当前位置:首页 > 科技  > 知识百科

微软漏洞遭利用,新型 HybridPetya 勒索软件可绕过 UEFI 安全启动机制

来源: 责编: 时间:2025-09-15 11:46:29 180观看
导读 9 月 13 日消息,ESET 昨晚发布公告,称其安全研究人员发现并命名了一种叫做 HybridPetya 的新型勒索软件。它能够绕过微软 UEFI 安全启动机制,在 EFI 系统分区中安装恶意应用程序。据称,HybridPetya 源自 2016 年

9 月 13 日消息,ESET 昨晚发布公告,称其安全研究人员发现并命名了一种叫做 HybridPetya 的新型勒索软件。它能够绕过微软 UEFI 安全启动机制,在 EFI 系统分区中安装恶意应用程序。1ck28资讯网——每日最新资讯28at.com

1ck28资讯网——每日最新资讯28at.com

据称,HybridPetya 源自 2016 年至 2017 年间爆发的 Petya 与 NotPetya 恶意软件。当时,这些攻击通过加密系统阻止 Windows 启动,但未提供恢复手段。1ck28资讯网——每日最新资讯28at.com

ESET 研究人员在 VirusTotal 平台上发现了 HybridPetya 的样本,他们指出,这一发现可能仅是研究项目、概念验证,或是仍处于测试阶段的早期攻击工具。1ck28资讯网——每日最新资讯28at.com

研究人员表示,HybridPetya 的出现再次证明带有安全启动绕过功能的 UEFI 引导工具包已成为现实威胁,类似案例还包括 BlackLotus、BootKitty 和 Hyper-V Backdoor。1ck28资讯网——每日最新资讯28at.com

与 Petya 相比,HybridPetya 增加了多项新特性:使其能够安装到 EFI 系统分区,并通过利用漏洞 CVE-2024-7344 来绕过安全启动机制。该漏洞由 ESET 于 2025 年 1 月披露,问题源自微软签名的应用程序,可被恶意利用来部署引导工具包,即使目标设备已启用安全启动。1ck28资讯网——每日最新资讯28at.com

一旦运行,HybridPetya 会检测主机是否使用 UEFI 与 GPT 分区,并将多个文件写入 EFI 系统分区,包括配置与验证文件、修改后的引导加载程序、备用加载程序、利用代码载体和加密进度状态文件。ESET 在分析中列举的文件包括:1ck28资讯网——每日最新资讯28at.com

/EFI/Microsoft/Boot/config(加密标识、密钥、随机数及受害者 ID)1ck28资讯网——每日最新资讯28at.com

/EFI/Microsoft/Boot/verify(用于验证解密密钥正确性)1ck28资讯网——每日最新资讯28at.com

/EFI/Microsoft/Boot/counter(加密进度追踪)1ck28资讯网——每日最新资讯28at.com

/EFI/Microsoft/Boot/bootmgfw.efi.old(原始引导加载程序备份)1ck28资讯网——每日最新资讯28at.com

/EFI/Microsoft/Boot/cloak.dat(在绕过安全启动的变种中保存被混淆的 bootkit)1ck28资讯网——每日最新资讯28at.com

此外,恶意软件会用存在漏洞的“reloader.efi”替换 /EFI/Microsoft/Boot/bootmgfw.efi,并删除 /EFI/Boot/bootx64.efi。原始 Windows 引导加载程序会被保存,以便在受害者支付赎金后恢复系统。1ck28资讯网——每日最新资讯28at.com

感染后,HybridPetya 会触发蓝屏死机(BSOD),显示虚假报错并强制重启。重启后,恶意引导工具包即可加载,随后利用 Salsa20 加密算法加密所有 MFT 簇,并显示伪造的 CHKDSK 界面。加密完成后,系统再次重启,并在启动时显示勒索信。1ck28资讯网——每日最新资讯28at.com

1ck28资讯网——每日最新资讯28at.com

勒索信息要求受害者支付 1000 美元(注:现汇率约合 7124 元人民币)比特币赎金。支付后,受害者可获得一个 32 字符的密钥,用于解密数据并恢复原始引导加载程序。1ck28资讯网——每日最新资讯28at.com

目前尚未发现 HybridPetya 在真实攻击场景中的使用,但 ESET 提醒,类似的概念验证项目可能会被武器化,并在未来大规模攻击中针对未修补的 Windows 系统。相关威胁的妥协指标已在 GitHub 公开。1ck28资讯网——每日最新资讯28at.com

值得一提的是,微软已在 2025 年 1 月的补丁星期二修复了 CVE-2024-7344 漏洞,安装该更新或更高版本安全补丁的 Windows 系统可免受 HybridPetya 攻击。1ck28资讯网——每日最新资讯28at.com

本文链接:http://www.28at.com/showinfo-119-181702-0.html微软漏洞遭利用,新型 HybridPetya 勒索软件可绕过 UEFI 安全启动机制

声明:本网页内容旨在传播知识,若有侵权等问题请及时与本网联系,我们将在第一时间删除处理。邮件:2376512515@qq.com

上一篇: 微软 Visual Studio 2026 推荐 64GB 内存和 16 核 CPU 引热议,架构师解释称方便程序员申请更好的电脑

下一篇: 微软 Win11 预览版 26x20.6682 扩展 Xbox 手柄交互:长按进入任务视图

标签:
  • 热门焦点
  • MIX Fold3包装盒泄露 新机本月登场

    小米的全新折叠屏旗舰MIX Fold3将于本月发布,近日该机的真机包装盒在网上泄露。从图上来看,新的MIX Fold3包装盒在外观设计方面延续了之前的方案,变化不大,这也是目前小米旗舰
  • 红魔电竞平板评测:大屏幕硬实力

    前言:三年的疫情因为要上网课的原因激活了平板市场,如今网课的时代已经过去,大家的生活都恢复到了正轨,这也就意味着,真正考验平板电脑生存的环境来了。也就是面对着这种残酷的
  • vivo TWS Air开箱体验:真轻 臻好听

    在vivo S15系列新机的发布会上,vivo的最新款真无线蓝牙耳机vivo TWS Air也一同发布,本次就这款耳机新品给大家带来一个简单的分享。外包装盒上,vivo TWS Air保持了vivo自家产
  • 一个注解实现接口幂等,这样才优雅!

    场景码猿慢病云管理系统中其实高并发的场景不是很多,没有必要每个接口都去考虑并发高的场景,比如添加住院患者的这个接口,具体的业务代码就不贴了,业务伪代码如下:图片上述代码有
  • 为什么你不应该使用Div作为可点击元素

    按钮是为任何网络应用程序提供交互性的最常见方式。但我们经常倾向于使用其他HTML元素,如 div span 等作为 clickable 元素。但通过这样做,我们错过了许多内置浏览器的功能。
  • 消费结构调整丨巨头低价博弈,拼多多还卷得动吗?

    来源:征探财经作者:陈香羽随着流量红利的退潮,电商的存量博弈越来越明显。曾经主攻中高端与品质的淘宝天猫、京东重拾“低价”口号。而过去与他们错位竞争的拼多多,靠
  • 由于成本持续增加,笔记本产品价格预计将明显上涨

    根据知情人士透露,由于材料、物流等成本持续增加,笔记本产品价格预计将在2021年下半年有明显上涨。进入6月下旬以来,全球半导体芯片缺货情况加剧,显卡、处理器
  • AI艺术欣赏体验会在上海梅赛德斯奔驰中心音乐俱乐部上演

    光影交错的镜像世界,虚实幻化的视觉奇观,虚拟偶像与真人共同主持,这些场景都出现在2019世界人工智能大会的舞台上。8月29日至31日,“AI艺术欣赏体验会”在上海
  • 北京:科技教育体验基地开始登记

      北京“科技馆之城”科技教育体验基地登记和认证工作日前启动。首批北京科技教育体验基地拟于2023年全国科普日期间挂牌,后续还将开展常态化登记。  北京科技教育体验基
Top