首页|必读|视频|专访|运营|制造|监管|大数据|物联网|量子|低空经济|智能汽车|特约记者
手机|互联网|IT|5G|光通信|人工智能|云计算|芯片|报告|智慧城市|移动互联网|会展
首页 >> 移动互联网 >> 正文

三问一个“常见”的病毒下载器 何以击穿全球杀毒软件?

2025年4月3日 10:46  CCTIME飞象网  

一个很普通的病毒下载器,本应被所有杀毒软件查杀,但在全球最大的病毒检测网站VirusTotal上只有来自中国的瑞星杀毒和韩国的安博士能查出,这到底是怎么一回事?

图:瑞星在VirusTotal上率先检测出该病毒

近日,瑞星威胁情报平台率先截获了一个名为“Contract JBornmann fully.exe”的病毒下载器,瑞星安全专家介绍,该病毒利用了河北某化工进出口贸易有限公司的有效数字签名,因此披上了“合法的外衣”,成功躲避绝大多数杀毒软件查杀。该下载器一旦被成功运行,会立刻下载盗号木马、远控后门等危害性极高的恶意代码。

图:病毒带有有效的数字签名

病毒下载器是一种非常常见的病毒传播技术,其程序本身不具备恶意破坏、盗号、勒索等功能,也不具备非常先进或复杂的技术。

一个“常见”的病毒下载器,为何能击穿全球杀毒软件?

1. 该病毒下载器盗用了河北某化工进出口贸易有限公司的有效数字签名,其根本目的是利用了杀毒软件会放行带有合法数字签名程序的机制。

2. 病毒内部采用了复杂的混淆技术,对关键API与字符串进行加密处理,通过多次加、减和与运算的算法,将原信息转换,使得在分析时难以还原真实的函数名和配置信息。

3. 攻击者还将解密C2的方法与文件名绑定,企图绕过沙箱分析和人工调试。

瑞星安全专家表示,基于以上几点导致了该病毒样本在VirusTotal上的检出率极低。

 

瑞星为什么这么牛?

 

瑞星之所以能够精准检出该病毒,是因为瑞星引擎不以数字签名机制为主要检出依据,而使用了深度模拟反病毒工程师工作流程的“AI病毒代码特征深度挖掘与分析技术”。瑞星安全专家介绍,依据此技术后,瑞星的AI反病毒引擎自动检出率提升了10%左右。

面对这种狡猾的病毒,普通用户该怎么办?

病毒作者和反病毒厂商无时不在进行着技术博弈。在与恶意代码斗争的过程中,经常会出现“道高一尺”或“魔高一尺”的现象。因此,瑞星安全专家提醒大家,使用专业、可靠的安全防护产品是普通用户最直接有效防御病毒的手段。

搭载了AI技术的瑞星ESM防病毒终端安全防护系统无需升级即可自动查杀该病毒,同时瑞星EDR(终端威胁检测与响应系统)能够将本次攻击过程进行还原以及关系网展示,广大用户可安装使用,避免遭到攻击。

编 辑:T01
飞象网版权及免责声明:
1.本网刊载内容,凡注明来源为“飞象网”和“飞象原创”皆属飞象网版权所有,未经允许禁止转载、摘编及镜像,违者必究。对于经过授权可以转载,请必须保持转载文章、图像、音视频的完整性,并完整标注作者信息和飞象网来源。
2.凡注明“来源:XXXX”的作品,均转载自其它媒体,在于传播更多行业信息,并不代表本网赞同其观点和对其真实性负责。
3.如因作品内容、版权和其它问题,请在相关作品刊发之日起30日内与本网联系,我们将第一时间予以处理。
本站联系电话为86-010-87765777,邮件后缀为cctime.com,冒充本站员工以任何其他联系方式,进行的“内容核实”、“商务联系”等行为,均不能代表本站。本站拥有对此声明的最终解释权。
相关新闻              
 
人物
中兴通讯董事长李自学:算力筑基、 AI 启智,共迎数智化新纪元
精彩专题
3·15权益日 | 共筑满意消费 守护信息通信安全防线
聚焦2025全国两会
2025年世界移动通信大会
低空经济2025:助力中国经济腾飞,成就高质量发展
CCTIME推荐
关于我们 | 广告报价 | 联系我们 | 隐私声明 | 本站地图
CCTIME飞象网 CopyRight © 2007-2024 By CCTIME.COM
京ICP备08004280号-1  电信与信息服务业务经营许可证080234号 京公网安备110105000771号
公司名称: 北京飞象互动文化传媒有限公司
未经书面许可,禁止转载、摘编、复制、镜像