当前位置: 首页 > ds >正文

新型DuplexSpy RAT可使攻击者完全控制Windows系统

image

网络安全研究人员发现了一款名为DuplexSpy RAT的新型高级远程访问木马,该木马能让攻击者对Windows系统实施全面监控与控制。这款多功能恶意软件体现了模块化、图形界面驱动型威胁的增长趋势,显著降低了网络犯罪分子入侵目标设备的技术门槛。

该恶意软件采用C#语言开发,具有简洁的图形界面和可配置选项,使操作者无需深厚编程知识即可定制攻击方案,同时保持与Windows内部组件的深度集成。

加密通信与多功能监控

DuplexSpy RAT采用AES-256-CBC和RSA-4096双重加密算法保护受感染主机与命令控制服务器之间的通信,有效规避网络检测机制。

DuplexSpy RAT控制面板

CYFIRMA分析师发现,该工具由开发者ISSAC/iss4cf0ng以"教育用途"为名公开发布在GitHub上,但其多功能性和易定制性对威胁行为者极具吸引力。该RAT的设计体现了对攻击工具和Windows架构的深刻理解,使攻击者能建立持久后门,同时伪装成合法系统进程逃避检测。

其功能远超传统远程访问工具,包含键盘记录、实时屏幕捕获、摄像头/麦克风监控及交互式命令终端等全面监控功能。

加密通信机制

高级持久化与隐蔽机制

DuplexSpy RAT采用多层持久化策略确保在系统重启和清理尝试中存活。该恶意软件实施双管齐下的方案:以"Windows Update.exe"为伪装名称复制到用户启动文件夹,同时创建对应注册表项。

持久化机制在初始化阶段启动,执行如下安装例程:

installer.m_szStartUpName = Environment.ExpandEnvironmentVariables(Path.Combine(Environment.GetFolderPath(Environment.SpecialFolder.Startup), _szCopyStartup));
installer.m_bReg = _bReg;
installer.m_szRegKeyName = m_szRegKeyName;

安装过程将恶意软件置于"C:\Users\AppData\Roaming\Microsoft\Windows\Start Menu\Programs\Startup"目录,并在"HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Run"下创建名为"Windows Update"的注册表项,通过双重持久化确保系统启动时自动执行。

进程控制功能

该恶意软件还具备高级反分析能力,每100毫秒监控系统进程,针对安全工具和分析应用。当检测到安全软件时,会终止相关进程并显示引用"user32.dll"等系统文件损坏的虚假错误信息误导用户。此外,该RAT采用无文件执行技术,直接将自身加载到内存后删除磁盘原始可执行文件,通过LoadToMemory()方法创建执行线程并触发自毁例程,极大减少了取证痕迹。这种结合注册表修改和启动项的内存驻留技术,构成了挑战传统检测方法的复杂规避策略。

http://www.xdnf.cn/news/13430.html

相关文章:

  • 微信小程序中的计算属性库-miniprogram-computed
  • 23-Oracle 23 ai 区块链表(Blockchain Table)
  • Cursor 工具项目构建指南:MySql 数据库结构设计的 Cursor 规范
  • MongoDB 基础
  • 鸿蒙考试-Ability生命周期篇
  • 到院率最高提升40%,消费医疗用AI营销机器人跑赢增长焦虑
  • 【python深度学习】Day 50 预训练模型+CBAM模块
  • 高效多尺度网络与可学习离散小波变换用于盲运动去模糊
  • 第四章 RAG 知识库基础
  • CanFestival移植到STM32G4
  • HTML实现的2048游戏
  • 从算法到系统架构:AI生成内容连贯性技术深度解析
  • 全网首发!AgentCPM-GUI通过adb操控手机教程
  • pikachu靶场通关笔记23 SQL注入06-delete注入(报错法)
  • RT_Thread——邮箱
  • Monorepo + PNPM 搭建高效多项目管理
  • 基于流形迁移学习的快速动态多目标进化算法(MMTL-MOEA/D)求解FDA1-FDA5和dMOP1-dMOP3,提供完整MATLAB代码
  • ubuntu桌面x11异常修复
  • 《安富莱嵌入式周报》第354期: 开源36通道16bit同步数据采集卡,开源PoE以太网GPIB,分体式键盘DIY,微软WSL开源,USB转车载以太网
  • 第5章 类的基本概念 笔记
  • 50天50个小项目 (Vue3 + Tailwindcss V4) ✨ | EventKey Codes(键盘码)
  • Vim 调用外部命令学习笔记
  • 主键(PRIMARY KEY)与唯一键(UNIQUE KEY)的区别详解
  • 代码随想录算法训练营第60期第六十四天打卡
  • Maven 多仓库配置及缓存清理实战分享
  • 反向工程与模型迁移:打造未来商品详情API的可持续创新体系
  • 工厂方法模式(Factory Method Pattern)
  • 一个完整的日志收集方案:Elasticsearch + Logstash + Kibana+Filebeat (三)
  • 通义灵码 AI IDE 上线!智能体+MCP 从手动调用工具过渡到“AI 主动调度资源”
  • 欧盟手机和平板电脑生态设计和能源标签法案解析