历史上的今天
返回首页

历史上的今天

今天是:2025年02月26日(星期三)

正在发生

2019年02月26日 | 瑞星成功截获国内首个利用WinRAR漏洞的远控木马

2019-02-26 来源:威客安全

2019年2月21日,全球用户量最大的解压软件WinRAR被爆存在严重的代码执行漏洞CVE-2018-20250,漏洞遗留时间预计长达19年,可能将会有超过5亿的用户受到WinRAR漏洞影响。短短三天,瑞星便捕获到全国首个利用WinRAR最新漏洞CVE-2018-20250进行传播的.ace恶意文件。

该恶意文件会下载一款Orcus远控木马,其最大的特点在于能够加载开发者自定义的插件,并具有录音、键盘记录、密码窃取、远程控制桌面、监视进程、监控网络等恶意操作。这就意味着不仅用户的隐私信息会被攻击者窃取,而且电脑也会被攻击者远程控制。

瑞星安全专家提醒,用户应及时到压缩软件官网,下载并安装最新版本。谨防钓鱼邮件,不要轻易下载并解压可疑的压缩文件。安装杀毒软件,定期查杀病毒。目前,瑞星公司所有产品均可对病毒进行拦截。

图:瑞星ESM成功拦截截图

病毒分析

恶意文件通过钓鱼邮件、网址挂马等方式进行传播,当用户利用解压软件对其进行解压时,病毒会同时释放两个文件,而在用户端只能看到一个安全正常的文件。

图:安全无毒的文件

另外一个文件是一个JS脚本,在系统的程序启动路径下释放。该脚本访问web网址下载远控木马到计算机,然后运行木马程序控制用户计算机。

在程序启动路径中释放一个JS脚本文件。

C:\Users\\AppData\Roaming\Microsoft\Windows\StartMenu\Programs\Startup

图:压缩文件将要解压的JS脚本

图:被释放到系统程序启动中

该JS代码经过混淆加密,对其进行解密后可以发现是一个木马下载者。在“https://cdn.discordapp.com/attachments/332388559472295947/549167046764789760/stub.exe”中下载一个木马程序保存到用户计算机的“\%appdata%\stub.exe”。

图:经过混淆加密的JS代码

图:解密后的JS代码

下载的程序是一款Orcus远控木马。Orcus并非是与TeamViewer相似的远控工具。Orcus最大的特点在于能够加载开发者自定义的插件。该款远控木马功能齐全,如:录音功能、键盘记录、密码窃取、远程桌面、进程管理、网络管理等。

图: Orcus功能函数

防御措施

1、访问压缩软件官网,下载并安装最新版本。

使用WinRAR的用户建议尽快将WinRAR升级至5.70 Beta 1。


推荐阅读

史海拾趣

捷嘉电子(Chequers Electronic)公司的发展小趣事

捷嘉电子在成立初期面临着巨大的挑战。那是一个智能电子产品刚刚开始兴起的时代,市场竞争激烈。公司创始人余文跃凭借对电子行业的深刻理解和对技术创新的执着追求,决定投身于智能控制器的研发与生产。在初创阶段,资金紧张、人才短缺、市场推广困难重重。但余文跃凭借着坚韧不拔的毅力,带领团队攻克了一个又一个技术难题,逐渐在市场上站稳了脚跟。

AZM [Arizona Microtek, Inc]公司的发展小趣事

随着电子行业的快速发展,AZM公司意识到只有不断创新才能在激烈的市场竞争中立于不败之地。因此,公司加大了对研发的投入,积极引进高端人才,建立了完善的研发体系。通过持续的技术创新,AZM公司成功推出了一系列具有领先水平的微电子产品,不仅提升了公司的市场竞争力,也为整个电子行业的发展做出了贡献。

GE Industrial Solutions公司的发展小趣事
由于光耦的CTR随温度变化而变化,可能导致输出信号的非线性失真。解决方法包括选择温度稳定性好的光耦,或在电路中加入温度补偿电路。
Helicomm公司的发展小趣事
使用噪声测试仪测量输出信号的噪声水平,确保满足应用需求。
Ark-Les Connectors公司的发展小趣事

随着公司规模的扩大和产品线的丰富,Ark-Les Connectors公司开始积极寻求市场拓展。公司制定了针对不同区域和行业的市场拓展策略,通过参加国际电子展会、建立销售网络、开展合作伙伴计划等方式,不断扩大品牌影响力。同时,公司还根据市场需求调整产品策略,推出定制化解决方案,满足不同客户的个性化需求。这些举措使得Ark-Les的市场占有率稳步提升,公司业绩也实现了稳步增长。

DAICO公司的发展小趣事

DAICO公司成立于XXXX年,最初是一家位于加利福尼亚的小型私营公司。在公司成立的初期,DAICO专注于研发和生产中频/射频和微波控制产品,以及放大器。这些产品主要用于国防电子和航空航天领域,为DAICO在电子行业中打下了坚实的基础。

问答坊 | AI 解惑

交流一下PCB封装(附件有常用IC封装+图)

想和大家交流一下封装的有关资料,单是命名就把我搞昏了,请高手指教下啊…

查看全部问答>

哪个题用FPGA呢

本帖最后由 paulhyde 于 2014-9-15 09:05 编辑 今年的题怎么没有明确的FPGA题呢  …

查看全部问答>

开关电源手册 (第二版)(日)(原田耕介).pdf

replyreload += \',\' + 305164;寒假回家前人品爆发第七帖。 书名:开关电源手册  (第二版) 作者:(日)原田耕介 译者:耿文学 译 版权:机械工业出版社 版次:2004-8-1 总页数:585 文件格式:PDF 文件大小:12.9M 压缩包 ...…

查看全部问答>

labview 数据系统的构建

http://www.tudou.com/programs/view/V-WdePe5hIM/…

查看全部问答>

请教个大家一个白痴问题,nandflash驱动

现在bsp里有2个nandflash驱动 D:\\WINCE600\\PLATFORM\\SMDK6410\\SRC\\COMMON\\NANDFLASH\\Fmd\\ D:\\WINCE600\\PLATFORM\\SMDK6410\\SRC\\DRIVERS\\NANDFLASH\\Fmd\\ 怎么会有2个驱动啊, 有什么区别? …

查看全部问答>

路灯监控系统”图片博览会“

政府怎么就采购这些东西呢?我弄不明白 !             你有工程经验吗?我可没那么小的改刀!我在现场怎么接啊!靠。还带空气开关,你的终端不带强制开关灯啊。那我装你的设备干 ...…

查看全部问答>

TI stellaris硬件驱动库中文翻译Gpio_api

今天在调试一个18B20的程序,好好的把GPIO研究了一下,这是我收集的中文资料,希望对大家有点帮助     unsigned long GPIODirModeGet ( unsigned long  ulPort, unsigned char  ucPin   ) ...…

查看全部问答>

求推荐适合新人的STM32开发板

                                 请帮忙推荐一款适合新人的STM32 开发板?希望有详细的例程和教案?谢谢…

查看全部问答>

版主:RTC报警功能有的时候为什么不进中断

如题:我的配置如下,有的时候程序下载下去,标志位有但是不进RTC中断,图片中是没有进中断时RTC寄存器的值,有劳版主赐教! void RTC_Configuration(void) {     RCC_APB1PeriphClockCmd(RCC_APB1Periph_PWR | RCC_APB1Periph_ ...…

查看全部问答>

请问怎样将模拟信号前后隔离?

想用片上AD测量现场过来的标准信号(0-5V,4-20mA) 在没有隔离模块的情况下想保证430不被现场的超流超压信号烧毁 该如何做? 大家应用片上AD的场合都是怎么用的呢?…

查看全部问答>