主题 : 网络安全专家发现微软 WHQL 签名的 FiveSys 驱动其实是恶意软件
知足常乐
级别: 十方秋水

UID: 23
精华: 1
发帖: 261133
威望: 117144 点
无痕币: 2417 WHB
贡献值: 0 点
在线时间: 9391(时)
注册时间: 2007-11-24
最后登录: 2024-05-05

0 网络安全专家发现微软 WHQL 签名的 FiveSys 驱动其实是恶意软件

10 月 22 日消息,近日比特梵德(Bitdefender)的安全研究人员发现了一个由微软自己进行数字签名的新型 rootkit 恶意驱动程序,名为 FiveSys。此恶意驱动程序带有“Windows 硬件质量实验室”(WHQL)认证,该认证由微软通过 Windows 硬件兼容计划(WHCP)对其各合作厂商送来的驱动程序进行核查后发布。




比特梵德解释了 FiveSys rootkit 恶意驱动程序感染的原理以及它的功能:“rootkit 的原理相当简单,其目的是通过一个自定义代理来重定向受感染机器中的互联网流量,此代理是从一个内置 300 个域名的列表中提取出来的,这种重定向对 HTTP 和 HTTPS 都有效。Rootkit 在 HTTPS 进行重定向工作时向其安装了一个自定义的根证书,这样一来,浏览器就不会对该代理服务器的未知身份发出警告。”


到目前为止,FiveSys 恶意驱动程序的传播区域只限于中国,这可能表明其散布者主要对中国感兴趣。在其他关键特征方面,相关白皮书还提到,该 rootkit 阻止用户进行注册表的修改,并试图阻止其访问受感染的系统。


除了重定向互联网流量,该 rootkit 还阻止其他恶意程序编写组的驱动程序在受感染电脑上进行加载,可能该恶性程序正在限制其他的恶性程序进入被感染的系统。




比特梵德在提醒微软后,微软就将该恶性驱动程序上的签名删除了,用户可以在这篇比特梵德的官方博客文章中了解详情。


有趣的是,这并不是微软第一次发生这样的事情。在今年 6 月,一个名为“Netfilter”的恶性程序也通过了微软的 WHQL 签名认证,所感染电脑的方法可能与此次类似。
事能知足心常乐 人到无求品自高
级别: 八片秋叶

UID: 232159
精华: 0
发帖: 45267
威望: 40959 点
无痕币: 10021 WHB
贡献值: 0 点
在线时间: 805(时)
注册时间: 2014-06-03
最后登录: 2024-05-05

了解了解,谢谢楼主分享。
级别: 十方秋水

UID: 88
精华: 0
发帖: 130120
威望: 221902 点
无痕币: 107420 WHB
贡献值: 0 点
在线时间: 51973(时)
注册时间: 2008-03-18
最后登录: 2024-04-25

了解一下。谢谢楼主分享。
级别: 六行秋雁
UID: 230652
精华: 0
发帖: 3189
威望: 18345 点
无痕币: 23284 WHB
贡献值: 0 点
在线时间: 550(时)
注册时间: 2014-05-05
最后登录: 2024-05-05

了解一下,谢谢共享!
千山同一月 万户尽皆春 千江有水千江月 万里无云万里天
级别: 总版主

UID: 998
精华: 0
发帖: 605037
威望: 529409 点
无痕币: 15 WHB
贡献值: 0 点
在线时间: 62339(时)
注册时间: 2008-12-25
最后登录: 2024-05-05

这个可以进来看看,了解一下。
知足常乐
级别: 十方秋水

UID: 23
精华: 1
发帖: 261133
威望: 117144 点
无痕币: 2417 WHB
贡献值: 0 点
在线时间: 9391(时)
注册时间: 2007-11-24
最后登录: 2024-05-05

看看了解一下吧!
事能知足心常乐 人到无求品自高
Total 0.055749(s) query 4, Time now is:05-05 17:26, Gzip enabled 粤ICP备07514325号-1
Powered by PHPWind v7.3.2 Certificate Code © 2003-13 秋无痕论坛