新的跨平台”SysJoker”后门同时影响macOS、Windows、Linux

据报道,新的”SysJoker”后门可以攻击多个操作系统,包括macOS、Windows和Linux。来自Intezer的研究人员透露,他们发现了SysJoker,这个后门最初被发现是攻击Linux的。不久之后,同一后门的变种被发现,它们可以扩展出对Windows和macOS进行攻击。

图片[1]-新的跨平台”SysJoker”后门同时影响macOS、Windows、Linux-零度博客

这一发现是不寻常的,因为发现可以同时攻击多个平台的恶意代码是很罕见的。通常情况下,恶意软件只为攻击一个平台的特定漏洞而生成,而不是以类似的方式同时为多个平台开发。根据研究人员的技术分析,SysJoker被认为是在2021年下半年的一次攻击中启动的。安全研究员Patrick Wardle对其macOS变种进行了分析。该代码被发现是一个涵盖英特尔和arm64构建的通用二进制文件,这意味着它可以在Apple Silicon以及带有英特尔芯片的旧Mac上运行。该代码有签名,尽管是临时性的签名。

新跨平台

最初运行时,该软件将自己复制到用户的库中,作为macOS的更新,用于在受感染的系统上持续存在。

运行后,该恶意软件随后试图下载一个文件,形成一个Google Drice账户,并能够下载和运行一个可执行文件,这取决于来自指定控制服务器的命令。其他命令包括解压缩下载的可执行文件,以及改变解压缩的可执行文件的权限以允许其运行。

而Windows下的分析表明,它的操作方式实际上是一样的,即假装是一个更新,联系远程服务器下载一个载荷并接收其他命令,并在目标系统上执行代码。在被研究人员发现后,该后门开始被反病毒引擎标记出来。

至于它的目的,Intezer还没有看到攻击者发送的第二阶段或命令,这表明它有一个非常具体的目的,因此很可能是来自一个”高级行为者”。人们认为其目的是”间谍活动”,尽管有可能作为后续阶段进行勒索软件攻击。

 

如何检测SysJoker

Intezer公布了一份系统被攻击的指标清单,包括创建哪些文件和允许代码持续存在的LaunchAgent。

SysJoker创建的文件和目录包括。

/Library/MacOsServices

/Library/MacOsServices/updateMacOs

/Library/SystemNetwork

/Library/LaunchAgents/com.apple.update.plist

图片[3]-新的跨平台”SysJoker”后门同时影响macOS、Windows、Linux-零度博客

持久性代码在LibraryLaunchAgents/com.apple.update.plist这个路径下。如果在Mac上发现这些文件,建议关闭所有相关进程并删除这些文件。

目前还不清楚用户如何成为SysJoker的受害者。

THE END
喜欢就支持一下吧
点赞2251 分享
切勿错过这个几乎接近完美的免费开源系统!Linux Mint-零度博客

切勿错过这个几乎接近完美的免费开源系统!Linux Mint

Linux Mint官网:https://linuxmint.com 用的到写盘工具Rufus:https://rufus.ie 安装教程:https://youtu.be/uwidj-d9Jgw
Google Voice保号教程,永久免费使用谷歌的虚拟手机号!-零度博客

Google Voice保号教程,永久免费使用谷歌的虚拟手机号!

Google Voice的虚拟手机号如果长时间不去使用 会被谷歌收回的 所以Google voice的保号就很有必要! 保号教程很简单,只需要去IFTTT网站创建一个免费的任务即可 网站:https://ifttt.com 进入网...
Google 用带有怀旧徽标的涂鸦庆祝其 25 岁生日-零度博客

Google 用带有怀旧徽标的涂鸦庆祝其 25 岁生日

  作为全球最受欢迎的搜索引擎和科技巨头 Google 今天庆祝其 25 岁生日。为了纪念这一时刻,谷歌发布了一幅怀旧涂鸦,展示了过去 25 年来其徽标的演变。 该涂鸦包含一个动画 GIF,将徽标从...
admin的头像-零度博客admin
1.7W+1682
uptime-kuma 安装教程!利用宝塔面板进行搭建-零度博客

uptime-kuma 安装教程!利用宝塔面板进行搭建

准备好一台vps,或者你的甲骨文云服务器 安装好宝塔面板,推荐aapanel 安装好docker管理器 安装好nginx1.20或更高版本 一键安装代码如下(ssh工具连接到服务器,然后复制命令输入回车即可) doc...
admin的头像-零度博客admin
1.4W+1528
微软正在为 Edge 浏览器添加免费的内置 VPN-零度博客

微软正在为 Edge 浏览器添加免费的内置 VPN

  微软支持页面透露,微软正在为其 Edge 浏览器添加免费的内置虚拟专用网络 (VPN) 服务,以提高安全性和隐私性。 被称为“边缘安全网络”的微软目前正在测试由 Cloudflare 提供支持的 VPN ...
admin的头像-零度博客admin
1.7W+2250
这9件大事,男人务必要早点知道的!越早知道越好 | 零度解说-零度博客
炸裂!低配电脑的福利,6G显存就能生成AI视频!完全免费开源,附本地部署教程!! | 零度解说-零度博客

炸裂!低配电脑的福利,6G显存就能生成AI视频!完全免费开源,附本地部署教程!! | 零度解说

https://www.youtube.com/watch?v=5jddDcV6V5Q   图生视频工具下载:https://www.freedidi.com/19191.html
小心了:Win10/11激活软件KMSPico被黑客植入后门! 盗窃数字钱包 | 零度解说-零度博客
7个超有趣的网站!虽然很少人知道,但值得推荐! | 零度解说-零度博客