Windows与 Linux 服务器遭开源定制恶意软件攻击

💡 原文中文,约1600字,阅读约需4分钟。
📝

内容提要

ASEC发现针对韩国Windows IIS和Linux系统的复杂攻击,攻击者利用多种恶意软件进行网络间谍和横向渗透。通过文件上传漏洞植入后门,进行系统侦察和权限提升,可能窃取敏感信息或部署勒索软件。建议加强网页服务安全监控。

🎯

关键要点

  • ASEC发现针对韩国Windows IIS和Linux系统的复杂攻击活动。

  • 攻击者使用多种恶意软件,包括WogRAT、MeshAgent和SuperShell。

  • 攻击者通过文件上传漏洞植入网页后门,实现初始访问和命令执行。

  • 攻击者使用扫描工具和标准命令进行系统侦察和权限提升。

  • 部署PowerShell版Ladon和SweetPotato进行令牌权限提升。

  • 安装跨平台反向Shell工具SuperShell,支持多种操作系统。

  • 攻击者滥用合法远程管理工具MeshAgent进行远程控制。

  • 使用WMIExec和Network Password Dump工具进行横向移动和凭据窃取。

  • 攻击活动显示出疑似中文威胁行为者的多阶段、跨平台入侵能力。

  • 建议组织审计文件上传机制,监控网页后门活动,实施纵深防御策略。

🔎

延伸解读

攻击手法分析

本次攻击利用了文件上传漏洞,攻击者通过植入网页后门实现初始访问。这种手法表明,组织在开发和维护网页应用时,需特别关注文件上传功能的安全性,避免未经过滤的文件被上传,从而降低被攻击的风险。

跨平台恶意软件的威胁

攻击者使用的SuperShell工具支持多种操作系统,这意味着一旦某一平台被攻陷,攻击者可以轻松扩展到其他平台。组织应加强对不同操作系统的安全防护,确保跨平台的防御措施到位,以防止攻击者利用这一特性进行横向渗透。

监控与防御建议

ASEC建议组织实施纵深防御策略,特别是对网页后门活动的监控。这不仅有助于及时发现潜在的安全威胁,还能在攻击发生时迅速响应,减少损失。定期审计和更新安全策略是确保系统安全的重要措施。

延伸问答

这次攻击主要针对哪些系统?

这次攻击主要针对韩国的Windows IIS和Linux系统。

攻击者使用了哪些恶意软件?

攻击者使用了WogRAT、MeshAgent和SuperShell等恶意软件。

攻击者是如何进行初始入侵的?

攻击者通过文件上传漏洞植入网页后门,实现初始访问和命令执行。

攻击者如何提升权限?

攻击者使用PowerShell版Ladon和SweetPotato进行令牌权限提升。

攻击活动的目的是什么?

攻击者可能窃取敏感信息或在完全控制网络后部署勒索软件。

针对这种攻击,有哪些防御建议?

建议审计文件上传机制,监控网页后门活动,并实施纵深防御策略。

🏷️

标签

➡️

继续阅读