文章图片
【软件|外媒:黑客利用向日葵软件漏洞部署远控木马】
The Hacker News 网站披露 , AhnLab 安全应急响应中心发现某些网络攻击者正在利用向日葵中存在的安全漏洞 , 部署 Sliver C2 框架 , 以期开展后续“入侵攻击”活动 。
安全研究人员指出 , 网络攻击者不仅仅使用了 Sliver 后门 , 还部署了 BYOVD(自带易受攻击的驱动程序)恶意软件 , 意图破坏安全产品并安装反向 shell 。
整个攻击链条中 , 攻击者首先利用向日葵 v11.0.0.33 及更早版本中存在的两个远程代码执行漏洞 CNVD-2022-03672 和 CNVD-2022-10270 获得权限 , 然后传送 Sliver 或其它类似 Gh0st RAT 和 XMRig 的恶意加密货币挖矿软件 。
攻击者“武器化”向日葵中存在的安全漏洞在一个案例中 , 研究人员发现攻击者疑似将向日葵漏洞“武器化” 。 首先利用向日葵软件漏洞安装了一个 PowerShell 脚本 , 该脚本又利用 BYOVD 技术使系统中安装的安全软件失去作用 , 最后再使用 Powercat 投放一个反向 shell 。
注:BYOVD 技术滥用合法但易受攻击的 Windows 驱动程序 mhyprot2.sys , 该驱动程序经过有效证书签名 , 能够获得更高的权限并终止系统防病毒进程 。
值得注意的是 , 此前 Trend Micro 曾透露 Genshin Impact(原神)游戏的反作弊驱动程序也被用来部署勒索软件 , 研究人员强调 , 目前尚未确认两者是否由同一批攻击者所为 , 后续一份日志显示 , 攻击者是通过向日葵 RCE 漏洞 , 在受害系统上安装了一个 Sliver 后门 。
这一发现证实 , 威胁攻击者正在准备采用基于 Go 语言编写的合法渗透测试工具 Sliver 作为 Cobalt Strike 和 Metasploit 的替代品 。
最后 , 研究人员指出 , Sliver 提供了账户信息窃取、内部网络横移、企业内网越界等和 Cobalt Strike 类似的功能 。
- 黑客|俄罗斯"WhisperGate"黑客正使用新的数据窃取恶意软件攻击乌克兰
- 软件|2023年钓鱼工具类软件哪个好?最新排名出来啦!
- 一加科技|美、日、荷联手,我国主动亮出三张底牌!外媒:想不到如此强大
- 软件|长江存储致态(ZhiTai)TiPlus5000固态硬盘多使用场景测试
- 芯片|悲剧重演?中国“芯片之父”,亲手掐死国产芯片,外媒:拜登要乐坏了
- 软件|软件显示130W实际功耗翻倍260W!300元山寨主板摇身国产之星虚标
- 芯片|断供“恶果”出现,美芯巨头纷纷表态,外媒:是中国不买账了
- 华为|虚惊一场!华为、中芯都有惊无险,外媒:不要掉以轻心
- 电脑本身就自带了恶意软件删除程序|电脑自带恶意软件删除程序
- 黑客|三星S23正式发布!同价位选直板机还是折叠屏?来听听内行人建议