关键词

病毒

黑客战术升级:微软安全响应中心(MSRC)紧急披露名为TerminalFix的新型钓鱼攻击变种!攻击者利用被入侵的网站弹出虚假的 Cloudflare 人机验证页面,诱骗用户在Windows Terminal / PowerShell中粘贴执行恶意代码,进而植入自定义反向隧道木马打穿企业内网!

打开网易新闻 查看精彩图片

深度拆解:TerminalFix 与传统 ClickFix 有何不同?

传统的 ClickFix 攻击往往诱导用户打开 Windows“运行”窗口(Win+R)并粘贴命令。但“运行”窗口对命令长度和多行执行支持有限。TerminalFix全面转向引导受害者调出 Windows Terminal 或 PowerShell 控制台:

  • 逼真的 Cloudflare 验证陷阱:页面伪装成防 DDoS 的 CAPTCHA 验证,提示“点击复制验证码并在控制台按 Ctrl+V 验证”;

  • 突破单行指令限制:在原生终端环境中直接执行高度混淆、多阶段拉取的复杂 PowerShell 恶意脚本;

  • 白利用 DLL 侧加载(Sideloading):释放合法的LockScreenContentServer.exe,配合恶意dui70.dll规避杀软启发式查杀。

⚠️ 隐蔽渗透:从隐写图片提取载荷到内网穿透

在成功执行初步脚本后,攻击链展现出极高的专业化对抗水准:

  • PNG 图片隐写术:下一阶段核心组件隐藏在看似正常的 PNG 图片文件中,被 DLL 内存解密提取;

  • 加密 WebSocket 反向隧道通过 Python 编写的定制木马client.py,借助 443 端口构建加密通道(C2:gitnow[.]dev),实现不受公网防火墙阻断的内网双向代理;

  • ️‍♂️域控与内网资产全量摸排:自动化执行 Active Directory 域信任探测、域管账户枚举及拓扑测绘,为勒索软件横向移动铺路。

️ 企业防御指南与应急缓解建议
  1. 实施严格的应用控制策略:通过 AppLocker 或 Windows Defender Application Control (WDAC) 限制普通办公员工随意执行未经签名的 PowerShell 脚本与控制台。

  2. 启用 PowerShell 脚本块日志审计:开启 Script Block Logging 与约束语言模式(Constrained Language Mode),实时捕获高危混淆指令。

  3. 加强员工安全意识防钓鱼培训:明确强调任何“需要手动复制代码粘贴到终端/运行窗口”的网页验证码均为 100% 恶意攻击陷阱。

打开网易新闻 查看精彩图片

安全圈

打开网易新闻 查看精彩图片

网罗圈内热点 专注网络安全

实时资讯一手掌握!

好看你就分享 有用就点个赞

支持「安全圈」就点个三连吧!