Windows 后门"睡行者"隐藏在记忆中,直到被“ Magic packet”激活。
“登记册有一个关于Windows后门的故事, "没有外出交通,只是等待..." 从报告:像一个正在等待激活的入睡者细胞,一个从未见过的Windows后门被誉为"梦游者"的人静静地等待着记忆,等待着一个专门设计的网络包来唤醒它并使用恶意软件的23个指令语言发送命令. 这些命令可以做一切从直接在内存中运行代码到将数据从计算机上移出. 马尔瓦雷研究员多米尼克·赖克尔(Dominik Reichel)在周一的技术分析中发现了也有自己指挥语言的被动后门和详细的"梦游". "是什么使得它值得写出是什么 包携带: 不是一个可读的命令, 而是一个简短的程序 写在命令语言 后门自己的设计," Reichel说。 "它有23个指令,涵盖调度,数个移动数据的方法,舞台文件发送和直接在内存中运行代码. 恢复加密密钥不足以理解其中一个程序. 内部命令语言也必须被反向地设计". 除了拥有自己的命令语言外,还值得注意的是,远程主机可以是VMware VMCI目标而不是普通的网络地址. "从整体上看,这里的方法符合目标明确,资源充足的行动,而不是机会主义的行动". Reichel写道. 恶意软件被隐藏在一个64位Windows DLL文件中,冒充了微软的dpapi.dll,这是Windows保护敏感数据的API的一部分. 它导出与 real dpapi.dll 相同的7个函数,但试图向名为 dpapisvc.dll 的文件转发调用,它不是一个真正的Windows 组件. 文件还拥有被伪造的ESET管理代理版本资源,并通过侧载加载到ERAAgent. exe,用于ESET管理代理的Windows可执行文件. 在确认它的宿主Proces后。
(编译自 Slashdot;原文 https://it.slashdot.org/story/26/08/25/062246/windows-backdoor-sleepwalker-hides-in-memory-until-activated-by-a-magic-packet?utm_source=rss1.0mainlinkanon&utm_medium=feed,编译转述,非原文转载)
本文系本站对该英文资讯的编译与转述,非全文翻译;版权归原作者所有。
每天 5 分钟,看懂世界在发生什么
订阅「牛金金天天译站」,每日精选海外科技/AI/文化资讯编译送到你邮箱。非经营性、无广告、可随时退订。
评论