GuLoader恶意软件利用公有云设施不断演变以逃避检测

admin 2026-02-17 19:57:29 网络安全文章 来源:ZONE.CI 全球网 0 阅读模式

文章总结: ZscalerThreatLabz发布报告分析GuLoader恶意软件,揭示其利用GoogleDrive等公有云平台托管载荷以逃避检测。该恶意软件采用多态代码、异常控制流混淆及多层加密技术,显著增加逆向分析难度。作为长期存在的恶意载荷载体,GuLoader不断更新异常处理机制以对抗防御,预计未来仍将构成重大威胁。 综合评分: 80 文章分类: 恶意软件,威胁情报,逆向分析


cover_image

GuLoader恶意软件利用公有云设施不断演变以逃避检测

暗镜

2026年2月12日 12:00 北京

Zscaler ThreatLabz 发布了对 GuLoader(又名 CloudEye)的深度分析报告,揭示了这个长期存在的恶意软件家族如何不断演变以领先于防御者。GuLoader 最早于 2019 年底被发现,如今已成为网络犯罪领域的常客,主要用作其他恶意载荷(例如远程访问木马 (RAT) 和信息窃取程序)的载体。

这份新报告强调了 GuLoader 对复杂混淆技术的日益依赖,这使得安全分析师很难对其进行逆向工程。

GuLoader 的一大特色就是善于伪装。它不会将恶意载荷托管在可疑的服务器上,而是利用可信的云平台。

报告解释说: “传播 GuLoader 的威胁行为者通常会将恶意软件托管在包括 Google Drive 和 OneDrive 在内的合法平台上,以逃避基于声誉的检测。 ”

通过使用这些信誉良好的服务,恶意软件的下载流量对于许多安全过滤器来说看起来就像正常的用户活动,从而使其能够绕过防御。

为了进一步增加分析难度,GuLoader 使用“多态代码来动态构建常量和字符串值”。这意味着恶意软件的代码会不断改变其外观,从而阻止安全工具使用简单的静态签名来识别它。

该恶意软件还采用了“基于异常的控制流混淆”技术,该技术通过故意触发错误,使程序在其代码的不同部分之间跳转,从而使执行路径难以追踪。

在解锁最终有效载荷时,GuLoader 采用多层方法。它会下载一个加密的二进制文件(通常超过 300 字节),该文件用作异或密钥。

研究人员指出:“这个二进制缓冲区充当异或密钥,用于解密从硬编码 URL 下载的恶意软件有效载荷。” 甚至连 URL 本身也经过加密,确保分析人员在未破解代码的情况下无法轻易得知恶意软件的攻击目标。

尽管 GuLoader 已经问世五年多了,但它丝毫没有放慢脚步的迹象。它的开发者们不断对其进行更新,添加了“日益复杂的异常处理机制,以增加分析的难度”。

正如 Zscaler 团队总结的那样:“鉴于 GuLoader 随着时间的推移不断发展,它在可预见的未来很可能仍将构成重大威胁”。


免责声明:

本文所载程序、技术方法仅面向合法合规的安全研究与教学场景,旨在提升网络安全防护能力,具有明确的技术研究属性。

任何单位或个人未经授权,将本文内容用于攻击、破坏等非法用途的,由此引发的全部法律责任、民事赔偿及连带责任,均由行为人独立承担,本站不承担任何连带责任。

本站内容均为技术交流与知识分享目的发布,若存在版权侵权或其他异议,请通过邮件联系处理,具体联系方式可点击页面上方的联系我

本文转载自:暗镜 《GuLoader恶意软件利用公有云设施不断演变以逃避检测》

评论:0   参与:  0