Eswlnk Blog Eswlnk Blog
  • 资源
    • 精彩视频
    • 破解专区
      • WHMCS
      • WordPress主题
      • WordPress插件
    • 其他分享
    • 极惠VPS
    • PDF资源
  • 关于我
    • 论文阅读
    • 关于本站
    • 通知
    • 左邻右舍
    • 玩物志趣
    • 日志
    • 专题
  • 热议话题
    • 游戏资讯
  • 红黑
    • 渗透分析
    • 攻防对抗
    • 代码发布
  • 自主研发
    • 知识库
    • 插件
      • ToolBox
      • HotSpot AI 热点创作
    • 区块
    • 快乐屋
    • 卡密
  • 乱步
    • 文章榜单
    • 热门标签
  • 问答中心反馈
  • 注册
  • 登录
首页 › 热议话题 › 隐匿五年的StripedFly 恶意软件:百万设备感染的危机

隐匿五年的StripedFly 恶意软件:百万设备感染的危机

Eswlnk的头像
Eswlnk
2023-11-05 22:51:44
隐匿五年的StripedFly 恶意软件:百万设备感染的危机-Eswlnk Blog
智能摘要 AI
StripedFly是一种伪装成加密货币挖矿程序的高级恶意软件,已在全球感染至少百万台设备长达五年。它利用EternalBlue漏洞入侵系统,通过TOR网络隧道隐蔽通信,支持多种操作系统。其功能包括收集敏感信息、远程操作及持续性植入。此外,它下载门罗币挖矿程序以隐藏自身。开发者自制TOR客户端,与ThunderCrypt勒索软件有源代码关联。其具体目的不明,但显示为APT攻击所为。

入侵潜伏:StripedFly 恶意软件

在这个数字世界中,恶意软件StripedFly已经成功地逍遥法外五年有余,感染了全球至少一百万台设备。这个威胁由卡巴斯基揭示,被命名为StripedFly,是一种伪装成加密货币挖矿程序的高级恶意软件,其灵活性令人咋舌。

隐匿五年的StripedFly 恶意软件:百万设备感染的危机-Eswlnk Blog

漏洞突袭:漏洞利用和自定义Shellcode

StripedFly采用了高度复杂的模块化框架,可支持Linux和Windows系统,但其入侵之路并不轻松。它首次被发现于2017年,当时卡巴斯基公司检测到了与Equation Group自定义EternalBlue SMBv1漏洞相关的样本。这个漏洞使得StripedFly能够轻松渗透可公开访问的系统,并通过漏洞传递恶意shellcode,从远程Bitbucket存储库下载二进制文件并执行PowerShell脚本。此外,它还支持一系列可扩展功能,用于收集敏感数据,并且甚至可以自行卸载。

隐匿行动:使用TOR网络隧道的通信

StripedFly内置了TOR网络隧道,用于与命令服务器进行通信,并通过GitLab、GitHub和Bitbucket等可信服务提供更新和交付功能,所有这些都使用自定义加密档案。此外,其间谍模块还具备每两小时收集凭据、捕获受害者设备上的屏幕截图、记录麦克风输入以及执行远程操作等功能,而一切都在不引起怀疑的情况下进行。

持久侵入:对系统的持续威胁

StripedFly成功侵入后,它会禁用受感染主机上的SMBv1协议,并使用在被黑系统上收集的密钥,通过SMB和SSH使用蠕虫模块将恶意软件传播到其他计算机。它通过修改Windows注册表或创建任务计划程序条目来实现持久性,而在Linux系统上,它采用了多种方法,如systemd用户服务、自动启动的.desktop文件或修改/etc/rc*、profile、bashrc或inittab文件。

隐秘挖矿:门罗币加密货币挖矿

此外,StripedFly还下载了门罗币加密货币挖矿程序,该程序利用HTTPS上的DNS(DoH)请求来解析矿池服务器,以增加其恶意活动的隐秘性。这个挖矿程序被用作诱饵,以防止安全软件发现恶意软件的全部功能。

定制通信:自主开发TOR客户端

与通常的TOR通信方式不同,StripedFly使用了自定义轻量级实现的TOR客户端,该客户端不基于任何公开记录的方法。这种自主开发的客户端展现了其开发者的极度奉献精神。

文件备份:存储库作为后备机制

为了确保不会失去更新文件的途径,StripedFly的威胁行为者还在TOR网络中建立了命令与控制(C2)服务器的备份通信机制,将存储库作为后备。

源代码关联:与ThunderCrypt勒索软件的联系

卡巴斯基还发现了一个名为ThunderCrypt的勒索软件家族,与StripedFly共享大量源代码,尽管它缺少SMBv1感染模块。据称,ThunderCrypt曾在2017年被用于针对台湾的目标。 StripedFly的起源目前仍不得而知,但其复杂性和与EternalBlue的相似之处表明其可能是高级持续威胁(APT)攻击者的杰作。

目的未明:深思疑问

这一系列行动的真正目的仍然是个谜。尽管ThunderCrypt勒索软件显示出其作者可能有商业动机,但为什么他们不选择更有利可图的途径仍然是一个谜。考虑到这种复杂和专业的恶意软件,其目的仍然是一个难以解答的问题。在这个数字战场上,威胁始终潜伏,等待着机会。

本站默认网盘访问密码:1166
本站默认网盘访问密码:1166
声明:本站原创文章文字版权归本站所有,转载务必注明作者和出处;本站转载文章仅仅代表原作者观点,不代表本站立场,图文版权归原作者所有。如有侵权,请联系我们删除。
StripedFly恶意感染软件
1
0
Eswlnk的头像
Eswlnk
一个有点倒霉的研究牲站长
赞赏
「热议话题」服务器Nginx和Apache怎么选择
上一篇
Zimbra 电子邮件软件中的零日漏洞被四个黑客组织利用
下一篇

评论 (0)

请登录以参与评论
现在登录
    发表评论

猜你喜欢

  • 「亲测有效」Google Gemini 学生优惠:解决身份验证和支付卡验证
  • 漏洞资讯:Ollama 未授权访问漏洞分析与防护指南
  • 「玩物志趣」Fiddler Everywhere禁止自动更新以及无限试用
  • 「漏洞资讯」Windows TCP/IP 远程代码执行漏洞 | CVE-2024-38063
  • 「科技资讯」如何完美开启华为手机无线充电?全方面指南与问题解决方案
Eswlnk的头像

Eswlnk

一个有点倒霉的研究牲站长
1108
文章
319
评论
679
获赞

随便看看

无代码网站有哪些优势和劣势
2022-08-10 11:18:59
「热议话题」数据驱动体验度量的挑战与思考
2022-12-30 19:59:32
「亲测有效」Google Gemini 学生优惠:解决身份验证和支付卡验证
2025-12-02 17:47:06

文章目录

专题展示

WordPress53

工程实践37

热门标签

360 AI API CDN java linux Nginx PDF PHP python SEO Windows WordPress 云服务器 云服务器知识 代码 免费 安全 安卓 工具 开发日志 微信 微软 手机 插件 攻防 攻防对抗 教程 日志 渗透分析 源码 漏洞 电脑 破解 系统 编程 网站优化 网络 网络安全 脚本 苹果 谷歌 软件 运维 逆向
  • 首页
  • 知识库
  • 地图
Copyright © 2023-2025 Eswlnk Blog. Designed by XiaoWu.
本站CDN由 壹盾安全 提供高防CDN安全防护服务
蜀ICP备20002650号-10
页面生成用时 0.777 秒   |  SQL查询 36 次
本站勉强运行:
友情链接: Eswlnk Blog 网站渗透 倦意博客 特资啦!个人资源分享站 祭夜博客 iBAAO壹宝头条
  • WordPress142
  • 网络安全64
  • 漏洞52
  • 软件52
  • 安全48
现在登录
  • 资源
    • 精彩视频
    • 破解专区
      • WHMCS
      • WordPress主题
      • WordPress插件
    • 其他分享
    • 极惠VPS
    • PDF资源
  • 关于我
    • 论文阅读
    • 关于本站
    • 通知
    • 左邻右舍
    • 玩物志趣
    • 日志
    • 专题
  • 热议话题
    • 游戏资讯
  • 红黑
    • 渗透分析
    • 攻防对抗
    • 代码发布
  • 自主研发
    • 知识库
    • 插件
      • ToolBox
      • HotSpot AI 热点创作
    • 区块
    • 快乐屋
    • 卡密
  • 乱步
    • 文章榜单
    • 热门标签
  • 问答中心反馈