據安全機構Zscaler近期發(fā)布的報告稱,新型惡意加載器HijackLoader已被開發(fā)出來,它具有模塊化設計,可添加各類功能,以便進行腳本注入和遠程命令執(zhí)行。更值得關注的是,該加載器能根據用戶設備狀況靈活地躲避檢測。
據了解,此類加載器有能力繞過UAC防護,將黑客惡意軟件納入Microsoft Defender白名單,并支持進程空洞、管道觸發(fā)激活及進程分身等多種策略。此外,它還具備額外的脫鉤技術。
IT之家注意到,安全公司揭示了一個復雜的HijackLoader樣本,該樣本以Streaming_client.exe啟動,利用混淆配置避開防火墻靜態(tài)分析。然后,它使用WinHTTP API訪問https://nginx.org測試網絡連接,并從遠程服務器下載第二階段攻擊所需配置。
在成功下載第二階段配置后,樣本開始搜索PNG頭部字節(jié),用XOR解密,再借助RtlDecompressBuffer API進行解壓。接著,它加載配置中指定的“合法”Windows DLL,將shellcode寫入其中,使之得以執(zhí)行(將惡意代碼嵌入到合法進程中)。
接下來,該惡意軟件運用“Heaven‘s Gate”掛鉤方案將額外的shellcode注入cmd.exe,然后利用進程空洞將最終有效負載(如Cobalt Strike信標)注入logagent.exe。
研究人員進一步發(fā)現,黑客主要利用HijackLoader傳播名為Amadey的惡意軟件,以及勒索軟件Lumma,它們會隨機加密受害者設備上的重要文件,并以此為由向受害者勒索數字貨幣。
-
服務器
+關注
關注
12文章
9663瀏覽量
87190 -
模塊化
+關注
關注
0文章
338瀏覽量
21800 -
uac
+關注
關注
0文章
9瀏覽量
4234
發(fā)布評論請先 登錄
如何用模塊化儀器高效測試嵌入式微控制器?

重磅新品|CMW系列模塊化連接器

原理圖模塊化,BOM 物料位號處理
全球第四 科華數據蟬聯全球模塊化UPS榜單

模塊化示波器的技術原理和應用
模塊化儀器的技術原理和應用場景
英飛凌發(fā)布新型模塊化半橋功率板
即插即用DAQ設備與模塊化DAQ系統(tǒng)的概念解析

模塊化插座接線方法有哪些
模塊化配線架和一體式有什么區(qū)別
研華工控機的模塊化設計,復雜應用場景的靈活解決方案!

安波福模塊化連接器的優(yōu)勢
耐世特推出全新mPEPS系統(tǒng),為所有EPS架構提供模塊化選項
模塊化不間斷電源常見組件,旁路路徑的關鍵

模塊化不間斷電源和傳統(tǒng)差距,安裝位置方面

評論