NSA泄露的恶意软件DoublePulsar感染了数万台Windows电脑

简介: 本文讲的是NSA泄露的恶意软件DoublePulsar感染了数万台Windows电脑,安全研究人员认为,世界各地的脚本小子和在线犯罪分子正在利用Shadow Brokers 黑客组织上周泄露的NSA黑客工具,致使全球数十万台Windows计算机正面临网络攻击威胁。
本文讲的是 NSA泄露的恶意软件DoublePulsar感染了数万台Windows电脑

NSA泄露的恶意软件DoublePulsar感染了数万台Windows电脑

安全研究人员认为,世界各地的脚本小子和在线犯罪分子正在利用Shadow Brokers 黑客组织上周泄露的NSA黑客工具,致使全球数十万台Windows计算机正面临网络攻击威胁。

上周,被称为“Shadow Brokers”的神秘黑客组织泄露了一套据称是属于NSA“方程组”的黑客工具,这些工具主要针对Windows XP、Windows Server 2003、Windows 7、8以及Windows 2012等系统。

更糟的是,虽然Microsoft通过发布针对所有漏洞的更新程序,迅速缓解了安全隐患,但那些不受支持的系统以及尚未安装补丁的系统仍然存在着巨大的风险。

在一次互联网扫描结果中显示,全球有超过107,000台计算机上检测到感染了DoublePulsar恶意软件。据悉,此次扫描活动由总部位于瑞士的安全公司Binary Edge的研究人员进行。而Errata Security首席执行官Rob Graham进行的单独扫描,检测到大约41,000台感染设备,另外一名来自Below0day的研究人员检测到超过30,000台感染机器,其中大部分位于美国,其次为英国、中国台湾、韩国、德国以及日本等。

NSA泄露的恶意软件DoublePulsar感染了数万台Windows电脑

在过去24小时内,感染设备的扫描结果从3万至6万台的结果不一,一种新的理论出现:盲目模仿者黑客可能下载了Shadow Brokers发布的DoublePulsar二进制文件,然后使用它来感染未打补丁的Windows计算机。

NSA泄露的恶意软件DoublePulsar感染了数万台Windows电脑

 【一个扫描互联网寻找受DoublePulsar感染的设备的脚本,左侧为检测到已经安装了后门的IP列表;右侧是用于手动检查机器是否受感染的ping

影响

DoublePulsar(双星脉冲)是整个工具包中的一个重要渗透攻击插件,用于在已受感染的系统上注入和运行恶意代码,并使用针对Microsoft Windows XP – Server 2008 R2系统上的SMB文件共享服务的EternalBlue漏洞利用进行安装。

SMB服务是Windows系统上运行的最常用协议之一,利用这类漏洞非常容易且成功率高,远程攻击者无需经过任何身份认证,只需向开放了SMB服务的机器发送特制报文即可在目标系统上执行任意命令。

漏洞攻击成功后,它负责把木马控制端以dll的形式注入到被攻击的系统里,为了保持隐身,该后门程序不会将任何文件写入其感染的设备中,防止在受感染的设备重新启动后持续存在。

虽然微软已经修补了受影响的Windows操作系统中的大部分被利用的漏洞,但是那些没有打补丁的漏洞依然很容易受到EternalBlue、EternalSampion、EternalSynergy、EternalRomance、EmeraldThread以及EducatedScholar等漏洞的攻击。

再次附上Windows安全更新地址:https://technet.microsoft.com/zh-cn/library/security/MS17-010

此外,仍然在使用例如Windows XP、Windows Server 2003以及IIS 6.0这类停止提供安全更新服务的系统的用户也很容易遭受此类攻击影响,建议尽快将系统升级到服务期内的版本并及时安装可用的补丁。

微软发言人在随后的一份声明中称,怀疑报道的准确性,并强烈建议现在尚未应用MS17-010的Windows用户尽快下载并部署补丁。

目前网络犯罪组织、企业间谍甚至国家支持的黑客组织都有可能利用这一工具进行非法入侵,使用 Windows 系统的企业或个人最好不要存有侥幸心理。

免费doublepulsar检测工具:https://github.com/countercept/doublepulsar-detection-script 




原文发布时间为:2017年4月25日
本文作者:小二郎
本文来自云栖社区合作伙伴嘶吼,了解相关信息可以关注嘶吼网站。

目录
相关文章
|
3月前
|
Windows
如何查看自己电脑的windows系统版本?
这篇文章提供了一种简单快捷的方法来查看自己电脑的Windows系统版本,通过使用Windows的"运行"功能并输入`winver`命令来快速获取系统版本信息。
如何查看自己电脑的windows系统版本?
|
2月前
|
Windows
windows 电脑 连接蓝牙耳机没有麦克风
【8月更文挑战第31天】当Windows电脑连接蓝牙耳机后无法使用麦克风时,可尝试以下步骤解决:检查蓝牙设置,确保耳机正确连接并开启麦克风选项;检查音频设备设置,确认蓝牙耳机为默认播放和录制设备;更新蓝牙和音频驱动;确认耳机与系统的兼容性及正确设置。如问题未解,可重新配对耳机或联系客服。
2863 7
|
3月前
|
Linux Windows
双系统安装:一键解锁电脑新境界,Windows与Linux并肩作战!
告别单一选择,拥抱无限可能!厌倦了单一操作系统的束缚吗?现在就打破常规,同时享受Windows的便捷与Linux的强大吧!🚀想象早晨用Windows高效办公,夜晚切换至Linux探索开源世界,是不是心动了?💖双系统安装就像赋予电脑双重人格,让一台机器拥有两种独立环境,自由切换如同拥有两台电脑!💰只需三步:规划分区、准备安装介质、安装Linux,即可轻松完成设置,立即体验双重身份带来的便利吧!💾💻
49 0
|
5月前
|
安全 Java 测试技术
Windows电脑安装Apache JMeter的详细教程
本文介绍了在Windows上安装Apache JMeter的步骤。首先,需确保安装Java JDK并配置环境变量。然后,从JMeter官网下载ZIP文件,解压至指定目录,并同样配置JMeter的环境变量。验证安装成功后,可通过命令行以GUI或非GUI模式启动JMeter,进行性能测试。
120 0
|
2月前
|
存储 Web App开发 调度
Windows系统新手教程:常见操作命令帮你玩转电脑
Windows系统新手教程:常见操作命令帮你玩转电脑
111 5
|
2月前
|
安全 Windows
电脑进入桌面后操作无响应?不妨试试禁用Windows Search服务
电脑进入桌面后操作无响应?不妨试试禁用Windows Search服务
|
2月前
|
Windows
Windows7电脑启动时提示文件winload.exe无法验证其数字签名,错误代码0xc0000428的解决方法
Windows7电脑启动时提示文件winload.exe无法验证其数字签名,错误代码0xc0000428的解决方法
|
3月前
|
网络安全 Windows
windows电脑如何打开telnet工具
这篇文章提供了在Windows电脑上启用Telnet客户端工具的详细步骤,包括通过控制面板启用Telnet功能,并展示了启用前后的效果对比。
windows电脑如何打开telnet工具
|
3月前
|
Windows
如何快速卸载windows电脑的一些软件?
如何快速卸载windows电脑的一些软件?
如何快速卸载windows电脑的一些软件?
|
3月前
|
网络安全 Windows
在Windows电脑上启动并配置SSH服务
在Windows电脑上启动并配置SSH服务
616 0