據安全機構Zscaler近期發布的報告稱,新型惡意加載器HijackLoader已被開發出來,它具有模塊化設計,可添加各類功能,以便進行腳本注入和遠程命令執行。更值得關注的是,該加載器能根據用戶設備狀況靈活地躲避檢測。
據了解,此類加載器有能力繞過UAC防護,將黑客惡意軟件納入Microsoft Defender白名單,并支持進程空洞、管道觸發激活及進程分身等多種策略。此外,它還具備額外的脫鉤技術。
IT之家注意到,安全公司揭示了一個復雜的HijackLoader樣本,該樣本以Streaming_client.exe啟動,利用混淆配置避開防火墻靜態分析。然后,它使用WinHTTP API訪問https://nginx.org測試網絡連接,并從遠程服務器下載第二階段攻擊所需配置。
在成功下載第二階段配置后,樣本開始搜索PNG頭部字節,用XOR解密,再借助RtlDecompressBuffer API進行解壓。接著,它加載配置中指定的“合法”Windows DLL,將shellcode寫入其中,使之得以執行(將惡意代碼嵌入到合法進程中)。
接下來,該惡意軟件運用“Heaven‘s Gate”掛鉤方案將額外的shellcode注入cmd.exe,然后利用進程空洞將最終有效負載(如Cobalt Strike信標)注入logagent.exe。
研究人員進一步發現,黑客主要利用HijackLoader傳播名為Amadey的惡意軟件,以及勒索軟件Lumma,它們會隨機加密受害者設備上的重要文件,并以此為由向受害者勒索數字貨幣。
-
服務器
+關注
關注
12文章
9304瀏覽量
86062 -
模塊化
+關注
關注
0文章
333瀏覽量
21449 -
uac
+關注
關注
0文章
9瀏覽量
4136
發布評論請先 登錄
相關推薦
原理圖模塊化,BOM 物料位號處理
模塊化示波器的技術原理和應用
模塊化儀器的技術原理和應用場景
英飛凌發布新型模塊化半橋功率板
即插即用DAQ設備與模塊化DAQ系統的概念解析
![即插即用DAQ設備與<b class='flag-5'>模塊化</b>DAQ系統的概念解析](https://file1.elecfans.com/web2/M00/09/F7/wKgZomcXckaAbDFPAABhGNmTns4420.png)
模塊化插座接線方法有哪些
模塊化配線架和一體式有什么區別
安波福模塊化連接器的優勢
模塊化不間斷電源常見組件,旁路路徑的關鍵
![<b class='flag-5'>模塊化</b>不間斷電源常見組件,旁路路徑的關鍵](https://file1.elecfans.com/web2/M00/ED/35/wKgZomZqRraAVMUaAABGntaeJeo701.png)
模塊化不間斷電源和傳統差距,安裝位置方面
![<b class='flag-5'>模塊化</b>不間斷電源和傳統差距,安裝位置方面](https://file1.elecfans.com/web2/M00/F2/B2/wKgZomZ6HYyAaz-vAABZYBJTXXo902.png)
評論