狡猾的macOS恶意软件是如何隐藏在资源派生中的?

回顾2020年,我们看到了macOS攻击者策略发生了许多改变。这些措施包括转换为Shell脚本,使用Rust和Go等替代编程语言,在Electron应用程序中打包恶意软件,以及通过隐写术击败Apple的公证安全检查。这些技术中的许多已经利用了新的或最近的变化或发展,但是我们却在macOS 10.15及更高版本上观察到的一种却采取了相反的技术策略,并利用了Mac OS 9以来一直存在的旧技术,以隐藏用户和文件扫描工具上的恶意软件载荷。

在本文中,我们将研究一个看起来像Bundlore广告软件的新变体如何将其有效载荷隐藏在一个命名资源派生中。苹果机系统使用一种叫做资源派生”(Resource Fork)的技术记录文件的相关信息,比如文件图标等。

恶意软件传播

可以在提供流行软件“免费”版本的站点上随意可见该恶意软件,在本文的示例中,我们发现该恶意软件由名为“mysoftwarefree”的网站传播,它会向用户保证免费提供Office 365副本。

指示用户删除任何当前安装的Office,从Microsoft下载合法的免费试用版,然后从恶意网站上的按钮下载“所需文件”,以获取“完整版Office 365 ProPlus,而无需限制”。

一旦用户上钩,一个名为“dmg”的文件就会下载到用户的设备上。

命名资源派生的扩展属性

在安装的磁盘映像中,事情远非恶意软件站点承诺的那样。没有MS Office的副本,但看起来很像典型的“ Bundlore / Shlayer”滴管。

与这些磁盘图像一样,图形化的说明可以帮助用户绕过Gatekeeper和Notarization提供的内置macOS安全检查。在macOS Catalina上,此绕过操作不会阻止XProtect在执行时扫描代码,但是XProtect目前不知道此特定代码。

如果我们去终端查看一下磁盘映像上的内容,令人惊讶的是看起来好像不多。

但是请注意,权限列表上的@是微小的203字节Install.command文件的权限。这表示该文件具有一些扩展属性,这就是使事情变得有趣的地方。

我们可以使用xattr -l列出扩展属性,似乎有一个com.apple.ResourceFork属性,至少在开始时看起来像一个图标文件,这并不罕见,像这样的资源派生在历史上曾经被用来存储诸如缩略图之类的东西。

但是,此资源派生很大。如果我们向下滚动到底部,我们将看到大约141744字节的添加数据。

更具说服力的是,如果我们检查Install.command文件本身,我们将看到它是一个简单的shell脚本,它暴露了资源派生中真正包含的内容。

从偏移量9092开始,脚本通过密码为“oZwb”的funzip实用程序对派生中的数据进行管道传输,以解密数据,并将其放入带有前缀为“Installer”的随机名称的Darwin用户TMPDIR中。

该文件原来是具有43b9157a4ad42da1692cfb5b571598fcde775c7d1f9c7d56e6d6c13da5b35537的SHA256的Mach-O。

快速查看VirusTotal可以发现SentinelOne的静态AI (DFI)引擎将其识别为恶意文件,并被某些供应商标记为Bundlore变体。

那么什么是资源派生,攻击者为什么要使用它呢?

资源派生是一种命名派生,一种用于存储结构化数据(如图像缩略图,窗口数据甚至代码)的旧文件系统技术。资源派生不是将信息存储在特定偏移量的一系列字节中,而是将数据保留在结构化记录中,类似于数据库。有趣的是,资源派生的大小限制没有超出文件系统本身的大小,正如我们在本文所看到的,派生不可见直接在Finder或终端,除非我们列表文件的扩展属性通过ls -l@或xattr – l。

使用资源派生来隐藏恶意软件是我们以前从未见过的一种非常新奇的技术,但对它的研究还不是很深入,即参与者使用这种技术的目的是什么。尽管通过这种方式压缩二进制文件对查找器和终端都是隐藏的,但正如我们所看到的,只要阅读Install.command shell脚本,任何人都可以很容易地找到它。

然而,许多传统的文件扫描器不会采用这种技术。其他Bundlore变体在磁盘映像容器和应用程序包中使用了加密文本文件,但扫描器可以很快学会找到这些文件。使此类文件泄漏的原因之一是混淆或加密的代码(通常为base64)的长度过长,这对于合法软件而言是异常的。

通过将加密和压缩的文件隐藏在命名的资源派生中,攻击者很显然是希望避开某些类型的扫描引擎。尽管此示例没有经过代码签名,因此也没有经过Apple的公证检查,但鉴于最近Bundlore变体使用的隐匿术窍门确实绕过了Apple的自动检查,这仍然是一个公开漏洞。

总结

将恶意软件隐藏在文件的资源派生中只是macOS恶意软件开发者用来尝试逃避防御工具的最新技巧。尽管它不是特别复杂且易于手动发现,但它是逃避动态和静态AI检测引擎不支持的某些工具,也确实是一个很隐蔽的方法。

样本哈希

本文翻译自:https://labs.sentinelone.com/resourceful-macos-malware-hides-in-named-fork/

 

文章来源网络,作者:管理,如若转载,请注明出处:https://shuyeidc.com/wp/133756.html<

(0)
管理的头像管理
上一篇2025-02-28 20:19
下一篇 2025-02-28 20:20

相关推荐

  • 站群服务器和普通服务器到底哪个更适合GEO,怎么选?

    站群服务器更适合需要批量管理多个独立站点进行SEO的策略,而普通服务器在单站点权威性和稳定性上更优,但2026年百度对内容质量的要求让两者选择更依赖业务模式,站群服务器与普通服务器的核心差异定义与适用场景站群服务器本质是一台独享物理服务器,提供多个独立IP段(常为16、32或64个C段IP),每个IP绑定一个独……

    2026-07-28
    0
  • 物理服务器和云服务器做站群到底选哪个,哪个更稳定?

    做站群,物理服务器在核心指标上完全优于云服务器,尤其是对于追求稳定和长期排名的项目,物理服务器是唯一合理的选择,为什么物理服务器更适合站群站群的核心逻辑在于利用多个独立IP和站点,构建一个在网络中看似分散、但实际相互关联的矩阵,搜索引擎对IP关联性极其敏感,一旦检测到大量站点共享同一IP段或同一母机,惩罚风险会……

    2026-07-28
    0
  • 国内高防服务器哪家防御真实靠谱,怎么选?

    国内高防服务器哪家防御真实靠谱?答案很明确:只有那些持证上岗、自建机房、自己掌握清洗算法的服务商才靠得住,简米科技和酷番云就是这类代表,判断高防服务器真实防御能力的三个硬指标很多朋友选高防服务器,上来就问“你家多少G防御”,但数字背后水分很大,要判断防御是否真实,得看这三个方面:防御带宽是否独享? 有些服务商宣……

    2026-07-28
    0
  • 裸金属服务器和物理服务器有什么区别?,怎么选?

    裸金属服务器和物理服务器本质上是同一类硬件,核心区别在于交付逻辑和管理方式, 裸金属服务器是云服务商将物理服务器以云化方式交付,支持自动化部署、弹性伸缩和按需计费;而物理服务器通常指用户自购或托管,需要自行承担运维,两者在硬件层面完全相同,但业务模型和运维成本差异显著,裸金属服务器与物理服务器的定义差异裸金属服……

    2026-07-28
    0
  • 做GEO站群选哪家服务器服务商靠谱,怎么选?

    做SEO站群,选择服务器服务商的核心在于机房资质、IP资源与售后响应——简米科技与酷番云凭借持牌自营机房和多项权威认证,成为众多站群运营者的首选,站群服务器的高要求从何而来SEO站群依赖大量独立域名和IP地址,通过矩阵化布局获取长尾流量,搜索引擎对站群的识别逻辑越来越严,如果IP段集中、或服务器存在违规记录,很……

    2026-07-28
    0

发表回复

您的邮箱地址不会被公开。必填项已用 * 标注