专栏名称: Linux就该这么学
专注于Linux运维技术培训,让您学习的每节课都有所收获,订阅本号后可每天获得最新Linux运维行业资讯、最实用的Linux免费教程以及独家Linux考证资料,三十多万技术小伙伴的选择,Linux就该这么学!
TodayRss-海外RSS稳定源
目录
相关文章推荐
今天看啥  ›  专栏  ›  Linux就该这么学

RAR 压缩文件内文件名成 “ 武器 ” ?!逃避杀毒软件检测、触发 Linux 恶意文件

Linux就该这么学  · 公众号  · linux  · 2025-08-27 08:02
    

主要观点总结

网络安全公司Trellix披露了一种新型针对Linux的攻击链,通过钓鱼邮件传播开源后门VShell。攻击利用恶意RAR压缩包中文件名嵌入的Bash命令实现自动执行,并绕过杀毒软件文件扫描。

关键观点总结

关键观点1: 新型攻击链通过钓鱼邮件传播VShell后门

攻击者通过发送带有恶意RAR压缩包的邮件,利用其中文件名嵌入的Bash命令进行自动执行,实现VShell后门的传播。

关键观点2: 攻击利用shell脚本处理文件名的漏洞

该技术利用了shell脚本在处理文件名时缺乏输入清理的漏洞,将Base64编码的Bash载荷直接放入文件名中,触发命令注入。

关键观点3: 攻击能够绕过传统防御机制

由于杀毒引擎通常不会扫描文件名,这种方式能够绕过传统防御机制,如杀毒软件的文件扫描。

关键观点4: 攻击流程包括下载ELF文件并连接C2服务器

恶意文件名触发执行下载器,从外部服务器获取适配架构的ELF安装文件。下载的ELF文件会连接至命令与控制(C2)服务器,接收加密的VShell载荷并在内存中解码执行。

关键观点5: VShell后门的功能和特性

VShell由Go语言编写,支持反向shell、文件操作、进程管理、端口转发及加密通信,完全在内存中运行,能有效规避基于磁盘的检测,并可攻击多种架构的Linux设备。


免责声明:本文内容摘要由平台算法生成,仅为信息导航参考,不代表原文立场或观点。 原文内容版权归原作者所有,如您为原作者并希望删除该摘要或链接,请通过 【版权申诉通道】联系我们处理。

原文地址: 访问原文地址
总结与预览地址:访问文章预览/总结
文章地址: 访问文章快照