千亿球友会

热点资讯

汇聚最新资讯 / 产品信息

用最专业的眼光看待互联网

立即咨询

首页 > 案例
仅12KB的后门伪装成音频软件,隐藏C2地址于desktop.ini空格
发布时间:2026-08-18

近期,网络安全研究人员发现了一款仅有12KB大小的Windows后门,这种后门隐藏在一台企业工作站上,以Realtek音频软件的身份出现。其独特之处在于,其命令控制服务器的地址被巧妙地存储在一个伪造的Windows desktop.ini文件内,通过计算尾随空格的数量来完成,这使得该配置文件在常规检查时几乎显得毫无内容。Gen Digital的专家在调查异常的Windows管理工具(WMI)持久化机制时发现了这个后门,但未能找到与已知攻击者的联系,初始的攻击途径依然不明,因为此感染在端点保护系统部署之前就已经发生。该样本仅在一台64位的Windows 7 SP1系统上被检测到,其定制化的设计和与之相关样本的缺乏,表明这可能是一种有针对性的侵入行为。Gen Digital在与网络安全新闻(CSN)分享的报告中指出,现有证据表明这种后门“中等置信度”地具有定向部署的特征,但尚未将其归属到任何具体的组织或活动上。

从技术细节来看,这款后门的大小为12,288字节,且未包含常用的C运行时库。它并没有将desktop.ini作为一个可读的字符串直接写入程序,而是通过分散的片段组合生成文件名,并在ProgramData目录下进行存取。在越过表面上合法的Windows文件头之后,程序会统计每一行UTF-16编码中的空格总数量,并将每一计数值转化为ASCII字符,从而逐步重建出命令控制服务器的地址。研究人员指出,这是一种简单的隐藏手法,而非复杂的加密技术。那些只检视可读字符串、编码数据块或文件熵的分析师可能会错过这一点。在对隐藏在USB设备上的Windows恶意软件的相关分析中,desktop.ini文件也曾被用作将恶意代码掺入正常Windows行为的工具。该植入物的首个操作是发出一个包含8个字符的受害者标识的ICMP回显请求。

售前咨询热线
在线咨询
公司地址
  • 地址:金昌市先退殿16号

CopyRight © QY·球友会·(中国)官方网站 2007-2024 free-qyh.com.cn All Rights Reserved QY·球友会·(中国)官方网站