新的跨平台”SysJoker”后门同时影响macOS、Windows、Linux

据报道,新的”SysJoker”后门可以攻击多个操作系统,包括macOS、Windows和Linux。来自Intezer的研究人员透露,他们发现了SysJoker,这个后门最初被发现是攻击Linux的。不久之后,同一后门的变种被发现,它们可以扩展出对Windows和macOS进行攻击。

图片[1]-新的跨平台”SysJoker”后门同时影响macOS、Windows、Linux-零度博客

这一发现是不寻常的,因为发现可以同时攻击多个平台的恶意代码是很罕见的。通常情况下,恶意软件只为攻击一个平台的特定漏洞而生成,而不是以类似的方式同时为多个平台开发。根据研究人员的技术分析,SysJoker被认为是在2021年下半年的一次攻击中启动的。安全研究员Patrick Wardle对其macOS变种进行了分析。该代码被发现是一个涵盖英特尔和arm64构建的通用二进制文件,这意味着它可以在Apple Silicon以及带有英特尔芯片的旧Mac上运行。该代码有签名,尽管是临时性的签名。

新跨平台

最初运行时,该软件将自己复制到用户的库中,作为macOS的更新,用于在受感染的系统上持续存在。

运行后,该恶意软件随后试图下载一个文件,形成一个Google Drice账户,并能够下载和运行一个可执行文件,这取决于来自指定控制服务器的命令。其他命令包括解压缩下载的可执行文件,以及改变解压缩的可执行文件的权限以允许其运行。

而Windows下的分析表明,它的操作方式实际上是一样的,即假装是一个更新,联系远程服务器下载一个载荷并接收其他命令,并在目标系统上执行代码。在被研究人员发现后,该后门开始被反病毒引擎标记出来。

至于它的目的,Intezer还没有看到攻击者发送的第二阶段或命令,这表明它有一个非常具体的目的,因此很可能是来自一个”高级行为者”。人们认为其目的是”间谍活动”,尽管有可能作为后续阶段进行勒索软件攻击。

 

如何检测SysJoker

Intezer公布了一份系统被攻击的指标清单,包括创建哪些文件和允许代码持续存在的LaunchAgent。

SysJoker创建的文件和目录包括。

/Library/MacOsServices

/Library/MacOsServices/updateMacOs

/Library/SystemNetwork

/Library/LaunchAgents/com.apple.update.plist

图片[3]-新的跨平台”SysJoker”后门同时影响macOS、Windows、Linux-零度博客

持久性代码在LibraryLaunchAgents/com.apple.update.plist这个路径下。如果在Mac上发现这些文件,建议关闭所有相关进程并删除这些文件。

目前还不清楚用户如何成为SysJoker的受害者。

THE END
喜欢就支持一下吧
点赞2251 分享
最好的免费VPN | 全球排名前五 | 这5款免费VPN亲测速度安全性都非常的棒!-零度博客

最好的免费VPN | 全球排名前五 | 这5款免费VPN亲测速度安全性都非常的棒!

https://youtu.be/vAA_iK4EzKE   本期视频主要更大家推荐全球排名前五的免费VPN,安全性,稳定性,可操作都非常的强,这些VPN提供了军事级别的加密,安全性有保障! 第一名:ProtonVPN 注...
GitHub 今晚罕见地出现长时间中断,现已恢复运行-零度博客

GitHub 今晚罕见地出现长时间中断,现已恢复运行

微软拥有并运营的另一项热门在线服务也经历了长时间的停机。这次是 GitHub 开发人员服务和代码存储库服务,周三晚上遭遇了中断。 今天晚上美国东部时间 7 点刚过,DownDetector显示 GitHub 用户...
admin的头像-零度博客admin
2W+2176
打鼾检测神器!免费分析你打呼噜的严重程度,并提供止鼾方法!-零度博客

打鼾检测神器!免费分析你打呼噜的严重程度,并提供止鼾方法!

  IOS版下载: 【点击下载】 安卓版下载:【点击下载】 【友情提醒:免费版已经足够大家使用】 鼾声分析器是同类产品中最受欢迎、最具创新力的应用,可录制、计量和跟踪您的鼾声,帮您找出...
图片对比网站!轻松实现图片修改的前后对比特效-零度博客

图片对比网站!轻松实现图片修改的前后对比特效

Imgsli 是一个在线免费的图像对比工具,可以用来展示图片处理前后的差异。它神奇的点在于,每次我们制作的对比图都会有一个独立的代码(这点会反应在网址中),这样我们就能以链接的方式将对比...
admin的头像-零度博客admin
1.8W+2579
正版Office全家桶永久免费使用!完全通过官方下载,放心使用!-零度博客

正版Office全家桶永久免费使用!完全通过官方下载,放心使用!

1.office 软件部署工具:https://www.microsoft.com/en-us/download/details.aspx?id=49117 2.office 版本自定义工具:https://config.office.com/deploymentsettings 3.基于KMS的 GVLK:https:...
Clone-Voice 带 Web 界面简单易用的声音克隆工具-零度博客

Clone-Voice 带 Web 界面简单易用的声音克隆工具

clone-voice 一个带 Web 界面简单易用的声音克隆工具。可使用任何人类音色,将一段文字合成为使用该音色说话的声音,或者将一个声音使用该音色转换为另一个声音。使用非常简单,没有N卡GPU也可...
admin的头像-零度博客admin
2.3W+3251
少年黑客声称他可以远程访问和解锁超过 25 辆特斯拉汽车-零度博客

少年黑客声称他可以远程访问和解锁超过 25 辆特斯拉汽车

谈到电动汽车,网络威胁日益受到关注。虽然我们过去曾看到黑客攻击特斯拉汽车的报道,但最近,一名少年声称可以访问跨越十多个不同地区的 25 多辆特斯拉汽车。 一位 19 岁的自称为 IT 专家的 Da...
admin的头像-零度博客admin
1.5W+2251
手机快捷指令 APP-零度博客

手机快捷指令 APP

  iOS版:【点击下载】 “捷径”应用可为您喜爱的应用创建包括多个步骤的个性化捷径。您可以从“捷径中心”中数以百计的示例开始,或通过拖放操作创建自己的捷径。 “捷径”中包含了 300 ...
admin的头像-零度博客admin
2.2W+654
开源的 Windows 12 网页体验版!精美的 UI 设计、丰富流畅的动画-零度博客

开源的 Windows 12 网页体验版!精美的 UI 设计、丰富流畅的动画

开源的 Windows 12 网页体验版,提供了精美的 UI 设计、丰富流畅的动画、各种功能小组件、动态壁纸、文件系统等功能。   安装和使用   下载代码,无需安装,打开 desktop.html 即可...