FreeBufmediumconfig v30
Gen Digital发现12KB隐蔽Windows后门,利用空格编码C2地址
摘要与判断
Gen Digital分析师发现一款12KB的Windows后门程序,伪装成Realtek音频软件潜伏于企业终端。其核心特征是将C2服务器地址通过伪造desktop.ini文件中每行尾部的空格数量进行编码,极具隐蔽性。该后门利用WMI事件订阅实现持久化,并在写入文件前修改PE文件头以规避扫描。尽管目前仅发现一台旧版Windows设备受感染,且活动时间可追溯至2020年,但其高度定制化设计表明这可能是一次针对性入侵,为企业终端防御提供了新的威胁检测参考。
Topics
引用和原文
Trace
- Raw Item
- raw_8405aedd9c7f417f
- Processed Item
- processed_6c9d72f3edfa4af0
- Source
- source_wechat_freebuf
- Cluster
- 查看所属簇
- LLM Logs
- llm_76c136c3e11247bf, llm_4577f921a36b4b07, llm_879b792616224798
- Coze Loop
- 839395dd5e33e04f1a49a58cafdf9f08