【安全圈】假冒CF验证码投毒终端反向隧道黑客打穿内网

admin 2026-09-04 04:50:37 网络安全文章 来源:ZONE.CI 全球网 0 阅读模式

文章总结: 微软披露新型钓鱼攻击变种TerminalFix,利用虚假Cloudflare验证页面诱导用户在WindowsTerminal或PowerShell粘贴恶意代码,通过DLL侧加载、PNG隐写及加密WebSocket反向隧道植入木马打穿内网,并摸排域控资产。建议实施应用控制策略、启用PowerShell脚本块日志审计并加强员工防钓鱼意识培训。 综合评分: 85 文章分类: 恶意软件,红队,内网渗透,应急响应,安全意识


【安全圈】假冒CF验证码投毒终端反向隧道黑客打穿内网

安全圈

2026年8月31日 18:00 江苏

在小说阅读器读本章

去阅读

在公众号小说中沉浸阅读

关键词

病毒

💥 黑客战术升级:微软安全响应中心(MSRC)紧急披露名为 TerminalFix 的新型钓鱼攻击变种!攻击者利用被入侵的网站弹出虚假的 Cloudflare 人机验证页面,诱骗用户在 Windows Terminal / PowerShell 中粘贴执行恶意代码,进而植入自定义反向隧道木马打穿企业内网!

🔍 深度拆解:TerminalFix 与传统 ClickFix 有何不同?

传统的 ClickFix 攻击往往诱导用户打开 Windows“运行”窗口(Win+R)并粘贴命令。但“运行”窗口对命令长度和多行执行支持有限。TerminalFix 全面转向引导受害者调出 Windows Terminal 或 PowerShell 控制台:

  • 🎭 逼真的 Cloudflare 验证陷阱:页面伪装成防 DDoS 的 CAPTCHA 验证,提示“点击复制验证码并在控制台按 Ctrl+V 验证”;
  • 💻 突破单行指令限制:在原生终端环境中直接执行高度混淆、多阶段拉取的复杂 PowerShell 恶意脚本;
  • 📦 白利用 DLL 侧加载(Sideloading):释放合法的 LockScreenContentServer.exe,配合恶意 dui70.dll 规避杀软启发式查杀。

⚠️ 隐蔽渗透:从隐写图片提取载荷到内网穿透

在成功执行初步脚本后,攻击链展现出极高的专业化对抗水准:

  • 🖼️ PNG 图片隐写术:下一阶段核心组件隐藏在看似正常的 PNG 图片文件中,被 DLL 内存解密提取;
  • 🌐 加密 WebSocket 反向隧道:通过 Python 编写的定制木马 client.py,借助 443 端口构建加密通道(C2:gitnow[.]dev),实现不受公网防火墙阻断的内网双向代理;
  • 🕵️‍♂️ 域控与内网资产全量摸排:自动化执行 Active Directory 域信任探测、域管账户枚举及拓扑测绘,为勒索软件横向移动铺路。

🛡️ 企业防御指南与应急缓解建议

  1. 🎯 实施严格的应用控制策略:通过 AppLocker 或 Windows Defender Application Control (WDAC) 限制普通办公员工随意执行未经签名的 PowerShell 脚本与控制台。
  2. 🔒 启用 PowerShell 脚本块日志审计:开启 Script Block Logging 与约束语言模式(Constrained Language Mode),实时捕获高危混淆指令。
  3. 🚀 加强员工安全意识防钓鱼培训:明确强调任何“需要手动复制代码粘贴到终端/运行窗口”的网页验证码均为 100% 恶意攻击陷阱。

END

阅读推荐

【安全圈】cPanel致命漏洞!秒拿服务器root权限

【安全圈】UniFi全线沦陷!22个漏洞3个满分无需认证

【安全圈】英国三机场客户数据遭窃!邮箱电话车牌全泄露

【安全圈】宇树人形机器人曝Root漏洞可蓝牙近场劫持

【安全圈】ZBT路由器曝出厂双后门可未授权获Root权限

安全圈

←扫码关注我们

网罗圈内热点 专注网络安全

实时资讯一手掌握!

好看你就分享 有用就点个赞

支持「安全圈」就点个三连吧!


免责声明:

本文所载程序、技术方法仅面向合法合规的安全研究与教学场景,旨在提升网络安全防护能力,具有明确的技术研究属性。

任何单位或个人未经授权,将本文内容用于攻击、破坏等非法用途的,由此引发的全部法律责任、民事赔偿及连带责任,均由行为人独立承担,本站不承担任何连带责任。

本站内容均为技术交流与知识分享目的发布,若存在版权侵权或其他异议,请通过邮件联系处理,具体联系方式可点击页面上方的联系我

本文转载自:安全圈 《【安全圈】假冒CF验证码投毒终端反向隧道黑客打穿内网》

评论:0   参与:  0