#1
当前簇头 · 第 1 任独立事件二手报道
Gen Digital发现12KB隐蔽Windows后门,利用空格编码C2地址
Gen Digital分析师发现一款12KB的Windows后门程序,伪装成Realtek音频软件潜伏于企业终端。其核心特征是将C2服务器地址通过伪造desktop.ini文件中每行尾部的空格数量进行编码,极具隐蔽性。该后门利用WMI事件订阅实现持久化,并在写入文件前修改PE文件头以规避扫描。尽管目前仅发现一台旧版Windows设备受感染,且活动时间可追溯至2020年,但其高度定制化设计表明这可能是一次针对性入侵,为企业终端防御提供了新的威胁检测参考。
去重判断LLM 复核 · 独立事件
在 CozeLoop 查看判断 簇级候选:3 个已有簇, 共 3 条代表。
最终结果已修正为“独立事件”,以当前持久化状态为准。