<menu id="guoca"></menu>
<nav id="guoca"></nav><xmp id="guoca">
  • <xmp id="guoca">
  • <nav id="guoca"><code id="guoca"></code></nav>
  • <nav id="guoca"><code id="guoca"></code></nav>

    微軟警告稱,威脅行為者繼續在攻擊中利用 Log4j 缺陷

    全球網絡安全資訊2022-01-06 13:58:47

    微軟警告說,民族國家行為者和網絡犯罪分子不斷嘗試利用最近發現的 Apache Log4j 庫中的漏洞在易受攻擊的系統上部署惡意軟件。

    微軟建議客戶檢查他們的基礎設施以尋找易受攻擊的安裝,據專家稱,組織可能沒有意識到他們的環境可能已經受到威脅。 

    “在 12 月的最后幾周,開發嘗試和測試一直很高。我們觀察到許多現有的攻擊者在他們現有的惡意軟件工具包和策略中添加了對這些漏洞的利用,從硬幣礦工到手動鍵盤攻擊。” 閱讀Microsoft 威脅情報中心 (MSTIC) 發布的帖子。

    在披露第一個漏洞后,微軟立即警告民族國家行為者試圖利用 Log4j 中的 Log4Shell 漏洞,并在隨后的幾天內警告其他漏洞(CVE-2021-45046、  CVE-2021-45105、  CVE-2021- 4104和 CVE-2021-44832 ) 是在庫中發現的,這些漏洞被野外威脅者利用。

    研究人員觀察到的大多數攻擊是大規模掃描、硬幣挖掘、建立遠程外殼和紅隊活動,

    一種常見的攻擊模式會出現在帶有如下字符串的 Web 請求日志中:

    上述字符串可以通過分析其組件輕松識別,例如“jndi”(Java 命名和目錄接口)、“ldap”、“ldaps”、“rmi”、“dns”、“iiop”或“ http。” 然而,攻擊者正在對這些請求添加混淆,以逃避基于請求分析的檢測。

    即使大規模掃描嘗試沒有停止的跡象,但仍在努力通過混淆惡意 HTTP 請求來逃避字符串匹配檢測,該請求使用 Log4j 來生成 Web 請求日志,該日志利用 JNDI 執行對攻擊者控制的請求地點。

    微軟警告稱,該漏洞會迅速被Mirai和Tsunami等現有僵尸網絡感染,該公司還表示繼續觀察通過該漏洞執行數據泄漏的惡意活動,而不丟棄有效載荷。

    “微軟已經觀察到該漏洞迅速被 Mirai 等現有僵尸網絡吸收,現有活動以前針對易受攻擊的 Elasticsearch 系統部署加密貨幣礦工,以及將海嘯后門部署到 Linux 系統的活動。其中許多活動正在同時針對 Windows 和 Linux 系統運行掃描和利用活動,使用 JDNI:ldap:// 請求中包含的 Base64 命令在 Linux 上啟動 bash 命令并在 Windows 上啟動 PowerShell。” 繼續微軟。

    “微軟還繼續觀察到通過該漏洞執行數據泄漏的惡意活動,而沒有丟棄有效載荷。這種攻擊場景可能對具有 SSL 終止的網絡設備特別有影響,在這種情況下,攻擊者可能會泄露機密和數據。”

    專家們還報告了通過在人為攻擊中利用 CVE-2021-44228 來丟棄額外的 RAT 和反向 shell。研究人員觀察到Cobalt Strike和 PowerShell 反向 shell 以及 Meterpreter、njRAT (又名 Bladabindi)和 HabitsRAT 的使用。

    這家 IT 巨頭還證實,Webtoos DDoS 惡意軟件也是通過 Log4Shell 漏洞部署的。 

    客戶應該假設漏洞利用代碼和掃描功能的廣泛可用性對其環境構成真實存在的危險。由于受到影響的許多軟件和服務以及更新的速度,預計這將有很長的補救措施,需要持續、可持續的警惕。” 微軟總結道。

    漏洞挖掘log4j
    本作品采用《CC 協議》,轉載必須注明作者和本文鏈接
    分析漏洞的本質是為了能讓我們從中學習漏洞挖掘者的思路以及挖掘到新的漏洞,而CodeQL就是一款可以將我們對漏洞的理解快速轉化為可實現的規則并挖掘漏洞的利器。根據網上的傳言Log4j2的RCE漏洞就是作者通過CodeQL挖掘出的。雖然如何挖掘的我們不得而知,但我們現在站在事后的角度再去想想,可以推測一下作者如何通過CodeQL挖掘漏洞的,并嘗試基于作者的思路挖掘漏洞
    漏洞排查與處置,是安全管理員在安全運營中都會碰到的問題,常見卻很難做好。
    項目安裝迷你天貓商城是一個基于Spring Boot的綜合性B2C電商平臺,需求設計主要參考天貓商城的購物流程:用戶從注冊開始,到完成登錄,瀏覽商品,加入購物車,進行下單,確認收貨,評價等一系列操作。作為迷你天貓商城的核心組成部分之一,天貓數據管理后臺包含商品管理,訂單管理,類別管理,用戶管理和交易額統計等模塊,實現了對整個商城的一站式管理和維護。
    2021年十大漏洞利用
    2022-01-02 16:33:11
    本文總結了作者心目中的2021十大漏洞利用。
    8月21日,為期兩天的第六屆“強網杯”全國網絡安全挑戰賽線下賽圓滿結束。從32支戰隊中脫穎而出,長亭科技0x300R 戰隊最終斬獲強網杯特等獎—亞軍,同時作為線下賽總積分排名最高的企業戰隊,獲評“強網最佳企業戰隊”榮譽稱號。最終長亭0x300R戰隊以僅300分的差距將亞軍收入囊中。
    武裝你的BurpSuite
    2022-03-18 15:38:20
    0x01前言BurpSuite是廣大安全人員使用率最高的一款工具了,通過對數據包的修改,重放往往能發現很多安
    隨著數字化應用的高速發展,軟件已被各行各業廣泛應用,成為必不可少的一部分。近年來,全球范圍內有關軟件供應鏈安全的攻擊事件層出不斷,對個人、企業,甚至國家安全都造成了嚴重威脅。近期曝出的Apache log4j2漏洞的嚴重性、廣泛性已經在各個領域顯現,波及面非常大,更是讓業界意識到做好開源軟件安全治理已是迫在眉睫。
    Java審計其實和Php審計的思路一樣,唯一不同的可能是復雜的框架和代碼。
    為進一步推動產業發展,更好地匯聚產學研用各方力量,聚焦關鍵軟件領域密碼應用核心問題,不斷夯實軟件產業發展基礎,共同推動軟件產業和密碼技術融合發展,12月18日,“2021年商用密碼應用創新高端研討會”在經開區國家信創園成功召開。在會上,中關村網絡安全與信息化產業聯盟EMCG工作組組長王克帶來題為《密碼在軟件供應鏈安全中的應用》的演講。
    FCIS 2023網絡安全創新大會在上海張江科學會堂圓滿落幕。
    全球網絡安全資訊
    暫無描述
      亚洲 欧美 自拍 唯美 另类