0
  • 聊天消息
  • 系统消息
  • 评论与回复
登录后你可以
  • 下载海量资料
  • 学习在线课程
  • 观看技术视频
  • 写文章/发帖/加入社区
会员中心
创作中心

完善资料让更多小伙伴认识你,还能领取20积分哦,立即完善>

3天内不再提示

CISA发布恶意软件分析报告,包含19个恶意文件的详细细节

如意 来源:FreeBuf 作者:Megannainai 2020-09-18 16:00 次阅读
加入交流群
微信小助手二维码

扫码添加小助手

加入工程师交流群

当地时间9月15日,美国网络安全和基础设施安全局(CISA)发布了一份恶意软件分析报告(MAR),该报告详细介绍了19个恶意文件的细节,其中包含有关伊朗黑客使用的Web Shell的技术细节。

Web Shell是一种用典型的Web开发编程语言(例如ASP,PHP,JSP)编写的代码,攻击者将其植入Web服务器上以获得远程访问和代码执行。Web Shell让攻击者可以传递和执行JavaScript代码,这些代码可用于枚举目录,执行有效负载及泄露数据。

根据CISA的报告,来自匿名APT组织的伊朗黑客正在利用几个已知的Web Shell,对美国各地的IT,政府,医疗,金融和保险组织进行攻击。他们利用了Pulse Secure 虚拟专用网, Citrix ADC以及 F5’s BIG-IP ADC产品中的漏洞进行攻击,使用的恶意软件包括ChunkyTuna,Tiny和China Chopper。

几周前,有研究人员透露,这个伊朗APT组织名为“Pioneer Kitten”,又名 Fox Kitten或Parisite。该组织现在正试图通过将其已入侵的某些网络的访问权出售给其他黑客来获利。过去的几个月,他们一直在攻击虚拟专用网服务器。

此外,CISA专家也分析了程序数据(PDB)文件和二进制文件,这些文件已被识别为开源项目“ FRP”的编译版本。FRP可以使攻击者通过隧道,将各种类型的连接建立到目标网络范围之外的远程操作员。该报告还分析了作为KeeThief开源项目一部分的PowerShell 脚本,该脚本可让攻击者访问Microsoft“ KeePass”密码管理软件存储的加密密码凭据。

攻击者利用了这些恶意工具来维护持久的远程访问,并从受害者的网络中泄漏数据。他们可能已经使用了“ FRP”实用程序来建立出站远程桌面协议(RDP)会话的隧道,以支持从防火墙外对网络进行持久访问。

该报告还详细介绍了另外7个文件,其中包含用作恶意Web Shell的恶意超文本预处理器(PHP)代码,被标识为ChunkyTuna和Tiny Web Shell。这两个Web Shell均可接受远程命令和数据,所以操作者可以远程控制受感染的系统。
责编AJX

声明:本文内容及配图由入驻作者撰写或者入驻合作网站授权转载。文章观点仅代表作者本人,不代表电子发烧友网立场。文章及其配图仅供工程师学习之用,如有内容侵权或者其他违规问题,请联系本站处理。 举报投诉
  • 软件
    +关注

    关注

    69

    文章

    5388

    浏览量

    92068
  • 网络安全
    +关注

    关注

    11

    文章

    3537

    浏览量

    63624
  • 文件
    +关注

    关注

    1

    文章

    599

    浏览量

    26169
收藏 人收藏
加入交流群
微信小助手二维码

扫码添加小助手

加入工程师交流群

    评论

    相关推荐
    热点推荐

    2026汽车软件发展现状报告(Perforce公司出品,第一章)

    2026年,全球450+汽车软件开发专业人士分享了当前实践和行业趋势。在全球经济和地缘政治压力下,开发团队需要有效工具来保证安全、功能可靠和合规性,同时保持创新速度。本报告由Perforce发布
    的头像 发表于 04-24 12:03 1865次阅读
    2026汽车<b class='flag-5'>软件</b>发展现状<b class='flag-5'>报告</b>(Perforce公司出品,第一章)

    发布应用催促加急撤销审核

    ,可前往“应用上架 > 版本信息”下待发布的版本界面查看审核状态。 6.未通过审核:在“审核意见”栏查看审核结果。点击“审核报告”,可查看详细内容并根据报告内容修复问题。 若审
    发表于 12-26 10:43

    分析嵌入式软件代码的漏洞-代码注入

    随着互联网的发展,嵌入式设备正分布在一充满可以被攻击者利用的源代码级安全漏洞的环境中。 因此,嵌入式软件开发人员应该了解不同类型的安全漏洞——特别是代码注入。 术语“代码注入”意味着对程序的常规
    发表于 12-22 12:53

    电能质量在线监测装置生成的月度分析报告包含哪些内容?

    电能质量在线监测装置生成的月度分析报告,严格遵循 DL/T 1478-2015《电能质量监测技术规程》 和 GB/T 12325-2023《电能质量 供电电压偏差》 等国家标准,内容涵盖 “监测概况
    的头像 发表于 12-10 16:58 1826次阅读
    电能质量在线监测装置生成的月度<b class='flag-5'>分析</b><b class='flag-5'>报告</b><b class='flag-5'>包含</b>哪些内容?

    发布元服务提交审核

    ,可前往“应用上架 > 版本信息”下待发布的版本界面查看审核状态。 6.未通过审核:在“审核意见”栏查看审核结果。点击“审核报告”,可查看详细内容并根据报告内容修复问题。 若审
    发表于 12-04 14:23

    UN38.3测试报告包含空海运报告

    一般来说,UN38.3测试报告本身并不等同于空海运报告,但它是办理空运、海运危险品运输鉴定报告(即DGM或MSDS报告)的前提文件之一。下面
    的头像 发表于 11-06 13:50 959次阅读
    UN38.3测试<b class='flag-5'>报告</b><b class='flag-5'>包含</b>空海运<b class='flag-5'>报告</b>吗

    润和软件发布2025年第三季度报告

    近日,江苏润和软件股份有限公司(300339.SZ)发布第三季度报告报告显示,在国产化和智能化战略引领下,润和软件营业收入和扣非归母净利润
    的头像 发表于 11-04 14:32 765次阅读

    元服务发布选择待发布软件

    上传软件包并通过基础合法检查后,就可以从上传的版本中选择需要发布软件包。 登录AppGallery Connect,点击“APP与元服务”。 选择要发布的元服务。 左侧导航选择“应用
    发表于 11-03 17:10

    SD NAND写保护问题的分析

    说起SD NAND /SD卡写保护的问题,我们先分析一下出现写保护的一些原因 首先,我们先除去SD大卡的物理开关的问题,目前TF卡和SD NAND都是通过软件进行写保护的开关。 读写中意外断电、未
    的头像 发表于 10-21 10:28 896次阅读
    SD NAND写保护问题的<b class='flag-5'>分析</b>

    华秋DFM软件丨操作教程——菜单栏-文件板块篇

    可视化报告——“文件”菜单就像一位 可靠的生产准备助手 ,帮助大家在设计到制造的最后一环节,把好“数据规范关”。 华秋DFM软件始终致力于 在设计与制造之间搭建高效、精准的桥梁 。无
    发表于 10-10 16:06

    元服务发布准备工作

    发布元服务前,请详细了解华为应用市场的审核要求,并提前准备发布所需的文件、资源,以便您能顺利、快速通过发布审核流程。 仔细阅读元服务审核指南
    发表于 10-10 15:48

    PCIe协议分析仪在数据中心中有何作用?

    升数据中心的整体可靠性。以下是其核心作用及具体应用场景的详细分析:一、性能优化:突破带宽瓶颈,提升计算效率 链路带宽利用率分析 场景:在AI训练集群中,GPU通过PCIe与CPU交换数据,若带宽利用率低
    发表于 07-29 15:02

    协议分析仪能监测哪些异常行为?

    协议分析仪通过深度解析网络通信中的协议字段、时序和状态,能够精准识别多种异常行为,涵盖从配置错误到恶意攻击的广泛场景。以下是其可监测的核心异常行为类型及具体实例:一、协议实现违规:违反标准或规范
    发表于 07-22 14:20

    格罗方德发布2025年可持续发展报告

    格罗方德(GlobalFoundries)于近日发布了2025年可持续发展报告报告详细展示了公司在为员工、社区及地球构建更加可持续未来方面所取得的显著进展。
    的头像 发表于 07-04 17:53 1282次阅读

    联想集团发布2024/25财年ESG报告

    今天,联想集团正式发布《2024/25财年环境、社会和公司治理报告》(以下简称“ESG报告”)。这是联想集团发布的第19份年度ESG
    的头像 发表于 07-01 15:01 1305次阅读
    联想集团<b class='flag-5'>发布</b>2024/25财年ESG<b class='flag-5'>报告</b>