《電子技術(shù)應(yīng)用》
您所在的位置:首頁 > 其他 > 業(yè)界動態(tài) > 安全公司Zscaler披露惡意載入 HijackLoader

安全公司Zscaler披露惡意載入 HijackLoader

采用模塊化設(shè)計逃避檢測
2024-05-11
來源:IT之家
關(guān)鍵詞: Zscaler HijackLoader 惡意載入器

5 月 10 日消息,安全公司 Zscaler 近日發(fā)布報告,披露了一款采用“模塊化設(shè)計”的惡意載入器 HijackLoader,這款載入器可以加裝各種模塊以進(jìn)行腳本注入、遠(yuǎn)程命令執(zhí)行等操作,同時還能夠根據(jù)用戶設(shè)備端情況“智能”逃避檢測。

Untitled.png

據(jù)悉,相關(guān)載入器能夠繞過 UAC 措施將黑客惡意軟件加入到微軟 Defender 白名單中,還支持進(jìn)程空洞(Process Hollowing)、管道觸發(fā)激活、進(jìn)程分身等策略,同時還擁有額外的脫鉤技術(shù)。

安全公司披露了一個復(fù)雜的 HijackLoader 樣本,該樣本以 Streaming_client.exe 啟動,利用“混淆配置”逃避防火墻靜態(tài)分析,之后使用 WinHTTP API 通過訪問 https [:]//nginx [.] org 來測試互聯(lián)網(wǎng)連接,并通過遠(yuǎn)程服務(wù)器下載第二階段攻擊所需配置。

在成功下載第二階段配置后,相關(guān)樣本便會搜索 PNG 標(biāo)頭字節(jié),并使用 XOR 進(jìn)行解密,同時使用 RtlDecompressBuffer API 進(jìn)行解壓縮。隨后加載配置中指定的“合法”Windows DLL,將 shellcode 寫入其 .text 部分以供其執(zhí)行(將惡意代碼嵌入到合法進(jìn)程中)。

此后,該惡意軟件利用被稱為“Heaven's Gate”的掛鉤方案將額外的 shellcode 注入 cmd.exe,之后 使用進(jìn)程空洞將最終有效負(fù)載(例如 Cobalt Strike 信標(biāo))注入到 logagent.exe 中。

研究人員同時發(fā)現(xiàn),黑客主要利用 HijackLoader 散布名為 Amadey 的惡意軟件,以及勒索軟件 Lumma,用于隨機加密受害者設(shè)備上的重要文件,并借機向受害者勒索數(shù)字貨幣。


Magazine.Subscription.jpg

本站內(nèi)容除特別聲明的原創(chuàng)文章之外,轉(zhuǎn)載內(nèi)容只為傳遞更多信息,并不代表本網(wǎng)站贊同其觀點。轉(zhuǎn)載的所有的文章、圖片、音/視頻文件等資料的版權(quán)歸版權(quán)所有權(quán)人所有。本站采用的非本站原創(chuàng)文章及圖片等內(nèi)容無法一一聯(lián)系確認(rèn)版權(quán)者。如涉及作品內(nèi)容、版權(quán)和其它問題,請及時通過電子郵件或電話通知我們,以便迅速采取適當(dāng)措施,避免給雙方造成不必要的經(jīng)濟損失。聯(lián)系電話:010-82306118;郵箱:aet@chinaaet.com。
主站蜘蛛池模板: 精品国产呦系列在线看| 国产亚洲精品精品国产亚洲综合| 国产欧美日韩另类精彩视频| 国产在线一区观看| 加勒比色综合久久久久久久久| 亚洲精品免费在线观看| 五月天色婷婷丁香| 中文人妻熟妇乱又伦精品| AV无码久久久久久不卡网站| www.尤物在线| 美女视频内衣脱空一净二净| 波多野结衣第一页| 日韩福利视频一区| 巨肉黄暴辣文高h文奶汁| 国产色xx群视频射精| 国产又粗又猛又黄又爽无遮挡| 加勒比色综合久久久久久久久| 亚洲成av人片在线观看无| 久久丫精品国产亚洲av| ass亚洲**毛茸茸pics| 成年美女黄网站色| freexxxx性女hd性中国| √最新版天堂资源网在线| 57pao国产成视频免费播放 | 手机在线观看你懂的| 国产高清一区二区三区 | 国语高清精品一区二区三区| 国产成人h在线视频| 伊人国产在线播放| 久久久久亚洲精品中文字幕| 久久久久久久97| a级毛片毛片免费观看久潮喷| 欧美极度极品另类| 精品国产精品国产偷麻豆| 欧美成人18性| 日韩不卡手机视频在线观看| 小明天天看成人免费看| 国产李美静大战黑人| 动漫精品第一区二区三区| 乱人伦中文视频在线观看免费| sss在线观看免费高清|