黑客利用ZIP文件拼接逃避检测
2024-11-12 17:59:0 Author: mp.weixin.qq.com(查看原文) 阅读量:3 收藏

 聚焦源代码安全,网罗国内外最新资讯!

编译:代码卫士

黑客正在通过ZIP文件拼接技术攻击Windows 机器,以压缩文档的形式交付恶意payload,躲避安全解决方案的检测。

这种技术利用的是 ZIP 解析器和文档管理器处理拼接ZIP文件的不同方法。这种新趋势由 Perception Point 公司发现。该公司在分析通过虚假交付通知手段实施钓鱼攻击时,发现内含木马的一个拼接的ZIP文档。

研究人员发现,该附件伪装成一个RAR文档,而该恶意软件利用 AutoIt 脚本语言将恶意任务自动化。

将恶意软件隐藏在“被攻破的”ZIP中

该攻击的第一阶段是准备,即威胁行动者创建两个或更多单独的ZIP文档,并将恶意payload 隐藏在其中的一个文档中,而其余文档无恶意内容。接着,将一份文件的二进制数据附加到另一份文件之后,将它们的内容合并到一个ZIP文档,从而将两份单独文件拼接在一起。尽管最终的结果看似是一份文件,但实际其中包含多个ZIP结构,每个结构都有自己的中心目录和结束标记。

利用 ZIP app 漏洞

攻击的下一个阶段取决于ZIP解析器如何处理拼接的文档。研究人员对 7zip、WinRAR和Windows File Explorer 进行了测试并获得不同结果:

  • 7zip 仅读取第一份ZIP文档(可能是非恶意的)并可能生成关于其它数据的提醒,而用户可能错过这一点。

  • WinRAR 读取并展示ZIP结构,披露所有文件,包括隐藏的恶意 payload。

  • Windows File Explorer 可能未能打开拼接的文件,或者如被更名为 .RAR 扩展,则可能仅显示第二份ZIP文档。

根据该应用行为的具体情况,威胁行动者可能调整其攻击如在所拼接的第一份或第二份 ZIP 文档中隐藏恶意软件。研究人员尝试针对7Zip 通过恶意文档攻击,发现仅显示一份无害的PDF文件。不过,通过 Windows Explorer 打开该文件会披露恶意可执行文件。

研究人员表示,要防御拼接的ZIP文件,用户和组织机构应当使用支持递归解压缩的安全解决方案。一般而言,含有ZIP或其它文档文件类型的邮件应当谨慎,应当在关键环境中执行过滤器,拦截相关的文件扩展。

代码卫士试用地址:https://codesafe.qianxin.com
开源卫士试用地址:https://oss.qianxin.com


推荐阅读

别慌!谷歌推出顶级域名 .zip 和 .mov

微软扫描用户受密码保护的 zip 文件,查找恶意软件

研究员说明如何滥用推特图像隐藏 ZIP 和 MP3 文件

开源压缩软件7-Zip 被曝严重的远程代码执行漏洞

Zip Slip 漏洞席卷多个生态系统的数千个项目

原文链接

https://www.bleepingcomputer.com/news/security/hackers-now-use-zip-file-concatenation-to-evade-detection/

题图:Pixabay License

本文由奇安信编译,不代表奇安信观点。转载请注明“转自奇安信代码卫士 https://codesafe.qianxin.com”。

奇安信代码卫士 (codesafe)

国内首个专注于软件开发安全的产品线。

    觉得不错,就点个 “在看” 或 "” 吧~


文章来源: https://mp.weixin.qq.com/s?__biz=MzI2NTg4OTc5Nw==&mid=2247521454&idx=1&sn=18860b292185d7f3ee0db4f39869c7ef&chksm=ea94a5c4dde32cd22913deb2ac04e2c61d577738e80a44d30d57db54b38ed94a127bc18e5c2a&scene=58&subscene=0#rd
如有侵权请联系:admin#unsafe.sh