91欧美超碰AV自拍|国产成年人性爱视频免费看|亚洲 日韩 欧美一厂二区入|人人看人人爽人人操aV|丝袜美腿视频一区二区在线看|人人操人人爽人人爱|婷婷五月天超碰|97色色欧美亚州A√|另类A√无码精品一级av|欧美特级日韩特级

0
  • 聊天消息
  • 系統(tǒng)消息
  • 評(píng)論與回復(fù)
登錄后你可以
  • 下載海量資料
  • 學(xué)習(xí)在線課程
  • 觀看技術(shù)視頻
  • 寫(xiě)文章/發(fā)帖/加入社區(qū)
會(huì)員中心
創(chuàng)作中心

完善資料讓更多小伙伴認(rèn)識(shí)你,還能領(lǐng)取20積分哦,立即完善>

3天內(nèi)不再提示

如何讓后面DoublePulsar在Windows Embedded上順利運(yùn)行?

pIuy_EAQapp ? 來(lái)源:未知 ? 作者:工程師郭婷 ? 2018-07-26 14:53 ? 次閱讀
加入交流群
微信小助手二維碼

掃碼添加小助手

加入工程師交流群

作為“影子經(jīng)紀(jì)人”從美國(guó)國(guó)家安全局(NSA)下轄方程式小組處竊取到的兩款黑客工具之一,雙脈沖星(DoublePulsar) 后門(mén)程序能夠在各類(lèi) Windows 版本之上運(yùn)行,但一直無(wú)法與 Windows Embedded 嵌入式操作系統(tǒng)順利對(duì)接。

近日,網(wǎng)名為 Capt. Meelo 的安全研究人員發(fā)現(xiàn),只要一行簡(jiǎn)單的代碼就足以讓這個(gè)后門(mén)在 Windows Embedded 設(shè)備上正常運(yùn)行。

后門(mén)DoublePulsar

DoublePulsar 后門(mén)程序2017年4月正式公布,在短時(shí)間內(nèi)就波及25個(gè)國(guó)家及地區(qū)。當(dāng)時(shí)安恒研究院對(duì)全球開(kāi)放SMB端口的主機(jī)進(jìn)行探測(cè)分析發(fā)現(xiàn),全球范圍內(nèi)檢測(cè)發(fā)現(xiàn)被入侵植入DoublePulsar后門(mén)的主機(jī)94,613個(gè),其中檢測(cè)到美國(guó)被植入后門(mén)主機(jī)數(shù)量為58,072, 占全球數(shù)量的61%, 中國(guó)被植入后門(mén)主機(jī)數(shù)量為20,655,占全球數(shù)量的22%。

DoublePulsar 用于在已感染的系統(tǒng)上注入和運(yùn)行惡意代碼,是 NSA 用作監(jiān)聽(tīng)使用的一種復(fù)雜的多架構(gòu) SMB(服務(wù)器消息塊)后門(mén)程序,能夠在受感染機(jī)器上很好地掩藏自身行跡。該后門(mén)在 NSA 的 FuzzBunch 軟件(類(lèi)似于 Rapid7 的 Metasploit 漏洞利用框架)中得到使用。

顯然,會(huì)受到攻擊影響的計(jì)算機(jī)系統(tǒng)是存在漏洞的Windows版本,因?yàn)檫@給攻擊者提供了其 SMB 端口。一旦后門(mén)被植入,攻擊者就就可以毫無(wú)阻礙的向目標(biāo)機(jī)器植入dll 或者 shellcode,植入的任意程序或者代碼將以系統(tǒng)最高權(quán)限運(yùn)行,導(dǎo)致系統(tǒng)被完全控制。

此前:后門(mén)無(wú)法與Windows Embedded對(duì)接

網(wǎng)名為 Capt. Meelo 的安全研究人員表示,實(shí)際上 Windows Embedded 操作系統(tǒng)本身也容易受到 NSA 相關(guān)攻擊活動(dòng)的影響。

這名研究人員發(fā)現(xiàn),Windows Embedded 確實(shí)極易受到攻擊,但與漏洞利用相關(guān)的 Metasploit 模塊在該平臺(tái)上無(wú)法正常起效。而在嘗試 FuzzBunch 之后,他證明了導(dǎo)致目標(biāo)設(shè)備受到入侵的根源確實(shí)是“永恒之藍(lán)”。盡管對(duì)“永恒之藍(lán)”模塊的利用獲得成功,但 DoublePulsar 卻始終無(wú)法成功安裝。

這位研究人員繼續(xù)對(duì)該植入物進(jìn)行分析后發(fā)現(xiàn),只要一行簡(jiǎn)單的代碼就足以使其在 Windows Embedded 上順利運(yùn)行。

如何讓該后門(mén)在Windows Embedded 上順利運(yùn)行?

后門(mén) DoublePulsar 在設(shè)計(jì)層面會(huì)對(duì)目標(biāo)計(jì)算機(jī)上的 Windows 版本進(jìn)行檢查,并在 Windows 7 或者其它迭代版本上獲取安裝路徑。然而,這項(xiàng)檢查在 Windows Embedded 當(dāng)中無(wú)法實(shí)現(xiàn),因此會(huì)生成一條錯(cuò)誤信息。

通過(guò)簡(jiǎn)單修改“Windows 7 OS Check”中的指令,這位研究人員得以強(qiáng)迫該植入物選用特定的安裝路徑。

研究人員 Capt·Meelo 解釋稱(chēng):

“為了完成上述目標(biāo),我采取的操作為編輯-》補(bǔ)丁程序-》變更字節(jié)。而后,我將其中的值74(JZ操作碼)更改為75(JNZ操作碼)。

如何讓后面DoublePulsar在Windows Embedded上順利運(yùn)行?

接下來(lái),我通過(guò)文件-》生成文件-》創(chuàng)建 DIF 文件,創(chuàng)建出一個(gè) DIF 文件?!?/p>

如何讓后面DoublePulsar在Windows Embedded上順利運(yùn)行?

如何讓后面DoublePulsar在Windows Embedded上順利運(yùn)行?

而利用一份來(lái)自網(wǎng)友兼安全愛(ài)好者 StalkR 提供的腳本,他隨后修復(fù)了這個(gè)遭到修改的 .exe 文件,并將修改后的 Doublepulsar-1.3.1.exe 重新移動(dòng)至其原始位置。

如何讓后面DoublePulsar在Windows Embedded上順利運(yùn)行?

如此一來(lái),由此生成的 DLL payload 將得以成功注入至目標(biāo)主機(jī)當(dāng)中。


聲明:本文內(nèi)容及配圖由入駐作者撰寫(xiě)或者入駐合作網(wǎng)站授權(quán)轉(zhuǎn)載。文章觀點(diǎn)僅代表作者本人,不代表電子發(fā)燒友網(wǎng)立場(chǎng)。文章及其配圖僅供工程師學(xué)習(xí)之用,如有內(nèi)容侵權(quán)或者其他違規(guī)問(wèn)題,請(qǐng)聯(lián)系本站處理。 舉報(bào)投訴
  • 嵌入式
    +關(guān)注

    關(guān)注

    5200

    文章

    20457

    瀏覽量

    334292
  • 操作系統(tǒng)
    +關(guān)注

    關(guān)注

    37

    文章

    7402

    瀏覽量

    129346

原文標(biāo)題:?NSA網(wǎng)絡(luò)武器DoublePulsar升級(jí),Windows Embedded也淪陷了

文章出處:【微信號(hào):EAQapp,微信公眾號(hào):E安全】歡迎添加關(guān)注!文章轉(zhuǎn)載請(qǐng)注明出處。

收藏 人收藏
加入交流群
微信小助手二維碼

掃碼添加小助手

加入工程師交流群

    評(píng)論

    相關(guān)推薦
    熱點(diǎn)推薦

    Altera即將亮相Embedded World 2026

    2026 國(guó)際嵌入式展 (Embedded World 2026) ,全球最大專(zhuān)注于 FPGA 的解決方案提供商 Altera ,將展示 Agilex FPGA 如何專(zhuān)為物理 AI (Physical AI) 系統(tǒng)的實(shí)時(shí)處
    的頭像 發(fā)表于 03-09 09:46 ?460次閱讀

    LPCScrypt 無(wú)法 Windows 11 25H2 運(yùn)行怎么處理?

    對(duì)于啟動(dòng)和刷新舊LPC1857我們使用 LPCScrypt 來(lái)更新設(shè)備固件。 由于 Windows 11 25H2 LPCScrypt 已損壞:命令行(即 PowerShell)上調(diào)用它會(huì)導(dǎo)致
    發(fā)表于 02-27 06:52

    windows用Eclipse IDE調(diào)試蜂鳥(niǎo)E203,用的開(kāi)發(fā)板是哪個(gè)型號(hào)的?

    windows用Eclipse IDE調(diào)試蜂鳥(niǎo)E203,用的開(kāi)發(fā)板是哪個(gè)型號(hào)的,有哪位大佬調(diào)試出來(lái)了,求告知
    發(fā)表于 11-07 07:19

    RVMCU課堂「2」: 手把手教你玩轉(zhuǎn)RVSTAR—SEGGER Embedded Studio+蜂鳥(niǎo)調(diào)試器篇

    ,直接按f5即可進(jìn)入調(diào)試模式。 點(diǎn)擊運(yùn)行,這時(shí)候按鍵就會(huì)看到led紅綠藍(lán)白之間切換。如果有串口調(diào)試助手的話(huà)也可以串口調(diào)試助手看到輸出,Embedded Studio
    發(fā)表于 10-31 08:29

    RVMCU課堂「3」:手把手教你玩轉(zhuǎn)RVSTAR—SEGGER Embedded Studio+JLink調(diào)試器篇

    本教程以板按鍵控制點(diǎn)亮RV-STAR開(kāi)發(fā)板的LED為目標(biāo),從IDE的下載安裝開(kāi)始詳細(xì)介紹了使用SEGGER Embedded Studio+JLink調(diào)試器進(jìn)行RISC-V嵌入式開(kāi)發(fā)的方法
    發(fā)表于 10-31 06:42

    Windows10運(yùn)行vivado使用tcl文件創(chuàng)建E203項(xiàng)目路徑錯(cuò)誤的問(wèn)題

    prologue_setup.tcl文件后,都會(huì)出現(xiàn)文件路徑不匹配,總是路徑前多出一個(gè)盤(pán)符加冒號(hào),類(lèi)似“e:e:....”,所以查閱了相關(guān)資料后,手動(dòng)將prologue_setup.tcl文件中的代碼做如下改動(dòng),本質(zhì)是對(duì)字
    發(fā)表于 10-28 07:19

    Windows作系統(tǒng)可以 ARM926EJ-S 運(yùn)行嗎?

    Windows作系統(tǒng)可以 ARM926EJ-S 運(yùn)行嗎? 如果是,用于實(shí)現(xiàn) Windows作系統(tǒng)的步驟和工具是什么
    發(fā)表于 08-29 07:50

    運(yùn)行在嵌入式系統(tǒng)的emApps

    在當(dāng)今快節(jié)奏的嵌入式系統(tǒng)世界中,靈活性和適應(yīng)性是嵌入式系統(tǒng)實(shí)現(xiàn)的關(guān)鍵。SEGGER推出了其最新創(chuàng)新:Embedded apps(emApps)應(yīng)用,類(lèi)似于手機(jī)上的應(yīng)用程序,可以運(yùn)行在嵌入式系統(tǒng)。
    的頭像 發(fā)表于 06-18 09:53 ?877次閱讀
    <b class='flag-5'>運(yùn)行</b>在嵌入式系統(tǒng)<b class='flag-5'>上</b>的emApps

    Docker運(yùn)行GPUStack的詳細(xì)教程

    GPUStack 是一個(gè)用于運(yùn)行 AI 模型的開(kāi)源 GPU 集群管理器。它具有廣泛的硬件兼容性,支持多種品牌的 GPU,并能在 Apple MacBook、Windows PC 和 Linux 服務(wù)器
    的頭像 發(fā)表于 06-06 11:45 ?2636次閱讀
    Docker<b class='flag-5'>運(yùn)行</b>GPUStack的詳細(xì)教程

    統(tǒng)信Windows應(yīng)用兼容引擎V3.3.0更新

    為打破平臺(tái)界限,應(yīng)用體驗(yàn)無(wú)縫銜接,deepin 團(tuán)隊(duì)基于 Wine 技術(shù),推出了“統(tǒng)信 Windows 應(yīng)用兼容引擎”,支持 deepin 和統(tǒng)信 UOS 系統(tǒng)直接雙擊
    的頭像 發(fā)表于 06-04 13:58 ?1634次閱讀

    請(qǐng)問(wèn)Windows10下可以安裝USB2.0驅(qū)動(dòng)么?

    請(qǐng)問(wèn)Windows10下可以安裝USB2.0驅(qū)動(dòng)么?為什么HID的實(shí)例無(wú)法運(yùn)行,且用燒錄程序后,這樣顯示,能具體告知如何正確導(dǎo)入hid_kd程序么,如何CY7C68013實(shí)現(xiàn)HID
    發(fā)表于 06-03 10:22

    如何使用GSTREAMERWindows Appication獲得FX3-單色直播 (y8)?

    下面的帖子幫助我用 FFMPEG 和 GSTREAMER 用Linux應(yīng)用程序流式傳輸FX3的單色相機(jī),用Windows應(yīng)用程序流式傳輸 FFPMEG 。 但是現(xiàn)在,我正在嘗試 Windows
    發(fā)表于 05-29 06:27

    WindowsY8的流媒體FPS低于Y12是什么原因造成的?

    我正在嘗試 CX3 中傳輸支持 Y8 和 Y12 格式的單色相機(jī)。 我想要以 30FPS 的速度播放 4k 視頻。 我可以 Linux 和 Windows 獲得 Y12 25FP
    發(fā)表于 05-07 08:20

    如何基于Android 14i.MX95 EVK運(yùn)行Deepseek-R1-1.5B和性能

    本文檔總結(jié)了如何基于 Android 14 i.MX95 EVK 運(yùn)行 Deepseek-R1-1.5B 和性能。 1. Install Android 14 on i.MX95 您可以按照
    發(fā)表于 04-04 06:59

    Windows 編譯 KiCad

    “?Ethan 同學(xué)為我們分享了 Windows 編譯 KiCad 的準(zhǔn)備工作、操作步驟及閉坑指南。以下是核心的操作視頻及 PPT,完整的直播視頻后續(xù)分享給大家!?” 流程概要 準(zhǔn)備工作 編譯器篇
    的頭像 發(fā)表于 03-28 11:23 ?1058次閱讀
    <b class='flag-5'>在</b> <b class='flag-5'>Windows</b> <b class='flag-5'>上</b>編譯 KiCad