0
  • 聊天消息
  • 系統(tǒng)消息
  • 評(píng)論與回復(fù)
登錄后你可以
  • 下載海量資料
  • 學(xué)習(xí)在線課程
  • 觀看技術(shù)視頻
  • 寫文章/發(fā)帖/加入社區(qū)
會(huì)員中心
創(chuàng)作中心

完善資料讓更多小伙伴認(rèn)識(shí)你,還能領(lǐng)取20積分哦,立即完善>

3天內(nèi)不再提示

如何讓后面DoublePulsar在Windows Embedded上順利運(yùn)行?

pIuy_EAQapp ? 來(lái)源:未知 ? 作者:工程師郭婷 ? 2018-07-26 14:53 ? 次閱讀

作為“影子經(jīng)紀(jì)人”從美國(guó)國(guó)家安全局(NSA)下轄方程式小組處竊取到的兩款黑客工具之一,雙脈沖星(DoublePulsar) 后門程序能夠在各類 Windows 版本之上運(yùn)行,但一直無(wú)法與 Windows Embedded 嵌入式操作系統(tǒng)順利對(duì)接。

近日,網(wǎng)名為 Capt. Meelo 的安全研究人員發(fā)現(xiàn),只要一行簡(jiǎn)單的代碼就足以讓這個(gè)后門在 Windows Embedded 設(shè)備上正常運(yùn)行。

后門DoublePulsar

DoublePulsar 后門程序2017年4月正式公布,在短時(shí)間內(nèi)就波及25個(gè)國(guó)家及地區(qū)。當(dāng)時(shí)安恒研究院對(duì)全球開放SMB端口的主機(jī)進(jìn)行探測(cè)分析發(fā)現(xiàn),全球范圍內(nèi)檢測(cè)發(fā)現(xiàn)被入侵植入DoublePulsar后門的主機(jī)94,613個(gè),其中檢測(cè)到美國(guó)被植入后門主機(jī)數(shù)量為58,072, 占全球數(shù)量的61%, 中國(guó)被植入后門主機(jī)數(shù)量為20,655,占全球數(shù)量的22%。

DoublePulsar 用于在已感染的系統(tǒng)上注入和運(yùn)行惡意代碼,是 NSA 用作監(jiān)聽使用的一種復(fù)雜的多架構(gòu) SMB(服務(wù)器消息塊)后門程序,能夠在受感染機(jī)器上很好地掩藏自身行跡。該后門在 NSA 的 FuzzBunch 軟件(類似于 Rapid7 的 Metasploit 漏洞利用框架)中得到使用。

顯然,會(huì)受到攻擊影響的計(jì)算機(jī)系統(tǒng)是存在漏洞的Windows版本,因?yàn)檫@給攻擊者提供了其 SMB 端口。一旦后門被植入,攻擊者就就可以毫無(wú)阻礙的向目標(biāo)機(jī)器植入dll 或者 shellcode,植入的任意程序或者代碼將以系統(tǒng)最高權(quán)限運(yùn)行,導(dǎo)致系統(tǒng)被完全控制。

此前:后門無(wú)法與Windows Embedded對(duì)接

網(wǎng)名為 Capt. Meelo 的安全研究人員表示,實(shí)際上 Windows Embedded 操作系統(tǒng)本身也容易受到 NSA 相關(guān)攻擊活動(dòng)的影響。

這名研究人員發(fā)現(xiàn),Windows Embedded 確實(shí)極易受到攻擊,但與漏洞利用相關(guān)的 Metasploit 模塊在該平臺(tái)上無(wú)法正常起效。而在嘗試 FuzzBunch 之后,他證明了導(dǎo)致目標(biāo)設(shè)備受到入侵的根源確實(shí)是“永恒之藍(lán)”。盡管對(duì)“永恒之藍(lán)”模塊的利用獲得成功,但 DoublePulsar 卻始終無(wú)法成功安裝。

這位研究人員繼續(xù)對(duì)該植入物進(jìn)行分析后發(fā)現(xiàn),只要一行簡(jiǎn)單的代碼就足以使其在 Windows Embedded 上順利運(yùn)行。

如何讓該后門在Windows Embedded 上順利運(yùn)行?

后門 DoublePulsar 在設(shè)計(jì)層面會(huì)對(duì)目標(biāo)計(jì)算機(jī)上的 Windows 版本進(jìn)行檢查,并在 Windows 7 或者其它迭代版本上獲取安裝路徑。然而,這項(xiàng)檢查在 Windows Embedded 當(dāng)中無(wú)法實(shí)現(xiàn),因此會(huì)生成一條錯(cuò)誤信息

通過(guò)簡(jiǎn)單修改“Windows 7 OS Check”中的指令,這位研究人員得以強(qiáng)迫該植入物選用特定的安裝路徑。

研究人員 Capt·Meelo 解釋稱:

“為了完成上述目標(biāo),我采取的操作為編輯-》補(bǔ)丁程序-》變更字節(jié)。而后,我將其中的值74(JZ操作碼)更改為75(JNZ操作碼)。

如何讓后面DoublePulsar在Windows Embedded上順利運(yùn)行?

接下來(lái),我通過(guò)文件-》生成文件-》創(chuàng)建 DIF 文件,創(chuàng)建出一個(gè) DIF 文件。”

如何讓后面DoublePulsar在Windows Embedded上順利運(yùn)行?

如何讓后面DoublePulsar在Windows Embedded上順利運(yùn)行?

而利用一份來(lái)自網(wǎng)友兼安全愛(ài)好者 StalkR 提供的腳本,他隨后修復(fù)了這個(gè)遭到修改的 .exe 文件,并將修改后的 Doublepulsar-1.3.1.exe 重新移動(dòng)至其原始位置。

如何讓后面DoublePulsar在Windows Embedded上順利運(yùn)行?

如此一來(lái),由此生成的 DLL payload 將得以成功注入至目標(biāo)主機(jī)當(dāng)中。


聲明:本文內(nèi)容及配圖由入駐作者撰寫或者入駐合作網(wǎng)站授權(quán)轉(zhuǎn)載。文章觀點(diǎn)僅代表作者本人,不代表電子發(fā)燒友網(wǎng)立場(chǎng)。文章及其配圖僅供工程師學(xué)習(xí)之用,如有內(nèi)容侵權(quán)或者其他違規(guī)問(wèn)題,請(qǐng)聯(lián)系本站處理。 舉報(bào)投訴
  • 嵌入式
    +關(guān)注

    關(guān)注

    5054

    文章

    18920

    瀏覽量

    301050
  • 操作系統(tǒng)
    +關(guān)注

    關(guān)注

    37

    文章

    6625

    瀏覽量

    123055

原文標(biāo)題:?NSA網(wǎng)絡(luò)武器DoublePulsar升級(jí),Windows Embedded也淪陷了

文章出處:【微信號(hào):EAQapp,微信公眾號(hào):E安全】歡迎添加關(guān)注!文章轉(zhuǎn)載請(qǐng)注明出處。

收藏 人收藏

    評(píng)論

    相關(guān)推薦

    DVEVM通過(guò)ddd運(yùn)行Demo

    電子發(fā)燒友網(wǎng)站提供《DVEVM通過(guò)ddd運(yùn)行Demo.pdf》資料免費(fèi)下載
    發(fā)表于 10-15 10:05 ?0次下載
    <b class='flag-5'>在</b>DVEVM<b class='flag-5'>上</b>通過(guò)ddd<b class='flag-5'>運(yùn)行</b>Demo

    gprsdemowindows server系統(tǒng)無(wú)法運(yùn)行的解決辦法

    gprsdemowindows server系統(tǒng)無(wú)法運(yùn)行,請(qǐng)按照如下步驟設(shè)置以解決該問(wèn)題。1. 按下圖進(jìn)入依次下面界面 2. 點(diǎn)擊“添加”后,會(huì)彈出文件瀏覽對(duì)話框,找到DTU配
    發(fā)表于 07-25 06:03

    什么windows配置不好esp32c6的調(diào)試,debug模式運(yùn)行不起來(lái)怎么解決?

    什么我windows配置不好esp32c6的調(diào)試,debug模式運(yùn)行不起來(lái)。。
    發(fā)表于 07-22 07:09

    smartconfigESP-03運(yùn)行,CWSMARTSTART不工作是哪里的問(wèn)題?

    我正在嘗試 smartconfig ESP-03 運(yùn)行。我已經(jīng)從 github 存儲(chǔ)庫(kù)構(gòu)建了最新的 android 應(yīng)用程序。我正在使用 AT 0.50 (sdk 1.4.0)
    發(fā)表于 07-17 08:18

    YUV2演示FX3的內(nèi)存運(yùn)行,啟動(dòng)數(shù)據(jù)流時(shí)卻無(wú)法正常工作,應(yīng)用程序會(huì)崩潰,為什么?

    大家好,我一直嘗試 YUV2 演示 FX3 的內(nèi)存運(yùn)行,到目前為止,我已經(jīng)成功修改了 MJPEG 演示,以輸出 96x96 的 YU
    發(fā)表于 05-28 08:18

    sdk中的usb-uvc演示CYUSB3014運(yùn)行,USB3.0沒(méi)有響應(yīng)的原因?

    你好, ,我目前正試圖 sdk 中的 usb-uvc 演示(USBVideoClass/UsbVideoClassBulk) CYUSB3014 運(yùn)行。 我面臨的問(wèn)題是,它在
    發(fā)表于 05-21 06:57

    運(yùn)行Windows11的系統(tǒng)安裝KitProg編程器驅(qū)動(dòng)程序時(shí)遇到的疑問(wèn)求解

    我在運(yùn)行 Windows 11 的系統(tǒng)安裝 KitProg 編程器驅(qū)動(dòng)程序時(shí)遇到困難。 每次嘗試安裝時(shí),Windows 都無(wú)法為設(shè)備找到合適的驅(qū)動(dòng)程序,如所附截圖所示。 我嘗試了常用
    發(fā)表于 05-21 06:35

    成功Windows 95運(yùn)行“數(shù)千款軟件”的訣竅

    據(jù)分析,問(wèn)題可能出在“ndphlpr”這個(gè)神秘的傳統(tǒng) Windows 驅(qū)動(dòng)程序。雖然 Windows 98 中未被使用,但卻是運(yùn)行.NE
    的頭像 發(fā)表于 04-16 10:15 ?519次閱讀

    MAC M1的虛擬機(jī)上運(yùn)行ARM版的windows,ST-LINK的驅(qū)動(dòng)為什么裝不?

    MAC M1的虛擬機(jī)上運(yùn)行ARM版的windows,ST-LINK的驅(qū)動(dòng)裝不
    發(fā)表于 04-01 08:24

    請(qǐng)問(wèn)CX3是否可以把embedded line刪除?

    ), 而此資訊會(huì)在每個(gè)Frame的一開始就送出,之后才是影像資料, 而此Camera會(huì)把這多出來(lái)的embedded line補(bǔ)足成1 line, Q1 : 想請(qǐng)問(wèn)CX3是否可以把embed
    發(fā)表于 02-28 08:11

    如何CYUSBlinux閃存固件?

    不起作用。 我能知道其他支持 linux 中刷新固件的應(yīng)用程序嗎,或者如何 CYUSB linux 閃存固件。 發(fā)行商 ID:Ubuntu 描述:Ubuntu 22.04
    發(fā)表于 02-22 06:23

    如何Adafruit 320x240 IPS TFT顯示屏PSoC運(yùn)行?

    我有一臺(tái) Adafruit 320x240 IPS TFT 顯示屏,希望它能夠使用我的 PSoC 4200 主板繪制圖像。 來(lái)自 Adafruit 的代碼庫(kù)是為 Arduino 設(shè)計(jì)的,我不確定如何它在 PSoC 運(yùn)行
    發(fā)表于 01-22 06:33

    【先楫HPM5361EVK開發(fā)板試用體驗(yàn)】windows系統(tǒng)下搭建開發(fā)環(huán)境

    Embedded Studio for RISC-V的Windows版本。注意別弄錯(cuò)版本了,如下圖: 2.下載sdk_env 下載地址:https://github.com/hpmicro/sdk_env
    發(fā)表于 11-29 21:15

    【先楫HPM5361EVK開發(fā)板試用體驗(yàn)】HPM5361EVK開發(fā)環(huán)境搭建(Windows)

    下的FTDI_InstallDriver.exe。 正確安裝驅(qū)動(dòng)后,使用USB Type-C線纜將HPM5300EVK的J8連接到PC后,Windows設(shè)備管理器中應(yīng)能看到一個(gè)USB Serial
    發(fā)表于 11-26 22:55

    Windows CE徹底退役

    它的最后一個(gè)版本是 2013 年 8 月 11 日發(fā)布的 Windows Embedded Compact 2013(或者叫 Windows CE 8.0),該版本于 2018 年 10 月結(jié)束主流
    的頭像 發(fā)表于 10-30 15:36 ?655次閱讀
    <b class='flag-5'>Windows</b> CE徹底退役