99国产精品欲av蜜臀,可以直接免费观看的AV网站,gogogo高清免费完整版,啊灬啊灬啊灬免费毛片

網(wǎng)易首頁(yè) > 網(wǎng)易號(hào) > 正文 申請(qǐng)入駐

【安全圈】黑客利用VPN和瀏覽器安裝程序投遞 Winos 4.0 惡意軟件

0
分享至

關(guān)鍵詞

網(wǎng)絡(luò)攻擊


網(wǎng)絡(luò)安全研究人員披露了一項(xiàng)新型攻擊活動(dòng),該活動(dòng)通過(guò)偽造的安裝程序冒充熱門(mén)應(yīng)用(如 LetsVPN 和 QQ 瀏覽器)傳播名為 Winos 4.0 的惡意框架。

該攻擊活動(dòng)最早由 Rapid7 于 2025 年 2 月發(fā)現(xiàn),其核心是一個(gè)名為 Catena 的多階段、內(nèi)存常駐型加載器。

安全研究人員 Anna ?irokova 和 Ivan Feigl 表示:“Catena 使用嵌入的 shellcode 及配置切換邏輯,在內(nèi)存中加載類似 Winos 4.0 的有效負(fù)載,從而繞過(guò)傳統(tǒng)殺毒工具的檢測(cè)。一旦成功安裝,它會(huì)悄悄連接到攻擊者控制的服務(wù)器(多數(shù)位于香港),以接收后續(xù)指令或進(jìn)一步的惡意軟件。”

與以往部署 Winos 4.0 的攻擊一樣,這次行動(dòng)顯然仍集中針對(duì)中文使用環(huán)境。安全公司指出,攻擊者展現(xiàn)出“細(xì)致而長(zhǎng)期的籌劃”,具備較高的技術(shù)水平。

Winos 4.0(又名 ValleyRAT)最早由趨勢(shì)科技于 2024 年 6 月公開(kāi)披露,攻擊對(duì)象主要為中文用戶,采用惡意 Windows 安裝文件(MSI)偽裝為 VPN 應(yīng)用進(jìn)行傳播。該攻擊活動(dòng)被歸類于一個(gè)被稱為 Void Arachne(又稱 Silver Fox)的攻擊組織。

后續(xù)的攻擊行動(dòng)中,攻擊者也曾利用與游戲相關(guān)的應(yīng)用程序(如安裝工具、提速軟件和優(yōu)化工具)誘導(dǎo)用戶中招。2025 年 2 月,一波新的攻擊針對(duì)臺(tái)灣機(jī)構(gòu),釣魚(yú)郵件偽裝成國(guó)家稅務(wù)機(jī)關(guān)發(fā)送。

Winos 4.0 基于已知的遠(yuǎn)程訪問(wèn)木馬 Gh0st RAT 構(gòu)建,是一套用 C++ 編寫(xiě)的高級(jí)惡意軟件框架,采用插件式架構(gòu),能夠采集信息、提供遠(yuǎn)程 shell 訪問(wèn)功能,并發(fā)起分布式拒絕服務(wù)(DDoS)攻擊。Rapid7 表示,2025 年 2 月發(fā)現(xiàn)的所有惡意樣本都使用 NSIS 安裝包,并捆綁有簽名的誘餌程序、嵌入.ini文件的 shellcode 以及反射式 DLL 注入技術(shù),從而在受害系統(tǒng)上維持隱蔽持久性并規(guī)避檢測(cè)。整條感染鏈被命名為 Catena。

研究人員指出,該攻擊活動(dòng)貫穿整個(gè) 2025 年,其感染鏈保持一致,僅在戰(zhàn)術(shù)上有所調(diào)整,顯示出攻擊者的成熟性和適應(yīng)能力。

攻擊鏈的起點(diǎn)是一份被篡改的 NSIS 安裝包,它偽裝成騰訊開(kāi)發(fā)的 Chromium 內(nèi)核瀏覽器 QQ 瀏覽器的安裝程序,通過(guò) Catena 投遞 Winos 4.0。該惡意軟件通過(guò)硬編碼的 C2 基礎(chǔ)設(shè)施通信,使用 TCP 端口 18856 和 HTTPS 端口 443。為實(shí)現(xiàn)持久駐留,它會(huì)注冊(cè)計(jì)劃任務(wù),在初次感染數(shù)周后才開(kāi)始執(zhí)行。盡管其代碼中包含檢查系統(tǒng)語(yǔ)言是否為中文的邏輯,即使不是中文環(huán)境,它也會(huì)繼續(xù)執(zhí)行,這表明該功能尚未完善,可能在后續(xù)版本中正式啟用。

Rapid7 在 2025 年 4 月還識(shí)別出一項(xiàng)“策略性轉(zhuǎn)變”,不僅調(diào)整了 Catena 的執(zhí)行鏈,還加入了規(guī)避殺毒軟件的新功能。在這版攻擊序列中,NSIS 安裝包偽裝為 LetsVPN 的安裝程序,運(yùn)行一段 PowerShell 命令,將 Microsoft Defender 的所有盤(pán)符(C:\ 至 Z:\)加入排除列表。隨后它會(huì)釋放更多有效負(fù)載,包括一個(gè)可執(zhí)行文件,該文件會(huì)抓取系統(tǒng)中正在運(yùn)行的進(jìn)程快照,并檢查是否存在與奇虎 360 開(kāi)發(fā)的“360 安全衛(wèi)士”相關(guān)的進(jìn)程。

該二進(jìn)制文件使用的是一份已過(guò)期的 VeriSign 證書(shū)簽名,名義上屬于“騰訊科技(深圳)有限公司”,證書(shū)有效期為 2018 年 10 月 11 日至 2020 年 2 月 2 日。它的主要功能是反射式加載一個(gè) DLL 文件,而該 DLL 文件會(huì)連接至 C2 服務(wù)器

(如“134.122.204[.]11:18852”或“103.46.185[.]44:443”),用于下載并執(zhí)行 Winos 4.0。

研究人員表示:“此次行動(dòng)展現(xiàn)了一場(chǎng)有組織、區(qū)域聚焦的惡意軟件作業(yè),利用被植入木馬的 NSIS 安裝程序悄然投放 Winos 4.0 初始載荷。”

“它高度依賴內(nèi)存中的有效負(fù)載、反射式 DLL 加載,以及簽名誘餌程序以躲避檢測(cè)。攻擊基礎(chǔ)設(shè)施之間存在重疊,語(yǔ)言偏向的目標(biāo)策略也暗示了其與 Silver Fox APT 的聯(lián)系,其攻擊目標(biāo)很可能仍是中文使用環(huán)境。”

安全圈

網(wǎng)羅圈內(nèi)熱點(diǎn) 專注網(wǎng)絡(luò)安全

實(shí)時(shí)資訊一手掌握!

好看你就分享 有用就點(diǎn)個(gè)贊

支持「安全圈」就點(diǎn)個(gè)三連吧!

特別聲明:以上內(nèi)容(如有圖片或視頻亦包括在內(nèi))為自媒體平臺(tái)“網(wǎng)易號(hào)”用戶上傳并發(fā)布,本平臺(tái)僅提供信息存儲(chǔ)服務(wù)。

Notice: The content above (including the pictures and videos if any) is uploaded and posted by a user of NetEase Hao, which is a social media platform and only provides information storage services.

相關(guān)推薦
熱點(diǎn)推薦
隨著申花3-0大勝津門(mén)虎,縱觀全場(chǎng),產(chǎn)生以下幾點(diǎn)個(gè)人感受!

隨著申花3-0大勝津門(mén)虎,縱觀全場(chǎng),產(chǎn)生以下幾點(diǎn)個(gè)人感受!

田先生籃球
2025-06-25 21:51:19
米特里策被羅森文放倒,捂著大腿非常痛苦!蒿俊閔不滿判罰吃黃牌

米特里策被羅森文放倒,捂著大腿非常痛苦!蒿俊閔不滿判罰吃黃牌

直播吧
2025-06-25 20:40:44
浙江上虞回應(yīng)“救助百名棄嬰的道祿和尚”被警方帶走:涉詐騙,金額或達(dá)千萬(wàn)

浙江上虞回應(yīng)“救助百名棄嬰的道祿和尚”被警方帶走:涉詐騙,金額或達(dá)千萬(wàn)

澎湃新聞
2025-06-25 18:48:27
匈牙利總理:澤連斯基不會(huì)以任何形式出席北約峰會(huì)

匈牙利總理:澤連斯基不會(huì)以任何形式出席北約峰會(huì)

參考消息
2025-06-25 14:51:23
震驚!哈佛博士瘋狂實(shí)驗(yàn):一個(gè)月狂吃720個(gè)雞蛋身體會(huì)如何變化?結(jié)果大意外…

震驚!哈佛博士瘋狂實(shí)驗(yàn):一個(gè)月狂吃720個(gè)雞蛋身體會(huì)如何變化?結(jié)果大意外…

最英國(guó)
2025-01-19 07:36:30
考王梁實(shí)成績(jī)出爐!與預(yù)測(cè)結(jié)果相差大未過(guò)線,將沖擊第30次高考

考王梁實(shí)成績(jī)出爐!與預(yù)測(cè)結(jié)果相差大未過(guò)線,將沖擊第30次高考

說(shuō)說(shuō)史事
2025-06-25 22:09:51
天津的高考,徹底讓山河四省干淪陷了,600分以上接近13000人

天津的高考,徹底讓山河四省干淪陷了,600分以上接近13000人

星河也燦爛
2025-06-24 20:08:45
騰訊PR不識(shí)自家前安全大佬遭吐槽

騰訊PR不識(shí)自家前安全大佬遭吐槽

大廠觀察
2025-06-25 19:02:47
“老泄殘精,人窮壽盡”,提醒:60歲以后,牢記三不要

“老泄殘精,人窮壽盡”,提醒:60歲以后,牢記三不要

有故事的人
2025-06-25 06:32:14
《長(zhǎng)安的荔枝》大結(jié)局:盡舉國(guó)之力運(yùn)來(lái)的鮮荔枝,只有袖兒和錦娘吃到了,皇帝和貴妃咋這么窩囊?

《長(zhǎng)安的荔枝》大結(jié)局:盡舉國(guó)之力運(yùn)來(lái)的鮮荔枝,只有袖兒和錦娘吃到了,皇帝和貴妃咋這么窩囊?

快樂(lè)的小青瓦
2025-06-24 09:46:05
火箭重聚!杜蘭特&杰夫·格林是唯二效力過(guò)西雅圖超音速的球員

火箭重聚!杜蘭特&杰夫·格林是唯二效力過(guò)西雅圖超音速的球員

雷速體育
2025-06-25 22:23:08
有人歡喜有人愁!廣東高考分?jǐn)?shù)正式公布,今年公辦又要擠破頭啊!

有人歡喜有人愁!廣東高考分?jǐn)?shù)正式公布,今年公辦又要擠破頭啊!

葡萄說(shuō)娛
2025-06-25 11:34:25
600360,大動(dòng)作!

600360,大動(dòng)作!

中國(guó)基金報(bào)
2025-06-25 21:27:21
克雷斯波:作為教練,我現(xiàn)在更愿意擁有勞塔羅而非馬斯坦托諾

克雷斯波:作為教練,我現(xiàn)在更愿意擁有勞塔羅而非馬斯坦托諾

懂球帝
2025-06-25 19:16:22
李在明借中國(guó)名著《西游記》 敲打韓國(guó)官員!

李在明借中國(guó)名著《西游記》 敲打韓國(guó)官員!

看看新聞Knews
2025-06-25 23:03:35
角逐超5億獎(jiǎng)金!鄭欽文溫網(wǎng)最佳上簽浮現(xiàn),王欣瑜可能抽世界第一

角逐超5億獎(jiǎng)金!鄭欽文溫網(wǎng)最佳上簽浮現(xiàn),王欣瑜可能抽世界第一

侃球熊弟
2025-06-25 23:42:12
40歲許瑋甯挺孕肚逛街,肚大如籮四肢纖細(xì),孕后邱澤發(fā)過(guò)億橫財(cái)

40歲許瑋甯挺孕肚逛街,肚大如籮四肢纖細(xì),孕后邱澤發(fā)過(guò)億橫財(cái)

葉公子
2025-06-25 19:45:48
全株有毒!2010年,環(huán)衛(wèi)工人花壇中摘了大把,回家“嘗鮮”炒著吃

全株有毒!2010年,環(huán)衛(wèi)工人花壇中摘了大把,回家“嘗鮮”炒著吃

萬(wàn)象硬核本尊
2025-06-24 20:59:06
美油跌幅迅速擴(kuò)大至5%

美油跌幅迅速擴(kuò)大至5%

每日經(jīng)濟(jì)新聞
2025-06-24 21:32:07
女鳳凰歌手老公逼走隊(duì)友

女鳳凰歌手老公逼走隊(duì)友

毒舌扒姨太
2025-06-25 22:41:41
2025-06-26 00:19:00
安全圈
安全圈
國(guó)內(nèi)首家大安全概念新媒體
5683文章數(shù) 4686關(guān)注度
往期回顧 全部

科技要聞

小米YU7已下線500輛展車 26日前運(yùn)往全國(guó)

頭條要聞

廣東一飯店米飯免費(fèi)老人每天打米飯配醬油吃 店主發(fā)聲

頭條要聞

廣東一飯店米飯免費(fèi)老人每天打米飯配醬油吃 店主發(fā)聲

體育要聞

驚艷世俱杯的39歲少帥,一個(gè)另類的巴西人

娛樂(lè)要聞

向佐接機(jī)郭碧婷,全程無(wú)交流像陌生人

財(cái)經(jīng)要聞

免除蘇寧易購(gòu)5億債務(wù)的神秘人是誰(shuí)?

汽車要聞

對(duì)話王媛:在世界的游樂(lè)場(chǎng),一起龐巴迪

態(tài)度原創(chuàng)

本地
時(shí)尚
手機(jī)
家居
公開(kāi)課

本地新聞

被貴妃帶火的“唐代頂流”,如今怎么不火了

古希臘掌管腿細(xì)的神!今夏最火的4雙鞋子,拯救短粗腿!

手機(jī)要聞

驍龍8 Elite2又升級(jí)!5.3GHz頻率加持

家居要聞

木質(zhì)簡(jiǎn)約 空間極致利用

公開(kāi)課

李玫瑾:為什么性格比能力更重要?

無(wú)障礙瀏覽 進(jìn)入關(guān)懷版 主站蜘蛛池模板: 铁力市| 邻水| 兰考县| 会同县| 湾仔区| 和田市| 贞丰县| 于田县| 遂宁市| 乐都县| 枝江市| 仁寿县| 玉门市| 平阴县| 克什克腾旗| 苏尼特右旗| 隆子县| 龙游县| 宁晋县| 芜湖市| 陇西县| 丹江口市| 河源市| 茂名市| 呼伦贝尔市| 灌云县| 铁岭县| 宝坻区| 伊通| 康保县| 房产| 广西| 博湖县| 武隆县| 新泰市| 中方县| 西城区| 禄丰县| 安丘市| 杨浦区| 于田县|