<menu id="guoca"></menu>
<nav id="guoca"></nav><xmp id="guoca">
  • <xmp id="guoca">
  • <nav id="guoca"><code id="guoca"></code></nav>
  • <nav id="guoca"><code id="guoca"></code></nav>

    微軟:IIS 擴展正越來越多地用作 Exchange 后門

    VSole2022-07-27 16:50:01

    據Bleeping Computer網站7月26日消息,微軟 365 Defender 研究團隊在當天公布的一項研究調查中表示,攻擊者正越來越多地使用惡意 Internet 信息服務 (IIS) Web 服務器擴展,對未打補丁的 Exchange 服務器部署后門。

    與Web Shell相比,利用IIS 擴展能讓后門更加隱蔽,通常很難檢測到其安裝的確切位置,并且使用與合法模塊相同的結構,為攻擊者提供了近乎完美的持久性機制。

    根據微軟 365 Defender 研究團隊的說法,在大多數情況下檢測到的實際后門邏輯很少,如果不更廣泛地了解合法 IIS 擴展的工作原理,就不能將其視為惡意進程,這也使得確定感染源變得更加困難。

     對受感染服務器的持續訪問  

    在利用托管應用程序中各種未修補的安全漏洞攻擊服務器后,攻擊者通常會在 Web Shell中 先部署一個有效負載,并在隨后部署 IIS 模塊以提供對被黑服務器更隱蔽和持久的訪問。微軟之前曾注意到攻擊者利用ZOHO ManageEngine ADSelfService Plus和SolarWinds Orion漏洞后部署了自定義 IIS 后門。隨后,惡意 IIS 模塊允許攻擊者從系統內存中獲取憑證,從受害者的網絡和受感染設備收集信息,并提供更多有效負載。

    在今年1月至5月期間針對 Microsoft Exchange 服務器的活動中,微軟注意到攻擊者在文件夾 C:\inetpub\wwwroot\bin\ 中安裝了一個名為 FinanceSvcModel.dll 的自定義 IIS 后門,以此來訪問受害者的電子郵件郵箱、遠程運行命令并竊取憑證和機密數據。

    【圖:作為IIS處理程序安裝的IIS后門示例】

    此外,卡巴斯基也曾注意到了類似的情況,去年 12 月,一個名為Owowa的惡意 IIS Web 服務器模塊被用于針對東南亞和歐洲的政府組織和公共交通公司。卡巴斯基當時表示,一旦進入受害者的系統,攻擊者就可以訪問公司電子郵件,通過安裝其他類型的惡意軟件,秘密管理受感染的服務器來實施更進一步的惡意訪問,并將這些服務器用作惡意基礎設施。

    為防御使用惡意 IIS 模塊的攻擊,微軟建議用戶保持 Exchange 服務器處于最新狀態,在保持反惡意軟件等防護程序開啟的同時,檢查敏感角色和組,限制對 IIS 虛擬目錄的訪問,確定告警的優先級并檢查配置文件和 bin 文件夾。

    服務器類型iis
    本作品采用《CC 協議》,轉載必須注明作者和本文鏈接
    文件上傳前端JS 防護,通過抓包修改,或插件js禁用來繞過。后端黑名單上傳陌生后綴 .php3 php5上傳配置文件 .htaccess通過 雙寫 ,大小寫,基于windows 特性
    建議配置盡量精確的IPS配置文件,挑選反應實際網絡狀況的簽名進行防御。例外簽名是IPS調整的關鍵手段。IPS不清楚真實的業務意圖,將需要正常使用的業務認定為攻擊。例如網絡中運行漏洞掃描軟件用于安全加固,IPS會將掃描行為認為是攻擊,但實際上是要正常使用的。IPS調整的一大主要工作就是處理誤報。管理員需要持續分析IPS日志中的警告信息,對確認是誤報的警告,配置例外規則。將攻擊源加入黑名單。
    滲透測試流程:滲透測試與入侵的最大區別目標對象分析:web方向信息收集:整個網站站分析:谷歌黑客:采集相關url的同類網站:滲透測試一般流程:如何繞過CDN查真實IP:
    分目錄站點 ?形如: www.xxx.com www.xxx.com/bbs www.xxx.com/old ?滲透思路:網站可能有多個cms或框架組成,那么對于滲透而言,相當于滲透目標是多個(一個cms一個思路) 分端口站點 ?形如:www.zzz.com www.zzz.com:8080 www.zzz.com:8888 ?滲透思路:網站可能有多個端口或框架組成,那么對于滲透而言,相當
    在進行年度總結的時候,發現七一重保的時候還進行過一次應急響應,是一起關于非法上傳事件的應急響應,在這里進行一下分析總結。
    信息搜集
    2021-12-31 14:25:34
    信息收集1.系統的信息收集1.1.CDN什么是CND?內容分發式服務CDN的優勢?隱藏源主機ip,降低延遲,
    網上安全滲透測試工具整理全集,部分鏈接可能失效,但可以搜索到
    Web Hacking 101 中文版:https://wizardforcel.gitbooks.io/web-hacking-101/content/ 淺入淺出Android安全 中文版:https://wizardforcel.gitbooks.io/asani/content/ Android 滲透測試學習手冊 中文
    0x00 服務器解析漏洞服務器解析漏洞一般是服務器自身或擴展組件帶來的漏洞,配合文件上傳等漏洞就會產生很大的危害。|t|tml)此類的正則表達式,被當php程序執行的文件名要符合正則表達式。
    VSole
    網絡安全專家
      亚洲 欧美 自拍 唯美 另类