网易首页 > 网易号 > 正文 申请入驻

【安全圈】黑客借助 Hyper-V 隐匿 Linux VM 躲避安全检测

0
分享至

关键词

安全漏洞


安全厂商 Bitdefender 最新报告披露,一个被追踪为Curly COMrades的威胁组织在攻陷 Windows 主机后,开始“武器化”虚拟化技术来规避主机端安全防护。研究人员在多个受感染样本中发现,攻击者会启用 Windows 的Hyper‑V角色,在受害机器上悄然部署一个极小型的 Alpine Linux 虚拟机——这一轻量化环境仅占用约 120MB 磁盘与 256MB 内存,里面运行着他们自研的反向 shell(CurlyShell)和反向代理工具(CurlCat)。

研究团队指出,Curly COMrades 自 2023 年底就开始活动,首次被公开记录于 2025 年 8 月,目标集中在格鲁吉亚与摩尔多瓦等地区,其活动特征与俄罗斯相关的利益诉求一致。早期工具链包含 RuRat 持久化手段、Mimikatz 的凭证窃取模块,以及名为 MucorAgent 的模块化 .NET 植入程序。后续分析(与 Georgia CERT 合作)又发现了更多关联工具与长期潜伏尝试,其中就包括这次通过 Hyper‑V 隔离执行环境的做法。


通过将恶意程序与执行环境封装在 VM 内,攻击者有效切断了许多传统主机级 EDR 的可见面:大多数 EDR 侧重于监控宿主操作系统中的进程、线程、内存和行为链条,而当恶意逻辑在虚拟机内部以“正常”用户态进程与轻量 Linux 守护进程运行时,宿主上的检测信号会被显著削弱。Bitdefender 的研究者指出,Curly COMrades 明显有意维持反向代理能力,并不断向该隐蔽环境投放新工具以保持灵活控制能力。

在具体技术实现上,该组织采用了多种代理与隧道手段(包括 Resocks、Rsockstun、Ligolo‑ng、CCProxy、Stunnel 和基于 SSH 的通道),并配合 PowerShell 脚本实现远程命令执行。虚拟机内运行的CurlyShell为一个此前未被公开的 ELF 二进制,使用 C++ 编写,以守护进程形式无界面驻留内存,通过轮询 C2 的 HTTP GET 请求获取命令,并用 HTTP POST 回传执行结果。研究显示 CurlyShell 与 CurlCat 两个家族共享大量代码基础,但在数据处理上有所分歧:CurlyShell 直接执行接收到的命令,而 CurlCat 则把流量通过 SSH 转发,二者互为补充以提升适应性。

此次发现暴露出两个值得关注的威胁趋势:其一,攻击者越来越频繁地利用虚拟化与容器化技术,将恶意载荷在“第二层”环境中运行,从而逃避传统侦测;其二,威胁组织在代理与反向通道方面有高度投入,强调持久性与灵活性,表明他们的目标并非一次性窃取,而是长期的隐蔽投资与情报收集。

对防御方的启示也很明确:单纯依赖宿主级行为检测已不足以应对此类战术,安全团队应考虑将视野扩展到虚拟化层面与外围网络流量异常,建议采取的措施包括但不限于:

  • 审计并限制主机上 Hyper‑V 等虚拟化角色与功能的启用权限,仅对受信任的系统与管理员开放;

  • 在主机与管理平面启用基于可信平台(TPM/secure boot)与最小权限的部署策略,防止被攻陷的普通进程轻易启用 Hyper‑V;

  • 强化对宿主到网络出口的流量监测,留意异常的长连接、轮询式 HTTP 流量或通过常见端口掩盖的反向 shell 通信;

  • 将虚拟化层日志纳入 SIEM,监控虚拟机创建、启动与网络隧道建立等事件;

  • 对关键资产实行主机隔离、应用白名单与行为回滚策略,并尽量避免在高风险终端上允许未经审核的功能安装。


安全圈


网罗圈内热点 专注网络安全

实时资讯一手掌握!

好看你就分享 有用就点个赞

支持「安全圈」就点个三连吧!

特别声明:以上内容(如有图片或视频亦包括在内)为自媒体平台“网易号”用户上传并发布,本平台仅提供信息存储服务。

Notice: The content above (including the pictures and videos if any) is uploaded and posted by a user of NetEase Hao, which is a social media platform and only provides information storage services.

相关推荐
热点推荐
中国外交官双手插兜与日官员交谈,日本网民破大防

中国外交官双手插兜与日官员交谈,日本网民破大防

随波荡漾的漂流瓶
2025-11-18 22:04:41
外交部:中国政府从来没有也不会要求企业非法采集或存储数据

外交部:中国政府从来没有也不会要求企业非法采集或存储数据

每日经济新闻
2025-11-18 10:02:20
强势复出!杨瀚森爆砍9分5篮板3助攻,赛后主教练这样评价他!

强势复出!杨瀚森爆砍9分5篮板3助攻,赛后主教练这样评价他!

田先生篮球
2025-11-19 14:52:09
痛心!52岁交警突发疾病倒在岗位上

痛心!52岁交警突发疾病倒在岗位上

极目新闻
2025-11-19 15:04:29
“阴花,不能进阳宅”,家里若有这5种花,请赶紧“搬出去”!

“阴花,不能进阳宅”,家里若有这5种花,请赶紧“搬出去”!

三农老历
2025-11-18 09:11:43
历史第一!詹姆斯正式复出开启第23季超卡特 无愧最长的河

历史第一!詹姆斯正式复出开启第23季超卡特 无愧最长的河

醉卧浮生
2025-11-19 10:03:54
20分钟男孩眼珠被溶化,家长都应敲响警钟,这几样东西不能碰

20分钟男孩眼珠被溶化,家长都应敲响警钟,这几样东西不能碰

大果小果妈妈
2025-11-19 13:28:40
岸田文雄最新表态

岸田文雄最新表态

新京报
2025-11-19 13:26:04
外交部:如果日方拒不撤回错误言论,一切后果由日方承担

外交部:如果日方拒不撤回错误言论,一切后果由日方承担

澎湃新闻
2025-11-19 15:38:30
深挖 | 骑摩托、玩摇滚、猜拳赢了让老公跟自己姓……高市早苗,要多野有多野!

深挖 | 骑摩托、玩摇滚、猜拳赢了让老公跟自己姓……高市早苗,要多野有多野!

新民周刊
2025-11-18 13:07:03
日本高官来华,态度非常顽固,想安排G20会面,中方拒绝得很干脆

日本高官来华,态度非常顽固,想安排G20会面,中方拒绝得很干脆

历史有些冷
2025-11-18 14:10:03
章泽天在英国和一帮富商共进晚餐,她的打扮一言难尽,肋骨外翻。

章泽天在英国和一帮富商共进晚餐,她的打扮一言难尽,肋骨外翻。

草莓解说体育
2025-11-07 12:39:22
42岁刘翔近况曝光,长期在国外旅游,靠终身合同吸金,远离喷子!

42岁刘翔近况曝光,长期在国外旅游,靠终身合同吸金,远离喷子!

姩姩有娱
2025-11-10 17:49:18
官宣!不打了!再见吧,莫兰特

官宣!不打了!再见吧,莫兰特

篮球教学论坛
2025-11-19 15:25:16
世界杯48强确定42席!欧洲区附加赛16争4,洲际附加赛6争2

世界杯48强确定42席!欧洲区附加赛16争4,洲际附加赛6争2

念洲
2025-11-19 11:08:28
薄一波晚年反省,当年不该支持此人上台,他给国家带来大麻烦

薄一波晚年反省,当年不该支持此人上台,他给国家带来大麻烦

扬平说史
2025-11-06 20:22:42
楼市保卫战!网传上海一小区业主把挂牌价全调成15万一平,引关注

楼市保卫战!网传上海一小区业主把挂牌价全调成15万一平,引关注

火山诗话
2025-11-19 11:06:04
长城魏建军,又放了一炮!整个行业被炸懵

长城魏建军,又放了一炮!整个行业被炸懵

象视汽车
2025-11-18 07:00:02
中方舰艇编队刚进钓鱼岛,日本就动手了,不到24小时,美军也下场

中方舰艇编队刚进钓鱼岛,日本就动手了,不到24小时,美军也下场

起喜电影
2025-11-19 13:16:08
网约车出险4次,保费涨到19800元!司机:只有一家愿意续保!

网约车出险4次,保费涨到19800元!司机:只有一家愿意续保!

网约车焦点
2025-11-19 11:43:17
2025-11-19 16:08:49
安全圈
安全圈
国内首家大安全概念新媒体
6154文章数 4688关注度
往期回顾 全部

科技要闻

一夜封神,Gemini 3让谷歌找回“碾压感”

头条要闻

男子吐槽乱插队被80多岁老人打伤 对方喊话"谁敢拦我"

头条要闻

男子吐槽乱插队被80多岁老人打伤 对方喊话"谁敢拦我"

体育要闻

世界杯最小参赛国诞生!15万人岛国的奇迹

娱乐要闻

又反转!曝喻恩泰出轨美女律师

财经要闻

黄金税改两周,水贝低价神话终结?

汽车要闻

此刻价格不重要 第5代帝豪本身就是价值

态度原创

家居
本地
时尚
教育
公开课

家居要闻

水岸美学 书香人文生活

本地新闻

第十二届影展携手重庆来福士丨两江交汇,光影共生

冬天出门的底气,袜子给的

教育要闻

难倒大学生家长,小学思考题,10÷0

公开课

李玫瑾:为什么性格比能力更重要?

无障碍浏览 进入关怀版