0
  • 聊天消息
  • 系统消息
  • 评论与回复
登录后你可以
  • 下载海量资料
  • 学习在线课程
  • 观看技术视频
  • 写文章/发帖/加入社区
会员中心
创作中心

完善资料让更多小伙伴认识你,还能领取20积分哦,立即完善>

3天内不再提示

CISA发布恶意软件分析报告,包含19个恶意文件的详细细节

如意 来源:FreeBuf 作者:Megannainai 2020-09-18 16:00 次阅读
加入交流群
微信小助手二维码

扫码添加小助手

加入工程师交流群

当地时间9月15日,美国网络安全和基础设施安全局(CISA)发布了一份恶意软件分析报告(MAR),该报告详细介绍了19个恶意文件的细节,其中包含有关伊朗黑客使用的Web Shell的技术细节。

Web Shell是一种用典型的Web开发编程语言(例如ASP,PHP,JSP)编写的代码,攻击者将其植入Web服务器上以获得远程访问和代码执行。Web Shell让攻击者可以传递和执行JavaScript代码,这些代码可用于枚举目录,执行有效负载及泄露数据。

根据CISA的报告,来自匿名APT组织的伊朗黑客正在利用几个已知的Web Shell,对美国各地的IT,政府,医疗,金融和保险组织进行攻击。他们利用了Pulse Secure 虚拟专用网, Citrix ADC以及 F5’s BIG-IP ADC产品中的漏洞进行攻击,使用的恶意软件包括ChunkyTuna,Tiny和China Chopper。

几周前,有研究人员透露,这个伊朗APT组织名为“Pioneer Kitten”,又名 Fox Kitten或Parisite。该组织现在正试图通过将其已入侵的某些网络的访问权出售给其他黑客来获利。过去的几个月,他们一直在攻击虚拟专用网服务器。

此外,CISA专家也分析了程序数据(PDB)文件和二进制文件,这些文件已被识别为开源项目“ FRP”的编译版本。FRP可以使攻击者通过隧道,将各种类型的连接建立到目标网络范围之外的远程操作员。该报告还分析了作为KeeThief开源项目一部分的PowerShell 脚本,该脚本可让攻击者访问Microsoft“ KeePass”密码管理软件存储的加密密码凭据。

攻击者利用了这些恶意工具来维护持久的远程访问,并从受害者的网络中泄漏数据。他们可能已经使用了“ FRP”实用程序来建立出站远程桌面协议(RDP)会话的隧道,以支持从防火墙外对网络进行持久访问。

该报告还详细介绍了另外7个文件,其中包含用作恶意Web Shell的恶意超文本预处理器(PHP)代码,被标识为ChunkyTuna和Tiny Web Shell。这两个Web Shell均可接受远程命令和数据,所以操作者可以远程控制受感染的系统。
责编AJX

声明:本文内容及配图由入驻作者撰写或者入驻合作网站授权转载。文章观点仅代表作者本人,不代表电子发烧友网立场。文章及其配图仅供工程师学习之用,如有内容侵权或者其他违规问题,请联系本站处理。 举报投诉
  • 软件
    +关注

    关注

    69

    文章

    5298

    浏览量

    90882
  • 网络安全
    +关注

    关注

    11

    文章

    3450

    浏览量

    62969
  • 文件
    +关注

    关注

    1

    文章

    587

    浏览量

    25917
收藏 人收藏
加入交流群
微信小助手二维码

扫码添加小助手

加入工程师交流群

    评论

    相关推荐
    热点推荐

    发布元服务提交审核

    ,可前往“应用上架 > 版本信息”下待发布的版本界面查看审核状态。 6.未通过审核:在“审核意见”栏查看审核结果。点击“审核报告”,可查看详细内容并根据报告内容修复问题。 若审
    发表于 12-04 14:23

    UN38.3测试报告包含空海运报告

    一般来说,UN38.3测试报告本身并不等同于空海运报告,但它是办理空运、海运危险品运输鉴定报告(即DGM或MSDS报告)的前提文件之一。下面
    的头像 发表于 11-06 13:50 163次阅读
    UN38.3测试<b class='flag-5'>报告</b><b class='flag-5'>包含</b>空海运<b class='flag-5'>报告</b>吗

    润和软件发布2025年第三季度报告

    近日,江苏润和软件股份有限公司(300339.SZ)发布第三季度报告报告显示,在国产化和智能化战略引领下,润和软件营业收入和扣非归母净利润
    的头像 发表于 11-04 14:32 283次阅读

    元服务发布选择待发布软件

    上传软件包并通过基础合法检查后,就可以从上传的版本中选择需要发布软件包。 登录AppGallery Connect,点击“APP与元服务”。 选择要发布的元服务。 左侧导航选择“应用
    发表于 11-03 17:10

    SD NAND写保护问题的分析

    说起SD NAND /SD卡写保护的问题,我们先分析一下出现写保护的一些原因 首先,我们先除去SD大卡的物理开关的问题,目前TF卡和SD NAND都是通过软件进行写保护的开关。 读写中意外断电、未
    的头像 发表于 10-21 10:28 275次阅读
    SD NAND写保护问题的<b class='flag-5'>分析</b>

    华秋DFM软件丨操作教程——菜单栏-文件板块篇

    可视化报告——“文件”菜单就像一位 可靠的生产准备助手 ,帮助大家在设计到制造的最后一环节,把好“数据规范关”。 华秋DFM软件始终致力于 在设计与制造之间搭建高效、精准的桥梁 。无
    发表于 10-10 16:06

    元服务发布准备工作

    发布元服务前,请详细了解华为应用市场的审核要求,并提前准备发布所需的文件、资源,以便您能顺利、快速通过发布审核流程。 仔细阅读元服务审核指南
    发表于 10-10 15:48

    PCIe协议分析仪在数据中心中有何作用?

    升数据中心的整体可靠性。以下是其核心作用及具体应用场景的详细分析:一、性能优化:突破带宽瓶颈,提升计算效率 链路带宽利用率分析 场景:在AI训练集群中,GPU通过PCIe与CPU交换数据,若带宽利用率低
    发表于 07-29 15:02

    协议分析仪能监测哪些异常行为?

    协议分析仪通过深度解析网络通信中的协议字段、时序和状态,能够精准识别多种异常行为,涵盖从配置错误到恶意攻击的广泛场景。以下是其可监测的核心异常行为类型及具体实例:一、协议实现违规:违反标准或规范
    发表于 07-22 14:20

    联想集团发布2024/25财年ESG报告

    今天,联想集团正式发布《2024/25财年环境、社会和公司治理报告》(以下简称“ESG报告”)。这是联想集团发布的第19份年度ESG
    的头像 发表于 07-01 15:01 861次阅读
    联想集团<b class='flag-5'>发布</b>2024/25财年ESG<b class='flag-5'>报告</b>

    拆解调查一“邪恶”的RJ45转换器?

    的策划、漫长的周期并伴随巨大风险。这种手段通常是在别无选择时才会动用的最后底牌。在绝大多数情况下,窃取用户凭证或诱骗他人下载恶意文件要简单得多。
    的头像 发表于 04-24 11:20 1277次阅读
    拆解调查一<b class='flag-5'>个</b>“邪恶”的RJ45转换器?

    机房托管费详细分析

    机房托管费是一复杂而多变的话题,它受到多种因素的影响,以下是对机房托管费用的详细分析,主机推荐小编为您整理发布机房托管费详细分析
    的头像 发表于 02-28 09:48 1013次阅读

    微软Outlook曝高危安全漏洞

    近日,美国网络安全和基础设施安全局(CISA)发布了一项紧急安全公告,揭示了微软Outlook中存在的一高危远程代码执行漏洞(CVE-2024-21413)。该漏洞的严重性不容忽视,已成为
    的头像 发表于 02-10 09:17 822次阅读

    电脑软件怎么云存储文件,电脑软件怎么搭建云存储文件

    云存储文件。    在数字时代,云存储成为管理文件的重要方式之一。通过云存储,你可以随时随地访问和管理文件,无论你身处何地。以下是如何使用电脑软件云存储
    的头像 发表于 01-22 10:32 1125次阅读
    电脑<b class='flag-5'>软件</b>怎么云存储<b class='flag-5'>文件</b>,电脑<b class='flag-5'>软件</b>怎么搭建云存储<b class='flag-5'>文件</b>

    RE超标之整机定位详细流程

    。同时,报告应深入分析超标问题的根本原因,以及解决方案的制定依据和实施细节。此外,报告还应包含整机性能综合评估结果及长期监测与维护建议,以供
    发表于 12-16 14:44 0次下载