不斷變化的Hworm遠端訪問工具又出新變體

2021-09-22 21:37:39 字數 753 閱讀 2258

安全研究人員發現了臭名昭著的hworm(又名njrat)的新版本,這種遠端訪問工具(rat)以主要攻擊中東地區組織而廣為人知。以色列的安全公司morphisec的研究人員稱,njrat採用了一種新的混淆技術來規避受害者計算機上安裝的安全軟體的檢測。

hworm / njrat於2023年首次出現,當時攻擊的是國際能源行業且主要針對中東地區。hworm / njrat很快被商品化,是變化最快的遠端訪問工具之一,其變體不斷被推出。研究人員目前發現的攻擊是網路釣魚活動的一部分——如果成功,hworm會讓攻擊者完全控制受害者的系統。

中國菜刀

hworm的攻擊行動分兩個階段進行,第一階段是在受害者系統商安裝混淆或編碼的vbs檔案。payload是乙個vbs檔案,在某些情況下,它會被混淆或編碼。

天空彩​​​​​​​​​​​​​​

第二階段主要是執行hworm,以接管受感染計算機。利用loader_data (runpe)將file_data注入到msbuild.exe,file_data是base64編碼的——對其進行解碼並不會得到任何資訊,因為還有一層編碼。

利用loader_data對其進行解碼後可以發現,file_data是乙個可移植的可執行檔案,用dot net編寫,檢視反編譯的源**可以看到hworm (njrat)配置。

研究人員表示威脅演員可能會使用hworm的變體進行大規模的網路釣魚攻擊,因為一旦成功,攻擊者就可以完全控制受害者的系統。

過去,利用hworm的網路攻擊主要針對中東地區的能源行業,但是此版本很可能會被用於攻擊其它國家/地區。

應對企業不斷變化的系統

每個企業都經常會因為戰略或市場進行市場調整,也會因為公司規模的不斷擴大而對公司內部進行擴張和改造,我一直在思考我如何應對這種變化,有沒有軟體的銀彈可以讓我解決這一切的變化呢,事實上我現在還沒有發現它的存在。前段時間接到指示,將原來的系統,乙個一對一的銷售 庫存 採購系統變成多對多的銷售採購系統,這個...

fedora 實現不斷變化的桌面背景

基礎環境 staid staid uname ar linux staid.ncist.edu 2.6.33.6 147.fc13.x86 64 1 smp tue jul 6 22 32 17 utc 2010 x86 64 x86 64 x86 64 gnu linux staid staid ...

大學期間求解回文數的不斷變化

時間限制 1.0s 記憶體限制 512.0mb 問題描述 1221是乙個非常特殊的數,它從左邊讀和從右邊讀是一樣的,程式設計求所有這樣的四位十進位制數。輸出格式 按從小到大的順序輸出滿足條件的四位十進位制數。大一時候的思路 大一剛剛接觸c 就如題意所說,回文數就是從左邊讀和從右邊讀是一樣的,所以程式...