黑客利用ZIP文件拼接逃避检测

admin 2024年11月12日19:25:38评论29 views字数 914阅读3分2秒阅读模式

黑客利用ZIP文件拼接逃避检测聚焦源代码安全,网罗国内外最新资讯!

编译:代码卫士

黑客利用ZIP文件拼接逃避检测
黑客正在通过ZIP文件拼接技术攻击Windows 机器,以压缩文档的形式交付恶意payload,躲避安全解决方案的检测。

这种技术利用的是 ZIP 解析器和文档管理器处理拼接ZIP文件的不同方法。这种新趋势由 Perception Point 公司发现。该公司在分析通过虚假交付通知手段实施钓鱼攻击时,发现内含木马的一个拼接的ZIP文档。

研究人员发现,该附件伪装成一个RAR文档,而该恶意软件利用 AutoIt 脚本语言将恶意任务自动化。

黑客利用ZIP文件拼接逃避检测
恶意软件隐藏在“被攻破的”ZIP中

该攻击的第一阶段是准备,即威胁行动者创建两个或更多单独的ZIP文档,并将恶意payload 隐藏在其中的一个文档中,而其余文档无恶意内容。接着,将一份文件的二进制数据附加到另一份文件之后,将它们的内容合并到一个ZIP文档,从而将两份单独文件拼接在一起。尽管最终的结果看似是一份文件,但实际其中包含多个ZIP结构,每个结构都有自己的中心目录和结束标记。

黑客利用ZIP文件拼接逃避检测
利用 ZIP app 漏洞

攻击的下一个阶段取决于ZIP解析器如何处理拼接的文档。研究人员对 7zip、WinRAR和Windows File Explorer 进行了测试并获得不同结果:

  • 7zip 仅读取第一份ZIP文档(可能是非恶意的)并可能生成关于其它数据的提醒,而用户可能错过这一点。

  • WinRAR 读取并展示ZIP结构,披露所有文件,包括隐藏的恶意 payload。

  • Windows File Explorer 可能未能打开拼接的文件,或者如被更名为 .RAR 扩展,则可能仅显示第二份ZIP文档。

根据该应用行为的具体情况,威胁行动者可能调整其攻击如在所拼接的第一份或第二份 ZIP 文档中隐藏恶意软件。研究人员尝试针对7Zip 通过恶意文档攻击,发现仅显示一份无害的PDF文件。不过,通过 Windows Explorer 打开该文件会披露恶意可执行文件。

研究人员表示,要防御拼接的ZIP文件,用户和组织机构应当使用支持递归解压缩的安全解决方案。一般而言,含有ZIP或其它文档文件类型的邮件应当谨慎,应当在关键环境中执行过滤器,拦截相关的文件扩展。

原文始发于微信公众号(代码卫士):黑客利用ZIP文件拼接逃避检测

免责声明:文章中涉及的程序(方法)可能带有攻击性,仅供安全研究与教学之用,读者将其信息做其他用途,由读者承担全部法律及连带责任,本站不承担任何法律及连带责任;如有问题可邮件联系(建议使用企业邮箱或有效邮箱,避免邮件被拦截,联系方式见首页),望知悉。
  • 左青龙
  • 微信扫一扫
  • weinxin
  • 右白虎
  • 微信扫一扫
  • weinxin
admin
  • 本文由 发表于 2024年11月12日19:25:38
  • 转载请保留本文链接(CN-SEC中文网:感谢原作者辛苦付出):
                   黑客利用ZIP文件拼接逃避检测http://cn-sec.com/archives/3389934.html
                  免责声明:文章中涉及的程序(方法)可能带有攻击性,仅供安全研究与教学之用,读者将其信息做其他用途,由读者承担全部法律及连带责任,本站不承担任何法律及连带责任;如有问题可邮件联系(建议使用企业邮箱或有效邮箱,避免邮件被拦截,联系方式见首页),望知悉.

发表评论

匿名网友 填写信息