是遠程管理還是後門程序?

2021-02-14 OG完美主義者

Quasar(類星體)是一個使用C#開發的遠程管理工具(Remote Administration Tool),當然也有人稱呼它為後門程序

說到遠程管理軟體,我相信所有同學都用過Windows的遠程桌面、VNC、Teamviewer,以及Linux系統下的SSH等。這些軟體可以讓管理員遠程管理託管在IDC機房中的伺服器設備,而不必親自坐在那個常年18度恆溫、噪聲和輻射嚴重超標、完全不適合人類生存的機房當中。

因此,當十多年前我首次開始使用灰鴿子的時候,心中就有一個巨大的疑問,那就是它也完全可以當作一個遠程管理工具來正向使用,而不必被稱為後門程序。

時至今日,後門和RAT軟體的區別已經開始變得模糊。同樣的軟體工具,如果你用它來做日常管理也可以,當然惡意的用戶也會用它來做那些壞事。

Quasar 是個開源免費的針對Windows系統的RAT軟體。其作者對它的定位是一個系統管理工具,或者是老闆對員工的監督軟體。從特性方面來看,它具有輕量、快速、穩定、流量加密等有諸多優點,但從具體的功能來講,傳統後門程序的功能它是一個也不缺少,甚至還更多。

從2018年開始,有安全研究機構發現,多個黑客組織都在使用定製的Quasar變體來進行APT攻擊。由於Quasar是個開源項目,所以任何人都可以在Github上獲得它的源碼,並進行定製和修改。當然,如果你在自己的電腦上直接運行其Github上的版本,那麼windows系統自帶的defender軟體會有效的識別和查殺這個「惡意」程序。

研究人員發現,在被捕獲的Quasar變體樣本當中,攻擊者使用了多級加載、多重混淆、定製加密算法、進程注入、模塊化、盜用合法證書等多種逃避安全檢測的手段。但安全研究機構也表示,目前基於AI驅動的檢測機制對該後門程序具有超過三年的預測優勢,因此只要最終戶及時安裝和更新了自己的防病毒軟體,就可以有效防禦來自它的威脅。

Quasar項目的開發始終都非常活躍,分叉數量也非常之高。作為安全研究人員,我們在分析惡意程序的時候,經常會苦於沒有研究實例,但Quasar給我們提供了一個很好的現成樣本。

最後,說一個我的個人觀點。Quasar在某些國家被認為是合法軟體,而在另外一些國家則剛好相反。從技術的角度來說,軟體其實並沒有善惡之分,但使用的人和目的卻大相逕庭。就像武器可以用來犯罪,但也可以用來保家衛國一樣。惡意的恐怕從來都不是軟體本身,而是使用它的人!


相關焦點

  • 深信服VPN後門程序應急處置建議和後門分析
    經核實發現:此次事件是黑客利用非法控制的深信服SSL VPN設備,通過對偽裝成深信服VPN升級程序SangforUD.exe的後門,利用其客戶端升級校驗缺陷,將具備後門功能的升級文件SangforUD.exe推送到VPN客戶端。
  • 後門程序:PC,我要悄悄蒙上你的眼睛
    正在閱讀:後門程序:PC,我要悄悄蒙上你的眼睛後門程序:PC,我要悄悄蒙上你的眼睛2007-12-29 15:38出處:其它網站作者:小魚>  Backdoor.Hupigon.aahh是最新截獲的後門程序,它將利用大多數瀏覽器存在的漏洞肆意攻擊用戶的計算機。
  • 多款軟體內置後門程序 可監視並肆意操控用戶電腦
    【快訊】日前,火絨安全團隊發現,萬能壓縮、起點PDF閱讀器、迷你看圖王、新速壓縮、值購助手等一批軟體內置後門程序,該後門可用來下發任意模塊到用戶電腦隱秘執行,威脅極大。目前,我們發現其雲控下發的模塊會投放間諜木馬,用以收集用戶瀏覽器歷史記錄等信息。
  • 迪普科技:慧眼識漏洞之【後門漏洞】
    風險管理很頭痛?慧眼幫您識漏洞。  後門持久又隱蔽,繞過認證和加密。  執行代碼傳文件,注入程序來攻擊。  漏洞補丁常升級,可疑文件不接收。  後門  後門是一種繞過認證或系統加密來獲取系統訪問權的方法。有時開發人員會出於某原因,有意或無意為自己的程序構建後門程序,但是,如果這些後門被其他人發現,那麼它就成了安全風險,容易被黑客當成漏洞進行攻擊。而另一方面,攻擊者則會將後門注入到有漏洞的伺服器來執行攻擊和上傳惡意文件,為發動進一步攻擊鋪平了道路。
  • 間諜組織Lazarus再現新動態,使用新型MacOS後門程序
    網絡安全近日,亞信安全截獲新型攻擊MacOS的後門程序,該後門程序被網絡間諜組織Lazarus使用,該組織曾經使用帶有宏病毒的Excel文檔,對韓國用戶發動攻擊。本次截獲的後門程序是通過Mac應用程式捆綁傳播,將正常的Flash Player與惡意文件捆綁在一起,在安裝正常Flash Player同時,後臺會悄悄執行後門程序,用戶很難察覺到異常。亞信安全將該後門程序命名為Backdoor.MacOS.NUKESPED.A。
  • 華為海思晶片又有後門?外國研究員剛提出指控,就被打臉了
    海思的 SoC 有後門?2 月 5 日,俄羅斯安全研究員 Vladislav Yarmak 在技術博客平臺 Habr 發表了一篇有關他在華為海思晶片中發現的後門程序的詳細信息。Yarmak 還宣稱: 顯然,多年來,海思不願或無法為同一個後門提供足夠的安全修復程序,而後門是有意實施的。所謂的後門是如何工作的?
  • APT41使用新的Speculoos後門程序在全球範圍內進行攻擊
    如FireEye所述,Speculoos是通過利用CVE-2019-19781來交付的,CVE-2019-19781是一個影響Citrix Application Delivery Controller,Citrix Gateway和Citrix SD-WAN WANOP設備的漏洞,允許攻擊者遠程執行任意命令。此漏洞於2019年12月17日首次通過安全公告CTX267679公開。
  • 網際網路法治 | 遠程審理程序裁量權與程序選擇權的關係
    遠程作證、電子送達等遠程審理方式的選擇,主要是基於法官裁量還是當事人的選擇?抑或此情形下的法官裁量權與當事人選擇權的關係如何?這一問題一直未得到重視並加以澄清。上述規定是對電子司法改革經驗的肯定,為降低程序裁量風險,促使當事人配合程序運作,法官在實踐中愈加重視當事人對遠程審理方式的意見,甚至在很多情況下,當事人的意見決定著法官裁量是否選擇遠程審理的結果,以至於程序裁量的主導地位漸趨模糊。不過,無論從程序法理還是程序規範的角度審視,程序裁量的主導地位均不應被否定。
  • 騰訊電腦管家:「護眼小秘書」暗藏大心機 利用後門程序劫持用戶...
    然而,不法分子從中嗅到「商機」,藉助該類軟體後門程序乘虛而入,給用戶造成不必要的經濟損失和麻煩。近日,騰訊智慧安全御見威脅情報中心監測發現一款名為「護眼小秘書」的軟體攜帶後門程序,表面上看起來是一個可調整屏幕亮度、對比度的小工具,操作中也能夠「正常」卸載,但實際上「護眼小秘書」私自攜帶後門程序,在安裝過程中會釋放「秘眼」後門驅動,同時該軟體難以徹底清除,有如「狗皮膏藥」般賴在用戶電腦中,威脅用戶的信息安全。
  • 「護眼小秘書」暗藏後門程序 超3萬臺電腦受感染
    然而,不法分子從中嗅到「商機」,藉助該類軟體後門程序乘虛而入,給用戶造成不必要的經濟損失和麻煩。近日,騰訊智慧安全御見威脅情報中心監測發現一款名為「護眼小秘書」的軟體攜帶後門程序,表面上看起來是一個可調整屏幕亮度、對比度的小工具,操作中也能夠「正常」卸載,但實際上「護眼小秘書」私自攜帶後門程序,在安裝過程中會釋放「秘眼」後門驅動,同時該軟體難以徹底清除,有如「狗皮膏藥」般賴在用戶電腦中,威脅用戶的信息安全。
  • 謹防「網頁後門」,淺談Webshell入侵網站的原理和預防措施
    正在看手機、電腦或電視的你,是否發現了一個問題,人們對於網際網路的依賴程度,讓網絡幾乎已經成了生活中必不可少的東西,不管是生活中還是工作中,它都起著重要的作用,但同樣它在給人們帶來好作用的同時,也讓我們的信息存在了潛在的危險。
  • 今年最嚴重Windows漏洞之一:有黑客利用Zerologon植入伺服器後門
    安全研究人員本周五發布警告稱,2020 年最嚴重的 Windows 漏洞之一目前正被黑客廣泛利用,從而對網絡中那些存儲用戶憑證和管理員帳號的伺服器植入後門。該漏洞名為「Zerologon」,能讓攻擊者訪問活動目錄,以管理員身份創建、刪除和管理網絡帳號。
  • 再現「黑吃黑」:黑客在數個地下黑客論壇部署後門
    最近,安全專家報告了幾起假冒黑客工具隱藏後門的案例,其中就有一個虛假的 Facebook 黑客工具和Cobian RAT。近日,安全專家 Ankit Anubhav 又發現了新黑客工具,它已經在數個地下黑客論壇上部署了後門程序。
  • 持久轉錄程序與遠程記憶相關
    持久轉錄程序與遠程記憶相關 作者:小柯機器人 發布時間:2020/11/14 23:32:53 美國史丹福大學Thomas C. Sdhof和Stephen R.
  • 遠程辦公,這些小程序值得關注
    一些企業出於保護員工身體健康等綜合考慮,決定再次延遲復工,繼續啟用遠程辦公模式。  那麼,對於那些沒有將電腦帶回家中的人來說,該如何辦公呢?其實,我們使用手機也能夠實現遠程辦公,除了在手機上安裝釘釘、企業微信、華為雲WeLink等企業級協同辦公軟體外,還可以藉助小程序來提高工作效率。  近年來,隨著移動網際網路的發展,小程序也逐漸成熟,並為移動辦公增加了更多選擇。
  • 實戰分析菜刀及隱藏後門
    0x01 基本知識中國菜刀是一款專業的網站管理軟體,用途廣泛,使用方便,小巧實用。只要支持動態腳本的網站,都可以用中國菜刀來進行管理!在非簡體中文環境下使用,自動切換到英文界面。UINCODE方式編譯,支持多國語言輸入顯示一個用來監視和修改網絡發送和接收數據的程序,WinSock Expert可以用來幫助您調試網絡應用程式,分析網絡程序的通信協議(如分析OICQ的發送接收數據),並且在必要的時候能夠修改發送的數據UPX (the Ultimate Packer for eXecutables)是一款先進的可執行程序文件壓縮器,壓縮過的可執行文件體積縮小50%-70% ,這樣減少了磁碟佔用空間
  • 遠程監控
    工業物聯網遠程管理軟體 ,可以通過手機APP管理各類工業儀表,如:溫度、溼度、液位、壓力、流量、重力、火災報警等各類RS485信號、4-20mA信號、開關量信號相關設備,同時支持遠程設備控制功能。
  • 全班50名小學生,都是班委,「後門管理」最受歡迎!
    班委是幫助老師管理班級的助手,在普通的學生中,班委具有模範作用,作為老師和同學之間的紐帶,班委相比普通的學生,擁有更多的鍛鍊機會,因而,讓孩子選擇當班委,能夠很好的鍛鍊孩子的綜合能力。不過班委的數量是有限的,一般來說小學班級中的班委包括班長、副班長、學習委員、體育委員等職務,不可能每個小孩都有機會參與到班級的日常管理,並獲得鍛鍊。近日,在某家長群裡有人分享了一張圖片引起了很多人的關注。
  • 新型安卓惡意程序現身 可錄鍵盤、勒索
    近日一款新Android惡意程序MysteryBot被曝出,其同時具備了金融木馬、記錄鍵盤與勒索軟體等功能,而且其覆蓋攻擊手法已能攻陷Android 7與Android 8平臺。新型安卓惡意程序現身覆蓋攻擊是指在Android終端上功能界面或應用程式界面上覆蓋上一個惡意窗口,使用者無法察覺到,而誤以為是與正常APP互動,以此來誘騙使用者給予授權。
  • Vive Focus Plus增加了VPN和遠程設備管理
    這包括VMware和MobileIron提供的新的設備管理解決方案,允許用戶遠程管理他們的設備、設置和應用程式。據TechRadar報導,VMware的高級副總裁兼終端用戶計算總經理Shankar Iyer表示:「為了解決在企業中部署VR所帶來的行業增長和隨之而來的IT挑戰,VMware很高興能與HTC合作,為Vive Focus Plus提供可擴展的管理和應用程式交付。」