1763582066
2025-11-19 19:49:00
- 「finger」コマンドは、何年も使用されなくなった後でも、リモートでコードを実行するために悪用される可能性があります。
- 攻撃者はバッチ スクリプトを使用して、サーバーの応答を Windows コマンド セッションに直接送信します。
- 隠された Python プログラムは、無害なドキュメントを装ったアーカイブを通じて配信されます
Finger コマンドは、もともと Unix 上でリモートまたはローカル システム ユーザーに関する基本情報を取得するために使用されていた古いネットワーク ルックアップ ツールであり、その後 Windows 上でも使用されました。
最新の認証システムやユーザー クエリ システムが標準になるにつれて、この脅威は徐々に放棄されましたが、この 10 年来の脅威が、古いプロトコルを通じて引き出されたリモート命令を無意識のうちに実行するユーザーをターゲットとした悪意のある操作として、静かに再浮上しているようです。
この方法は、リモートのフィンガー サーバーからテキストベースのコマンドを取得し、標準の Windows コマンド実行を通じてローカルで実行することに依存しています。
古いけどまだ危険
研究者が、応答をライブ Windows コマンド セッションにルーティングする前に、リモート サーバー経由でフィンガー要求をトリガーするバッチ スクリプトを調査したときに、このアクティビティへの関心が再浮上しました。
その後、参照されたサーバーは応答を停止しましたが、同様の動作を示す追加のサンプルがその後進行中の攻撃に関連付けられました。
1 つの例には、人間による検証ステップが完了したと思っていた人が含まれます。実際には、出力がコマンド プロセッサ セッションに直接ストリーミングされる間に、指のアドレスに接続するコマンドを実行しました。
サーバーはもう応答しませんが、以前にキャプチャされた結果には、ランダム パスの作成、システム ツールのクローン作成、無害なドキュメントを装った圧縮アーカイブの抽出というシーケンスが示されていました。
そのアーカイブの中には、 パイソン pythonw.exe を通じて起動され、その後リモート サーバーに接続して実行を確認するプログラム。
関連するバッチ ファイルは、パッケージに無害なテスト ツールではなく、情報を盗む動作が含まれていることを示唆していました。
別のキャンペーンでは同様のリクエスト パターンが使用されましたが、別のサーバーをターゲットにし、ほぼ同じ自動化を実現しました。
アナリストは、このバージョンが一般的なリバース エンジニアリング ツールと監視ユーティリティをスキャンしていることを観察しました。
その後、検出されると終了しました。これは、段階的なマルウェア活動でよく見られるレベルの認識を意味します。
検出ユーティリティが見つからなかった場合、スクリプトは、不正な制御セッションに使用される既知のリモート アクセス ツールを配信する別の圧縮ファイルをダウンロードしました。
次に、ユーザーがログインするたびにタスクを起動するタスクをスケジュールします。
この虐待には 1 人の行為者が関与しているようですが、偶発的な被害者が同様の事件を報告し続けています。
安全なコンピューティングには最新のアップデートが必要であることを人々は思い出しています ウイルス対策 システム、信頼性の高い マルウェアの削除 プラクティスと適切に設定された ファイアウォール。
従来の検索ツールが依然としてリスクを引き起こすというのは奇妙に聞こえるかもしれませんが、ソーシャル エンジニアリングと組み合わせると、古いプロトコルでも実際のエントリ ポイントが作成される可能性があります。
経由 ピーピーコンピュータ
あらゆる予算に最適なウイルス対策ツール
Google ニュースで TechRadar をフォローしてください そして 私たちを優先情報源として追加してください 専門的なニュース、レビュー、意見をフィードで入手できます。ぜひフォローボタンをクリックしてください!
もちろん、次のこともできます TikTokでTechRadarをフォローしてください ニュース、レビュー、開封をビデオ形式で確認し、定期的に最新情報を入手してください。 ワッツアップ あまりにも。
#ユーザーに気づかれずに隠しコマンドを実行しデータを盗む古代の #Unix #ツールがどのようにして復活したのか