新的跨平台”SysJoker”后门同时影响macOS、Windows、Linux

据报道,新的”SysJoker”后门可以攻击多个操作系统,包括macOS、Windows和Linux。来自Intezer的研究人员透露,他们发现了SysJoker,这个后门最初被发现是攻击Linux的。不久之后,同一后门的变种被发现,它们可以扩展出对Windows和macOS进行攻击。

图片[1]-新的跨平台”SysJoker”后门同时影响macOS、Windows、Linux-零度会员

这一发现是不寻常的,因为发现可以同时攻击多个平台的恶意代码是很罕见的。通常情况下,恶意软件只为攻击一个平台的特定漏洞而生成,而不是以类似的方式同时为多个平台开发。根据研究人员的技术分析,SysJoker被认为是在2021年下半年的一次攻击中启动的。安全研究员Patrick Wardle对其macOS变种进行了分析。该代码被发现是一个涵盖英特尔和arm64构建的通用二进制文件,这意味着它可以在Apple Silicon以及带有英特尔芯片的旧Mac上运行。该代码有签名,尽管是临时性的签名。

新跨平台

最初运行时,该软件将自己复制到用户的库中,作为macOS的更新,用于在受感染的系统上持续存在。

运行后,该恶意软件随后试图下载一个文件,形成一个Google Drice账户,并能够下载和运行一个可执行文件,这取决于来自指定控制服务器的命令。其他命令包括解压缩下载的可执行文件,以及改变解压缩的可执行文件的权限以允许其运行。

而Windows下的分析表明,它的操作方式实际上是一样的,即假装是一个更新,联系远程服务器下载一个载荷并接收其他命令,并在目标系统上执行代码。在被研究人员发现后,该后门开始被反病毒引擎标记出来。

至于它的目的,Intezer还没有看到攻击者发送的第二阶段或命令,这表明它有一个非常具体的目的,因此很可能是来自一个”高级行为者”。人们认为其目的是”间谍活动”,尽管有可能作为后续阶段进行勒索软件攻击。

 

如何检测SysJoker

Intezer公布了一份系统被攻击的指标清单,包括创建哪些文件和允许代码持续存在的LaunchAgent。

SysJoker创建的文件和目录包括。

/Library/MacOsServices

/Library/MacOsServices/updateMacOs

/Library/SystemNetwork

/Library/LaunchAgents/com.apple.update.plist

图片[3]-新的跨平台”SysJoker”后门同时影响macOS、Windows、Linux-零度会员

持久性代码在LibraryLaunchAgents/com.apple.update.plist这个路径下。如果在Mac上发现这些文件,建议关闭所有相关进程并删除这些文件。

目前还不清楚用户如何成为SysJoker的受害者。

THE END
点赞2251 分享
如何鉴别:你新买的电脑是翻新机还是二手电脑 ?PC避坑指南-零度会员
AgentGPT 最新部署教程! 我们在VPS上 通过Docker 来进行安装-零度会员

AgentGPT 最新部署教程! 我们在VPS上 通过Docker 来进行安装

 1.首先你需要准备一台VPS,没有的话可以自己去【搞一台】,白菜价,性能强劲而且可玩性非常高!然后通过SSH连接工具【Putty】连接进去以后,依次执行以下命令:如果没有安装Curl的话,我们需...
admin的头像-零度会员admin
1.3W+6539
五款免费实用的电脑硬件性能测试工具!2021 | 零度解说-零度会员
替换Windows11 系统文件的 appraiserres dll文件下载-零度会员
5 个简单的 WiFi 路由设置技巧,提升您的互联网速度! | 零度解说-零度会员
推荐3家不限流量的VPS!搭建网站或节点非常不错-零度会员

推荐3家不限流量的VPS!搭建网站或节点非常不错

  1.Gcore 官网:https://gcore.com (提醒: 首次注册会扣信用卡20美金) 2014年成立的卢森堡著名商家,运作着全球大约50个数据中心,其中美国数据中心有6个,包括洛杉矶、圣克拉拉等,默...
admin的头像-零度会员admin
2.3W+3251
Windows 11 系统重大更新 ( 22H2版本 ) 正式发布! - 新功能提前使用!-零度会员
推荐8个宝藏级的开源软件!来自GitHub的免费精品项目,拿走不谢!!-零度会员

推荐8个宝藏级的开源软件!来自GitHub的免费精品项目,拿走不谢!!

1.Malware-Patch:阻止 Windows 流氓软件授权的工具。它轻巧、无需后台运行,可用于阻止指定软件的管理员授权。【开源项目】或 【备用打包下载】2.Rocket.Chat:一款可自由定制的企业级开源通信...
admin的头像-零度会员admin
2W+1684
Windows 11/10 桌面右下角水印去除工具 UWD-零度会员

Windows 11/10 桌面右下角水印去除工具 UWD

UWD 是 Univniversal Watermark Disabler 的缩写 它是一款完全免费且小巧的一键移除 Windows 桌面右下角评估副本版本号水印、激活 Windows 水印的工具。 只需按一下按钮,即可以帮你轻松去除 Wi...