0
  • 聊天消息
  • 系统消息
  • 评论与回复
登录后你可以
  • 下载海量资料
  • 学习在线课程
  • 观看技术视频
  • 写文章/发帖/加入社区
会员中心
创作中心

完善资料让更多小伙伴认识你,还能领取20积分哦,立即完善>

3天内不再提示

Zscaler揭秘“模块化设计”恶意载入器:可逃过检测并注入脚本

微云疏影 来源:综合整理 作者:综合整理 2024-05-10 15:14 次阅读

据安全机构Zscaler近期发布的报告称,新型恶意加载器HijackLoader已被开发出来,它具有模块化设计,可添加各类功能,以便进行脚本注入和远程命令执行。更值得关注的是,该加载器能根据用户设备状况灵活地躲避检测

据了解,此类加载器有能力绕过UAC防护,将黑客恶意软件纳入Microsoft Defender白名单,并支持进程空洞、管道触发激活及进程分身等多种策略。此外,它还具备额外的脱钩技术。

IT之家注意到,安全公司揭示了一个复杂的HijackLoader样本,该样本以Streaming_client.exe启动,利用混淆配置避开防火墙静态分析。然后,它使用WinHTTP API访问https://nginx.org测试网络连接,并从远程服务器下载第二阶段攻击所需配置。

在成功下载第二阶段配置后,样本开始搜索PNG头部字节,用XOR解密,再借助RtlDecompressBuffer API进行解压。接着,它加载配置中指定的“合法”Windows DLL,将shellcode写入其中,使之得以执行(将恶意代码嵌入到合法进程中)。

接下来,该恶意软件运用“Heaven‘s Gate”挂钩方案将额外的shellcode注入cmd.exe,然后利用进程空洞将最终有效负载(如Cobalt Strike信标)注入logagent.exe。

研究人员进一步发现,黑客主要利用HijackLoader传播名为Amadey的恶意软件,以及勒索软件Lumma,它们会随机加密受害者设备上的重要文件,并以此为由向受害者勒索数字货币。

声明:本文内容及配图由入驻作者撰写或者入驻合作网站授权转载。文章观点仅代表作者本人,不代表电子发烧友网立场。文章及其配图仅供工程师学习之用,如有内容侵权或者其他违规问题,请联系本站处理。 举报投诉
  • 服务器
    +关注

    关注

    12

    文章

    8251

    浏览量

    82903
  • 模块化
    +关注

    关注

    0

    文章

    311

    浏览量

    21187
  • uac
    uac
    +关注

    关注

    0

    文章

    9

    浏览量

    4074
收藏 人收藏

    评论

    相关推荐

    电机的模块化分析

    电子发烧友网站提供《电机的模块化分析.pdf》资料免费下载
    发表于 04-19 09:18 0次下载

    什么是模块化机房?

    在这个数据驱动的时代,数据中心的作用变得日益重要。而模块化机房,作为一种创新的数据中心解决方案,正在逐渐改变我们构建和管理这些关键设施的方式。但究竟什么是模块化机房呢?它又为何受到越来越多行业的青睐?在本文中,我们将一探究竟。
    的头像 发表于 03-12 15:05 489次阅读

    模块化UPS是什么?模块化UPS电源并机的优点

    模块化UPS是什么?模块化UPS电源并机的优点  模块化UPS是一种将UPS电源拆分为多个独立模块的解决方案。每个模块包括一个或多个电池组、
    的头像 发表于 01-10 15:16 725次阅读

    什么是模块化锂电UPS?模块化UPS支持锂电池吗?

    什么是模块化锂电UPS?模块化UPS支持锂电池吗? 模块化锂电UPS是一种基于锂电池技术的不间断电源系统(UPS),它的主要特点是可以根据需求进行模块化扩展和灵活配置。
    的头像 发表于 01-09 15:51 443次阅读

    一个简单的Shiro RCE检测和利用脚本

    一个简单的Shiro RCE检测和利用脚本
    的头像 发表于 01-09 09:46 274次阅读

    Spring中依赖注入的四种方式

    在Spring框架中,依赖注入是一种核心的概念和机制。通过依赖注入,我们可以让对象之间的依赖关系更加松散,并且能够方便地进行单元测试和模块化开发。在Spring中,有多种方式来实现依赖注入
    的头像 发表于 12-03 15:11 585次阅读

    ie浏览器限制运行脚本

    的安全。在本文中,我将详细介绍IE浏览器限制运行脚本的各个方面和原因。 首先,IE浏览器限制运行脚本的一个主要原因是为了防止跨站脚本攻击(Cross-Site Scripting,XSS)。XSS攻击是指攻击者在一个网站上
    的头像 发表于 11-26 11:19 882次阅读

    预防跨站脚本攻击(XSS)的方法

    跨站脚本攻击(XSS),是最普遍的Web应用安全漏洞。这类漏洞能够使得攻击者嵌入恶意脚本代码到正常用户会访问到的页面中,当正常用户访问该页面时,则可导致嵌入的恶意
    的头像 发表于 09-30 10:05 821次阅读

    单片机C语言模块化编程资料

    提到 C 语言源文件,大家都不会陌生。因为我们平常写的程序代码几乎都在这个 XX.C 文件里面。编译也是以此文件来进行编译生成相应的目标文件。作为模块化编程的组成基础,我们所要实现的所有
    发表于 09-28 07:23

    keysight是德 E4360A 模块化太阳能电池阵列仿真主机

    keysight是德 E4360A 模块化太阳能电池阵列仿真主机 主要特性与技术指标最大总输出功率(=所有模块输出功率之和) 1200 W(在 200 - 240 VAC 输入条
    发表于 09-12 10:03

    模块化原理和方法 模块化的方法和注意事项

    将自己的这一块程序写成一个模块,单独调试,留出接口供其它模块调用。     最后,小组成员都将自己负责的模块写完并调试无误后,由项目组长进行组合调试。     像这些场合就要求程序必须模块化
    的头像 发表于 07-25 16:43 1684次阅读
    <b class='flag-5'>模块化</b>原理和方法 <b class='flag-5'>模块化</b>的方法和注意事项

    67.067 模块化 模块化介绍

    模块代码
    充八万
    发布于 :2023年07月21日 05:31:03

    73.073 模块化 CommonJS模块化规范

    模块
    充八万
    发布于 :2023年07月21日 04:58:53

    68.068 模块化 模块化初体验

    模块管理工具
    充八万
    发布于 :2023年07月21日 04:53:09

    70.070 模块化 导入文件模块

    模块程序
    充八万
    发布于 :2023年07月21日 04:20:59