<cite id="ffb66"></cite><cite id="ffb66"><track id="ffb66"></track></cite>
      <legend id="ffb66"><li id="ffb66"></li></legend>
      色婷婷久,激情色播,久久久无码专区,亚洲中文字幕av,国产成人A片,av无码免费,精品久久国产,99视频精品3
      網(wǎng)易首頁 > 網(wǎng)易號(hào) > 正文 申請(qǐng)入駐

      Telegram成黑客新跳板:1個(gè)API接口讓W(xué)indows防線

      0
      分享至


      3月30日,K7 Security Labs發(fā)布了一份讓安全圈坐不住的報(bào)告。他們追蹤到一款名為ResokerRAT的新型木馬,正把Telegram的Bot API變成攻擊者的"隱形專線"——不是偷數(shù)據(jù),而是直接把整個(gè)通訊基礎(chǔ)設(shè)施據(jù)為己有。

      這事兒的離譜之處在于:當(dāng)企業(yè)IT還在頭疼怎么封禁可疑域名時(shí),攻擊者已經(jīng)大搖大擺地住進(jìn)了員工每天都在用的聊天工具里。

      把Telegram變成"合法"的犯罪通道

      傳統(tǒng)木馬需要自己搭建指揮服務(wù)器(C2),這相當(dāng)于犯罪分子要在街上租個(gè)門面,遲早被巡邏的發(fā)現(xiàn)。ResokerRAT的操作是把犯罪現(xiàn)場搬進(jìn)人來人往的商場——Telegram的服務(wù)器集群。

      惡意軟件作者硬編碼了一個(gè)Bot令牌和聊天ID,然后像普通用戶一樣調(diào)用getUpdates接口輪詢新指令。所有流量走HTTPS加密,域名是telegram.org,證書是正規(guī)的。企業(yè)防火墻看到這一幕,基本會(huì)放行。

      K7的研究員Priyadharshini在報(bào)告中打了個(gè)比方:這就像是把密信塞進(jìn)每天 millions 人經(jīng)過的地鐵通勤人流里,安檢員不可能逐個(gè)拆開檢查。

      更狡猾的是雙向通道設(shè)計(jì)。攻擊者不僅能下發(fā)指令, stolen data 也能通過同一個(gè)Bot回傳。屏幕截圖、鍵盤記錄、系統(tǒng)信息——全部打包成Telegram消息發(fā)出去,混在正常的聊天記錄里。

      企業(yè)網(wǎng)絡(luò)監(jiān)控工具通常會(huì)對(duì)異常DNS請(qǐng)求、陌生IP連接報(bào)警,但對(duì)telegram.org的HTTPS流量?那是白名單常客。

      Resoker.exe的"入職流程":從潛伏到掌權(quán)

      這個(gè)可執(zhí)行文件啟動(dòng)后的第一件事,是確保自己是"獨(dú)苗"。它創(chuàng)建一個(gè)名為"Global\ResokerSystemMutex"的互斥鎖,防止重復(fù)感染導(dǎo)致暴露。

      接著進(jìn)入反偵察模式。調(diào)用IsDebuggerPresent API檢查是否有調(diào)試器附著,一旦發(fā)現(xiàn),立即觸發(fā)自定義異常處理打亂分析。這相當(dāng)于小偷進(jìn)屋前先看看有沒有監(jiān)控,有就假裝走錯(cuò)門。

      權(quán)限升級(jí)環(huán)節(jié)更直接。Resoker.exe用ShellExecuteExA帶上"runas"參數(shù)重啟自己,彈出一個(gè)UAC提示(圖4)。用戶如果習(xí)慣性點(diǎn)擊"是",木馬就拿到了管理員令牌。很多非技術(shù)崗位的Windows用戶對(duì)這個(gè)彈窗已經(jīng)麻木了。

      站穩(wěn)腳跟后,它開始清理"目擊證人"。Taskmgr.exe(任務(wù)管理器)、Procexp.exe(Process Explorer)、ProcessHacker.exe——這些安全分析工具一旦被檢測到運(yùn)行,會(huì)被立即終止。同時(shí)通過SetWindowsHookExW安裝全局鍵盤鉤子,屏蔽ALT+TAB和CTRL+ALT+DEL。

      用戶被困在一個(gè)看似正常的系統(tǒng)里,實(shí)際上已經(jīng)失去了控制權(quán)。

      功能清單:一個(gè)"瑞士軍刀"式的間諜工具

      Priyadharshini的團(tuán)隊(duì)拆解出了完整的指令集。ResokerRAT不是那種只會(huì)偷密碼的單一功能木馬,它的設(shè)計(jì)目標(biāo)是長期駐留、全面監(jiān)控。

      屏幕捕獲功能可以按需抓取畫面或持續(xù)監(jiān)控。鍵盤記錄器記錄所有輸入,包括那些沒按回車的內(nèi)容——密碼、搜索詞、內(nèi)部系統(tǒng)賬號(hào)。權(quán)限維持機(jī)制確保系統(tǒng)重啟后仍能復(fù)活。

      它還能下載并執(zhí)行額外載荷。這意味著初始感染只是第一步,攻擊者可以根據(jù)目標(biāo)價(jià)值隨時(shí)投放勒索軟件、挖礦程序或更專業(yè)的間諜工具。

      Task Manager被禁用不是技術(shù)炫技,而是心理戰(zhàn)。當(dāng)普通用戶發(fā)現(xiàn)無法打開任務(wù)管理器查看異常進(jìn)程時(shí),第一反應(yīng)通常是重啟電腦——而這往往解決不了問題,因?yàn)槟抉R已經(jīng)寫了啟動(dòng)項(xiàng)。

      為什么Telegram成了"完美掩護(hù)"

      Bot API的設(shè)計(jì)初衷是讓開發(fā)者用簡單HTTP請(qǐng)求與Telegram交互。任何能聯(lián)網(wǎng)的設(shè)備都能成為Bot,不需要服務(wù)器,不需要復(fù)雜認(rèn)證。這個(gè)低門檻特性被攻擊者逆向利用。

      從網(wǎng)絡(luò)流量角度看,ResokerRAT的行為模式和一個(gè)正常的通知Bot沒有區(qū)別:定期GET請(qǐng)求、JSON響應(yīng)、偶爾POST消息。深度包檢測(DPI)工具需要解析到應(yīng)用層才能發(fā)現(xiàn)異常,而TLS加密讓這變得困難。

      Telegram本身不是漏洞來源,它的基礎(chǔ)設(shè)施被當(dāng)作"可信中間人"。這種攻擊模式被安全社區(qū)稱為Living-off-the-Land的變種——不是利用系統(tǒng)自帶工具,而是利用互聯(lián)網(wǎng)上的合法服務(wù)。

      K7 Security Labs的檢測數(shù)據(jù)顯示,這類濫用云服務(wù)的木馬在過去18個(gè)月增長了340%。ResokerRAT不是第一個(gè),也不會(huì)是最后一個(gè)。

      防御者的困境:封還是不封?

      企業(yè)安全團(tuán)隊(duì)現(xiàn)在面臨一個(gè)尷尬選擇。全面封禁Telegram會(huì)影響正常業(yè)務(wù)溝通,尤其是跨國團(tuán)隊(duì)和遠(yuǎn)程辦公場景。但不封,就等于給攻擊者留了一條高速公路。

      一些機(jī)構(gòu)開始部署B(yǎng)ot流量分析,通過行為模式識(shí)別異常:正常Bot的交互頻率、消息大小、時(shí)間分布都有規(guī)律,而C2通信往往呈現(xiàn)機(jī)械化的輪詢特征。但這需要相當(dāng)精細(xì)的基線建模,中小公司的安全運(yùn)營中心很難負(fù)擔(dān)。

      端點(diǎn)檢測與響應(yīng)(EDR)工具是另一條防線。ResokerRAT在本地有不少可疑行為——?jiǎng)?chuàng)建全局鉤子、終止安全進(jìn)程、請(qǐng)求管理員權(quán)限——這些都可以被行為分析捕獲。前提是EDR本身沒有被優(yōu)先干掉。

      Priyadharshini在報(bào)告末尾提到了一個(gè)細(xì)節(jié):ResokerRAT的代碼中殘留著一些未使用的功能模塊,包括針對(duì)macOS的路徑字符串和某款國產(chǎn)殺毒軟件的規(guī)避邏輯。開發(fā)者在為跨平臺(tái)部署做準(zhǔn)備,同時(shí)也在針對(duì)特定地區(qū)優(yōu)化。

      下一個(gè)版本的ResokerRAT會(huì)出現(xiàn)在哪里?攻擊者的Telegram Bot列表里,又藏著多少尚未被發(fā)現(xiàn)的"數(shù)字內(nèi)鬼"?

      特別聲明:以上內(nèi)容(如有圖片或視頻亦包括在內(nèi))為自媒體平臺(tái)“網(wǎng)易號(hào)”用戶上傳并發(fā)布,本平臺(tái)僅提供信息存儲(chǔ)服務(wù)。

      Notice: The content above (including the pictures and videos if any) is uploaded and posted by a user of NetEase Hao, which is a social media platform and only provides information storage services.

      相關(guān)推薦
      熱點(diǎn)推薦
      科學(xué)家在月球背面,發(fā)現(xiàn)了2200萬億噸金屬,它們究竟從何而來?

      科學(xué)家在月球背面,發(fā)現(xiàn)了2200萬億噸金屬,它們究竟從何而來?

      觀察宇宙
      2026-03-25 20:24:45
      我做兇宅試睡員10年,我見過上百套兇宅,最終栽在了一套江景房里

      我做兇宅試睡員10年,我見過上百套兇宅,最終栽在了一套江景房里

      千秋文化
      2026-03-28 21:31:38
      霍爾木茲海峽,大消息!特朗普發(fā)聲!伊朗回應(yīng)!黃金、白銀、美股,跳水!原油飆漲

      霍爾木茲海峽,大消息!特朗普發(fā)聲!伊朗回應(yīng)!黃金、白銀、美股,跳水!原油飆漲

      證券時(shí)報(bào)e公司
      2026-04-07 22:06:55
      黑尾醬,徹底消失了?

      黑尾醬,徹底消失了?

      生如稗草
      2026-03-15 08:48:11
      歷史上三個(gè)假太監(jiān):一個(gè)睡了皇后,一個(gè)讓太后生子,一個(gè)殺了皇帝

      歷史上三個(gè)假太監(jiān):一個(gè)睡了皇后,一個(gè)讓太后生子,一個(gè)殺了皇帝

      文史達(dá)觀
      2026-04-06 16:03:34
      廣東最新經(jīng)濟(jì)數(shù)據(jù)公布!珠三角遙遙領(lǐng)先!粵東落后粵西!

      廣東最新經(jīng)濟(jì)數(shù)據(jù)公布!珠三角遙遙領(lǐng)先!粵東落后粵西!

      ilove汕頭
      2026-04-07 12:16:41
      福建警方通報(bào)“車輛墜河致5人遇難”:陳某某(女,45歲)因操作不當(dāng)意外墜河,造成車內(nèi)5人死亡

      福建警方通報(bào)“車輛墜河致5人遇難”:陳某某(女,45歲)因操作不當(dāng)意外墜河,造成車內(nèi)5人死亡

      大象新聞
      2026-04-07 19:45:13
      因太漂亮被導(dǎo)演“收入囊中”的4位女星,有一位戲沒拍完就懷孕了

      因太漂亮被導(dǎo)演“收入囊中”的4位女星,有一位戲沒拍完就懷孕了

      雅兒姐游世界
      2026-04-05 14:48:13
      伊朗稱過去一天襲擊以色列北部,導(dǎo)彈未遭攔截:以色列通過放棄北部城市,承認(rèn)失敗

      伊朗稱過去一天襲擊以色列北部,導(dǎo)彈未遭攔截:以色列通過放棄北部城市,承認(rèn)失敗

      極目新聞
      2026-04-07 09:26:03
      川崎工程師吐真言:整個(gè)日本摩托圈,看到張雪倆字,心就咯噔一下

      川崎工程師吐真言:整個(gè)日本摩托圈,看到張雪倆字,心就咯噔一下

      童叔不飆車
      2026-04-06 23:47:22
      一空姐機(jī)上被打,航司霸氣出面:打我家空姐,拉入黑名單

      一空姐機(jī)上被打,航司霸氣出面:打我家空姐,拉入黑名單

      中國民航人
      2026-04-06 18:10:42
      特朗普設(shè)下“最后期限”之際,美國“末日飛機(jī)”現(xiàn)身,可充當(dāng)“空中五角大樓”,抵御核爆炸

      特朗普設(shè)下“最后期限”之際,美國“末日飛機(jī)”現(xiàn)身,可充當(dāng)“空中五角大樓”,抵御核爆炸

      極目新聞
      2026-04-07 17:02:06
      中國3200兆帕超級(jí)鋼:西方對(duì)中國的科技升級(jí),感到憂心忡忡

      中國3200兆帕超級(jí)鋼:西方對(duì)中國的科技升級(jí),感到憂心忡忡

      小熊侃史
      2026-04-07 10:24:16
      美副總統(tǒng)萬斯:戰(zhàn)爭將很快結(jié)束

      美副總統(tǒng)萬斯:戰(zhàn)爭將很快結(jié)束

      中國網(wǎng)
      2026-04-07 22:00:14
      安徽6歲失聯(lián)女童已遇害,曝兇手系因報(bào)復(fù)下黑手,還兩次轉(zhuǎn)移遺體

      安徽6歲失聯(lián)女童已遇害,曝兇手系因報(bào)復(fù)下黑手,還兩次轉(zhuǎn)移遺體

      十九妹
      2026-04-07 02:12:24
      特朗普再次推遲對(duì)伊朗的最后通牒

      特朗普再次推遲對(duì)伊朗的最后通牒

      參考消息
      2026-04-06 10:27:04
      伊朗哈爾克島再次遭襲,傳出多次爆炸聲;該島承載伊朗90%原油出口,核心設(shè)施系美伊合資打造,位置獨(dú)一無二

      伊朗哈爾克島再次遭襲,傳出多次爆炸聲;該島承載伊朗90%原油出口,核心設(shè)施系美伊合資打造,位置獨(dú)一無二

      揚(yáng)子晚報(bào)
      2026-04-07 19:35:06
      特朗普威脅伊朗:今晚,整個(gè)文明將消亡

      特朗普威脅伊朗:今晚,整個(gè)文明將消亡

      南方都市報(bào)
      2026-04-07 20:34:15
      美方威脅襲擊伊朗民用設(shè)施,新西蘭總理:毫無益處

      美方威脅襲擊伊朗民用設(shè)施,新西蘭總理:毫無益處

      環(huán)球網(wǎng)資訊
      2026-04-07 14:53:13
      趙心童10:3橫掃奪冠,卻被保加利亞美女裁判搶風(fēng)頭!

      趙心童10:3橫掃奪冠,卻被保加利亞美女裁判搶風(fēng)頭!

      觀察鑒娛
      2026-04-07 11:13:58
      2026-04-07 22:47:00
      算力游俠
      算力游俠
      游走在API與報(bào)錯(cuò)之間,用魔法(AI)打敗魔法的非硬核玩家。
      856文章數(shù) 12關(guān)注度
      往期回顧 全部

      科技要聞

      滿嘴謊言!OpenAI奧特曼黑料大起底

      頭條要聞

      特朗普恐嚇4小時(shí)摧毀伊朗 伊朗稱"打穿"海法未見攔截

      頭條要聞

      特朗普恐嚇4小時(shí)摧毀伊朗 伊朗稱"打穿"海法未見攔截

      體育要聞

      官宣簽約“AI球員”,這支球隊(duì)被罵慘了...

      娛樂要聞

      女首富陳麗華離世 被曝生前已分好遺產(chǎn)

      財(cái)經(jīng)要聞

      10萬億財(cái)政轉(zhuǎn)移支付,被誰拿走了?

      汽車要聞

      不止是大 極狐首款MPV問道V9靜態(tài)體驗(yàn)

      態(tài)度原創(chuàng)

      家居
      藝術(shù)
      教育
      數(shù)碼
      軍事航空

      家居要聞

      雅致愜意 感知生活之美

      藝術(shù)要聞

      美麗風(fēng)光看不盡

      教育要聞

      第一個(gè)「寫進(jìn)政府工作報(bào)告」的春假,研學(xué)賽道加速分化

      數(shù)碼要聞

      榮耀官宣WIN系列游戲本:4月23日發(fā)布!

      軍事要聞

      美軍營救飛行員出動(dòng)155架飛機(jī)

      無障礙瀏覽 進(jìn)入關(guān)懷版