百度360必应搜狗淘宝本站头条
当前位置:网站首页 > 技术文章 > 正文

恶意软件感染,100,万台,Windows,和,Linux,主机

ahcoder 2025-01-18 17:06 8 浏览


在阅读此文之前,希望用您发财的小手点一下“关注”,文章内容来源于网络但是最后会有小编的个人感悟,如有不足之处可以评论指出,谢谢您的支持。


近日,网络安全研究人员曝光了一个名为StripedFly的跨平台恶意软件,其悄然潜伏了整整五年之久,并在此期间感染了超过100万台Windows和Linux系统。这个恶意软件的复杂性和功能令人担忧,引发了对网络安全的深刻关切。


StripedFly被发现于去年,但据分析师称,它可能自2017年就已开始活动。这个恶意软件表现出高度的复杂性,拥有多种先进功能,包括TOR网络的流量隐藏机制、自动更新、蠕虫式传播、以及对EternalBlue SMBv1漏洞的利用。尽管目前尚不清楚StripedFly的具体用途,它是一种网络犯罪工具还是用于网络间谍活动,但其复杂性表明这是一种高级持续威胁(APT)恶意软件。


该恶意软件首次被发现是通过在合法的Windows操作系统进程WININIT.EXE中注入shellcode的方式。WININIT.EXE是一个用于处理系统初始化的合法进程。该shellcode随后会从合法的托管服务(如Bitbucket、GitHub和GitLab)下载并执行PowerShell脚本等其他文件。恶意软件似乎是通过自定义的EternalBlue SMBv1漏洞利用程序入侵了首批受感染的设备,这个漏洞主要针对互联网上暴露的计算机。StripedFly的最终有效载荷使用了一个自定义的轻量级TOR网络客户端,以保护其通信免受拦截,并能够禁用SMBv1协议,同时使用SSH和EternalBlue传播到网络上的其他Windows和Linux设备。此外,该恶意软件的命令和控制服务器位于TOR网络上,与其通信需要频繁发送包含受害者唯一ID的信标信息。


StripedFly的感染链在Windows系统上运行时,根据其权限级别和系统上是否存在PowerShell进行调整。如果未检测到PowerShell,它将在%APPDATA%目录中生成一个隐藏文件。而如果系统中存在PowerShell,它将执行用于创建计划任务或修改Windows注册表键值的脚本。在Linux系统上,恶意软件的名称是"sd-pam",它使用systemd服务、自动启动.desktop文件或修改各种配置文件和启动文件,以实现持久性。


根据Bitbucket存储库的数据,从2023年4月到2023年9月,已有近60000次系统感染。尽管目前仅有2022年2月以来的数据,但估计StripedFly已经感染了至少22万台Windows系统。然而,根据卡巴斯基的估算,这个恶意软件框架可能感染了超过100万台设备。


StripedFly的恶意软件模块以单一的二进制可执行文件形式存在,并具有可插拔的模块,使其具备了执行多功能操作的能力,这与通常与高级持续威胁(APT)行动相关。其中包括配置存储、升级/卸载、反向代理、杂项命令处理程序、凭证收集器、可重复任务、侦察模块、SSH感染器、SMBv1感染者、以及Monero挖矿模块。这些模块赋予了StripedFly广泛的功能,使其能够进行多种任务,包括监视、窃取数据、远程控制和加密货币挖矿。


卡巴斯基的专家指出,挖矿模块是StripedFly能够长期逃避检测的主要因素之一。尽管Monero加密货币的价值在2018年1月达到了峰值,但其价值从2017年的约10美元上涨到了2023年的150美元左右。因此,挖矿模块仍然具有吸引力,可以帮助攻击者获得利润。


综合来看,StripedFly的出现引发了对网络安全的重大担忧。其高度复杂的设计和功能使其成为一种威胁,同时它的多功能性和挖矿模块使其能够在长期内持续存在而不容易被发现。网络安全领域需要不断努力来识别、防范和清除这类高级威胁,以确保计算机和数据的安全性。同时,用户也需要保持警惕,及时更新操作系统和安全软件,以降低受到恶意软件攻击的风险。网络犯罪活动正在不断演进,而我们也必须积极适应这一现实。

相关推荐

Linux 6.15将更新媒体子系统:高通Iris驱动首次亮相

IT之家3月24日消息,科技媒体phoronix昨日(3月23日)发布博文,报道称Linux6.15内核将于本周启动合并窗口,首批提交的PullRequest请求之一,就...

Ubuntu 25.04发行版登场:Linux 6.14内核,带来多项技术革新

IT之家4月18日消息,科技媒体linuxiac昨日(4月17日)发布博文,报道称代号为PluckyPuffin的Ubuntu25.04发行版正式上线,搭载最新Linu...

WordPress 6.8 版本发布:聚焦性能升级,代号“Cecil”

WordPress6.8版本发布:聚焦性能升级,代号“Cecil”全球最受欢迎的内容管理系统(CMS)WordPress正式推出最新版本6.8,代号“塞西尔”(Cecil),以此致敬传奇钢琴家...

Linus Torvalds接受微软Hyper-V升级 下一代Linux启动会更快

虽然Windows的粉丝和Linux的粉丝经常喜欢进行激烈的键盘大战,但操作系统的制造商们自己也了解彼此的优缺点。毫无疑问,微软也明白这一点,事实上,它甚至鼓励用户尝试Linux,尽管是使用...

Debian 12发布:Linux内核升级6.1(debian更新内核)

IT之家6月11日消息,Debian是最古老的GNU/Linux发行版之一,也是许多其他基于Linux的操作系统的基础,包括Ubuntu、Kali、MX和树莓派OS等。这...

Linux Mint预告新功能:升级Nemo搜索、LMDE 7支持OEM安装

IT之家4月10日消息,LinuxMint发布了最新月度简讯,宣布增强Nemo文件管理器的文件搜索功能、Cinnamon桌面环境开始支持Wayland、LMDE7(LinuxM...

Linux 6.2合并大量网络系统更新:推进Wi-Fi 7和800 Gbps网络

IT之家12月15日消息,Linux6.2合并窗口期内已经确认将会合并大量网络子系统更新。和以往版本相同,Linux6.2内核更新周期在网络功能上有大量的改进,更多的细节可以访问这条...

Linux内核升级实践指南(linux内核怎么升级)

Linux内核升级是一个需要谨慎操作的过程,但掌握正确方法后可以显著提升系统性能、安全性或硬件兼容性。以下是一份详细的实践指南,涵盖主流方法及注意事项:一、准备工作查看当前内核版本bashuname...

Linux又将迎来大版本更新 5.20版可能会被称为Linux 6.0

如果你错过了昨天Linux5.19的发布公告,那么这一消息需要回顾一下:被称为Linux5.20的开发中的内核很可能会被称为Linux6.0。根据LinusTorvalds对现代版本的划分,L...

周六的娱乐就是安装一台OracleLinux虚拟机(一)

每个人有每个人的娱乐方式。老父亲可能喜欢摆弄一些机械工具修修补补。我趁着周六安装一套OracleLinux,寓学于乐。在oracle网站上,下载VirtualBox,现在最新版本是7.0.8。在安装过...

Linux系统下Gaussian 16的安装(linux系统如何安装新软件)

Gaussian是目前使用最多的量子化学计算软件,当前最新的版本为Gaussian16C.01。理论上来说Gaussian并不需要安装,因为高斯一般是不出售源代码的,只有二进制文件,以Gaussi...

「Linux基础」VMWare虚拟机安装CentOS后配置静态ip

在VMWare中安装本地虚拟机CentOS7操作系统,动态IP地址会经常变化,不便于管理与实验。为了便于实验,考虑设置成静态IP地址,目标是本地局域网可以通过NAT网关互相访问,且能连接互联网。由于是...

Win10虚拟机,Hyper-V安装CentOS,一次成功

打开控制面板,选择程序选择启用或关闭Windows功能选中Hyper-V下所有的组件。提示我们需要,重启计算机,保存我们的文件,之后点击“立即重新启动”选择开始菜单,输入Hy,就可以打开虚拟机管理器了...

如何在Windows 10中的Hyper-V虚拟机上安装CentOS Linux

注意双重引导的一种可行且相当不错的替代方法是在虚拟机上安装各种操作系统。Microsoft正式支持CentOS作为Hyper-V的来宾OS,并且在安装时可以很好地集成。自CentOS6.4版以来,用...

安装Linux虚拟机的5个理由,以及不安装的5个原因

虚拟机(VM)允许你在不永久更改计算机的情况下探索Linux。如果你对Linux很好奇,但犹豫是否要尝试,VM提供了一个安全、灵活的解决方案。如果这是你第一次听说虚拟机,虚拟机就像“计算机中的计算机”...