APP下载
报价宝  ›  综合  › 

研究:PowerShell木马让DNS查询沦为骇客联系管道

报价宝 来源:baojiabao.com 发布时间:2018-01-19 01:25:00 09月12日更新
报价宝综合消息研究:PowerShell木马让DNS查询沦为骇客联系管道

示意图,与新闻事件无关。

思科(Cisco)旗下的威胁情报部门Cisco Talos上周公布一新的无档案远端存取木马(RAT)程式,它以PowerShell指令展开攻击,并利用网域名称服务(DNS)与骇客所掌控的C&C服务器通讯。

该木马是今年2月由安全研究人员Simpo透过Twittter揭露,由于Simpo发现恶意程式代码中点名了思科的安全产品SourceFire,吸引Talos展开进一步的研究。

DNS为企业网络中最常见的网络应用协定之一,它提供域名解析服务,以让使用者可经由网域名称而非IP地址存取网站,尽管许多企业会过滤网络流量并制定防火墙政策,但对于DNS威胁的保护却相对薄弱,而让骇客有机可趁。

Talos分析了该木马,显示它利用针对DNS TXT文字记录的查询及回应来建立与C&C服务器的双向通道,于是骇客便能利用DNS通讯来提交新的指令,以于受感染的机器上执行,并将执行结果回报给C&C服务器。

Powershell为一可自动执行任务与进行配置管理的介壳程式,骇客将恶意的Powershell嵌入Word文件中,当使用者开启文件并启用宏后,该木马即展开4个阶段的感染行动,它会先修改注册表并检查Powershell版本,倘若受骇使用者具备管理权限,木马便会把自己加入Windows Management Instrumentation(WMI)中,成为就算重开机都会继续存在的常驻木马。

之后,它会定期传送DNS请求给代码中内建的网域,取得该网域的DNS TXT记录,该记录内含了其他的Powershell指令,并会在受感染的电脑上直接执行,骇客唯一要做的是在这些网域的DNS TXT记录中留下各种指令。危险的是,借由DNS请求取得的Powershell指令从未被写入本地系统,因此也无从侦测。

有鉴于此一木马程式的设计是如此精细,Talos推测它只被用在少数的目标对象上,且迄今尚未确定其意图,除非企业监控了DNS流量,否则这类的感染也许永远不会被发现。

文章标签: 报价宝 降噪耳机价格 耳机价格 红米手机价格 华为手机价格 小米手机价格 电视机价格 笔记本电脑价格 笔记本价格 汽车价格 报价宝 手机价格 笔记本电脑价格 红米手机价格 耳机价格