关键词
病毒
黑客战术升级:微软安全响应中心(MSRC)紧急披露名为TerminalFix的新型钓鱼攻击变种!攻击者利用被入侵的网站弹出虚假的 Cloudflare 人机验证页面,诱骗用户在Windows Terminal / PowerShell中粘贴执行恶意代码,进而植入自定义反向隧道木马打穿企业内网!
深度拆解:TerminalFix 与传统 ClickFix 有何不同?
传统的 ClickFix 攻击往往诱导用户打开 Windows“运行”窗口(Win+R)并粘贴命令。但“运行”窗口对命令长度和多行执行支持有限。TerminalFix全面转向引导受害者调出 Windows Terminal 或 PowerShell 控制台:
逼真的 Cloudflare 验证陷阱:页面伪装成防 DDoS 的 CAPTCHA 验证,提示“点击复制验证码并在控制台按 Ctrl+V 验证”;
突破单行指令限制:在原生终端环境中直接执行高度混淆、多阶段拉取的复杂 PowerShell 恶意脚本;
白利用 DLL 侧加载(Sideloading):释放合法的
LockScreenContentServer.exe,配合恶意dui70.dll规避杀软启发式查杀。
在成功执行初步脚本后,攻击链展现出极高的专业化对抗水准:
️PNG 图片隐写术:下一阶段核心组件隐藏在看似正常的 PNG 图片文件中,被 DLL 内存解密提取;
加密 WebSocket 反向隧道:通过 Python 编写的定制木马
client.py,借助 443 端口构建加密通道(C2:gitnow[.]dev),实现不受公网防火墙阻断的内网双向代理;️♂️域控与内网资产全量摸排:自动化执行 Active Directory 域信任探测、域管账户枚举及拓扑测绘,为勒索软件横向移动铺路。
实施严格的应用控制策略:通过 AppLocker 或 Windows Defender Application Control (WDAC) 限制普通办公员工随意执行未经签名的 PowerShell 脚本与控制台。
启用 PowerShell 脚本块日志审计:开启 Script Block Logging 与约束语言模式(Constrained Language Mode),实时捕获高危混淆指令。
加强员工安全意识防钓鱼培训:明确强调任何“需要手动复制代码粘贴到终端/运行窗口”的网页验证码均为 100% 恶意攻击陷阱。
安全圈
网罗圈内热点 专注网络安全
实时资讯一手掌握!
好看你就分享 有用就点个赞
支持「安全圈」就点个三连吧!
热门跟贴