黑客利用知名网站网址散布恶意软件 在URL中混淆二进制指令

黑客利用知名网站网址散布恶意软件 在URL中混淆二进制指令 安全分析公司 Mandiant 最近发现了一个"前所未见"的攻击链,该攻击链至少在两个不同的网站上使用 Base 64 编码来传输三阶段恶意软件的第二阶段有效载荷。这两个网站分别是科技网站 Ars Technica 和视频托管网站 Vimeo。一位用户在 Ars Technica 论坛上发布了一张披萨的图片,并配文"我喜欢披萨"。图片或文字本身没有任何问题。然而,这张照片是由第三方网站托管的,其 URL 包含 Base 64 字符串。Base 64 转换为 ASCII 后看起来像随机字符,但在这种情况下,它混淆了下载和安装恶意软件包第二阶段的二进制指令。在另一个案例中,一个相同的字符串出现在 Vimeo 上一个无害视频的描述中。Ars Technica 发言人说,在一位匿名用户向该网站举报图片(下图)的奇怪链接后,Ars Technica 删除了这个去年 11 月创建的账户。Mandiant说,它已确定该代码属于一个名为 UNC4990 的威胁行为者,自 2020 年以来,它一直在跟踪该行为者。对于大多数用户来说,这些指令没有任何作用。它只能在已经包含第一阶段恶意软件(explorer.ps1)的设备上运行。UNC4990 通过受感染的闪存盘传播第一阶段,这些闪存盘被配置为链接到托管在 GitHub 和 GitLab 上的文件。第二阶段被称为"空空间",是一个在浏览器和文本编辑器中显示为空白的文本文件。然而,用十六进制编辑器打开它,就会看到一个二进制文件,该文件使用空格、制表符和新行等巧妙的编码方案来创建可执行的二进制代码。Mandiant承认以前从未见过这种技术。Mandiant 的研究员Yash Gupta表示:"这是我们看到的一种不同的、新颖的滥用方式,很难被发现。是我们在恶意软件中通常见不到的。这对我们来说非常有趣,也是我们想要指出的。"执行后,Emptyspace 会不断轮询命令和控制服务器,并根据命令下载一个名为"Quietboard"的后门。UNC4990 利用该后门在受感染的机器上安装加密货币矿机。不过,Mandiant 表示,它只追踪到一个安装 Quietboard 的实例。鉴于 Quietboard 的罕见性,UNC4990 的攻击造成的威胁微乎其微。但是,explorer.ps1 和 Emptyspace 的感染率可能会更高,从而使用户易受攻击。Mandiant 在其博客中解释了如何检测感染。 ... PC版: 手机版:

相关推荐

封面图片

《二进制恋人v1.0.0.10》| 简介:二进制恋人v1.0.0.10或许以二进制代码为背景元素构建故事,玩家在游戏中可能要面对

《二进制恋人v1.0.0.10》| 简介:二进制恋人v1.0.0.10或许以二进制代码为背景元素构建故事,玩家在游戏中可能要面对与二进制相关的谜题和挑战,跟随主角的视角在数字与情感交织的世界中冒险,体验独特的恋爱冒险剧情 |标签:#二进制恋人#恋爱冒险游戏#数字元素游戏 |文件大小 NG| 链接:

封面图片

智能自动化二进制漏洞分析工具

智能自动化二进制漏洞分析工具 Callisto是一款智能自动化二进制漏洞分析工具。其目的是自动反编译提供的二进制文件并迭代伪代码输出,查找该伪 C 代码中潜在的安全漏洞。Ghidra 的无头反编译器驱动二进制反编译和分析部分。伪代码分析最初由Semgrep SAST 工具执行,然后传输到GPT-3.5-Turbo,以验证 Semgrep 的发现以及潜在的其他漏洞识别。 该工具的预期目的是协助二进制分析和零日漏洞发现。输出旨在帮助研究人员识别二进制文件中潜在的感兴趣区域或易受攻击的组件,然后可以进行动态测试以进行验证和利用。它当然不会捕获所有内容,但使用 Semgrep 对 GPT-3.5 进行双重验证旨在减少误报并允许对程序进行更深入的分析。 对于那些希望将该工具用作快速无头反编译器的人来说,output.c创建的文件将包含从二进制文件中提取的所有伪代码。这可以插入您自己的 SAST 工具或手动分析。 | #工具

封面图片

min-sized-rust 这个 repo 演示了如何最小化 Rust 二进制文件的大小。

min-sized-rust 这个 repo 演示了如何最小化 Rust 二进制文件的大小。 默认情况下,Rust 优化了执行速度、编译速度和易于调试,而没有考虑二进制大小,因为对于绝大多数应用程序来说这是更理想的。 但是对于开发人员想要优化二进制大小的情况,Rust 提供了实现这一点的机制。 | #Rust

封面图片

:另一种二进制编码矢量图形格式

:另一种二进制编码矢量图形格式 SVG是一种复杂得可怕的格式,对大多数项目来说都是多余的。该规范包括了太多的边缘情况,所以实现一个新的SVG渲染器总是会有缺点或缺失。 TinyVG试图变得更简单。更少的功能,但足够强大,可以覆盖90%的使用情况。 特点 紧凑的二进制编码(平均为可比的SVG文件的39%)。 覆盖90%的通常使用的SVG特征文件,同时只具有极小部分的复杂性 支持常见的二维基元(路径、直线、矩形、多边形)。 支持线性和径向两点梯度。 为较小的文件提供可配置的精度。 可理解的规范

封面图片

surge的youtube去贴片广告的二进制脚本

surge的youtube去贴片广告的二进制脚本 原理为先让app退回player接口,然后修改去除响应体中的贴片广告流 github地址: surge模块链接(iOS15以上): 不建议和其他去贴片广告的模块共同使用,可以和去youtube瀑布流广告模块共存使用

封面图片

一款开源的二进制文件比较工具,可以帮助漏洞研究人员和工程师快速找到反汇编代码中的差异和相似之处。

一款开源的二进制文件比较工具,可以帮助漏洞研究人员和工程师快速找到反汇编代码中的差异和相似之处。 借助 BinDiff,研究人员可以识别并隔离供应商提供的补丁中漏洞的修复。它还可用于在同一二进制文件的多个版本的反汇编之间移植符号和注释。这使得跟踪随时间的变化变得更加容易,并允许组织保留分析结果并实现二进制分析师之间的知识转移。 | #工具

🔍 发送关键词来寻找群组、频道或视频。

启动SOSO机器人