<menu id="guoca"></menu>
<nav id="guoca"></nav><xmp id="guoca">
  • <xmp id="guoca">
  • <nav id="guoca"><code id="guoca"></code></nav>
  • <nav id="guoca"><code id="guoca"></code></nav>

    用友暢捷通T+遭受批量勒索攻擊處置手冊

    VSole2022-08-30 19:56:12



    事件概述


    8月29日開始,綠盟科技CERT團隊陸續接到多個客戶反饋,其用友軟件服務器遭受勒索病毒攻擊,具體表現為文件后綴被加密為.locked,勒索信息文件READ_ME.HTML中包含了攻擊者的郵箱(service@sunshinegirls.space)及BTC錢包地址。

    遭受勒索攻擊的服務器均安裝了用友暢捷通T+軟件,文件加密時間集中在8月28日22:00至8月29日凌晨期間,通過加密文件特征分析,確認此次勒索病毒為TellYouThePass變種,綠盟科技CERT前期已處置過多起該勒索家族針對用友系列漏洞的攻擊事件。

    查詢勒索信息文件READ_ME.HTML中公布的BTC錢包地址(bc1q22xcf2667tjq9ug0fgsmxmfm2kmz32lwtn4m7v),截止目前該地址共收到兩筆轉賬,包括一筆0.2BTC和一筆0.1BTC。


    門分析


    在被感染主機的用友暢捷通T+軟件安裝目錄(如:D:\Chanjet\TPlusPro\WebSite\bin)下,發現了攻擊者投遞的后門文件App_Web_load.aspx.cdcab7d2.dll,該文件為微軟的aspnet_compiler.exe進行預編譯而生成,經過反編譯,可看到其源碼內容。

    經過分析后門文件源代碼,確認其特征與冰蝎3.0.5的服務端代碼一致,可通過冰蝎Webshell客戶端進行連接。


    漏洞利用

    通過對后門文件及攻擊鏈進行分析,確認攻擊者利用了用友旗下暢捷通T+產品存在的任意文件上傳0day漏洞,該漏洞允許未經身份認證的遠程攻擊者通過構造特定請求,可將惡意文件上傳至目標系統,從而執行任意代碼。

    用友暢捷通T+是一款基于互聯網的新型企業管理軟件,功能模塊包括:財務管理、采購管理、庫存管理等。主要針對中小型工貿和商貿企業的財務業務一體化應用,融入了社交化、移動化、物聯網、電子商務、互聯網信息訂閱等元素。

    漏洞根源在于Upload.aspx文件存在認證缺陷,向該文件傳遞preload參數可直接繞過系統權限認證,從而實現任意文件上傳,漏洞影響范圍為暢捷通T+ <= v17.0。



    產品檢測

    綠盟科技遠程安全評估系統(RSAS)、WEB應用漏洞掃描系統(WVSS)、綜合威脅探針(UTS)與智能安全運營平臺(ISOP)已具備對此次漏洞的掃描與監測能力,請有部署以上設備的用戶升級至最新版本。

    軟件用友軟件集團
    本作品采用《CC 協議》,轉載必須注明作者和本文鏈接
    部分getshell漏洞匯總
    2022-07-20 10:12:45
    即可未授權訪問console后臺,但是權限比較低備注:此處會出現個問題,在復現的環境中直接拼接
    網絡攻擊十大目標行業:政府、通訊、銀行、IT、酒店、航空、汽車、醫療、學校、關基。
    近兩年來不斷爆發的SolarWinds和Log4j2等軟件供應鏈安全事件為全球各行業帶來了強烈沖擊,軟件供應鏈安全也一舉成為了全球焦點。因此他認為,一味回避開源軟件并不可取,軟件供應鏈安全治理仍然應該聚焦在加強對流程、質量的把控方面。但在一系列安全事件爆發后,業內對軟件供應鏈安全性才真正引起了重視。
    三是有助于政府開展工業體系數字化治理。此外,工業互聯網平臺在疫情防控保障物資供應鏈中成績突出,工信部建設國家重點醫療物資保障調度平臺摸清全國醫療物資“家底”,又搭載疫苗生產供應保障等功能,全力保障了防疫物資在全國范圍內的調度。各方主體共同發力,在邊緣、平臺、應用等不同領域均取得突破。五是標準體系和監測體系初步構建。
    2022年7月,經過前期密集的溝通,中國信通院“鑄基計劃—組裝式應用開發平臺系列標準研制”正式啟動。組裝式應用系列標準框架下一步,中國信通院泰爾終端實驗室將積極聽取各方意見,聯合行業企業共同推動組裝式應用開發平臺標準的制定和落地,幫助政府部門、企事業單位更好地選擇和應用組裝式應用開發平臺,推動數字化轉型高質量發展。該系列標準持續征集參編單位,如有意愿,請聯系:nbd@cacit.ac.cn。
    12月29日,由中國電子商會、數字經濟觀察網主辦,軟信信息技術研究院承辦的“2023電子信息影響力品牌榜”(以下簡稱品牌榜)正式揭曉。本次活動是由國家級行業商會、媒體聯合打造的電子信息領域的權威活動,旨在展示電子信息領域的創新成果和品牌影響力,共繪電子信息產業高質量發展的宏偉藍圖。
    2023年07月03日-2023年07月09日本周漏洞態勢研判情況本周信息安全漏洞威脅整體評價級別為中。
    本周漏洞態勢研判情況 本周信息安全漏洞威脅整體評價級別 為中。本周CNVD接到的涉及黨政機關和企事業單位的事件型漏洞總數7660個,與上周環比減少30%。相關廠商已經發布了漏洞的修補程序,請參照CNVD相關行業漏洞庫鏈接。工控系統行業漏洞統計本周重要漏洞安全告警 本周,CNVD整理和發布以下重要安全漏洞信息。
    VSole
    網絡安全專家
      亚洲 欧美 自拍 唯美 另类