NSA泄露的恶意软件DoublePulsar感染了数万台Windows电脑

本文讲的是NSA泄露的恶意软件DoublePulsar感染了数万台Windows电脑

安全研究人员认为,世界各地的脚本小子和在线犯罪分子正在利用Shadow Brokers 黑客组织上周泄露的NSA黑客工具,致使全球数十万台Windows计算机正面临网络攻击威胁。

上周,被称为“Shadow Brokers”的神秘黑客组织泄露了一套据称是属于NSA“方程组”的黑客工具,这些工具主要针对Windows XP、Windows Server 2003、Windows 7、8以及Windows 2012等系统。

更糟的是,虽然Microsoft通过发布针对所有漏洞的更新程序,迅速缓解了安全隐患,但那些不受支持的系统以及尚未安装补丁的系统仍然存在着巨大的风险。

在一次互联网扫描结果中显示,全球有超过107,000台计算机上检测到感染了DoublePulsar恶意软件。据悉,此次扫描活动由总部位于瑞士的安全公司Binary Edge的研究人员进行。而Errata Security首席执行官Rob Graham进行的单独扫描,检测到大约41,000台感染设备,另外一名来自Below0day的研究人员检测到超过30,000台感染机器,其中大部分位于美国,其次为英国、中国台湾、韩国、德国以及日本等。

在过去24小时内,感染设备的扫描结果从3万至6万台的结果不一,一种新的理论出现:盲目模仿者黑客可能下载了Shadow Brokers发布的DoublePulsar二进制文件,然后使用它来感染未打补丁的Windows计算机。

 【一个扫描互联网寻找受DoublePulsar感染的设备的脚本,左侧为检测到已经安装了后门的IP列表;右侧是用于手动检查机器是否受感染的ping】

影响

DoublePulsar(双星脉冲)是整个工具包中的一个重要渗透攻击插件,用于在已受感染的系统上注入和运行恶意代码,并使用针对Microsoft Windows XP – Server 2008 R2系统上的SMB文件共享服务的EternalBlue漏洞利用进行安装。

SMB服务是Windows系统上运行的最常用协议之一,利用这类漏洞非常容易且成功率高,远程攻击者无需经过任何身份认证,只需向开放了SMB服务的机器发送特制报文即可在目标系统上执行任意命令。

漏洞攻击成功后,它负责把木马控制端以dll的形式注入到被攻击的系统里,为了保持隐身,该后门程序不会将任何文件写入其感染的设备中,防止在受感染的设备重新启动后持续存在。

虽然微软已经修补了受影响的Windows操作系统中的大部分被利用的漏洞,但是那些没有打补丁的漏洞依然很容易受到EternalBlue、EternalSampion、EternalSynergy、EternalRomance、EmeraldThread以及EducatedScholar等漏洞的攻击。

再次附上Windows安全更新地址:https://technet.microsoft.com/zh-cn/library/security/MS17-010

此外,仍然在使用例如Windows XP、Windows Server 2003以及IIS 6.0这类停止提供安全更新服务的系统的用户也很容易遭受此类攻击影响,建议尽快将系统升级到服务期内的版本并及时安装可用的补丁。

微软发言人在随后的一份声明中称,怀疑报道的准确性,并强烈建议现在尚未应用MS17-010的Windows用户尽快下载并部署补丁。

目前网络犯罪组织、企业间谍甚至国家支持的黑客组织都有可能利用这一工具进行非法入侵,使用 Windows 系统的企业或个人最好不要存有侥幸心理。

免费doublepulsar检测工具:https://github.com/countercept/doublepulsar-detection-script 

原文发布时间为:2017年4月25日

本文作者:小二郎

本文来自合作伙伴嘶吼,了解相关信息可以关注嘶吼网站。

原文链接

时间: 2024-11-03 23:00:13

NSA泄露的恶意软件DoublePulsar感染了数万台Windows电脑的相关文章

新型僵尸网络Rakos:入侵设备后改造为C&C控制端,已感染数万台

本文讲的是新型僵尸网络Rakos:入侵设备后改造为C&C控制端,已感染数万台, 一.Rakos僵尸网络的背景介绍 Morphus Labs最近部署了不少高交互蜜罐,希望能发现一些隐藏特别深的最新恶意攻击,但是在蜜罐部署的前两天,该实验室对恶意软件的捕获都失败了,这其中就包括针对SSH端口的SPAM和XORDDoS攻击.到了第三天,蜜罐捕获了一种攻击,经调查,命名为Rakos的Linux恶意程序已经入侵了大量设备.虽然当前这些设备组成的僵尸网络还没有确切的恶意行为,但研究人员认为Rakos僵尸网络

新恶意软件iWorm已感染全球1.7万台Mac电脑

iWorm的传播范围北京时间10月4日早间消息,信息安全研究人员近期发现,全球超过1.7万台 Mac电脑已经感染了一种名为iWorm的新的OS X恶意软件.这种恶意软件曾使用Reddit网站作为传播媒介,能窃取用户数据,触发多种系统操作,并执行Lua脚本.俄罗斯信息安全研究公司Dr. Web在病毒库中将这一恶意软件标记为Mac.BackDoor.iWorm.这是一种复杂的后门软件,能在被感染的Mac电脑上执行多种命令,从而实现窃取用户数据,以及远程遥控系统等目的.在iWorm被装入Mac电脑后,

下载种子要当心了!新型木马靠电影种子传播,已感染超2万台电脑

  种子是个神奇的东西. 小时候我得知,发芽的种子能掀翻最坚硬的岩石: 长大后我发现,种子能让我赢来众多网友的祝福,哪怕素未谋面. [图片来自网络] 种子是如此受欢迎,以至于黑客用它来传播木马病毒,短期内就感染了超过 20,000 台电脑,而且这一数量仍在持续增长-- 最近,ESET 安全实验室发现了一个由 20,000 多个机器组成的僵尸网络,它们主要针对 WordPress 博客网站发起攻击.有意思的是,感染用户机器的木马比较奇特,主要是通过电影的种子的方式来传播,至于是什么电影,安全研究员

新型木马靠电影种子传播 已感染超2万台电脑

种子是个神奇的东西. 小时候我得知,发芽的种子能掀翻最坚硬的岩石: 长大后我发现,种子能让我赢来众多网友的祝福,哪怕素未谋面. [图片来自网络] 种子是如此受欢迎,以至于黑客用它来传播木马病毒,短期内就感染了超过20,000台电脑,而且这一数量仍在持续增长-- 最近,ESET安全实验室发现了一个由 20,000 多个机器组成的僵尸网络,它们主要针对WordPress 博客网站发起攻击.有意思的是,感染用户机器的木马比较奇特,主要是通过电影的种子的方式来传播,至于是什么电影,安全研究员没说. 根据

神秘网络蠕虫出现,感染数万设备却不搞破坏,反而对抗其他木马

  知乎上有这么一个提问: 如果真的出现了金刚狼.蜘蛛侠这样的"超级英雄",你觉得这个世界变得更好了,还是更糟糕了? 有人觉得,如果需要一群自认为正义的"义警"来维护和平,那世界一定法制崩坏,烂透了.有人却认为如果真的恶徒当道,超级英雄的出现必然是好事. 这个问题没有结果,因为现实世界可能永远不会出现超级英雄.然而,网络空间却真的上演了类似情节: 一个名叫 Mirai 的恶意程序席卷了全世界超过100万台设备,对互联网设备肆意发起攻击.最严重时,造成了大半个美国断网

HummingBad病毒感染数千万台安卓设备 或源自中国

HummingBad感染了数千万台安卓设备  北京时间7月6日消息,据科技网站CNET报道,安全软件制造商Check Point称,全球至少有1000万台安卓设备受到名为HummingBad的恶意软件感染. 该病毒今年2月份正式进入人们的视野,此后,Check Point就一直对其进行跟踪.起初,受感染人数一直较为稳定,但在5月中旬这一数字却开始大幅上涨. 据悉,这款恶意软件的源头来自中国,很可能是中国一家名为"Yingmob"(微赢互动)的广告公司开发的.Check Point表示,

8500万台安卓手机感染病毒,幕后黑手是一家中国公司

7月6日,据国外媒体报道,互联网安全公司Check Point日前指出,一款疑似来自中国的恶意软件已在全球范围内感染了8500万台Android设备,幕后黑手每季度至少进账100万美元. Check Point称,这款恶意软件名为"HummingBad",HummingBad是Check Point在2016年2月份发现的一款恶意软件,它会在Android设备上建立一个永久性的rootkit,借助虚假广告和安装额外的欺诈性应用来获利.而这很可能是中国重庆一家名为"Yingmo

全球8500万台安卓手机感染同一种病毒 幕后黑手月月捡钱

7月6日,国外媒体报道,互联网安全公司Check Point日前指出,一款疑似来自中国的恶意软件已在全球范围内感染了8500万台Android设备,幕后黑手每季度至少进账100万美元. Check Point称,这款恶意软件名为"HummingBad",很可能是中国重庆一家名为"Yingmob"(微赢互动)的广告公司开发的.Check Point指出,他们留意Yingmob已有5个月时间,其人员组成繁杂完善,且获利惊人 Check Point在博客中称,今年2月份就

全球 8500万台安卓设备受到同一款恶意软件威胁,幕后黑手月月赚钱

腾讯科技讯 7月6日,国外媒体报道,互联网安全公司Check Point日前指出,一款疑似来自中国的恶意软件已在全球范围内感染了8500万台Android设备,幕后黑手每季度至少进账100万美元. Check Point称,这款恶意软件名为"HummingBad",很可能是中国重庆一家名为"Yingmob"(微赢互动)的广告公司开发的.Check Point指出,他们留意Yingmob已有5个月时间,其人员组成繁杂完善,且获利惊人 Check Point在博客中称,