設備和操作系統會隨著時間的推移而變化,隨著時間的推移,網絡上的一些惡意軟件會變得過時,無法滲透到新的防禦系統或將其有效載荷投放到更複雜的機器上。 因此,每隔幾年,惡意軟件創建者就需要做出一個決定:讓過時的惡意軟件消亡還是為下一代更新?
正如電影製片廠似乎渴望為年輕觀眾改造舊的特許經營權一樣,惡意軟件作者也喜歡為新設備重振過時的惡意軟件。 然而,設備用戶必須警惕 StarsLord,而不是情緒化的女性絕地武士或活潑、充滿咖啡因的皮卡丘,這是一種強大的加載程序類型的惡意軟件,是構成威脅的最新惡意軟件升級。
什麼是星爵?
在我們解決 StarsLord 的獨特屬性之前,重要的是要掌握這種攻擊屬於的惡意軟件類別。 加載程序類型的惡意軟件就像惡意應用程序的航空母艦:雖然它們可以內置武器,但它們通常會容納用於攻擊的其他車輛。
換句話說,加載程序旨在潛入目標設備,然後部署各種其他惡意可執行文件,這些可執行文件通常來自攻擊者控制的服務器。 有時,加載程序被描述為遠程訪問特洛伊木馬程序,因為它們對合法用戶來說似乎很少有危險,而且它們讓攻擊者可以控制受感染的設備——這就是讓我們回到 StarsLord 的原因。
StarsLord,也簡稱 StarsLoad 和 sLoad,是一種基於 PowerShell 的木馬,意思是它會合併 Windows 的 PowerShell 用戶界面,它可以自動執行關鍵計算任務並協助配置管理。
本質上,PowerShell 是一種強大的設備管理工具,控制它的攻擊者可以隨心所欲——但這並不是惡意軟件的特別新功能。 事實上,在其攻擊鏈中,StarsLord 與其前輩並沒有什麼不同:它將自己安裝在系統上,連接到其遠程服務器並下載其他惡意軟件。 革命性的是 StarsLord 如何避免被抓住。
StarsLord 利用了另一個合法的 Windows 組件,稱為 後台智能傳輸服務 (BITS) 在後台傳輸惡意文件,無需運行任何應用程序。 此外,StarsLord 使用 Windows 腳本文件和 .jpg 擴展名下載其 PowerShell 腳本。 因此,一些防病毒服務難以將惡意軟件識別為威脅。
更重要的是,StarsLord 擁有各種旨在壓倒和破壞用戶安全措施的功能,其中包括:
- 地理圍欄,或根據用戶的位置限制對內容的訪問
- 追踪,或向攻擊者提供有關感染階段的信息
- 捕獲,或隔離分析機器以阻止對惡意軟件進程的更深入了解
憑藉所有這些高級功能,StarsLord 無疑是值得新十年的重要惡意軟件演變——但用戶有什麼辦法可以擺脫它的控制嗎?
用戶如何阻止StarsLord?
由於加載程序具有符合攻擊者意圖的能力和靈活性,因此它們的複雜性和普遍性正在增加。 然而,由於加載程序不會為每個受害者提供相同的體驗——而且由於加載程序的進程對於技術愛好者來說並不那麼容易理解——用戶對加載程序不像他們對其他惡意軟件類型那樣熟悉,比如勒索軟件. 不幸的是,這意味著目前沒有多少資金和精力用於阻止這種不斷上升的威脅。
幸運的是,StarsLord 與之前出現的其他更基本的惡意軟件有一個重要的共同點:它如何進入用戶系統。 StarsLord 總是通過電子郵件和 ZIP 附件到達用戶設備。
電子郵件的內容根據用戶的語言進行了個性化設置,可能包括用戶的姓名和地址,以激發信任並鼓勵下載附件。 因此,用戶可以通過遵守最重要的網絡衛生規則之一來避開 StarsLord:不要與可疑消息互動。 此外, 全面的防病毒保護 應該能夠在用戶犯任何錯誤之前識別電子郵件中的威脅。
也許 StarsLord 最重要的教訓是:即使翻拍沒有成為新聞,它也可能在行業中掀起波瀾。 StarsLord 和其他加載程序類型的惡意軟件可能會在未來幾個月和幾年內急劇發展,成為網絡上最危險的威脅之一。 通過跟上這些早期發展,用戶可以知道要尋找什麼以及如何保持安全,即使技術格局不斷發展和變化。

用戶如何阻止StarsLord?