新的跨平台”SysJoker”后门同时影响macOS、Windows、Linux

据报道,新的”SysJoker”后门可以攻击多个操作系统,包括macOS、Windows和Linux。来自Intezer的研究人员透露,他们发现了SysJoker,这个后门最初被发现是攻击Linux的。不久之后,同一后门的变种被发现,它们可以扩展出对Windows和macOS进行攻击。

图片[1]-新的跨平台”SysJoker”后门同时影响macOS、Windows、Linux-零度博客

这一发现是不寻常的,因为发现可以同时攻击多个平台的恶意代码是很罕见的。通常情况下,恶意软件只为攻击一个平台的特定漏洞而生成,而不是以类似的方式同时为多个平台开发。根据研究人员的技术分析,SysJoker被认为是在2021年下半年的一次攻击中启动的。安全研究员Patrick Wardle对其macOS变种进行了分析。该代码被发现是一个涵盖英特尔和arm64构建的通用二进制文件,这意味着它可以在Apple Silicon以及带有英特尔芯片的旧Mac上运行。该代码有签名,尽管是临时性的签名。

新跨平台

最初运行时,该软件将自己复制到用户的库中,作为macOS的更新,用于在受感染的系统上持续存在。

运行后,该恶意软件随后试图下载一个文件,形成一个Google Drice账户,并能够下载和运行一个可执行文件,这取决于来自指定控制服务器的命令。其他命令包括解压缩下载的可执行文件,以及改变解压缩的可执行文件的权限以允许其运行。

而Windows下的分析表明,它的操作方式实际上是一样的,即假装是一个更新,联系远程服务器下载一个载荷并接收其他命令,并在目标系统上执行代码。在被研究人员发现后,该后门开始被反病毒引擎标记出来。

至于它的目的,Intezer还没有看到攻击者发送的第二阶段或命令,这表明它有一个非常具体的目的,因此很可能是来自一个”高级行为者”。人们认为其目的是”间谍活动”,尽管有可能作为后续阶段进行勒索软件攻击。

 

如何检测SysJoker

Intezer公布了一份系统被攻击的指标清单,包括创建哪些文件和允许代码持续存在的LaunchAgent。

SysJoker创建的文件和目录包括。

/Library/MacOsServices

/Library/MacOsServices/updateMacOs

/Library/SystemNetwork

/Library/LaunchAgents/com.apple.update.plist

图片[3]-新的跨平台”SysJoker”后门同时影响macOS、Windows、Linux-零度博客

持久性代码在LibraryLaunchAgents/com.apple.update.plist这个路径下。如果在Mac上发现这些文件,建议关闭所有相关进程并删除这些文件。

目前还不清楚用户如何成为SysJoker的受害者。

THE END
喜欢就支持一下吧
点赞2251 分享
Midjourney 目前超火爆的AI绘画工具!简单易懂、人人都可以使用,附上最新的注册和使用教程 | 零度解说-零度博客

Midjourney 目前超火爆的AI绘画工具!简单易懂、人人都可以使用,附上最新的注册和使用教程 | 零度解说

https://www.youtube.com/watch?v=1sR9xBM1W78 ------------------- Midjourney 最简单易懂的注册和使用教程:https://www.freedidi.com/8760.html
admin的头像-零度博客admin
1.3W+6539
Gminer 开源的挖矿软件!最受欢迎的挖矿程序-零度博客

Gminer 开源的挖矿软件!最受欢迎的挖矿程序

  Gminer 挖矿程序: 【点击下载】   Gminer特点: 佣金是连续收取的,而不是间隔收取的(就像大多数矿工一样),这对用户在 PPLNS 矿池上的盈利能力有积极影响 验证生成的 DAG,当 E...
在 Windows 中揪出可疑程式, 并剔除隐藏的电脑启动项 ! | 零度解说-零度博客
Netflix 的新密码共享规则(以及如何规避这些规则)-零度博客

Netflix 的新密码共享规则(以及如何规避这些规则)

Netflix 正在禁止密码共享的新计划。 我们知道这一天即将到来:Netflix 希望您停止与朋友和家人共享您的帐户,并希望这些用户为自己的帐户付费或根本不流媒体。您可能听说过公司计划打击这种共...
admin的头像-零度博客admin
1.3W+6539
9款高效实用又非常有趣的软件!完全免费开源!!-零度博客

9款高效实用又非常有趣的软件!完全免费开源!!

1.、FreeRDP:完全免费的远程桌面管理工具。通过它可以轻松实现 macOS 或 Linux 远程操作 Windows 桌面系统反之亦可,使用起来十分方便和流畅。【官方下载】【备用下载】2、min:一款最小化的浏...
admin的头像-零度博客admin
1.8W+1683
你手里的U盘可能是假的! 一测便知 ValiDrive-零度博客

你手里的U盘可能是假的! 一测便知 ValiDrive

上面的驱动器图是充斥市场的典型欺诈驱动器。这显示了以 2 TB (2TB) 出售的驱动器,实际上仅包含 62 GB (62GB) 闪存。 U盘检测工具:【点击下载】   为什么这是一个严重的问题? 乍一看,...
admin的头像-零度博客admin
1.7W+1527
立即修复!这3个高危漏洞!涉及:7zip、PDF、联想电脑,远离黑客敲诈勒索!| 零度解说-零度博客
扩容 C 盘,从未如此简单!无需软件,3分钟搞定,安全不丢数据!支持 Windows 11、10、8 系统 | 零度解说-零度博客
这5个免费网站!非常值得收藏,质量高!可以让你少走弯路 | 零度解说-零度博客