惡意軟件攻陷三大OS:偽裝太狡猾 隱藏半年最近才被揪出

能同時攻擊Windows、Mac、Linux三大操作系統的惡意軟件出現了。

雖然「全平台通殺」病毒並不常見,但是安全公司Intezer的研究人員發現,有家教育公司在上個月中了招。

更可怕的是,他們通過分析域名和病毒庫發現,這個惡意軟件已經存在半年之久,只是直到最近才被檢測到。

他們把這個惡意軟件命名為SysJoker。

SysJoker核心部分是後綴名為「.ts」的TypeScript文件,一旦感染就能被遠程控制,方便黑客進一步後續攻擊,比如植入勒索病毒。

SysJoker用C++編寫,每個變體都是為目標操作系統量身定製,之前在57個不同反病毒檢測引擎上都未被檢測到。

惡意軟件攻陷三大操作系統:狡猾偽裝 隱藏半年最近才被揪出

那麼SysJoker到底是如何通殺三大系統的?

SysJoker的感染步驟

SysJoker在三種操作系統中的行為類似,下面將以Windows為例展示SysJoker的行為。

首先,SysJoker會偽裝成系統更新。

一旦用戶將其誤認為更新文件開始運行,它就會隨機睡眠90到120秒,然後在C:\ProgramData\SystemData\目錄下複製自己,並改名為igfxCUIService.exe,偽裝成英特爾圖形通用用戶界面服務。

接下來,它使用Live off the Land(LOtL)命令收集有關機器的信息,包括MAC地址、用戶名、物理媒體序列號和IP地址等。

SysJoker使用不同的臨時文本文件來記錄命令的結果。這些文本文件會立即刪除,存儲在JSON對象中,然後編碼並寫入名為microsoft_windows.dll的文件。

惡意軟件攻陷三大操作系統:狡猾偽裝 隱藏半年最近才被揪出

此外,SysJoker收集之後軟件向註冊表添加鍵值HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Run保證其持久存在。

在上述每個步驟之間,惡意軟件都會隨機睡眠,防止被檢測到。

接下來,SysJoker將開始建立遠程控制(C2)通信。

方式是通過下載從Google Drive託管的文本文件,來生成遠程控制。

惡意軟件攻陷三大操作系統:狡猾偽裝 隱藏半年最近才被揪出

Google Drive鏈接指向一個名為「domain.txt」的文本文件,這是以編碼形式保存的遠程控制文件。

在Windows系統上,一旦感染完成,SysJoker就可以遠程運行包括「exe」、「cmd」、「remove_reg」在內的可執行文件。

惡意軟件攻陷三大操作系統:狡猾偽裝 隱藏半年最近才被揪出

而且研究人員在分析期間發現,以上服務器地址更改了三次,表明攻擊者處於活動狀態,並監控了受感染的機器。

如何查殺SysJoker

儘管SysJoker現在被殺毒軟件檢測出的概率很低,但發現它的Intezer公司還是提供了一些檢測方法。

用戶可以使用內存掃描工具檢測內存中的SysJoker有效負載,或者使用檢測內容在EDR或SIEM中搜索。具體操作方法可以參見Intezer網站。

惡意軟件攻陷三大操作系統:狡猾偽裝 隱藏半年最近才被揪出

已經感染的用戶也不要害怕,Intezer也提供了手動殺死SysJoker的方法。

用戶可以殺死與SysJoker相關的進程,刪除相關的註冊表鍵值和與SysJoker相關的所有文件。

Linux和Mac的感染路徑不同,用戶可以在Intezer查詢到這些參數,分析自己的電腦是否被感染。