主要观点总结
网络安全公司Trellix披露了一种新型针对Linux的攻击链,通过钓鱼邮件传播开源后门VShell。攻击利用恶意RAR压缩包中文件名嵌入的Bash命令实现自动执行,并绕过杀毒软件文件扫描。
关键观点总结
关键观点1: 新型攻击链通过钓鱼邮件传播VShell后门
攻击者通过发送带有恶意RAR压缩包的邮件,利用其中文件名嵌入的Bash命令进行自动执行,实现VShell后门的传播。
关键观点2: 攻击利用shell脚本处理文件名的漏洞
该技术利用了shell脚本在处理文件名时缺乏输入清理的漏洞,将Base64编码的Bash载荷直接放入文件名中,触发命令注入。
关键观点3: 攻击能够绕过传统防御机制
由于杀毒引擎通常不会扫描文件名,这种方式能够绕过传统防御机制,如杀毒软件的文件扫描。
关键观点4: 攻击流程包括下载ELF文件并连接C2服务器
恶意文件名触发执行下载器,从外部服务器获取适配架构的ELF安装文件。下载的ELF文件会连接至命令与控制(C2)服务器,接收加密的VShell载荷并在内存中解码执行。
关键观点5: VShell后门的功能和特性
VShell由Go语言编写,支持反向shell、文件操作、进程管理、端口转发及加密通信,完全在内存中运行,能有效规避基于磁盘的检测,并可攻击多种架构的Linux设备。
免责声明:本文内容摘要由平台算法生成,仅为信息导航参考,不代表原文立场或观点。
原文内容版权归原作者所有,如您为原作者并希望删除该摘要或链接,请通过
【版权申诉通道】联系我们处理。