当前位置:主页>资 讯>安全动态>

恶意软件可以自行恢复


 

新发现的恶意软件针对Magento电商,并具备自恢复功能,可在被删除后恢复自身。



 

自恢复恶意软件不是什么新鲜事物,近30年前就有类似威胁被曝光。这第一例自恢复恶意软件名为“扬基曲( Yankee Doodle,非正式美国第二国歌 )”,是一款驻留内存的木马,可感染.com和.exe文件。该恶意软件于1989年9月被发现,只要进驻内存,便会在每天下午5点钟播放《扬基曲》。

最近刚被发现的Magento电商恶意软件,使用了数据库触发器来在被删除时恢复自身:每次触发新指令,注射进去的SQL代码都将搜索被感染Magento安装,只要没找到该恶意软件,就再添加一次。该恶意软件利用SQL存储过程来实现该操作。

据分析了该威胁的研究人员称,感染点是对/rss/catalog/notifystock/的暴力攻击,也就是被入侵电商没有完全补上补丁的地方。

该恶意软件会让之前的清除流程无效化,因为从被感染记录中清除掉恶意代码并不能保证感染从此消除。常规清除流程只对普通的JavaScript恶意软件有效,毕竟普通JavaScript恶意软件通常只注入到数据库中静态HTML定义的头部或尾部。

新发现的恶意软件,则会确保自恢复触发器在每个新指令执行时,都会被执行一遍。“查询会检查该恶意软件在头部、尾部、版权和每个内容管理软件(CMS)块中的存在情况,如果没发现其存在,就会重新添加一遍自身。”安全研究人员解释称。

发现该恶意软件的安全研究人员认为,如今,恶意软件检测应包含进数据库分析,因为文件扫描已不再有效。“该发现显示出,我们遭遇了恶意软件进化的新阶段。”

虽然Magento和一些社区扩展包含了合法触发器,Magento商店的拥有者应该能够通过搜索可疑SQL代码,来检测该恶意软件,比如包含有admin、.js或HTML标签‘<’的一些东西。

该研究人员更新了其恶意软件扫描器( https://github.com/gwillem/magento-malware-scanner )以检测该新模式,并提供了Magento安装中发现可疑代码后的清除指南。网站测试社区MageReport.com也更新了该新模式的信息。

(责任编辑:安博涛)

分享到:

更多
发表评论
请自觉遵守互联网相关的政策法规,严禁发布色情、暴力、反动的言论。
评价:
表情:
  • 微笑/wx
  • 撇嘴/pz
  • 抓狂/zk
  • 流汗/lh
  • 大兵/db
  • 奋斗/fd
  • 疑问/yw
  • 晕/y
  • 偷笑/wx
  • 可爱/ka
  • 傲慢/am
  • 惊恐/jk
用户名: 验证码:点击我更换图片
资料下载专区
图文资讯

“不明链接”别乱点,以防木马短信

“不明链接”别乱点,以防木马短信

随着互联网金融的快速发展,许多不法犯罪分子利用通过电信技术、黑客技术等手段,窃取...[详细]

这款奇葩的Android勒索软件竟然让受害者用

这款奇葩的Android勒索软件竟然让受害者用语音说出解锁密码

近期,安全研究专家发现了一种新型的Android勒索软件。根据研究人员的描述,这个勒索...[详细]

恶意软件可以自行恢复

恶意软件可以自行恢复

新发现的恶意软件针对Magento电商,并具备自恢复功能,可在被删除后恢复自身。 自恢复...[详细]

紧急预警!Struts2新漏洞S2-045来袭,多个

紧急预警!Struts2新漏洞S2-045来袭,多个版本受影响

近日,安恒信息安全研究院WEBIN实验室高级安全研究员nike.zheng发现著名J2EE框架——S...[详细]

上百万已被破解的谷歌Gmail和雅虎账户在暗

上百万已被破解的谷歌Gmail和雅虎账户在暗网低价出售

3月7日讯 暗网市场历来都充斥着各类非法买卖,包括毒品、伪造的身份证和武器。最近,...[详细]

返回首页 返回顶部