科百科
当前位置: 首页 范文大全

hosts代理模式区别(Vigilante恶意软件行为怪异)

时间:2023-07-23 作者: 小编 阅读量: 4 栏目名: 范文大全

hosts代理模式区别Sophos刚刚报道了一款名叫Vigilante的恶意软件,但其行为却让许多受害者感到不解。不过Vigilante并不会持久维护这份Hosts黑名单,除非受害者第二次运行了这款恶意软件。通过进一步的分析,Sophos指出某些恶意软件会将自己伪装成各种软件包的盗版副本,然后托管在Discord这样的游戏或聊天服务器上。但在证书签发机构这一栏,都是一长串的18个随机大写字母。在双击过后,它会弹出一条“缺乏MSVCR100.dll”而无法启动程序的提示,并建议重装以修复该问题。

hosts代理模式区别?Sophos 刚刚报道了一款名叫 Vigilante 的恶意软件,但其行为却让许多受害者感到不解与其它专注于偷密码、搞破坏、或勒索赎金的恶意软件不同,Vigilante 会通过修改 Hosts 文件来阻止受害者访问包括海盗湾(The Pirate Bay)等盗版资源网站与此同时,它还会下载第二款名叫 ProcessHakcer.jpg 的恶意软件,但它其实是一个可执行文件,下面我们就来聊聊关于hosts代理模式区别?接下来我们就一起去了解一下吧!

hosts代理模式区别

Sophos 刚刚报道了一款名叫 Vigilante 的恶意软件,但其行为却让许多受害者感到不解。与其它专注于偷密码、搞破坏、或勒索赎金的恶意软件不同,Vigilante 会通过修改 Hosts 文件来阻止受害者访问包括海盗湾(The Pirate Bay)等盗版资源网站。与此同时,它还会下载第二款名叫 ProcessHakcer.jpg 的恶意软件,但它其实是一个可执行文件。

截图(来自:Sophos)

对于有一定计算机技能的网友来说,修改 Hosts 文件是阻止计算机访问特定 Web 服务的一个“简单粗暴”的方法。

不过 Vigilante 并不会持久维护这份 Hosts 黑名单,除非受害者第二次运行了这款恶意软件。

从进程监视器的日志记录来看,某个伪造身份的恶意软件篡改了系统自带的 Hosts 文件。

我们无法辨别该恶意软件到底是从哪来的,但它的动机似乎很明确 —— 阻止受害者访问盗版软件网站。

恶意软件自带的黑名单,涵盖了 1000的网站域名,并将之 IP 地址重定向到了本地回路(127.0.0.1)。

通过进一步的分析,Sophos 指出某些恶意软件会将自己伪装成各种软件包的盗版副本,然后托管在 Discord 这样的游戏或聊天服务器上。

另外也有一些恶意软件会通过 BT 渠道进行分发,比如假冒成热门游戏、生产力工具、甚至安全软件。

但如果仔细观察,你会发现它们往往夹带了一些私货(附有其它可疑的文件)。

在 VirusTotal 上检索相关样本时,可以发现数以百计的不同名称,比如《求生之路 2》(v2.2.0.1 Last StandDLCsMULTi19)和《我的世界》(1.5.2 破解版 [Full Installer] [Online] [Server List]”。

不过托管在 Discord 上的共享文件,往往是单独的一个可执行文件,而通过 BT 打包来分发的方式,则更类似于传统的盗版途径(添加到一个压缩包中,包含一个文本文件、其它辅助文件、以及指向盗版网站的链接)。

在恶意软件夹带的可执行文件中,有一些还伪造了数字签名。但在证书签发机构这一栏,都是一长串的 18 个随机大写字母。

至于证书的有效期,大部分文件都是从下载首日开始算起的,到期日则是 2039 年 12 月 31 日。

恶意可执行文件的属性表,同样与恶意软件的真身不符。即便大多数都自诩为某款游戏、或生产力软件的全功能已授权副本的安装程序,但恶意软件制作者似乎并不在意这些细节。

如果在受害者计算机上顺利运行,用户能感知到的时间也非常短暂。在双击过后,它会弹出一条“缺乏 MSVCR100.dll”而无法启动程序的提示,并建议重装以修复该问题。

通过进程监视器,Sophos 安全研究人员发现它根本没有调用过 WindowsAPI 来查询这个动态链接库文件,意味着该恶意软件只是在虚张声势。

而且就算你的系统里已经有 MSVCR100.dll,这对话框还是会无脑地弹出。当然,Vigilante 也不是完全“没干正事”,比如它会在运行时检查能否建立出站网络连接。

可以的话,Vigilante 会尝试联系 1flchier[.]com 这个域名上的某个网址(注意并不是云存储服务提供商 1fichier 的克隆,第三个字符是 l 不是 I)。

讽刺的是,即使恶意软件会对这些请求使用相同的用户代理(User-Agent)字符串(Mozilla/5.0 Gecko/41.0 Firefox/41.0),但被其篡改的 Hosts 文件竟然也阻止了受害者访问合法的 1fichier 域名。

此外该恶意软件样本执行了两个 HTTP GET 请求,其一是搜索名为 ProcessHacker.jpg 文件(辅助可执行负载),其二是通过查询字符串,将运行的可执行文件的名称发送给网站运营者。

此外 ProcesserHacker 的二进制文件也表现出了一些有趣的特性,比如设置了 whoareyoutellmeandilltellyouwho 这个互斥锁,以确保只会运行自身的一份副本。

最后,如果创建了一个零字节的“7686789678967896789678”和“412412512512512”文件,并将之放到特定的 %PATH% 文件路径,Vigilante 就不会在启动时篡改 Hosts 文件。

    推荐阅读
  • 爱你一生句子(爱你一生一世的句子精选)

    爱你一生句子你知道,为一个你爱的人生一个孩子,这是女人这辈子最幸福的事情。关于爱情,太多女孩说“我不需要找,我只需要等。”恋爱中最常犯的错,是一个“等”字。世界上有两个男人永远遇不到一个是乔燃一个是何以琛。我假装无所谓,告诉我自己,我那么的坚强,我可以承受一切的。只要我们住在彼此心里,死亡也不能让我们分离。幸福的摩天轮,没有开始没有结束,有的只是满溢甜蜜的盒子。

  • lol快捷键(lol快捷键介绍)

    接下来我们就一起去研究一下吧!lol快捷键对我方和对方所有人说话,按住“shift+enter”键,或者“/all”键。如要给游戏外的好友发送聊天消息,“/msg”好友名称,加要回复的内容。

  • 滑冰鞋的刹车技巧(滑冰鞋如何刹车)

    接下来我们就一起去研究一下吧!滑冰鞋的刹车技巧利用溜冰鞋自带的刹车系统,在鞋子的根部,把一只脚抬起来,让鞋跟刹车部分与地面产生摩擦,产生降速的作用。用内八字的步伐使速度降下来,内八字是我们在倒溜的时候使用的步伐,那么再在此使用就有降速的作用。两脚呈丁字形,一只脚横过来,另一只脚竖着,两脚垂直能产生刹车的作用。在溜冰的时候拐弯也能够使前行的力发生损耗,出现减速的效果。

  • 30万左右最有面子的四款车(30万内值得买的五款车)

    在2022年9月轿车销量排行榜中,汉销售了31336台,位列第5位,在新能源轿车榜单中位列第三,这足以见得消费者对它的喜爱和认可程度。四驱高性能版百公里加速达到3.9S,是少有的进入3秒俱乐部的国产量产车型。Model3车身尺寸为4694*1850*1443,属于中型轿车。目前经销商有6位数的优惠,确实力度不小。梯形进气口内嵌菱形格栅,加上阵列式前大灯,使得这款SUV更加霸气。汉兰达的空间是值得介绍的,第二排座椅可倾斜、放平和滑动,第三排座椅可倾斜和放平。

  • 宽带猫会坏吗(坏了有什么症状)

    以下内容希望对你有帮助!宽带猫会坏吗宽带猫会坏。状态一般有三种,慢闪,这表示MODEM没有在线路上检测到ADSL信号,比如电话线断开就会是这样。快闪,这表示MODEM在线路上检测到ADSL信号了,正在与局端DSLM设备建立连结。常亮,这表示MODEM已经与局端DSLM设备建立连结,这时候就可以进行拨号联网了,但是现在有些MODEM的DSL灯会同时做流量指示灯,会根据你上网时产生的流量不同进行闪烁,流量大就闪的快,流量小就闪的慢。

  • 哮天犬的名字是怎么来的(哮天犬居然是白色的)

    “哮天犬”的名字最早出现于干宝《搜神记》。虽说威力不大难以致命,但大罗神仙也难逃被撕掉一大块血肉。哮天犬是二郎神坐下的神兽,可以说是二郎神的好帮手。可能很多人第一次知道哮天犬是通过西游记,不过实际上在西游记中并没有给哮天犬起名字,只是被当做二郎神的猎犬。

  • 行驶证过期但是已年检(行驶证年检过期怎么办)

    行驶证和驾照一样,都是有“有效期”的,到期前必须要年检;但总有部分车主由于种种原因导致行驶证年检过期,那么该怎么补救呢?行驶证年检过期的后果是非常严重的,首先就是不能上路,上路被查到的话就要面临3分、200元的处罚;还有就是年检过期车辆一旦发生交通事故,会判为全责或主要责任,而且保险公司还拒绝理赔;如果机动车在有效期满后的连续3个检测周期内都没有取得年检合格标志的,机动车将强制报废。

  • 研究生单独招考资格(研究生的报考条件)

    报考条件(一)中华人民共和国公民。(三)身体健康状况符合国家和招生单位规定的体检要求。规定截止日期前仍未落实接收单位的推免生不再保留推免资格。已被招生单位接收的推免生,不得再报名参加全国统考。推免生推荐和接收办法由推荐学校和接收单位根据教育部有关规定制定并公布。

  • 上汽名爵全新MG7黑武士(旗下首款车型全新MG7正式发布)

    上汽名爵全新MG7黑武士[爱卡汽车国内新车原创]8月17日,上汽名爵品牌正式发布全新纯黑LOGO。同时,名爵黑标旗下首款车型MG7一同亮相。名爵希望在同级燃油车中打造具有综合竞争实力的产品系列。作为名爵汽车旗下的中型轿车,MG7此前已经退市多年,如今作为黑标序列下的首款旗舰车型卷土重来,MG7再次将品牌一直以来的运动基因贯彻到底。