推荐
热点推荐
去了一趟新加坡才发现:在当地食阁里,用纸巾占座这种消费习惯,原来藏着生存法则

去了一趟新加坡才发现:在当地食阁里,用纸巾占座这种消费习惯,原来藏着生存法则

小虎新车推荐员
2026-02-22 09:26:59
“初七3不吃,到头一场空”,大年初七“人日”,记得吃3样旺运菜

“初七3不吃,到头一场空”,大年初七“人日”,记得吃3样旺运菜

神牛
2026-02-22 14:31:53
最后通牒!23号掐断供电,乌克兰西部面临大面积停电

最后通牒!23号掐断供电,乌克兰西部面临大面积停电

娱乐督察中
2026-02-22 23:19:17
新加坡急了,外长几乎是拍着桌子,让中国“尊重”马六甲的地位。

新加坡急了,外长几乎是拍着桌子,让中国“尊重”马六甲的地位。

南权先生
2026-01-26 15:41:26
娶30多个老婆,生94个孩子,一家近200人住在有100间房屋的洋房中

娶30多个老婆,生94个孩子,一家近200人住在有100间房屋的洋房中

百态人间
2025-11-07 05:45:03
刘涛意外登上热搜,与妈祖换人事件对比鲜明,敬畏之心不可丢

刘涛意外登上热搜,与妈祖换人事件对比鲜明,敬畏之心不可丢

然哥闲聊
2026-02-22 09:48:32
热刺vs阿森纳:穆阿尼、格雷首发,埃泽、哲凯赖什出战

热刺vs阿森纳:穆阿尼、格雷首发,埃泽、哲凯赖什出战

懂球帝
2026-02-22 23:19:11
吴冠芸同志逝世

吴冠芸同志逝世

吉刻新闻
2026-02-22 14:06:06
全新奔驰新车曝光:3月10日,正式发布

全新奔驰新车曝光:3月10日,正式发布

高科技爱好者
2026-02-20 22:59:20
立春后,苹果和黄芪是绝配,一周喝3次,很多人还不知道有啥用

立春后,苹果和黄芪是绝配,一周喝3次,很多人还不知道有啥用

美食格物
2026-02-20 16:42:53
“体坛败类”马俊仁,强迫队员集体切阑尾,亲自为女队员打禁药

“体坛败类”马俊仁,强迫队员集体切阑尾,亲自为女队员打禁药

米果说识
2026-02-22 11:29:00
小妈祖账号被扒!几十万粉丝成小网红,删视频疑有顾虑,要带货?

小妈祖账号被扒!几十万粉丝成小网红,删视频疑有顾虑,要带货?

喜欢历史的阿繁
2026-02-22 14:59:21
米兰冬奥会赛程全掌握!一键收藏,观赛不迷路→

米兰冬奥会赛程全掌握!一键收藏,观赛不迷路→

海外网
2026-02-04 15:03:52
山西婚闹致死案:新郎被4个伴郎暴打致死,婚礼结束直接办丧事

山西婚闹致死案:新郎被4个伴郎暴打致死,婚礼结束直接办丧事

明智家庭教育
2025-12-02 11:20:34
最后夺金点!谷爱凌决赛时间确定 极端情况下或取消 中国无缘金牌

最后夺金点!谷爱凌决赛时间确定 极端情况下或取消 中国无缘金牌

念洲
2026-02-22 08:42:17
河南矿山客户排队交钱,女子签下800万美金订单笑着合不拢嘴

河南矿山客户排队交钱,女子签下800万美金订单笑着合不拢嘴

映射生活的身影
2026-02-22 12:53:53
C罗:欧洲实在没人要,认命了

C罗:欧洲实在没人要,认命了

中场阴谋家
2026-02-22 23:04:53
看蒋万安给儿子们起的名字,就知道他骨子里的中国人身份,藏不住

看蒋万安给儿子们起的名字,就知道他骨子里的中国人身份,藏不住

来科点谱
2026-02-12 07:19:46
谁能想到她已经62了,说18都有人信,怎么做到这么好的状态的

谁能想到她已经62了,说18都有人信,怎么做到这么好的状态的

白宸侃片
2026-02-11 11:56:19
3-0!亚马尔助攻,1.4亿真核归来,巴萨主场大胜,皇马让出榜首

3-0!亚马尔助攻,1.4亿真核归来,巴萨主场大胜,皇马让出榜首

我的护球最独特
2026-02-23 01:16:34
2026-02-23 01:28:49
安全圈
安全圈
国内首家大安全概念新媒体
6409文章数 4690关注度
往期回顾 全部

科技要闻

马斯克:星舰每年将发射超过10000颗卫星

头条要闻

男子持霰弹枪燃烧罐闯特朗普私宅被击毙 细节披露

头条要闻

男子持霰弹枪燃烧罐闯特朗普私宅被击毙 细节披露

体育要闻

谷爱凌:6次参赛6次夺牌 我对自己非常自豪

娱乐要闻

谷爱凌:真正的强大 敢接纳生命的节奏

财经要闻

特朗普新加征关税税率从10%提升至15%

汽车要闻

续航1810km!smart精灵#6 EHD超级电混2026年上市

态度原创

本地
教育
数码
家居
手机

本地新闻

春花齐放2026:《骏马奔腾迎新岁》

教育要闻

两所大学,合并!

数码要闻

古尔曼:苹果3月2 - 4日发布“至少五款产品”

家居要闻

本真栖居 爱暖伴流年

手机要闻

iPhone 18 Pro或将迎来深红色革新,折叠屏iPhone则主打经典配色

无障碍浏览 进入关怀版