<menu id="guoca"></menu>
<nav id="guoca"></nav><xmp id="guoca">
  • <xmp id="guoca">
  • <nav id="guoca"><code id="guoca"></code></nav>
  • <nav id="guoca"><code id="guoca"></code></nav>

    黑客可利用PDF文件獲取Windows憑據

    VSole2018-05-02 21:54:58

    Check Point安全研究員Assaf Baharav透露,PDF文件可以被惡意行為者武裝化,以竊取Windows憑證(NTLM hashes)而無需任何用戶交互,只需打開一個文件即可。

    本周,Baharav發表了一項研究報告,展示了惡意行為者如何利用PDF標準中原生存在的功能來竊取NTLM Hashes,這是Windows存儲用戶憑證的格式。 “PDF規范允許為GoToE&GoToR加載遠程內容”,Baharav告訴媒體稱。 通過PDF和SMB竊取Windows憑據 對于他的研究,Baharav 創建了一個PDF文檔,可以利用這兩個PDF功能。當有人打開此文件時,PDF文檔會自動向遠程惡意SMB服務器發出請求。 按照設計,所有SMB請求還包含用于身份驗證目的的NTLM hashes。這個NTLM hashes將被記錄在遠程SMB服務器的日志中。可用的工具能夠破解這個散列并恢復原始密碼。 這種類型的攻擊根本不算新鮮,而且過去是通過從Office文檔,Outlook,瀏覽器,Windows快捷方式文件,共享文件夾和其他Windows操作系統內部函數啟動SMB請求來執行的。 所有的PDF閱讀器都可能存在漏洞 現在,Baharav 已經表明PDF文件同樣危險。Check Point研究人員告訴媒體,他只對Adobe Acrobat和FoxIT Reader的攻擊進行了實地測試。

     

    “我們選擇測試這兩個比較普及的PDF閱讀器,”Baharav 告訴我們。“關于其他人,我們更加懷疑其他閱讀器也存在同樣的弱點。” “我們遵循90天的披露政策,只通知Adobe和福昕公司關于這些問題的信息,”Baharav 說。 雖然FoxIT沒有回復,但Adobe表示它不打算修改其軟件,而是推遲到Windows操作系統級緩解。Adobe工程師指的是2017年10月發布的Microsoft 安全通報ADV170014。 微軟發布了ADV170014,為用戶如何在Windows操作系統上禁用NTLM SSO身份驗證提供技術機制和說明,希望利用向本地網絡之外的服務器發出SMB請求來阻止NTLM hash的竊取。 Baharav 表示,“目前,最佳方法是遵循微軟可選的安全增強措施。” 來源:Freebuf

    黑客pdf
    本作品采用《CC 協議》,轉載必須注明作者和本文鏈接
    AhnLab 安全緊急響應中心 (ASEC) 的網絡安全分析師發現,黑客正在積極使用 PDF 文件作為各種勒索軟件變體的傳遞方法。
    Check Point安全研究員Assaf Baharav透露,PDF文件可以被惡意行為者武裝化,以竊取Windows憑證(NTLM hashes)而無需任何用戶交互,只需打開一個文件即可。
    安全公司發現了一個惡意軟件,被稱為“RustBucket”,通過一個名為“內部PDF查看器”的應用程序到達你的設備。有趣的是,只有當它運行正確的PDF文件時,它才會嘗試用完整的攻擊感染Mac,可能是為了防止安全研究人員和防病毒軟件發現。如果你使用惡意的PDF查看器打開,用戶將看到一份9頁的文件,內容是一家風險投資公司希望投資不同的科技初創公司。
    新一波黑客在 Adob??e 中創建帳戶并導入 PDF 文件,將用戶重定向到憑證收集頁面。
    被稱為RomCom的黑客正在利用SolarWinds、KeePass和PDF Technologies的品牌力量,開展一系列新的攻擊活動。鑒于目標的地理位置和當前的地緣政治局勢,RomCom RAT黑客不太可能是出于網絡犯罪動機。從冒充的 SolarWinds 網站下載免費試用版時,將顯示合法的注冊表格。
    北京奇安盤古實驗室發布報告(PDF),披露了 NSA 的黑客行動。報告稱,2013 年盤古實驗室研究員在針對某國內要害部門主機的調查過程中,提取了一個經過復雜加密的 Linux 平臺后門,其使用的基于 SYN 包的高級隱蔽信道行為和自身的代碼混淆、系統隱藏、自毀設計前所未見。
    有朝鮮背景的黑客組織 Lazarus 使用適用于 macOS 系統的經過簽名的惡意可執行文件,冒充 Coinbase 招聘信息并吸引金融技術領域的員工。Lazarus 組織此前就曾使用虛假的工作機會做誘餌,而在近期的惡意活動中,該機構使用包含 Coinbase 職位詳細信息的 PDF 文件進行傳播。
    據了解,俄羅斯“沙蟲”黑客組織與對烏克蘭國家網絡的攻擊有關。在該網絡攻擊中,WinRAR 被用來破壞政府設備上的數據。CERT-UA 表示 RoarBAT 是通過使用組策略創建并集中分發到 Windows 域上的設備的計劃任務運行的。由于“dd”命令和 WinRAR 都是合法程序,威脅行為者可能使用它們來繞過安全軟件的檢測。
    這次魚叉式釣魚攻擊發生在2022年3月,給Axie Infinity的開發商,風頭正勁的Sky Mavis帶來了滅頂之災。
    研究人員對黑客正在利用的漏洞的范圍和程度感到驚訝,黑客正試圖利用它們完全控制運行一些世界上最大、最敏感網絡的網絡設備。該漏洞的嚴重等級為 9.8分(滿分為 10 分),影響 F5 的 BIG-IP,這是一組應用,作為負載均衡器、防火墻,檢查并加密進出網絡的數據。線上可發現的設備實例超過 1.6 萬個,F5 表示,財富 50 強中有 48 家企業在使用。鑒于 BIG-IP 靠近網絡邊緣以及它們是作為
    VSole
    網絡安全專家
      亚洲 欧美 自拍 唯美 另类