返回簇列表
传闻簇行为开启Mongo 实时数据

Gen Digital发现12KB隐蔽Windows后门,利用空格编码C2地址

Gen Digital分析师发现一款12KB的Windows后门程序,伪装成Realtek音频软件潜伏于企业终端。其核心特征是将C2服务器地址通过伪造desktop.ini文件中每行尾部的空格数量进行编码,极具隐蔽性。该后门利用WMI事件订阅实现持久化,并在写入文件前修改PE文件头以规避扫描。尽管目前仅发现一台旧版Windows设备受感染,且活动时间可追溯至2020年,但其高度定制化设计表明这可能是一次针对性入侵,为企业终端防御提供了新的威胁检测参考。

成员
1
换头
0
最近活动
08/17 19:12:16
CONTENT GOVERNANCE

内容治理

在线

下线会立即隐藏 Defomo 内容,并联动撤回 Elys 全部 Feed、详情和分享入口;恢复不会补推历史 Feed。 本操作覆盖整个事件簇及未来新成员。

MEMBERS

簇内帖子

按进入簇的先后排序 · duplicate 不隐藏
#1
当前簇头 · 第 1 任独立事件二手报道

Gen Digital发现12KB隐蔽Windows后门,利用空格编码C2地址

Gen Digital分析师发现一款12KB的Windows后门程序,伪装成Realtek音频软件潜伏于企业终端。其核心特征是将C2服务器地址通过伪造desktop.ini文件中每行尾部的空格数量进行编码,极具隐蔽性。该后门利用WMI事件订阅实现持久化,并在写入文件前修改PE文件头以规避扫描。尽管目前仅发现一台旧版Windows设备受感染,且活动时间可追溯至2020年,但其高度定制化设计表明这可能是一次针对性入侵,为企业终端防御提供了新的威胁检测参考。

FreeBuf来源权威 3 级(1 级最高)发布于 08/17 18:47:50原帖 内容详情
去重判断LLM 复核 · 独立事件

簇级候选:3 个已有簇, 共 3 条代表

在 CozeLoop 查看判断
最终结果已修正为“独立事件”,以当前持久化状态为准。