网站首页 > 技术文章 正文
继前阵子的Windows更新反成破坏风波后,这几天Windows系统又成为了焦点,事因微软以及网络安全团队思科Talos(Cisco Talos)同时发现一个针对Windwos系统的新型恶意软件。
Nodersok/Divergent攻击示意图(图片来源:The Hacker News)
这个恶意软件目前有两个名字,一个是微软起的「Nodersok」,一个是由思科Talos起的「Divergent」。与大部分恶意软件一样,这个恶意软件也是透过钓鱼连接来传播的,但与以往的不同的是,这个恶意软件是透过利用Node.exe及WinDivert这两个完全正规的程序来进行攻击,使得它可以避过Windows Defender的扫瞄。
Nodersok/Divergent首先尝试禁用Windows Defender的反病毒功能及Windows更新,之后透过利用漏洞来提升特权(Privilege escalation),然后连接到Cloud服务来下载Node.exe及Windivert。透过这两个程序,这个恶意软件可以被系统认为是「安全」的情况下过滤掉及篡改发送出去的网络封包,最终把受到感染的计算机变成代理。
这种透过使用正规软件程序来达到恶意目的的做法,被称为「就地取地法」(Living-off-the-land techniques),而这种攻击也是很难被探测到的。
图片来源:微软
微软表示,这个恶意软件目的是为了继续向外传送恶意流量;而思科Talos则表示它是为了进行点击欺诈而设的。
图片来源:微软
目前在欧洲及美国,已经有数以千计的计算机感染了这个恶意软件,大部分都是家用个人的装置。思科Talos认为有人还在持续发布这个恶意软件,因为他们目前观察到该恶意软件有好几个不同版本的载体。微软呼吁Windows用户目前最好避免运行.hta格式的文件。
猜你喜欢
- 2024-09-29 Hexo历险记之二多系统安装Node(小人历险记森林深处电脑版免安装)
- 2024-09-29 Win7环境下成功安装Nodejs18.16.1
- 2024-09-29 个人云笔记系统搭建(针对window操作系统)
- 2024-09-29 Npm 安装提示 EUNSUPPORTEDPROTOCOL 错误
- 2024-09-29 一个优雅的将NodeJS项目打包成跨平台可执行文件的神器——pkg
- 2024-09-29 Skywalking的编译打包(skywalking java)
- 2024-09-29 windows 安装 node-canvas(windows安装node环境)
- 2024-09-29 Gatlab 10.4.6中挖矿病毒处理与升级过程记录
- 2024-09-29 json - server:mock接口工具使用(mock-server.js)
- 2024-09-29 用一次就会爱上的cli工具开发(cli 工具)
- 1509℃桌面软件开发新体验!用 Blazor Hybrid 打造简洁高效的视频处理工具
- 528℃Dify工具使用全场景:dify-sandbox沙盒的原理(源码篇·第2期)
- 492℃MySQL service启动脚本浅析(r12笔记第59天)
- 472℃服务器异常重启,导致mysql启动失败,问题解决过程记录
- 469℃启用MySQL查询缓存(mysql8.0查询缓存)
- 450℃「赵强老师」MySQL的闪回(赵强iso是哪个大学毕业的)
- 429℃mysql服务怎么启动和关闭?(mysql服务怎么启动和关闭)
- 426℃MySQL server PID file could not be found!失败
- 最近发表
- 标签列表
-
- c++中::是什么意思 (83)
- 标签用于 (65)
- 主键只能有一个吗 (66)
- c#console.writeline不显示 (75)
- pythoncase语句 (81)
- es6includes (73)
- windowsscripthost (67)
- apt-getinstall-y (86)
- node_modules怎么生成 (76)
- chromepost (65)
- c++int转char (75)
- static函数和普通函数 (76)
- el-date-picker开始日期早于结束日期 (70)
- js判断是否是json字符串 (67)
- checkout-b (67)
- localstorage.removeitem (74)
- vector线程安全吗 (70)
- & (66)
- java (73)
- js数组插入 (83)
- linux删除一个文件夹 (65)
- mac安装java (72)
- eacces (67)
- 查看mysql是否启动 (70)
- 无效的列索引 (74)