chinese直男口爆体育生外卖, 99久久er热在这里只有精品99, 又色又爽又黄18禁美女裸身无遮挡, gogogo高清免费观看日本电视,私密按摩师高清版在线,人妻视频毛茸茸,91论坛 兴趣闲谈,欧美 亚洲 精品 8区,国产精品久久久久精品免费

0
  • 聊天消息
  • 系統(tǒng)消息
  • 評論與回復(fù)
登錄后你可以
  • 下載海量資料
  • 學(xué)習(xí)在線課程
  • 觀看技術(shù)視頻
  • 寫文章/發(fā)帖/加入社區(qū)
會員中心
創(chuàng)作中心

完善資料讓更多小伙伴認(rèn)識你,還能領(lǐng)取20積分哦,立即完善>

3天內(nèi)不再提示

如何讓后面DoublePulsar在Windows Embedded上順利運行?

pIuy_EAQapp ? 來源:未知 ? 作者:工程師郭婷 ? 2018-07-26 14:53 ? 次閱讀
加入交流群
微信小助手二維碼

掃碼添加小助手

加入工程師交流群

作為“影子經(jīng)紀(jì)人”從美國國家安全局(NSA)下轄方程式小組處竊取到的兩款黑客工具之一,雙脈沖星(DoublePulsar) 后門程序能夠在各類 Windows 版本之上運行,但一直無法與 Windows Embedded 嵌入式操作系統(tǒng)順利對接。

近日,網(wǎng)名為 Capt. Meelo 的安全研究人員發(fā)現(xiàn),只要一行簡單的代碼就足以讓這個后門在 Windows Embedded 設(shè)備上正常運行。

后門DoublePulsar

DoublePulsar 后門程序2017年4月正式公布,在短時間內(nèi)就波及25個國家及地區(qū)。當(dāng)時安恒研究院對全球開放SMB端口的主機(jī)進(jìn)行探測分析發(fā)現(xiàn),全球范圍內(nèi)檢測發(fā)現(xiàn)被入侵植入DoublePulsar后門的主機(jī)94,613個,其中檢測到美國被植入后門主機(jī)數(shù)量為58,072, 占全球數(shù)量的61%, 中國被植入后門主機(jī)數(shù)量為20,655,占全球數(shù)量的22%。

DoublePulsar 用于在已感染的系統(tǒng)上注入和運行惡意代碼,是 NSA 用作監(jiān)聽使用的一種復(fù)雜的多架構(gòu) SMB(服務(wù)器消息塊)后門程序,能夠在受感染機(jī)器上很好地掩藏自身行跡。該后門在 NSA 的 FuzzBunch 軟件(類似于 Rapid7 的 Metasploit 漏洞利用框架)中得到使用。

顯然,會受到攻擊影響的計算機(jī)系統(tǒng)是存在漏洞的Windows版本,因為這給攻擊者提供了其 SMB 端口。一旦后門被植入,攻擊者就就可以毫無阻礙的向目標(biāo)機(jī)器植入dll 或者 shellcode,植入的任意程序或者代碼將以系統(tǒng)最高權(quán)限運行,導(dǎo)致系統(tǒng)被完全控制。

此前:后門無法與Windows Embedded對接

網(wǎng)名為 Capt. Meelo 的安全研究人員表示,實際上 Windows Embedded 操作系統(tǒng)本身也容易受到 NSA 相關(guān)攻擊活動的影響。

這名研究人員發(fā)現(xiàn),Windows Embedded 確實極易受到攻擊,但與漏洞利用相關(guān)的 Metasploit 模塊在該平臺上無法正常起效。而在嘗試 FuzzBunch 之后,他證明了導(dǎo)致目標(biāo)設(shè)備受到入侵的根源確實是“永恒之藍(lán)”。盡管對“永恒之藍(lán)”模塊的利用獲得成功,但 DoublePulsar 卻始終無法成功安裝。

這位研究人員繼續(xù)對該植入物進(jìn)行分析后發(fā)現(xiàn),只要一行簡單的代碼就足以使其在 Windows Embedded 上順利運行。

如何讓該后門在Windows Embedded 上順利運行?

后門 DoublePulsar 在設(shè)計層面會對目標(biāo)計算機(jī)上的 Windows 版本進(jìn)行檢查,并在 Windows 7 或者其它迭代版本上獲取安裝路徑。然而,這項檢查在 Windows Embedded 當(dāng)中無法實現(xiàn),因此會生成一條錯誤信息。

通過簡單修改“Windows 7 OS Check”中的指令,這位研究人員得以強(qiáng)迫該植入物選用特定的安裝路徑。

研究人員 Capt·Meelo 解釋稱:

“為了完成上述目標(biāo),我采取的操作為編輯-》補(bǔ)丁程序-》變更字節(jié)。而后,我將其中的值74(JZ操作碼)更改為75(JNZ操作碼)。

如何讓后面DoublePulsar在Windows Embedded上順利運行?

接下來,我通過文件-》生成文件-》創(chuàng)建 DIF 文件,創(chuàng)建出一個 DIF 文件。”

如何讓后面DoublePulsar在Windows Embedded上順利運行?

如何讓后面DoublePulsar在Windows Embedded上順利運行?

而利用一份來自網(wǎng)友兼安全愛好者 StalkR 提供的腳本,他隨后修復(fù)了這個遭到修改的 .exe 文件,并將修改后的 Doublepulsar-1.3.1.exe 重新移動至其原始位置。

如何讓后面DoublePulsar在Windows Embedded上順利運行?

如此一來,由此生成的 DLL payload 將得以成功注入至目標(biāo)主機(jī)當(dāng)中。


聲明:本文內(nèi)容及配圖由入駐作者撰寫或者入駐合作網(wǎng)站授權(quán)轉(zhuǎn)載。文章觀點僅代表作者本人,不代表電子發(fā)燒友網(wǎng)立場。文章及其配圖僅供工程師學(xué)習(xí)之用,如有內(nèi)容侵權(quán)或者其他違規(guī)問題,請聯(lián)系本站處理。 舉報投訴
  • 嵌入式
    +關(guān)注

    關(guān)注

    5186

    文章

    20133

    瀏覽量

    328336
  • 操作系統(tǒng)
    +關(guān)注

    關(guān)注

    37

    文章

    7325

    瀏覽量

    128563

原文標(biāo)題:?NSA網(wǎng)絡(luò)武器DoublePulsar升級,Windows Embedded也淪陷了

文章出處:【微信號:EAQapp,微信公眾號:E安全】歡迎添加關(guān)注!文章轉(zhuǎn)載請注明出處。

收藏 人收藏
加入交流群
微信小助手二維碼

掃碼添加小助手

加入工程師交流群

    評論

    相關(guān)推薦
    熱點推薦

    RVMCU課堂「2」: 手把手教你玩轉(zhuǎn)RVSTAR—SEGGER Embedded Studio+蜂鳥調(diào)試器篇

    ,直接按f5即可進(jìn)入調(diào)試模式。 點擊運行,這時候按鍵就會看到led紅綠藍(lán)白之間切換。如果有串口調(diào)試助手的話也可以串口調(diào)試助手看到輸出,Embedded Studio
    發(fā)表于 10-31 08:29

    Windows10運行vivado使用tcl文件創(chuàng)建E203項目路徑錯誤的問題

    prologue_setup.tcl文件后,都會出現(xiàn)文件路徑不匹配,總是路徑前多出一個盤符加冒號,類似“e:e:....”,所以查閱了相關(guān)資料后,手動將prologue_setup.tcl文件中的代碼做如下改動,本質(zhì)是對字
    發(fā)表于 10-28 07:19

    Windows作系統(tǒng)可以 ARM926EJ-S 運行嗎?

    Windows作系統(tǒng)可以 ARM926EJ-S 運行嗎? 如果是,用于實現(xiàn) Windows作系統(tǒng)的步驟和工具是什么
    發(fā)表于 08-29 07:50

    運行在嵌入式系統(tǒng)的emApps

    在當(dāng)今快節(jié)奏的嵌入式系統(tǒng)世界中,靈活性和適應(yīng)性是嵌入式系統(tǒng)實現(xiàn)的關(guān)鍵。SEGGER推出了其最新創(chuàng)新:Embedded apps(emApps)應(yīng)用,類似于手機(jī)上的應(yīng)用程序,可以運行在嵌入式系統(tǒng)。
    的頭像 發(fā)表于 06-18 09:53 ?603次閱讀
    <b class='flag-5'>運行</b>在嵌入式系統(tǒng)<b class='flag-5'>上</b>的emApps

    Docker運行GPUStack的詳細(xì)教程

    GPUStack 是一個用于運行 AI 模型的開源 GPU 集群管理器。它具有廣泛的硬件兼容性,支持多種品牌的 GPU,并能在 Apple MacBook、Windows PC 和 Linux 服務(wù)器
    的頭像 發(fā)表于 06-06 11:45 ?2020次閱讀
    Docker<b class='flag-5'>運行</b>GPUStack的詳細(xì)教程

    統(tǒng)信Windows應(yīng)用兼容引擎V3.3.0更新

    為打破平臺界限,應(yīng)用體驗無縫銜接,deepin 團(tuán)隊基于 Wine 技術(shù),推出了“統(tǒng)信 Windows 應(yīng)用兼容引擎”,支持 deepin 和統(tǒng)信 UOS 系統(tǒng)直接雙擊
    的頭像 發(fā)表于 06-04 13:58 ?1081次閱讀

    請問Windows10下可以安裝USB2.0驅(qū)動么?

    請問Windows10下可以安裝USB2.0驅(qū)動么?為什么HID的實例無法運行,且用燒錄程序后,這樣顯示,能具體告知如何正確導(dǎo)入hid_kd程序么,如何CY7C68013實現(xiàn)HID
    發(fā)表于 06-03 10:22

    WindowsY8的流媒體FPS低于Y12是什么原因造成的?

    我正在嘗試 CX3 中傳輸支持 Y8 和 Y12 格式的單色相機(jī)。 我想要以 30FPS 的速度播放 4k 視頻。 我可以 Linux 和 Windows 獲得 Y12 25FP
    發(fā)表于 05-07 08:20

    如何基于Android 14i.MX95 EVK運行Deepseek-R1-1.5B和性能

    本文檔總結(jié)了如何基于 Android 14 i.MX95 EVK 運行 Deepseek-R1-1.5B 和性能。 1. Install Android 14 on i.MX95 您可以按照
    發(fā)表于 04-04 06:59

    Windows 編譯 KiCad

    “?Ethan 同學(xué)為我們分享了 Windows 編譯 KiCad 的準(zhǔn)備工作、操作步驟及閉坑指南。以下是核心的操作視頻及 PPT,完整的直播視頻后續(xù)分享給大家!?” 流程概要 準(zhǔn)備工作 編譯器篇
    的頭像 發(fā)表于 03-28 11:23 ?824次閱讀
    <b class='flag-5'>在</b> <b class='flag-5'>Windows</b> <b class='flag-5'>上</b>編譯 KiCad

    Windows安裝OpenVINO?運行時遇到錯誤怎么解決?

    已在 Windows* 安裝OpenVINO?運行時。 配置環(huán)境變量。 遇到錯誤: Location is not available.
    發(fā)表于 03-05 09:13

    無法Windows Subsystem for Linux 2使用對象檢測Python演示運行YoloV4模型?

    WSL2 運行對象檢測 python 演示。 使用 CPU 運行 object_detection_demo.py 時遇到錯誤: OpenCV: FFMPEG: tag
    發(fā)表于 03-05 08:43

    Windows? 11安裝OpenVINO? 2021.4時,安裝程序崩潰了,安裝失敗怎么解決?

    Windows? 11 安裝OpenVINO? 2021.4 時,安裝程序崩潰了,安裝失敗。
    發(fā)表于 03-05 06:50

    如何實現(xiàn)Windows應(yīng)用在Linux系統(tǒng)的無縫運行

    統(tǒng)信 Windows 應(yīng)用兼容引擎 V3.0 的推出,用戶可以 deepin 系統(tǒng)直接雙擊.exe文件運行
    的頭像 發(fā)表于 12-30 09:51 ?2507次閱讀
    如何實現(xiàn)<b class='flag-5'>Windows</b>應(yīng)用在Linux系統(tǒng)<b class='flag-5'>上</b>的無縫<b class='flag-5'>運行</b>

    如何在windowsemulate不同操作系統(tǒng)

    一、虛擬化技術(shù)概述 虛擬化技術(shù)允許單個物理機(jī)器創(chuàng)建多個虛擬機(jī),每個虛擬機(jī)都可以運行不同的操作系統(tǒng)。這使得我們可以Windows系統(tǒng)
    的頭像 發(fā)表于 12-05 15:50 ?1353次閱讀