能同时攻击 Windows、Mac、Linux 三大操作系统的恶意软件出现了。


虽然 " 全平台通杀 " 病毒并不常见,但是安全公司 Intezer 的研究人员发现,有家教育公司在上个月中了招。


更可怕的是,他们通过分析域名和病毒库发现,这个恶意软件已经存在半年之久,只是直到最近才被检测到。


他们把这个恶意软件命名为SysJoker。



SysJoker 核心部分是后缀名为 ".ts" 的 TypeScript 文件,一旦感染就能被远程控制,方便黑客进一步后续攻击,比如植入勒索病毒。


SysJoker 用 C++ 编写,每个变体都是为目标操作系统量身定制,之前在 57 个不同反病毒检测引擎上都未被检测到。



那么 SysJoker 到底是如何通杀三大系统的?


SysJoker 的感染步骤


SysJoker 在三种操作系统中的行为类似,下面将以 Windows 为例展示 SysJoker 的行为。


首先,SysJoker 会伪装成系统更新。


一旦用户将其误认为更新文件开始运行,它就会随机睡眠 90 到 120 秒,然后在 C:ProgramDataSystemData 目录下复制自己,并改名为 igfxCUIService.exe,伪装成英特尔图形通用用户界面服务。


接下来,它使用 Live off the Land(LOtL)命令收集有关机器的信息,包括 MAC 地址、用户名、物理媒体序列号和 IP 地址等。


SysJoker 使用不同的临时文本文件来记录命令的结果。这些文本文件会立即删除,存储在 JSON 对象中,然后编码并写入名为 microsoft_windows.dll 的文件。



此外,SysJoker 收集之后软件向注册表添加键值 HKEY_CURRENT_USERSoftwareMicrosoftWindowsCurrentVersionRun 保证其持久存在。


在上述每个步骤之间,恶意软件都会随机睡眠,防止被检测到。


接下来,SysJoker 将开始建立远程控制(C2)通信。



Google Drive 链接指向一个名为 "domain.txt" 的文本文件,这是以编码形式保存的远程控制文件。


在 Windows 系统上,一旦感染完成,SysJoker 就可以远程运行包括 "exe"、"cmd"、"remove_reg" 在内的可执行文件。



而且研究人员在分析期间发现,以上服务器地址更改了三次,表明攻击者处于活动状态,并监控了受感染的机器。


如何查杀 SysJoker


尽管 SysJoker 现在被杀毒软件检测出的概率很低,但发现它的 Intezer 公司还是提供了一些检测方法。


用户可以使用内存扫描工具检测内存中的 SysJoker 有效负载,或者使用检测内容在 EDR 或 SIEM 中搜索。具体操作方法可以参见 Intezer 网站。



已经感染的用户也不要害怕,Intezer 也提供了手动杀死 SysJoker 的方法。


用户可以杀死与 SysJoker 相关的进程,删除相关的注册表键值和与 SysJoker 相关的所有文件。


Linux 和 Mac 的感染路径不同,用户可以在 Intezer 查询到这些参数,分析自己的电脑是否被感染。


-End-

最近有一些小伙伴,让我帮忙找一些 面试题 资料,于是我翻遍了收藏的 5T 资料后,汇总整理出来,可以说是程序员面试必备!所有资料都整理到网盘了,欢迎下载!


发布     👍 0 举报 写留言 🖊   
✋热门推荐
  • 本来想给他留下成长影集再配点文字什么的,可懒癌患者一直没有行动,打开久违的微博,有点简陋啊,希望以后能勤快点,多记录记录现在的生活,以后再翻过来看,能有那么一丝
  • 在此时期,大业设计进行了重要服务性的转变,开创以专利技术孵化研发为导向的工业设计增值服务,我在此后的十年里共发明申请了60多项专利 ,和高校、研究机构合作开发项
  • 吃喝玩乐是人间快乐的事,也有人视之为不务正业或者挥霍光阴,殊不知,当日子被碾作成尘土时,可以回忆的点滴总会有这些,包括陪你一起吃喝玩乐的人,清风,明月,流萤
  • 我却能感受到奈良美智的温柔,可能因为纪录片里的他总是很谦和,可能因为他非常愿意在社交平台和喜欢他的人沟通交流,也因为他早年的绘本《孤单的小狗》温柔的奈良美智,才
  • #我爱体育2020# 【官方:2020年FE(电动方程式)三亚站延期举行】 鉴于近期新型冠状病毒疫情状况,经多方审慎研究决定,原定于3月21日举行的#FE电动
  • #交大昂立[超话]# 职场人最想实现的自由之「情绪自由」#昂微态6000亿CFU/盒益生菌# [拳头]肠道通畅,心情舒畅[作揖]为每个加班夜晚心情低落的你[加油
  • #唯爱王源[超话]#不管你是小汤圆还是四叶草,快去给源寻艺签到吧,这个年榜,帝国要输了吗,你们甘心吗?! #TFBOYS[超话]#各位四叶草,来帮帮忙,源哥寻艺
  • 根据研究国内外新冠肺炎诊治进展和指南,及时评价和调整临床诊疗方案,减少不必要和不合理用药,临床救治方案更趋精准来源:东方网#张若昀[超话]##张若昀代言报喜鸟#
  • 郑州20岁辅警练就“火眼金睛”通过视频抓10多名嫌犯】人的一生可能面临很多选择,对于20岁的李全浩来说可能还很年轻,但他的选择成了一名辅警,并在两年多的时间里一
  • 而且,因为我的牙龈发炎得厉害,接下来需要每天早晚用一种处方消炎药漱口,两周后来做一次复查,他会在复查后再给我补四颗牙……牙医大叔说得云淡风轻,我却听得毛骨悚然,
  • 他们对世人都是圆滑且精明的,可以说是人精中的人精,把一切都算得刚刚好,也绝不会给人留下话柄,甚至还可以操控别人为自己服务,用很隐蔽的方式,获得想要的一切,可对待
  • 轻松愉悦的氛围中,嘉宾不仅了解了珠宝的独特魅力和投资收藏前景,对珠宝的品鉴也有了认识。邀请嘉宾现场观看主打IP萤火虫产品,时尚轻奢型的原设计,美好的寓意、正能量
  • 三、注意事项1、请各位居民根据所在村(社区)安排,有序前往附近采样点进行核酸采样,确保应检尽检,不漏一户,不落一人。请广大居民积极配合、落实疫情防控各项措施,继
  • 百卓尚品路易威登 LOUIS VUITTON法国奢侈品牌 全世界都热门追捧的品牌 以杰出多创意和精湛的工艺成为时尚旅行艺术的象征 满足不同客人的需求 从配
  • [兔子][兔子][兔子]还有一点,职业选手的巅峰期都不长,也许等到他退役的时候,一切都已物是人非,但如果他有机会看到这个超话,我也希望这会是他往后余生的灿烂回忆
  • ​​其实这本书早在四五年前就买了,那时青同学大概在上小学三四年级间,具体时间我已经记不确切了。​​其实这本书早在四五年前就买了,那时青同学大概在上小学三四年级间
  • 也想快快长大守护你,也努力去见你,希望我的宝贝能一直做自己喜欢的事,追求自己喜欢的东西,我会一直在你的身后支持你,做你最坚强的后盾,做你一辈子的歌迷 永远听你歌
  • 知道团队团长每夜急火攻心彻夜难眠,队员心痛不已为此特发布此招新公告:现特需【韩翻】数名要求:韩语六级或有在韩国生活的经历 有从事翻译经验或韩语老师 团饭且有
  • [爱心]大爱朱一龙,那双眼睛真的太漂亮了,情感充沛,电影中形象与吴邪完全两样,没法不喜欢!而除此之外,电影中三哥与老爷子的父子情,三哥和小文胜似父女的细腻情感,
  • 唯独这个冰岛的姑娘,她一个人跑过来,让我帮着拍照,我摁了大概十几张,把手机递给她,她满脸愁容,对我说:nonono…吧啦吧啦吧啦,我也没咋听懂。你這樣我真的搞不