安全人员发现新型恶意软件,会伪装成 Windows 激活工具的样子

业界
2022
03/22
16:15
IT之家
分享
评论

 3 月 22 日消息,安全研究公司 ASEC 发现网络上近期出现了一种新的恶意软件大肆传播,它会伪装成以 Windows 激活工具的形式,但实际上是 BitRAT 远程访问木马。

IT之家了解到,ASEC 发现这种木马主要是通过 Webhards 分发(Webhards 是韩国的在线文件共享服务),但也会有通过其他渠道传播的风险。

值得一提的是,虽然破解和盗版软件通常被报毒,但许多人往往不会认真对待此类警告,而且部分用户需要 Windows 激活工具,可能在某些情况下就导致了这一问题。

ASEC 解释说,下载的 zip 文件“W10DigitalActivation.exe”虽然带有正版 Windows 激活文件,但也确实包含恶意文件。“W10DigitalActivation”msi 文件显然是真实的,而另一个“W10DigitalActivation_Temp”文件却是恶意软件(见下图)。

当毫无戒心的用户运行压缩包中的文件时,真正的激活工具和恶意软件会同时执行,从而让用户误以为 Windows 激活工具是真的,所以这个文件没有威胁。

当你运行木马后,W10DigitalActivation_Temp.exe 会通过命令和控制 (C&C) 服务器下载其他恶意文件,并通过 PowerShell 将它们传递到 Windows 启动程序文件夹中。

最后,BitRAT 会为你在 % temp% 文件夹内安装“Software_Reporter_Tool.exe”文件,从而实现在 Windows Defender 中添加了 Startup 文件夹的排除路径和 BitRAT 的排除过程。

【来源:IT之家】

THE END
广告、内容合作请点击这里 寻求合作
Windows
免责声明:本文系转载,版权归原作者所有;旨在传递信息,不代表金沙手机网投app 的观点和立场。

相关热点

3 月 15 日消息,微软已经宣布,从今天开始,Windows 游戏可以开始支持 DirectStorage API。
业界
适用于 Windows 平台的 Microsoft Teams Rooms 近日获得升级,进一步改善了用户体验。
业界
微软推出新一代视窗操作系统Windows 11也已经有一个多月的时间了,除了新买到的设备,或者尝鲜一族愿意赶紧升级以外,相信要大部分人都还没那么积极过渡到新一代系统,现阶段Windows 10仍然是最主流的操作...
业界
尽管硬件配置看起来不咋滴,但考虑其售价也不过219美元,对于真的希望投入到ARM开发的程序员还是相对友好的,至于一些爱折腾的玩家,也不妨可以考虑入手个来玩玩跑分和体验下Windows On ARM。
业界
面向 Current 频道用户,今天微软发布了适用于 Windows 的 Office Build 14701.20060 预览版更新。
业界

相关推荐

1
3