91欧美超碰AV自拍|国产成年人性爱视频免费看|亚洲 日韩 欧美一厂二区入|人人看人人爽人人操aV|丝袜美腿视频一区二区在线看|人人操人人爽人人爱|婷婷五月天超碰|97色色欧美亚州A√|另类A√无码精品一级av|欧美特级日韩特级

0
  • 聊天消息
  • 系統(tǒng)消息
  • 評論與回復
登錄后你可以
  • 下載海量資料
  • 學習在線課程
  • 觀看技術視頻
  • 寫文章/發(fā)帖/加入社區(qū)
會員中心
創(chuàng)作中心

完善資料讓更多小伙伴認識你,還能領取20積分哦,立即完善>

3天內(nèi)不再提示

如何讓后面DoublePulsar在Windows Embedded上順利運行?

pIuy_EAQapp ? 來源:未知 ? 作者:工程師郭婷 ? 2018-07-26 14:53 ? 次閱讀
加入交流群
微信小助手二維碼

掃碼添加小助手

加入工程師交流群

作為“影子經(jīng)紀人”從美國國家安全局(NSA)下轄方程式小組處竊取到的兩款黑客工具之一,雙脈沖星(DoublePulsar) 后門程序能夠在各類 Windows 版本之上運行,但一直無法與 Windows Embedded 嵌入式操作系統(tǒng)順利對接。

近日,網(wǎng)名為 Capt. Meelo 的安全研究人員發(fā)現(xiàn),只要一行簡單的代碼就足以讓這個后門在 Windows Embedded 設備上正常運行。

后門DoublePulsar

DoublePulsar 后門程序2017年4月正式公布,在短時間內(nèi)就波及25個國家及地區(qū)。當時安恒研究院對全球開放SMB端口的主機進行探測分析發(fā)現(xiàn),全球范圍內(nèi)檢測發(fā)現(xiàn)被入侵植入DoublePulsar后門的主機94,613個,其中檢測到美國被植入后門主機數(shù)量為58,072, 占全球數(shù)量的61%, 中國被植入后門主機數(shù)量為20,655,占全球數(shù)量的22%。

DoublePulsar 用于在已感染的系統(tǒng)上注入和運行惡意代碼,是 NSA 用作監(jiān)聽使用的一種復雜的多架構 SMB(服務器消息塊)后門程序,能夠在受感染機器上很好地掩藏自身行跡。該后門在 NSA 的 FuzzBunch 軟件(類似于 Rapid7 的 Metasploit 漏洞利用框架)中得到使用。

顯然,會受到攻擊影響的計算機系統(tǒng)是存在漏洞的Windows版本,因為這給攻擊者提供了其 SMB 端口。一旦后門被植入,攻擊者就就可以毫無阻礙的向目標機器植入dll 或者 shellcode,植入的任意程序或者代碼將以系統(tǒng)最高權限運行,導致系統(tǒng)被完全控制。

此前:后門無法與Windows Embedded對接

網(wǎng)名為 Capt. Meelo 的安全研究人員表示,實際上 Windows Embedded 操作系統(tǒng)本身也容易受到 NSA 相關攻擊活動的影響。

這名研究人員發(fā)現(xiàn),Windows Embedded 確實極易受到攻擊,但與漏洞利用相關的 Metasploit 模塊在該平臺上無法正常起效。而在嘗試 FuzzBunch 之后,他證明了導致目標設備受到入侵的根源確實是“永恒之藍”。盡管對“永恒之藍”模塊的利用獲得成功,但 DoublePulsar 卻始終無法成功安裝。

這位研究人員繼續(xù)對該植入物進行分析后發(fā)現(xiàn),只要一行簡單的代碼就足以使其在 Windows Embedded 上順利運行。

如何讓該后門在Windows Embedded 上順利運行?

后門 DoublePulsar 在設計層面會對目標計算機上的 Windows 版本進行檢查,并在 Windows 7 或者其它迭代版本上獲取安裝路徑。然而,這項檢查在 Windows Embedded 當中無法實現(xiàn),因此會生成一條錯誤信息。

通過簡單修改“Windows 7 OS Check”中的指令,這位研究人員得以強迫該植入物選用特定的安裝路徑。

研究人員 Capt·Meelo 解釋稱:

“為了完成上述目標,我采取的操作為編輯-》補丁程序-》變更字節(jié)。而后,我將其中的值74(JZ操作碼)更改為75(JNZ操作碼)。

如何讓后面DoublePulsar在Windows Embedded上順利運行?

接下來,我通過文件-》生成文件-》創(chuàng)建 DIF 文件,創(chuàng)建出一個 DIF 文件?!?/p>

如何讓后面DoublePulsar在Windows Embedded上順利運行?

如何讓后面DoublePulsar在Windows Embedded上順利運行?

而利用一份來自網(wǎng)友兼安全愛好者 StalkR 提供的腳本,他隨后修復了這個遭到修改的 .exe 文件,并將修改后的 Doublepulsar-1.3.1.exe 重新移動至其原始位置。

如何讓后面DoublePulsar在Windows Embedded上順利運行?

如此一來,由此生成的 DLL payload 將得以成功注入至目標主機當中。


聲明:本文內(nèi)容及配圖由入駐作者撰寫或者入駐合作網(wǎng)站授權轉載。文章觀點僅代表作者本人,不代表電子發(fā)燒友網(wǎng)立場。文章及其配圖僅供工程師學習之用,如有內(nèi)容侵權或者其他違規(guī)問題,請聯(lián)系本站處理。 舉報投訴
  • 嵌入式
    +關注

    關注

    5198

    文章

    20449

    瀏覽量

    334114
  • 操作系統(tǒng)

    關注

    37

    文章

    7402

    瀏覽量

    129321

原文標題:?NSA網(wǎng)絡武器DoublePulsar升級,Windows Embedded也淪陷了

文章出處:【微信號:EAQapp,微信公眾號:E安全】歡迎添加關注!文章轉載請注明出處。

收藏 人收藏
加入交流群
微信小助手二維碼

掃碼添加小助手

加入工程師交流群

    評論

    相關推薦
    熱點推薦

    LPCScrypt 無法 Windows 11 25H2 運行怎么處理?

    對于啟動和刷新舊LPC1857我們使用 LPCScrypt 來更新設備固件。 由于 Windows 11 25H2 LPCScrypt 已損壞:命令行(即 PowerShell)上調(diào)用它會導致
    發(fā)表于 02-27 06:52

    CW32系列MCUEclipse GCC + JLink下的使用示例分享

    CW32系列MCUEclipse GCC + JLink下的使用示例: 1、下載安裝Eclipse IDE for Embedded C/C++ Developers。 2、下載安裝
    發(fā)表于 02-02 06:57

    windows用Eclipse IDE調(diào)試蜂鳥E203,用的開發(fā)板是哪個型號的?

    windows用Eclipse IDE調(diào)試蜂鳥E203,用的開發(fā)板是哪個型號的,有哪位大佬調(diào)試出來了,求告知
    發(fā)表于 11-07 07:19

    RVMCU課堂「2」: 手把手教你玩轉RVSTAR—SEGGER Embedded Studio+蜂鳥調(diào)試器篇

    ,直接按f5即可進入調(diào)試模式。 點擊運行,這時候按鍵就會看到led紅綠藍白之間切換。如果有串口調(diào)試助手的話也可以串口調(diào)試助手看到輸出,Embedded Studio
    發(fā)表于 10-31 08:29

    RVMCU課堂「3」:手把手教你玩轉RVSTAR—SEGGER Embedded Studio+JLink調(diào)試器篇

    本教程以板按鍵控制點亮RV-STAR開發(fā)板的LED為目標,從IDE的下載安裝開始詳細介紹了使用SEGGER Embedded Studio+JLink調(diào)試器進行RISC-V嵌入式開發(fā)的方法
    發(fā)表于 10-31 06:42

    Windows10運行vivado使用tcl文件創(chuàng)建E203項目路徑錯誤的問題

    prologue_setup.tcl文件后,都會出現(xiàn)文件路徑不匹配,總是路徑前多出一個盤符加冒號,類似“e:e:....”,所以查閱了相關資料后,手動將prologue_setup.tcl文件中的代碼做如下改動,本質(zhì)是對字
    發(fā)表于 10-28 07:19

    Windows作系統(tǒng)可以 ARM926EJ-S 運行嗎?

    Windows作系統(tǒng)可以 ARM926EJ-S 運行嗎? 如果是,用于實現(xiàn) Windows作系統(tǒng)的步驟和工具是什么
    發(fā)表于 08-29 07:50

    運行在嵌入式系統(tǒng)的emApps

    在當今快節(jié)奏的嵌入式系統(tǒng)世界中,靈活性和適應性是嵌入式系統(tǒng)實現(xiàn)的關鍵。SEGGER推出了其最新創(chuàng)新:Embedded apps(emApps)應用,類似于手機上的應用程序,可以運行在嵌入式系統(tǒng)。
    的頭像 發(fā)表于 06-18 09:53 ?874次閱讀
    <b class='flag-5'>運行</b>在嵌入式系統(tǒng)<b class='flag-5'>上</b>的emApps

    Docker運行GPUStack的詳細教程

    GPUStack 是一個用于運行 AI 模型的開源 GPU 集群管理器。它具有廣泛的硬件兼容性,支持多種品牌的 GPU,并能在 Apple MacBook、Windows PC 和 Linux 服務器
    的頭像 發(fā)表于 06-06 11:45 ?2627次閱讀
    Docker<b class='flag-5'>運行</b>GPUStack的詳細教程

    統(tǒng)信Windows應用兼容引擎V3.3.0更新

    為打破平臺界限,應用體驗無縫銜接,deepin 團隊基于 Wine 技術,推出了“統(tǒng)信 Windows 應用兼容引擎”,支持 deepin 和統(tǒng)信 UOS 系統(tǒng)直接雙擊
    的頭像 發(fā)表于 06-04 13:58 ?1617次閱讀

    請問Windows10下可以安裝USB2.0驅(qū)動么?

    請問Windows10下可以安裝USB2.0驅(qū)動么?為什么HID的實例無法運行,且用燒錄程序后,這樣顯示,能具體告知如何正確導入hid_kd程序么,如何CY7C68013實現(xiàn)HID
    發(fā)表于 06-03 10:22

    如何使用GSTREAMERWindows Appication獲得FX3-單色直播 (y8)?

    下面的帖子幫助我用 FFMPEG 和 GSTREAMER 用Linux應用程序流式傳輸FX3的單色相機,用Windows應用程序流式傳輸 FFPMEG 。 但是現(xiàn)在,我正在嘗試 Windows
    發(fā)表于 05-29 06:27

    WindowsY8的流媒體FPS低于Y12是什么原因造成的?

    我正在嘗試 CX3 中傳輸支持 Y8 和 Y12 格式的單色相機。 我想要以 30FPS 的速度播放 4k 視頻。 我可以 Linux 和 Windows 獲得 Y12 25FP
    發(fā)表于 05-07 08:20

    如何基于Android 14i.MX95 EVK運行Deepseek-R1-1.5B和性能

    本文檔總結了如何基于 Android 14 i.MX95 EVK 運行 Deepseek-R1-1.5B 和性能。 1. Install Android 14 on i.MX95 您可以按照
    發(fā)表于 04-04 06:59

    Windows 編譯 KiCad

    “?Ethan 同學為我們分享了 Windows 編譯 KiCad 的準備工作、操作步驟及閉坑指南。以下是核心的操作視頻及 PPT,完整的直播視頻后續(xù)分享給大家!?” 流程概要 準備工作 編譯器篇
    的頭像 發(fā)表于 03-28 11:23 ?1053次閱讀
    <b class='flag-5'>在</b> <b class='flag-5'>Windows</b> <b class='flag-5'>上</b>編譯 KiCad