资安研究:程式码注入不稀奇,“早鸟”程式码注入兴起
报价宝综合消息资安研究:程式码注入不稀奇,“早鸟”程式码注入兴起

有不少恶意程式都会利用程式码注入(Code Injection)技术把恶意程式嵌入合法的程序中以躲避侦测,同时资安业者也发展出相对应的Hook机制来找出它们,不过,资安业者Cyberbit本周揭露了一款新的程式码注入方式,它能在Hook机制运作前就载入恶意程式,因而被命名为“早鸟”(Early Bird)程式码注入技术。
恶意程式的程式码注入流程是先设立一个伪造的合法程序,把恶意程式与异步过程调用(APC)置入该程序,之后重新开始程序的主要执行绪以执行APC。另一方面,防毒软件则为此设计了Hook功能,可监控API的呼叫以辨识恶意活动。
然而,Early Bird手法却是于执行绪初始化非常早期的阶段,在许多防毒软件还没部署Hook前就载入恶意程式码,而能在不被侦测到的状态下展开恶意行动。
Cyberbit表示,目前已发现多款采用早鸟程式注入手法的恶意程式,包括伊朗骇客集团APT33所撰写的TurnedUp后门程式,以及可用来执行阻断服务攻击或窃取密码的通用恶意程式DorkBot。其中,去年9月才曝光的TurnedUp能够窃取资料、建立反向Shell、拍摄屏幕画面及收集系统讯息等。
