<menu id="guoca"></menu>
<nav id="guoca"></nav><xmp id="guoca">
  • <xmp id="guoca">
  • <nav id="guoca"><code id="guoca"></code></nav>
  • <nav id="guoca"><code id="guoca"></code></nav>

    Kraken 無文件攻擊技術利用 Microsoft Windows 錯誤報告(WER)

    Andrew2020-10-09 15:19:28

    惡意軟件研究人員Hossein Jazi和Jér?meSegura已記錄了一種名為Kraken的新無文件攻擊技術,該技術利用Microsoft Windows錯誤報告(WER)服務。該黑客技術由一個身份不明的黑客組織采用,以避免被發現。

    “9月17日,我們發現了一種稱為Kraken的新攻擊,該攻擊將其有效載荷作為防御逃避機制注入了Windows錯誤報告(WER)服務。” 指出由Malwarebytes發布的博客文章。

    “當與操作系統,Windows功能或應用程序相關的錯誤發生時,通常會調用該報告服務WerFault.exe。”

    威脅參與者采用了反分析和規避技術,包括代碼混淆和對沙箱或調試器環境進行一些檢查。

    使用Kraken技術的威脅者(可能是APT團體)發起了網絡釣魚攻擊,該釣魚攻擊使用帶有.ZIP文件附件的郵件。

    名為“Compensation manual.doc”的.ZIP檔案文件聲稱包含有關工人補償權的信息。

    打開文檔后,將觸發一個宏,惡意代碼使用CactusTorch VBA模塊的自定義版本執行無文件攻擊。

    與CactusTorch VBA不同,它指定了將宏中的有效載荷注入目標進程的目標進程,但此活動背后的威脅參與者修改了宏并在.Net有效載荷中指定了目標進程。

    加載的有效載荷是內部命名為“Kraken.dll”的.Net DLL,并在2020-06-12上進行了編譯。

    該DLL用作將嵌入式Shellcode注入WerFault.exe的加載程序 。根據專家的說法,裝載機有兩個主要類別,分別是“ Kraken ”和“ Loader ”。

    攻擊鏈中的最后一個shellcode由一組指令組成,這些指令向硬編碼域發出HTTP請求,以下載惡意有效負載并將其注入到進程中。

    在分析時,惡意軟件的硬編碼目標URL無法訪問,因此無法將Kraken技術歸因于特定的威脅參與者。但是,Malwarebytes研究人員發現了與APT32的某些鏈接,APT32是與越南有聯系的網絡間諜組織。

    APT32小組自2012年以來一直活躍,它的目標群體是多個行業的組織以及外國政府,持不同政見者和新聞工作者。

    至少從2014年開始,FireEye的專家就觀察到APT32的目標客戶是對越南的制造業,消費品和酒店業感興趣的外國公司。APT32還針對外圍網絡安全和技術基礎設施公司以及可能與外國投資者有聯系的安全公司。

    Malwarebytes的報告包括危害指標(IoC)。

    網絡安全wer
    本作品采用《CC 協議》,轉載必須注明作者和本文鏈接
    據美國國家安全局稱,美國國家安全局將NCAE-C稱號授予那些致力于培養網絡安全專業人員以減少美國國家基礎設施漏洞的學校。該機構在聯邦層面與國土安全部的網絡安全基礎設施安全局以及聯邦調查局合作開展該計劃。鑒于RING項目的初步成功,美國國家安全局增加了其計劃撥款,為中學生開發資源。對于尚未獲準進入NCAE-C的學校,DoD CySP為大學生提供獎學金和實習機會。
    惡意軟件研究人員Hossein Jazi和Jér?meSegura已記錄了一種名為Kraken的新無文件攻擊技術,該技術利用Microsoft Windows錯誤報告(WER)服務。該黑客技術由一個身份不明的黑客組織采用,以避免被發現。 “9月17日,我...
    來自柏林工業大學(Technische Universit?t Berlin/TU Berlin)的三名網絡安全研究人員成功入侵了特斯拉的自動駕駛系統。他們的利用相對便宜的設備實現,允許訪問內部硬件,甚至解鎖具有增強功能的隱藏“Elon模式”。
    攻擊者利用Phemedrone惡意軟件活動中的Windows漏洞來增強隱蔽性。該漏洞已于2023年11月14日修補,但由于存在野外利用的證據,網絡安全和基礎設施安全局(CISA)將其添加到已知被利用的漏洞(KEV)列表中。
    深入淺出Flask PIN
    2022-08-01 16:32:31
    最近搞SSTI,發現有的開發開了debug,由此想到了PIN,但一直沒有對這個點做一個深入剖析,今天就完整的整理Flask Debug PIN碼的生成原理與安全問題。PIN是 Werkzeug提供的額外安全措施,以防止在不知道 PIN 的情況下訪問調試器。
    由于侵入美國圣貝納迪諾縣治安部門的計算機系統,攻擊者獲得了 110 萬美元的贖金。地區當局立即向聯邦調查局和美國國土安全部尋求幫助。香農縣治安官迪庫斯表示,此次襲擊并未影響公共安全。圣貝納迪諾縣并不是此類高科技犯罪的唯一受害者。2022 年 6 月,美國總統拜登政府宣布打算將勒索軟件攻擊視為對國家安全的威脅。
    本周發生的勒索軟件攻擊已使德國西部多個城市和地區的地方政府服務陷入癱瘓。周一早些時候,一個未知的黑客組織對當地市政服務提供商Südwestfalen IT的服務器進行了加密。為了防止惡意軟件傳播,該公司限制了70多個城市的基礎設施訪問,主要是在德國西部的北萊茵-威斯特法倫州。
    俄羅斯國內推出開源RTK-Phoenix存儲庫
    是個抓取網絡數據包的庫,這么說可能還有點抽象,但是抓包工具大家可能都使用過。場景1:網絡流量分析對網絡設備流量進行實時采集以及數據包分析。場景2:偽造數據包不少網絡安全工具,需要偽造網絡數據包,填充上必要的協議字段后發送給對端設備,從而達到一些目的。
    Andrew
    暫無描述
      亚洲 欧美 自拍 唯美 另类