网易首页 > 网易号 > 正文 申请入驻

文件改个名就成自己的产品,这伪装太嚣张

0
分享至

签了名的软件就代表安全吗?这大概是运维人员最近最想吐槽的问题。一个天天在眼皮底下转的工具,居然能被人换个壳,再拿一张真的数字证书披上合法的外衣,大摇大摆地从系统安全防线里走过去。那些年我们帮同事重装系统时反复强调“认准官方数字签名”的经验,现在看来得重新掂量一下了。

K7安全实验室最近披露了一起专门针对企业运维的攻击。攻击者伪造的对象叫RVTools,一个让管理员又爱又恨的老伙计。这东西平时不显山不露水,但手里攥着的系统权限大得吓人。在企业环境里,管虚拟化的人,往往也是离核心数据最近的人。攻击者显然不是随便找了个软件下手,挑它来伪装,背后的小算盘打得噼里啪啦响。


一份Sectigo颁发的有效证书,装在伪装成RVTools的安装包里,就这么骗过了Windows SmartScreen。证书上挂靠的是一家叫厦門倫緯華格網絡的公司,听起来像个空壳。在传递那一刻,所有验证机制完全正常,安全警告一个都没弹。攻击者把一个要命的包裹打扮得像寄往财务室的发票信封,收发室自然直接放行。

安装包打的是标准MSI文件,外面还套着最终用户协议那一套流程。管理员天天对着这些东西,看到数字签名没报红,协议弹窗一点,习惯性地就给了系统权限。谁有闲心去怀疑一个日常工具?这份对签名软件的习惯性信任,恰好成了攻击最好的掩护。

一旦管理员交出权限,藏在MSI二进制表里的脚本就悄悄启动了。整个过程像个静默的拆弹专家反向操作,一边用十进制转字符的把戏把恶意指令藏得严严实实,一边在不惊动任何监控的情况下把触角伸向系统深处。

第一步是信息侦察。脚本会悄悄扫一遍计算机配置、网络环境和正在跑的进程,像是在给受害者画一张详细的地形图。第二步拉取外部载荷。一个大约33MB的压缩包从网盘链接拖下来,解压到应用数据文件夹里。这招的关键在于包装艺术:压缩包里塞的是便携式的Python环境,带着VS Code、Spyder、Jupyter Lab这些工具。一堆正经软件中间夹着恶意脚本,文件系统审计时扫一眼也看不出毛病。

第三步建立远程控制通道。系统重启后,藏在后台的Python远控木马每5分钟就向外部地址回传一次信息。攻击者由此获得一个稳定渠道,想传文件、下命令、翻数据库,都是手到擒来的事。整个过程花不了几分钟,却足够让一个管理员账户彻底沦陷。

安全团队给这场攻击的评价是“完全有组织的三个阶段的攻击”。每个阶段都踩在运维习惯的盲区上。攻击者不是随便尝试,而是精心设计了一整套利用信任链条、绕过验证机制、建立隐蔽通道的方案。看得出,他们对企业IT环境的工作流程了如指掌,知道管理员怎么思考、怎么操作、怎么做出信任决策。

证书现在已经被吊销了。但这给了我们一个警示:对于那些没开启执行时实时证书检查的环境来说,事后吊销意味着攻击已经完成了。如果安全策略还停留在“看签名过不过”的阶段,那这次攻击展现的恰恰是这种思路的致命短板。签名有效,恶意依然成立。

运维圈有个老生常谈的规矩:不管什么软件,从官方渠道下载,核对校验值。这话说起来简单,但在真实工作场景里,来自第三方的工具因为能解决官方没顾上的问题,往往在管理员之间口口相传。这次被盯上的就是一个这样的工具,说明攻击者的情报收集已经深入到社区文化层面。

把恶意代码拆碎了塞进一堆合法工具里,再用一张真证书为整个包裹背书。这种手法之所以嚣张,不是因为技术有多惊艳,而是因为每一步都恰好踩在安全策略与管理员习惯之间的灰色地带。日常安全检查面对这种组合拳,实在太吃亏了。

特别声明:以上内容(如有图片或视频亦包括在内)为自媒体平台“网易号”用户上传并发布,本平台仅提供信息存储服务。

Notice: The content above (including the pictures and videos if any) is uploaded and posted by a user of NetEase Hao, which is a social media platform and only provides information storage services.

相关推荐
热点推荐
海南省委书记吃住在村,蹲点调研2天

海南省委书记吃住在村,蹲点调研2天

新京报
2026-05-31 21:41:35
下馆子千万别点这10道菜!全是预制菜“重灾区”,很多人天天在吃

下馆子千万别点这10道菜!全是预制菜“重灾区”,很多人天天在吃

房产衫哥
2026-05-31 14:01:04
“都把儿子养雌化了!”初中男孩出现雌化现象,家长却执迷不悟

“都把儿子养雌化了!”初中男孩出现雌化现象,家长却执迷不悟

妍妍教育日记
2026-05-29 07:55:13
55岁汪峰给所有男人提了个醒:可以老、可以胖,但穿衣打扮要注意

55岁汪峰给所有男人提了个醒:可以老、可以胖,但穿衣打扮要注意

寻墨阁
2026-05-31 12:49:15
乌拉圭公布世界杯26人名单:皇马1.2亿巨星领强阵!39岁苏神落选

乌拉圭公布世界杯26人名单:皇马1.2亿巨星领强阵!39岁苏神落选

我爱英超
2026-05-31 22:04:33
3死惨剧!脱把40秒追尾,22个雷达为何没“看”见死劫?

3死惨剧!脱把40秒追尾,22个雷达为何没“看”见死劫?

趣味萌宠的日常
2026-05-31 16:28:10
捷克参议院主席再次窜访台湾!中使馆表明严正立场:敦促捷方恪守一个中国原则,立即采取有效措施消除这一错误行径的恶劣影响

捷克参议院主席再次窜访台湾!中使馆表明严正立场:敦促捷方恪守一个中国原则,立即采取有效措施消除这一错误行径的恶劣影响

极目新闻
2026-05-31 22:39:48
金彭贝:我可以安心离开了!祝贺巴黎,爱你们

金彭贝:我可以安心离开了!祝贺巴黎,爱你们

懂球帝
2026-05-31 17:57:09
金靴+1!姆巴佩11场15球力压凯恩 获得本赛季欧冠金靴

金靴+1!姆巴佩11场15球力压凯恩 获得本赛季欧冠金靴

新英体育
2026-05-31 12:34:55
从58万到169万!一网友哭诉自己被高收入绑架,丢掉了生活的意义

从58万到169万!一网友哭诉自己被高收入绑架,丢掉了生活的意义

火山詩话
2026-05-31 10:57:09
重大历史时刻,中国正式开启户籍制度改革运动

重大历史时刻,中国正式开启户籍制度改革运动

枫冷慕诗
2026-05-30 12:20:17
安赫尔-科雷亚无缘世界杯,妻子发文力挺:我一直都陪在你身边

安赫尔-科雷亚无缘世界杯,妻子发文力挺:我一直都陪在你身边

懂球帝
2026-06-01 05:15:05
莱奥渴望加盟曼联,自曝红魔梦!曼联未出手担心他是拉什福德第二

莱奥渴望加盟曼联,自曝红魔梦!曼联未出手担心他是拉什福德第二

罗米的曼联博客
2026-06-01 09:59:10
特斯拉突然宣布六月份降价优惠!

特斯拉突然宣布六月份降价优惠!

XCiOS俱乐部
2026-05-31 14:55:11
利物浦官宣5000万中卫自由身离队!5年助队夺5冠 3大豪门欲免签他

利物浦官宣5000万中卫自由身离队!5年助队夺5冠 3大豪门欲免签他

我爱英超
2026-06-01 06:03:18
我48岁,无意间撞破了女邻居的秘密,她上来就把我扑倒了

我48岁,无意间撞破了女邻居的秘密,她上来就把我扑倒了

木子言故事
2026-06-01 06:20:08
骨瘦如柴、满口假牙、形似骷髅,“塑料美人”扎堆,难怪广电批评

骨瘦如柴、满口假牙、形似骷髅,“塑料美人”扎堆,难怪广电批评

姩姩有娱
2026-05-30 14:31:11
亚美尼亚:俄罗斯还没学会文明打交道的方式

亚美尼亚:俄罗斯还没学会文明打交道的方式

名人苟或
2026-05-31 17:25:53
活久见!巴萨被塞 8500 万天价水货!他已经 3 个月没踢过球了

活久见!巴萨被塞 8500 万天价水货!他已经 3 个月没踢过球了

澜归序
2026-06-01 05:27:09
年薪940万!这就是湖人给肯纳德的全部,公牛2700万先生或来搅局

年薪940万!这就是湖人给肯纳德的全部,公牛2700万先生或来搅局

阿晞体育
2026-06-01 09:48:22
2026-06-01 10:32:49
闪存猎手
闪存猎手
全网蹲好价的野生捕手,算力与羊毛都不可辜负。
4235文章数 37关注度
往期回顾 全部

科技要闻

关停三年后,天涯社区今起开放访问

头条要闻

赖清德偷渡窜访非洲国家代价高达250亿 或"全归王室"

头条要闻

赖清德偷渡窜访非洲国家代价高达250亿 或"全归王室"

体育要闻

哭过之后,文班亚马想给波波维奇打电话

娱乐要闻

朱军退休,正义虽迟但到,女方受惩

财经要闻

网红驱蚊产品,标注化妆品竟含农药成分

汽车要闻

900V+3.2秒破百 领克10+&领克10上市16.99万元起

态度原创

健康
数码
游戏
手机
公开课

尝试干细胞疗法如何避免踩坑?

数码要闻

戴尔交付全球首套可运行的NVIDIA Vera Rubin NVL72系统

曝鬼武者剑之道9月25日发售!爆料人目前从未失手

手机要闻

荣耀600系列、OPPO Reno16系列首销成绩出炉

公开课

李玫瑾:为什么性格比能力更重要?

无障碍浏览 进入关怀版