文章总结: 微软披露新型钓鱼攻击变种TerminalFix,利用虚假Cloudflare验证页面诱导用户在WindowsTerminal或PowerShell粘贴恶意代码,通过DLL侧加载、PNG隐写及加密WebSocket反向隧道植入木马打穿内网,并摸排域控资产。建议实施应用控制策略、启用PowerShell脚本块日志审计并加强员工防钓鱼意识培训。 综合评分: 85 文章分类: 恶意软件,红队,内网渗透,应急响应,安全意识
【安全圈】假冒CF验证码投毒终端反向隧道黑客打穿内网
安全圈
2026年8月31日 18:00 江苏
在小说阅读器读本章
去阅读
在公众号小说中沉浸阅读
关键词
病毒
💥 黑客战术升级:微软安全响应中心(MSRC)紧急披露名为 TerminalFix 的新型钓鱼攻击变种!攻击者利用被入侵的网站弹出虚假的 Cloudflare 人机验证页面,诱骗用户在 Windows Terminal / PowerShell 中粘贴执行恶意代码,进而植入自定义反向隧道木马打穿企业内网!
🔍 深度拆解:TerminalFix 与传统 ClickFix 有何不同?
传统的 ClickFix 攻击往往诱导用户打开 Windows“运行”窗口(Win+R)并粘贴命令。但“运行”窗口对命令长度和多行执行支持有限。TerminalFix 全面转向引导受害者调出 Windows Terminal 或 PowerShell 控制台:
- 🎭 逼真的 Cloudflare 验证陷阱:页面伪装成防 DDoS 的 CAPTCHA 验证,提示“点击复制验证码并在控制台按 Ctrl+V 验证”;
- 💻 突破单行指令限制:在原生终端环境中直接执行高度混淆、多阶段拉取的复杂 PowerShell 恶意脚本;
- 📦 白利用 DLL 侧加载(Sideloading):释放合法的
LockScreenContentServer.exe,配合恶意dui70.dll规避杀软启发式查杀。
⚠️ 隐蔽渗透:从隐写图片提取载荷到内网穿透
在成功执行初步脚本后,攻击链展现出极高的专业化对抗水准:
- 🖼️ PNG 图片隐写术:下一阶段核心组件隐藏在看似正常的 PNG 图片文件中,被 DLL 内存解密提取;
- 🌐 加密 WebSocket 反向隧道:通过 Python 编写的定制木马
client.py,借助 443 端口构建加密通道(C2:gitnow[.]dev),实现不受公网防火墙阻断的内网双向代理; - 🕵️♂️ 域控与内网资产全量摸排:自动化执行 Active Directory 域信任探测、域管账户枚举及拓扑测绘,为勒索软件横向移动铺路。
🛡️ 企业防御指南与应急缓解建议
- 🎯 实施严格的应用控制策略:通过 AppLocker 或 Windows Defender Application Control (WDAC) 限制普通办公员工随意执行未经签名的 PowerShell 脚本与控制台。
- 🔒 启用 PowerShell 脚本块日志审计:开启 Script Block Logging 与约束语言模式(Constrained Language Mode),实时捕获高危混淆指令。
- 🚀 加强员工安全意识防钓鱼培训:明确强调任何“需要手动复制代码粘贴到终端/运行窗口”的网页验证码均为 100% 恶意攻击陷阱。
END
阅读推荐
【安全圈】cPanel致命漏洞!秒拿服务器root权限
【安全圈】UniFi全线沦陷!22个漏洞3个满分无需认证
【安全圈】英国三机场客户数据遭窃!邮箱电话车牌全泄露
【安全圈】宇树人形机器人曝Root漏洞可蓝牙近场劫持
【安全圈】ZBT路由器曝出厂双后门可未授权获Root权限
安全圈
←扫码关注我们
网罗圈内热点 专注网络安全
实时资讯一手掌握!
好看你就分享 有用就点个赞
支持「安全圈」就点个三连吧!
免责声明:
本文所载程序、技术方法仅面向合法合规的安全研究与教学场景,旨在提升网络安全防护能力,具有明确的技术研究属性。
任何单位或个人未经授权,将本文内容用于攻击、破坏等非法用途的,由此引发的全部法律责任、民事赔偿及连带责任,均由行为人独立承担,本站不承担任何连带责任。
本站内容均为技术交流与知识分享目的发布,若存在版权侵权或其他异议,请通过邮件联系处理,具体联系方式可点击页面上方的联系我。
本文转载自:安全圈 《【安全圈】假冒CF验证码投毒终端反向隧道黑客打穿内网》
版权声明
本站仅做备份收录,仅供研究与教学参考之用。
读者将信息用于其他用途的,全部法律及连带责任由读者自行承担,本站不承担任何责任。










评论