查看: 5495|回复: 18
收起左侧

[分享] 藏身注册表的Poweliks木马出现 360第一时间拦截

[复制链接]
puzhang248
发表于 2014-8-12 15:41:32 | 显示全部楼层 |阅读模式
近期,国外安全公司G Data发出名为Poweliks的木马警报,该木马的特点是不在中招机器上安装任何文件,而是依靠注册表隐藏恶意代码,从而绕过不少杀毒软件的防御。不过中国网民无需对此木马担忧,根据木马样本测试,360安全卫士和360杀毒可直接拦截并查杀Poweliks。


图:360安全卫士拦截Poweliks木马

Poweliks木马一般会利用邮件传播,在邮件里附带包含恶意代码的Word文档,当收件人打开文档时,恶意代码会触发一个Word漏洞(CVE-2012-0158)实施入侵。如果电脑没有打好补丁或安装有效的安全软件,Poweliks会启动后自删除,然后把加密的恶意代码写入注册表,由注册表里一个不加密的启动项来解密运行。
360网络攻防实验室负责人表示,Poweliks木马信息早在今年4月就公开了,该木马使用的攻击方法在国内也曾经出现过。基于对恶意程序的行为判断,360安全卫士和360杀毒“云主动防御”无需升级就可拦截此类木马。
据了解,Poweliks执行原理如同俄罗斯套娃一样,一层套着一层,最初执行JScript代码,一系列判断之后最终执行包含恶意代码的PowerShell脚本。并且Poweliks会查询机器的硬编码IP地址,攻击者可以执行任意命令,如下载一些攻击的payload等。
世界在线杀毒扫描网站VirusTotal也显示,无论是利用Word漏洞实施第一阶段入侵的恶意文档,还是由此文档释放出来来的Poweliks木马程序,目前包括360、卡巴斯基、NOD32等杀毒软件都可以进行查杀,电脑用户如果近期不慎打开过来历不明的Word文档,可以使用上述软件全盘扫描杀毒,以免电脑被木马病毒暗中控制。
Poweliks行为特征:
1、利用Microsoft Word中的漏洞制作Word文件,然后通过电子邮件方式传播;
2、创建一个隐藏的自启动注册表项;
3、解码该启动项之后发现:代码中一部分会判断系统是否安装了PowerShell,另外一部分是经过Base64编码的PowerShell脚本,该脚本调用并执行攻击者定义的shellcode;
4、shellcode会执行Windows二进制文件的payload,该payload会查询机器硬编码的IP地址,以接受攻击者的进一步指令;
5、以上所有的执行过程全部存储在注册表中,没有任何文件被创建。

本帖子中包含更多资源

您需要 登录 才可以下载或查看,没有帐号?快速注册

x
心痛的伤不起
发表于 2014-8-12 16:00:45 | 显示全部楼层
这存在感刷的,国内的不刷存在感活不下去了是么
心毒如蝎
发表于 2014-8-12 16:37:44 | 显示全部楼层
y3312068 发表于 2014-8-12 16:00
这存在感刷的,国内的不刷存在感活不下去了是么

同楼上==
猪头无双
头像被屏蔽
发表于 2014-8-12 16:44:55 | 显示全部楼层


预言成功,哈哈

本帖子中包含更多资源

您需要 登录 才可以下载或查看,没有帐号?快速注册

x
潘中医
发表于 2014-8-12 17:12:46 | 显示全部楼层

好腻害  大神
yzt1004
发表于 2014-8-12 17:17:16 | 显示全部楼层
GD 的新聞圖給的不大,看不到註冊表哪裏……

不過如果就是這個位置,360 本來就可以攔這個位置的啊!不需要宣傳就可以
月野兔1985
发表于 2014-8-12 22:10:44 | 显示全部楼层
只要有新病毒出现,软件都会做出更新。
fuzhk
发表于 2014-8-12 23:22:00 来自手机 | 显示全部楼层
红伞能杀吗?
有妖气
头像被屏蔽
发表于 2014-8-13 01:37:52 | 显示全部楼层
各种奇思妙想啊,病毒永远走在杀软的前面。
xxqqwx
发表于 2014-8-13 09:35:53 | 显示全部楼层

哈哈,给力
您需要登录后才可以回帖 登录 | 快速注册

本版积分规则

手机版|杀毒软件|软件论坛| 卡饭论坛

Copyright © KaFan  KaFan.cn All Rights Reserved.

Powered by Discuz! X3.4( 沪ICP备2020031077号-2 ) GMT+8, 2025-2-1 20:45 , Processed in 0.128584 second(s), 17 queries .

卡饭网所发布的一切软件、样本、工具、文章等仅限用于学习和研究,不得将上述内容用于商业或者其他非法用途,否则产生的一切后果自负,本站信息来自网络,版权争议问题与本站无关,您必须在下载后的24小时之内从您的电脑中彻底删除上述信息,如有问题请通过邮件与我们联系。

快速回复 客服 返回顶部 返回列表