安全研究人员近期记录了一款仅12KB的Windows后门。它在一台企业工作站上被发现,并伪装成Realtek音频软件。该植入物的特别之处不在于加密或大型工具集,而在于其命令控制服务器地址被存储在伪造的Windows desktop.ini文件中的尾随空格数量里,使配置文件在普通检查时几乎呈现为空白。
Gen Digital的分析师在调查异常的Windows Management Instrumentation(WMI)持久化机制时发现了这一后门。他们没有发现与已知攻击者的关联,初始访问途径也仍未知,因为该感染早于端点保护部署。样本只出现在一台64位Windows 7 SP1系统上,但其定制化设计和缺少相关样本,指向一次可能具有选择性的入侵。Gen Digital在与Cyber Security News(CSN)分享的报告中表示,现有证据支持下“中等置信度”的定向部署判断,但未将其归因于任何具体组织或活动。
![]()
技术细节显示,这个后门只有12,288字节,并缺少常见的C运行时库。它没有把desktop.ini作为一个可读字符串直接写入程序,而是通过分离的片段构建文件名,并在ProgramData目录下打开文件。在跳过看似合法的Windows文件头后,程序会统计每一行UTF-16编码中的空格数量,再把每个计数转换为ASCII字符,从而重建出命令控制服务器地址。
研究人员指出,这是一种简单隐藏而非强加密。仅检查可读字符串、编码数据块或文件熵的分析人员可能忽略它。此前对隐藏在USB设备上的Windows恶意软件的分析也显示,desktop.ini曾被用于让恶意内容融入正常Windows行为。植入物首先会发送一个包含8字符受害者标识的ICMP回显请求。
特别声明:以上内容(如有图片或视频亦包括在内)为自媒体平台“网易号”用户上传并发布,本平台仅提供信息存储服务。
Notice: The content above (including the pictures and videos if any) is uploaded and posted by a user of NetEase Hao, which is a social media platform and only provides information storage services.