ITBear旗下自媒體矩陣:

微軟聯(lián)合思科提示:Nodersok惡意軟件正快速傳播,難被Windows Defender檢測

   時間:2019-09-29 08:46:41 來源:IT之家編輯:星輝 發(fā)表評論無障礙通道

9月29日消息 近日,微軟和思科同時報告稱,目前全球正有成千上萬的Windows計算機被一種新型的惡意軟件感染,在微軟的報告中,將這種惡意軟件稱為Nodersok,在思科的報告中,將其稱為Divergent,本文IT之家主要以Nodersok為名介紹。

Nodersok惡意軟件最初在今年夏天被發(fā)現(xiàn),它通過惡意廣告進行分發(fā),強制將HTA(HTML應(yīng)用程序)文件下載到用戶計算機上,一旦運行了這個軟件,用戶的電腦就會進行一個涉及Excel,JavaScript和PowerShell腳本的多階段感染過程,該進程最終下載并安裝Nodersok惡意軟件。

根據(jù)微軟的報告,Nodersok惡意軟件本身具有多個組件,每個組件都有其自己的角色。有一個PowerShell模塊試圖禁用Windows Defender和Windows Update,還有一個用于將惡意軟件的權(quán)限提升到SYSTEM級別的組件。

但其中也有兩個被認為是合法的應(yīng)用組件,即WinDivert和Node.js。第一個是用于捕獲網(wǎng)絡(luò)數(shù)據(jù)包并與之交互的應(yīng)用程序,第二個是用于在Web服務(wù)器上運行JavaScript的著名開發(fā)人員工具。根據(jù)微軟和思科的報告,該惡意軟件使用這兩個合法應(yīng)用組件在受感染的主機上啟動SOCKS代理。但是,這里有一個分歧,微軟聲稱該惡意軟件將受感染的主機轉(zhuǎn)變?yōu)榇?,以中繼惡意流量。思科表示,這些代理用于執(zhí)行點擊欺詐。

為了防止被感染,建議大家不要運行他們在計算機上找到的任何HTA文件,尤其是在不知道文件確切來源的情況下。根據(jù)微軟的遙測技術(shù),Nodersok已經(jīng)在過去幾周成功感染了數(shù)千臺機器。微軟表示,大多數(shù)感染于本月發(fā)生,主要在美國和歐盟地區(qū)傳播。

舉報 0 收藏 0 打賞 0評論 0
 
 
更多>同類資訊
全站最新
熱門內(nèi)容
網(wǎng)站首頁  |  關(guān)于我們  |  聯(lián)系方式  |  版權(quán)聲明  |  網(wǎng)站留言  |  RSS訂閱  |  違規(guī)舉報  |  開放轉(zhuǎn)載  |  滾動資訊  |  English Version