查看完整版本: [-- 黑客分发问题 Win10 ISO 镜像,通过 EFI 分区隐藏窃取加密货币 --]

秋无痕论坛 -> 『系统安全综合区』 -> 黑客分发问题 Win10 ISO 镜像,通过 EFI 分区隐藏窃取加密货币 [打印本页] 登录 -> 注册 -> 回复主题 -> 发表主题

mc2800 2023-06-15 00:21

6 月 14 日消息,网络安全公司 Dr. Web 近日发布博文,希望用户不要通过非信任渠道,下载精简、盗版的 Win10 ISO 镜像。

该机构近期发现有攻击者分发 Win10 ISO 镜像,并在 EFI(可扩展固件接口)分区中隐藏挖矿代码,可以躲避杀软的监测。
[attachment=340683]

EFI 分区是一个小型系统分区,其中包含在操作系统启动之前执行的引导加载程序和相关文件。主流杀软不会扫描 EFI 分区,因此恶意软件可以绕过恶意软件检测。

这些恶意 Win10 ISO 镜像包含以下恶意应用:

\Windows\Installer\iscsicli.exe (dropper)

\Windows\Installer\recovery.exe (injector)

\Windows\Installer\kd_08_5e78.dll (clipper)

设备一旦感染之后就会监测进程资源管理器、任务管理器、进程监视器、进程等等,一旦发现剪贴板中的加密货币钱包地址,就会立即替换为攻击者预设的地址。

Dr. Web 表示调查重定向的加密钱包地址,发现该钱包账号上至少有价值 19000 美元(当前约 13.6 万元人民币)的加密货币。

该机构罗列了几个问题 Win10 ISO 镜像,不过表示实际分发的问题镜像还有很多:

Windows 10 Pro 22H2 19045.2728 + Office 2021 x64 by BoJlIIIebnik RU.iso

Windows 10 Pro 22H2 19045.2846 + Office 2021 x64 by BoJlIIIebnik RU.iso

Windows 10 Pro 22H2 19045.2846 x64 by BoJlIIIebnik RU.iso

Windows 10 Pro 22H2 19045.2913 + Office 2021 x64 by BoJlIIIebnik [RU, EN].iso

Windows 10 Pro 22H2 19045.2913 x64 by BoJlIIIebnik [RU, EN].iso

sxbjgh 2023-06-15 06:38
这些人太可恨!!!

jxm 2023-06-16 00:34
了解一下。谢谢楼主分享。

mc2800 2023-06-16 17:16
看看了解一下吧。

yzszh64 2023-07-01 00:21
谢谢楼主提供信息。

dysunb 2023-10-28 10:19
了解一下   

用眼看世界 2023-11-03 11:31
进来看看有什么。

mm8966 2023-11-03 16:08
了解一下,谢谢

用眼看世界 2023-11-15 10:54
进来看看有什么。

cdt888 2023-11-24 08:18
谢谢分享,路过看看

用眼看世界 2023-12-06 08:24
进来看看有什么。

zx2908511 2023-12-08 14:46
感谢信息分享

用眼看世界 2023-12-26 08:34
进来看看有什么。

cdt888 2024-01-05 08:14
路过看看,谢谢分享

hummer 2024-01-05 08:40
了解一下!

cdt888 2024-01-15 07:32
路过看看,谢谢分享

用眼看世界 2024-01-16 08:12
进来看看有什么。

cdt888 2024-04-20 02:40
路过看看,谢谢分享

swrxz 2024-04-29 17:32
楼主是人才。


查看完整版本: [-- 黑客分发问题 Win10 ISO 镜像,通过 EFI 分区隐藏窃取加密货币 --] [-- top --]



Powered by PHPWind v7.3.2 Code © 2003-08 PHPWind
Time 0.039873 second(s),query:4 Gzip enabled

You can contact us