百度360必应搜狗淘宝本站头条
当前位置:网站首页 > 软件资讯 > 正文

黑产进攻Win10高危漏洞,腾讯安全紧急首发专杀工具

ninehua 2025-02-07 18:41 2 浏览

近日,微软发布CVE-2020-0601漏洞公告,修补了Windows加密库中的CryptoAPI欺骗漏洞。该漏洞可被利用对恶意程序签名,从而骗过操作系统或安全软件的安全机制,使Windows终端面临被攻击的巨大风险,主要影响Windows 10以及Windows Server 2016和2019,Win10以下版本不受影响。

经腾讯安全技术专家检测发现,该漏洞的POC和在野利用已先后出现,影响范围包括HTTPS连接,文件签名和电子邮件签名,以用户模式启动的签名可执行程序等。目前,腾讯电脑管家、T-Sec 终端安全管理系统均可修复该漏洞,腾讯安全也已率先发布漏洞利用恶意程序专杀工具,可快速检测可疑程序是否利用CVE-2020-0601漏洞伪造证书,用户可运行此工具扫描本地硬盘或特定目录,将危险程序清除。

腾讯安全团队对该漏洞利用的POC进行深入分析后,确认该POC为CVE-2020-0601漏洞利用的一个典型伪造签名场景,即通过该POC可轻松伪造出正常公钥对应的第二可用私钥,相当于黑客可以用自己的私钥欺骗微软系统,随便制造一个签名,系统都以为是合法的;而在无漏洞的情况下达到该效果需要消耗极大算力。

与此同时,腾讯安全团队还检测到已有国内黑产组织利用该漏洞构造多个恶意程序,说明该漏洞的利用方法已被部分病毒木马黑产所掌握。虽然该漏洞不能直接导致蠕虫式的利用,但可以在多种欺骗场景中运用。

在野利用样本1:ghost变种远程控制木马。该样本利用漏洞构造了看似正常的数字签名,极具迷惑性。用户一旦中招,电脑将会被黑客远程控制。攻击者可以进行提权、添加用户、获取系统信息、注册表管理、文件管理、键盘记录、窃听音频等操作,还可以控制肉鸡电脑进行DDoS攻击。

利用该漏洞构造的恶意程序一

在野漏洞利用样本2:horsedeal勒索病毒。该样本具有看似正常的数字签名,攻击者诱使受害者运行该恶意程序后,会导致受害者硬盘数据被加密。

利用该漏洞构造的恶意程序二

在野利用场景3:利用漏洞骗取浏览器对拥有伪造证书的网站的信任,如通过伪造类相似域名进行钓鱼攻击,在浏览器识别为“可信”网站下注入恶意脚本。

该恶意网页可显示正常的证书信息

此外,腾讯安全研究人员指出,在任意受影响的机器中,任意PE文件只要用这个伪造的证书进行签名,都能通过windows的证书检验。现有安全体系很大程度依赖证书签名,如果通过漏洞伪造签名欺骗系统,成功绕过安全防御及查杀机制,攻击者便可为所欲为,造成严重后果。

漏洞可以给任意PE文件伪造签名欺骗系统

仅在微软发布安全公告后不到一天的时间里,已经发现漏洞利用代码公开,及众多在野利用样本。通过对攻击样本进行深入分析,腾讯安全技术专家认为,该漏洞的相关代码已通过网络扩散,被黑灰产业利用的可能性正在增加。如2017年4月,黑客攻击NSA,释放出NSA核武级漏洞攻击包就是永恒之蓝系列工具包,该工具包至今仍是网络黑产最常使用的绝佳攻击武器。

值得一提的是,该漏洞主要影响Windows 10以及Windows Server 2016和2019。而Windows 8.1和更低版本以及Server 2012 R2和更低版本不支持带有参数的ECC密钥,因此,较早的Windows版本会直接不信任尝试利用此漏洞的此类证书,不受该漏洞影响。

鉴于该漏洞具有极高的利用价值,而且在很短时间内漏洞利用方法已被黑产所掌握,腾讯安全专家建议广大企业网络管理员,可参考以下方法运行专杀工具清除危险程序。

使用方式:

1,手动扫描(个人模式):

a,根据提示输入需要扫描的目录,然后按Enter键,如果是全盘扫描,则输入root后按Enter键

b,发现病毒的情况下,输入Y,然后按Enter键,则开始删除。该操作请谨慎,删除后无法还原

2,命令行模式(企业模式):

a,将exe以命令行启动,比如扫描C盘test目录(##dir=C:\test;autodel=N),如果要全盘扫描(##dir=root;autodel="N")

b, 如果要自动删除则设置autodel="Y"

产品截图:如下

http://dlied6.qq.com/invc/xfspeed/qqpcmgr/download/cve_2020_0601_scan.exe

同时,腾讯安全建议企业用户立即升级补丁尽快修复该漏洞,或使用T-Sec 终端安全管理系统(腾讯御点)统一检测修复所有终端系统存在的安全漏洞。同时,企业用户还可使用T-Sec 高级威胁检测系统(腾讯御界),检测利用CVE-2020-0601漏洞的攻击活动,全方位保障企业自身的网络安全。

T-Sec 高级威胁检测系统沙箱检测到危险程序

对于普通个人用户来说,腾讯安全推荐使用腾讯电脑管家的漏洞修复功能,或Windows Update安装补丁,拦截危险程序,全面保护系统安全。

腾讯电脑管家发现漏洞风险

责编:李文瑶

相关推荐

Windows再曝致命漏洞 多支安全团队公布应对措施

【环球网科技报道记者樊俊卿】近来,一则关于Windows产品安全漏洞的新闻席卷各大论坛。有安全专家宣称发现WindowsServer2003、WindowsServer2008R2及Wi...

一机多用 卡妙极限矩阵4合一手柄评测

今天笔者为大家带来的是一款多平台的游戏手柄——卡妙。这款手柄可兼容安卓平台的电视、手机以及平板,另外还兼容索尼PS主机和PC机。手柄作为游戏外设是除了键盘与鼠标玩家最常用的了,一款称职的游戏手柄应该具...

软硬件检测大师:AIDA64 5.00.3300中文正式版下载

IT之家(www.ithome.com):软硬件检测大师:AIDA645.00.3300中文正式版下载IT之家讯12月14日消息,著名软硬件测试工具AIDA64更新至5.00.3300版,此次更新...

国行PS5评测:性能提升还能「畅玩」所有游戏!3099元起

作者|JimmyMa...

Windows RDP服务蠕虫级漏洞预警 堪比WannaCry

北京时间5月15日,微软发布了针对远程桌面(RDP)服务远程代码执行漏洞CVE-2019-0708的修复补丁,该漏洞由于属于预身份验证且无需用户交互,因此可以通过网络蠕虫方式被利用,与2017年爆发的...

黑产进攻Win10高危漏洞,腾讯安全紧急首发专杀工具

近日,微软发布CVE-2020-0601漏洞公告,修补了Windows加密库中的CryptoAPI欺骗漏洞。该漏洞可被利用对恶意程序签名,从而骗过操作系统或安全软件的安全机制,使Windows终端面临...

硬件大师AIDA64 5.60.3716更新下载:“认准”Win10

著名硬件测试工具AIDA64更新至5.60.3716Beta版,本次更新修复了Win10Build版本号检测错误问题,识别更准确。另外还添加了对ITEIT8738F传感器、ASRock主板、NVI...

Windows 11 version 23H2 中文版、英文版 (x64、ARM64) 下载 (4月更新)

Windows11version23H2中文版、英文版(x64、ARM64)下载(updatedApr2024)...

在北京,如何观看一颗7000年一遇的彗星?

昨天(7月19日),北京结束了断断续续的几天阴雨天气,迎来了一个大晴天,虽然天气有些炎热,但给市民观测近期的网红彗星C/2020F3——“新智彗星”带来了可能。周日晚间,自驾出游的市民一般都会陆续返...

运营17年,今天正式停运

记者|申潇轶4月20日,QQ堂正式停运,这一运营了17年之久的游戏终于画上了句号。有网友评论道,“QQ堂停运,我的青春也结束了。”近年来,不少“童年游戏”逐渐消失在大众视野,也有部分游戏积极转型登陆手...

微软为Windows 7 / Server 2008 R2推出“方便汇总”更新

2016-05-1809:14:02次阅读次推荐稿源:cnBeta.COM条评论多数用户对频繁安装Windows更新感到很麻烦,尤其在一台刚刚安装了原装纯净版Windows7的计算机上。好消...

奔五渣叔的NAS入坑之路

人生奔五,还成天混大张大妈抢便宜货,真的是好失败。钱少心花,小姐的心丫环的命,喜欢电子产品,但电子产品更新快,价格坑,目前基本上每天都在张大妈,京东夺宝岛,淘宝二手等网站寻找,看看有没有自己心仪的物件...

入门办公必备 不到千元激光打印机推荐

1物美价廉最实惠:兄弟1118打印机是日常办公中必不可少的设备,特别是占据几大市场大半江山的黑白激光打印机,更是受到用户青睐,精准清晰的字迹和实惠的成本,都让高精度的黑白激打成本更具优势;因此,物美价...

R2-D2机器人成为现实?“空战智能参谋”亮相航展,靠它“辅助加成”轻松击落敌机

来源:环球网【环球网报道记者徐璐明】看过《星球大战》系列电影的影迷们对电影中的R2-D2机器人一定非常熟悉,超强的智能技术能够人类飞行员可以依靠它完成关键的作战任务,其强大的识别和预判技能让大家留...

装前必知,BarTender系统要求和兼容性

任何软件对系统的硬件都有要求,BarTender10.1也不例外,所以在安装前必须了解BarTender的兼容性和系统要求,否则就会出现一系列你自己也不想出现的错误,今天就和大家详细分解下关于BarT...