<menu id="guoca"></menu>
<nav id="guoca"></nav><xmp id="guoca">
  • <xmp id="guoca">
  • <nav id="guoca"><code id="guoca"></code></nav>
  • <nav id="guoca"><code id="guoca"></code></nav>

    首功!這只“老狐貍”又被我們抓住了

    VSole2022-06-07 16:01:49

    近日,微步在線工作人員在對某用戶首次部署上線的OneEDR進行遠程巡檢時,發現告警。經過對系統中告警主機與風險主機研判分析,確認是老牌APT組織OldFox(“老狐貍”APT組織,微步在線發現并命名)發起的又一次網絡攻擊。

     在OneEDR控制臺中,對用戶數據中心內的5臺CentOS主機發出了告警,其中:

    • 2臺主機存在OldFox組織的后門程序kworker;
    • 1臺主機存在名為“m.php”的Webshell程序;
    • 2臺存在惡意的pam_unix.so后門程序,其中一臺還存在已知后門能執行系統命令的so模塊mod_auth_pam.so。

    在OneEDR控制臺的告警信息,5臺主機存在多種惡意攻擊軟件/程序

    OneEDR控制臺中定位到的惡意軟件/程序信息

     經微步在線工作人員逆向分析:

    • 位于“/usr/sbin”中的kworker程序會反彈外聯到攻擊者的poolntp.com域名;
    • mod_auth_pam.so與httpd創建時間相同,是公開后門modrootme;
    • pam_unix.so后門,會記錄用戶登錄的sshd賬號密碼;
    • 在某主機上的“/tmp/”目錄下有可疑進程執行,且會刪除自身;
    • 名為“m.php”的惡意Webshell程序在2021年11月通過利用zabbix-web漏洞入侵而來。

    OneEDR控制臺中顯示“m.php”惡意程序的詳細信息,從路徑來看,其通過利用zabbix-web漏洞入侵

    Webshell惡意程序被喻為是“Shell中的幽靈”,因為其入侵方式非常的靈活,并且隱蔽,同時在入侵之后,利用文件偽裝、代碼混淆等方式潛伏。傳統Webshell靜態檢測通過規則進行匹配,檢出率大約在90%左右,而APT組織所使用的Webshell惡意程序/代碼通常具備更高的隱蔽性和混淆性,依賴規則的Webshell靜態檢測通常是很難發現的。

    而OneEDR之所以能夠成功檢出APT組織的惡意Webshell程序/代碼,首功當屬Webshell檢測引擎——這是OneEDR集成的12款自研檢測引擎之一,也是首先應用了機器學習成果的引擎之一。利用微步在線過去數年間積累的百萬級惡意樣本進行機器學習訓練后獲得的成果,將其應用到Webshell引擎中,能夠精準識別各種Webshell變種,讓“幽靈”無所遁形。(關于OneEDR中的Webshell引擎,可詳見《Shell中的幽靈?OneEDR用機器學習讓Webshell無處遁形》)

    OldFox組織所使用的的Webshell代碼截圖,使用了代碼混淆等技術

    經過詳細排查,針對這一用戶,微步在線提出了后續建議:

    • 根據微步在線給出的行動建議方案進行木馬處置;
    • 檢查其它曾經連接過惡意域名的服務器;
    • 強制使用復雜密碼,及時修改弱密碼;
    • 全量加固內網終端和服務器的安全防護和漏洞補丁,對于來源不明的軟件或者文檔,可上傳到OneEDR服務端進行多引擎查殺和動態分析,避免漏報;
    • 加強主機安全整體安全威脅態勢監測,及時掌握威脅動態,并快速響應威脅事件。

    關于OldFox團伙

    OldFox 團伙,幕后為東南亞地區的博彩產業鏈從業人員,該團伙通常攻擊手機行業相關廠商、以銀行為代表的金融行業,以及國內媒體機構,以竊取企業內部敏感信息為主要目的,威脅程度較高。

    OldFox團伙早在2018年前就開始活躍,在2018年定向攻擊國內多家手機制造商(包括某國內前三手機制造商),以及多個應用下載平臺。

    在2019年,發動過多起針對國內媒體機構的定向攻擊。

    網絡安全webshell
    本作品采用《CC 協議》,轉載必須注明作者和本文鏈接
    在剛剛結束的“第三屆中國人工智能大賽”上,沖出了一支“黑馬”冠軍戰隊——來自瑞數信息的AI團隊,從164支參賽戰隊中突出重圍,勇奪網絡安全方向A級冠軍。
    TDP:全流量檢測及可疑敏感行為檢測,準確度99.9%TDP能夠對雙向流量進行檢測,覆蓋請求流量與返回流量,同時支持檢測向外請求。并且,OneEDR能將安全事件以攻擊鏈的形式,展示出威脅入侵的始末,幫助安全分析人員更加直觀地進行溯源。當兩側均有檢出時,則可共享數據,從而還原攻擊流程。一旦發現新型威脅,聯動XDR解決方案將從流量與終端進行快速響應。
    漏洞及滲透練習平臺 數據庫注入練習平臺 花式掃描器 信息搜集工具 WEB工具 windows域滲透工具 漏洞利用及攻擊框架 漏洞POC&EXP 中間人攻擊及釣魚 密碼pj 二進制及代碼分析工具 EXP編寫框架及工具 隱寫相關工具 各類安全資料 各類CTF資源 各類編程資源 Python
    刷單、虛擬幣、理財、網絡彩票、網絡棋牌;邀請用戶返現金,用戶充值得返點、理財日收益率5-8%、每天1小時,月入兩三千。 以上的內容,許多人或多或少都有看到過,聽到過。
    Web安全是網絡滲透中很重要的一個組成部分,今天跟大家聊一下,如何在三個月內從零基礎掌握Web安全。
    網絡安全專家稱,SolarWinds Orion網絡管理平臺遭受的攻擊是針對美國政府網絡和很多大型公司數據基礎架構的最嚴重黑客攻擊之一。該攻擊于2020年12月發現,在該攻擊發生后,網絡專業人員們都在努力緩解此次廣泛數據泄露事故的影響。在此次攻擊曝光后,SolarWinds宣布對其Orion平臺進行更新,攻擊該平臺等惡意軟件名為Supernova。根據SolarWinds的調查,攻擊者通過利用Orion平臺中的漏洞來部署惡意軟件,大約有18,000個客戶受此攻擊影響。
    Webshell 檢測綜述
    2022-12-15 09:45:32
    通過Webshell,攻擊者可以在目標服務器上執行一些命令從而完成信息嗅探、數據竊取或篡改等非法操作,對Web服務器造成巨大危害。Webshell惡意軟件是一種長期存在的普遍威脅,能夠繞過很多安全工具的檢測。許多研究人員在Webshell檢測領域進行了深入研究,并提出了一些卓有成效的方法。本文以PHP Webshell為例。
    該文為發表于ICICS 2021的Improving Convolutional Neural Network-Based Webshell Detection Through Reinforcement Learning。目前,Webshell檢測對于網絡安全保護非常重要。傳統方法主要基于關鍵字匹配,這在很大程度上依賴于領域專家的經驗。近些年來,機器學習被引入到Webshell檢測中,并被證明效
    報告總結了過去一年公有云安全威脅的主要特點,對新威脅的可能方向做了評估。
    VSole
    網絡安全專家
      亚洲 欧美 自拍 唯美 另类