国产精品电影_久久视频免费_欧美日韩国产激情_成年人视频免费在线播放_日本久久亚洲电影_久久都是精品_66av99_九色精品美女在线_蜜臀a∨国产成人精品_冲田杏梨av在线_欧美精品在线一区二区三区_麻豆mv在线看

狡猾的macOS惡意軟件是如何隱藏在資源派生中的?

安全
在本文中,我們將研究一個看起來像Bundlore廣告軟件的新變體如何將其有效載荷隱藏在一個命名資源派生中。

回顧2020年,我們看到了macOS攻擊者策略發(fā)生了許多改變。這些措施包括轉(zhuǎn)換為Shell腳本,使用Rust和Go等替代編程語言,在Electron應(yīng)用程序中打包惡意軟件,以及通過隱寫術(shù)擊敗Apple的公證安全檢查。這些技術(shù)中的許多已經(jīng)利用了新的或最近的變化或發(fā)展,但是我們卻在macOS 10.15及更高版本上觀察到的一種卻采取了相反的技術(shù)策略,并利用了Mac OS 9以來一直存在的舊技術(shù),以隱藏用戶和文件掃描工具上的惡意軟件載荷。

在本文中,我們將研究一個看起來像Bundlore廣告軟件的新變體如何將其有效載荷隱藏在一個命名資源派生中。蘋果機(jī)系統(tǒng)使用一種叫做資源派生”(Resource Fork)的技術(shù)記錄文件的相關(guān)信息,比如文件圖標(biāo)等。

惡意軟件傳播

可以在提供流行軟件“免費(fèi)”版本的站點(diǎn)上隨意可見該惡意軟件,在本文的示例中,我們發(fā)現(xiàn)該惡意軟件由名為“mysoftwarefree”的網(wǎng)站傳播,它會向用戶保證免費(fèi)提供Office 365副本。

狡猾的macOS惡意軟件是如何隱藏在資源派生中的?

指示用戶刪除任何當(dāng)前安裝的Office,從Microsoft下載合法的免費(fèi)試用版,然后從惡意網(wǎng)站上的按鈕下載“所需文件”,以獲取“完整版Office 365 ProPlus,而無需限制”。

狡猾的macOS惡意軟件是如何隱藏在資源派生中的?

一旦用戶上鉤,一個名為“dmg”的文件就會下載到用戶的設(shè)備上。

命名資源派生的擴(kuò)展屬性

在安裝的磁盤映像中,事情遠(yuǎn)非惡意軟件站點(diǎn)承諾的那樣。沒有MS Office的副本,但看起來很像典型的“ Bundlore / Shlayer”滴管。

狡猾的macOS惡意軟件是如何隱藏在資源派生中的?

與這些磁盤圖像一樣,圖形化的說明可以幫助用戶繞過Gatekeeper和Notarization提供的內(nèi)置macOS安全檢查。在macOS Catalina上,此繞過操作不會阻止XProtect在執(zhí)行時掃描代碼,但是XProtect目前不知道此特定代碼。

如果我們?nèi)ソK端查看一下磁盤映像上的內(nèi)容,令人驚訝的是看起來好像不多。

但是請注意,權(quán)限列表上的@是微小的203字節(jié)Install.command文件的權(quán)限。這表示該文件具有一些擴(kuò)展屬性,這就是使事情變得有趣的地方。

我們可以使用xattr -l列出擴(kuò)展屬性,似乎有一個com.apple.ResourceFork屬性,至少在開始時看起來像一個圖標(biāo)文件,這并不罕見,像這樣的資源派生在歷史上曾經(jīng)被用來存儲諸如縮略圖之類的東西。

狡猾的macOS惡意軟件是如何隱藏在資源派生中的?

但是,此資源派生很大。如果我們向下滾動到底部,我們將看到大約141744字節(jié)的添加數(shù)據(jù)。

狡猾的macOS惡意軟件是如何隱藏在資源派生中的?

更具說服力的是,如果我們檢查Install.command文件本身,我們將看到它是一個簡單的shell腳本,它暴露了資源派生中真正包含的內(nèi)容。

狡猾的macOS惡意軟件是如何隱藏在資源派生中的?

從偏移量9092開始,腳本通過密碼為“oZwb”的funzip實用程序?qū)ε缮械臄?shù)據(jù)進(jìn)行管道傳輸,以解密數(shù)據(jù),并將其放入帶有前綴為“Installer”的隨機(jī)名稱的Darwin用戶TMPDIR中。

該文件原來是具有43b9157a4ad42da1692cfb5b571598fcde775c7d1f9c7d56e6d6c13da5b35537的SHA256的Mach-O。

快速查看VirusTotal可以發(fā)現(xiàn)SentinelOne的靜態(tài)AI (DFI)引擎將其識別為惡意文件,并被某些供應(yīng)商標(biāo)記為Bundlore變體。

狡猾的macOS惡意軟件是如何隱藏在資源派生中的?

那么什么是資源派生,攻擊者為什么要使用它呢?

資源派生是一種命名派生,一種用于存儲結(jié)構(gòu)化數(shù)據(jù)(如圖像縮略圖,窗口數(shù)據(jù)甚至代碼)的舊文件系統(tǒng)技術(shù)。資源派生不是將信息存儲在特定偏移量的一系列字節(jié)中,而是將數(shù)據(jù)保留在結(jié)構(gòu)化記錄中,類似于數(shù)據(jù)庫。有趣的是,資源派生的大小限制沒有超出文件系統(tǒng)本身的大小,正如我們在本文所看到的,派生不可見直接在Finder或終端,除非我們列表文件的擴(kuò)展屬性通過ls -l@或xattr - l。

狡猾的macOS惡意軟件是如何隱藏在資源派生中的?

使用資源派生來隱藏惡意軟件是我們以前從未見過的一種非常新奇的技術(shù),但對它的研究還不是很深入,即參與者使用這種技術(shù)的目的是什么。盡管通過這種方式壓縮二進(jìn)制文件對查找器和終端都是隱藏的,但正如我們所看到的,只要閱讀Install.command shell腳本,任何人都可以很容易地找到它。

然而,許多傳統(tǒng)的文件掃描器不會采用這種技術(shù)。其他Bundlore變體在磁盤映像容器和應(yīng)用程序包中使用了加密文本文件,但掃描器可以很快學(xué)會找到這些文件。使此類文件泄漏的原因之一是混淆或加密的代碼(通常為base64)的長度過長,這對于合法軟件而言是異常的。

通過將加密和壓縮的文件隱藏在命名的資源派生中,攻擊者很顯然是希望避開某些類型的掃描引擎。盡管此示例沒有經(jīng)過代碼簽名,因此也沒有經(jīng)過Apple的公證檢查,但鑒于最近Bundlore變體使用的隱匿術(shù)竅門確實繞過了Apple的自動檢查,這仍然是一個公開漏洞。

總結(jié)

將惡意軟件隱藏在文件的資源派生中只是macOS惡意軟件開發(fā)者用來嘗試逃避防御工具的最新技巧。盡管它不是特別復(fù)雜且易于手動發(fā)現(xiàn),但它是逃避動態(tài)和靜態(tài)AI檢測引擎不支持的某些工具,也確實是一個很隱蔽的方法。

狡猾的macOS惡意軟件是如何隱藏在資源派生中的?
狡猾的macOS惡意軟件是如何隱藏在資源派生中的?

樣本哈希

本文翻譯自:https://labs.sentinelone.com/resourceful-macos-malware-hides-in-named-fork/

 

責(zé)任編輯:趙寧寧 來源: 嘶吼網(wǎng)
相關(guān)推薦

2023-05-04 07:11:29

2021-10-10 12:43:44

惡意軟件加密流量網(wǎng)絡(luò)攻擊

2019-11-20 15:09:25

安全威脅SSL加密

2011-06-13 09:59:21

2015-02-28 10:52:05

2018-05-09 10:40:15

云存儲數(shù)據(jù)對象存儲

2022-11-15 10:05:26

2021-01-15 13:27:50

竊密腳本CSS惡意代碼

2016-11-21 11:43:11

Python

2024-02-02 10:46:15

2015-03-04 13:37:24

2021-04-21 13:44:50

惡意代碼網(wǎng)絡(luò)釣魚攻擊

2015-05-07 10:42:44

2014-10-09 09:34:38

ATM惡意軟件Tyupkin

2015-10-29 10:05:23

2017-08-03 13:06:21

2021-11-18 14:01:25

網(wǎng)絡(luò)安全數(shù)據(jù)技術(shù)

2016-12-02 10:05:49

Python彩蛋

2021-07-09 10:29:50

云計算云計算環(huán)境云應(yīng)用

2019-08-29 07:51:26

點(diǎn)贊
收藏

51CTO技術(shù)棧公眾號

欧美寡妇性猛交xxx免费| 尤物精品国产第一福利三区 | 一区二区理论电影在线观看| 日本精品免费| 亚洲午夜av在线| 最近中文字幕mv在线一区二区三区四区 | 麻豆精品视频在线观看免费| 8090成年在线看片午夜| 成人片免费看| 日韩女优视频免费观看| 成人激情电影在线看| 亚洲制服欧美中文字幕中文字幕| 青青在线视频观看| 国产成人精品免费一区二区| 欧美日韩一区二区三| 无需播放器亚洲| 日本亚洲一区二区| 久久99久久久欧美国产| 91精品国产99久久久久久红楼| 亚洲精品亚洲人成在线| 久久高清视频免费| 亚洲国产91视频| 国产亚洲精品久久久久久牛牛| 超黄网站在线观看| 亚洲精品成人免费| 日韩在线伦理| 亚洲色图美腿丝袜| 精品肉辣文txt下载| 国产亚洲人成a一在线v站| 一区二区三区短视频| 亚洲色图激情小说| 国产伦久视频在线观看| 国产一区二区免费| 亚洲一区二区三区sesese| 久久久久国产精品视频| 欧美一区久久| 国产视频999| 国产精品chinese| 国产亚洲精品久久飘花| 亚洲精品四区| 国产精品91一区二区| 91久久大香伊蕉在人线| 岛国一区二区三区| 亚洲国产视频直播| 国产综合色区在线观看| 秋霞在线午夜| 日韩欧美在线观看| 91香蕉在线观看| 国产成人精品免费网站| 成人在线观看毛片| 久久精品亚洲精品国产欧美| jlzzjlzz欧美大全| 欧美三级免费观看| free性护士videos欧美| 尤物yw午夜国产精品视频明星| 国产亚洲高清在线观看| 91tv亚洲精品香蕉国产一区7ujn| 国产欧美一区二区三区精品观看| 成人精品水蜜桃| 国产成人av一区二区| 我要看一级黄色大片| 五月天激情小说综合| 二区三区在线观看| 久久久99久久精品女同性| 久久99性xxx老妇胖精品| 精品国产综合| 久久久99久久精品欧美| 色视频在线观看免费| 亚洲国产黄色片| 91蝌蚪精品视频| 高清一区二区三区视频| 波多野结衣中文字幕一区二区三区| 男捅女免费视频| 日韩精品一区二区三区四区视频| 久久久久久亚洲精品美女| 91亚洲精品在线| 成人免费福利片| 日韩美女一级视频| 亚洲视频axxx| 欧美a级片一区| 成人免费观看cn| 日本久久精品电影| 1204国产成人精品视频| 免费在线观看91| 亚洲品质自拍视频| 欧美男男video| 成人疯狂猛交xxx| 91网页版在线| 毛片网站在线看| 91网站在线看| 国产欧美日韩精品一区| 麻豆免费在线观看| 国产91色在线| 99久久精品一区| 黄色动漫在线观看| 日韩av电影国产| 91在线视频播放| 日本在线观看高清完整版| 国产精品免费福利| 久久精品一区八戒影视| 亚洲综合伊人久久大杳蕉| 国产精品久久久亚洲| 国产ts人妖一区二区| 黄色在线免费| 国产在线久久久| 国产精品视频麻豆| 久久免费影院| 一区二区91美女张开腿让人桶| 亚洲一区二区三区四区在线| 99热播精品免费| 欧美日韩综合另类| 欧美日韩综合色| 羞羞答答成人影院www| 成人免费网站视频www| 中文字幕亚洲欧美日韩高清| 性xx色xx综合久久久xx| 国产福利在线| 亚洲a区在线视频| 亚洲成人一二三| 日韩大胆成人| 久久国产乱子伦免费精品| 国产小视频91| 韩国av一区二区三区在线观看| av网址在线| 久99久视频| 欧美日韩高清一区二区不卡| 欧美一区二区三区另类 | 久久精品视频91| 亚洲少妇中文在线| 国产成人午夜高潮毛片| 精品91久久| 成年人看的毛片| 久久精品中文字幕电影| 99天天综合性| 伊人久久影院| 成全视频在线播放大地| 97国产在线视频| 一区二区三区中文字幕| 国产精品密蕾丝视频下载| 免费免费啪视频在线观看| 91wwwcom在线观看| 亚洲六月丁香色婷婷综合久久 | 免费观看的av网站| 国产不卡视频在线| 亚洲成a人片在线不卡一二三区| 日本大胆欧美| 高清毛片在线看| 欧美一区少妇| 亚洲另类欧美自拍| av在线这里只有精品| 日韩黄色在线| 伊甸园亚洲一区| 天堂中文а√在线| 欧美男男同志| 亚洲自拍偷拍区| 精品视频一区二区三区免费| 久久福利一区| 色天使综合视频| 成人满18在线观看网站免费| 国产成人精品免高潮在线观看| 舔着乳尖日韩一区| 久久精品123| 日韩一区二区三区免费| 北条麻妃在线一区| 国产精品扒开腿做爽爽爽视频 | 国产精品久久中文字幕| 欧美激情videos| 精品国产福利视频| 日本系列欧美系列| 精品久久国产一区| 福利在线国产| 欧美视频1区| 日韩在线中文字| 亚洲专区一二三| 国产一区导航| 国产精品久久免费视频| 黄动漫在线看| 亚洲精品在线免费| 97国产精品视频| 欧美日韩在线免费观看| 日本人妖一区二区| 91亚洲无吗| 91大神在线网站| 成人一级片网站| 91精品久久久久久蜜桃| 亚洲精品视频网上网址在线观看| 亚洲国产精品激情在线观看| 欧美色综合网| 国产一区二区三区黄网站| 在线免费毛片| 欧洲亚洲一区二区| 欧美激情精品在线| 欧美裸体一区二区三区| 91香蕉国产在线观看软件| 青青草国产免费一区二区下载| av影视在线看| 最近中文视频在线| 中国丰满人妻videoshd | 欧美写真视频网站| 91老师片黄在线观看|