Windows与 Linux 服务器遭开源定制恶意软件攻击
内容提要
ASEC发现针对韩国Windows IIS和Linux系统的复杂攻击,攻击者利用多种恶意软件进行网络间谍和横向渗透。通过文件上传漏洞植入后门,进行系统侦察和权限提升,可能窃取敏感信息或部署勒索软件。建议加强网页服务安全监控。
关键要点
-
ASEC发现针对韩国Windows IIS和Linux系统的复杂攻击活动。
-
攻击者使用多种恶意软件,包括WogRAT、MeshAgent和SuperShell。
-
攻击者通过文件上传漏洞植入网页后门,实现初始访问和命令执行。
-
攻击者使用扫描工具和标准命令进行系统侦察和权限提升。
-
部署PowerShell版Ladon和SweetPotato进行令牌权限提升。
-
安装跨平台反向Shell工具SuperShell,支持多种操作系统。
-
攻击者滥用合法远程管理工具MeshAgent进行远程控制。
-
使用WMIExec和Network Password Dump工具进行横向移动和凭据窃取。
-
攻击活动显示出疑似中文威胁行为者的多阶段、跨平台入侵能力。
-
建议组织审计文件上传机制,监控网页后门活动,实施纵深防御策略。
延伸解读
攻击手法分析
本次攻击利用了文件上传漏洞,攻击者通过植入网页后门实现初始访问。这种手法表明,组织在开发和维护网页应用时,需特别关注文件上传功能的安全性,避免未经过滤的文件被上传,从而降低被攻击的风险。
跨平台恶意软件的威胁
攻击者使用的SuperShell工具支持多种操作系统,这意味着一旦某一平台被攻陷,攻击者可以轻松扩展到其他平台。组织应加强对不同操作系统的安全防护,确保跨平台的防御措施到位,以防止攻击者利用这一特性进行横向渗透。
监控与防御建议
ASEC建议组织实施纵深防御策略,特别是对网页后门活动的监控。这不仅有助于及时发现潜在的安全威胁,还能在攻击发生时迅速响应,减少损失。定期审计和更新安全策略是确保系统安全的重要措施。
延伸问答
这次攻击主要针对哪些系统?
这次攻击主要针对韩国的Windows IIS和Linux系统。
攻击者使用了哪些恶意软件?
攻击者使用了WogRAT、MeshAgent和SuperShell等恶意软件。
攻击者是如何进行初始入侵的?
攻击者通过文件上传漏洞植入网页后门,实现初始访问和命令执行。
攻击者如何提升权限?
攻击者使用PowerShell版Ladon和SweetPotato进行令牌权限提升。
攻击活动的目的是什么?
攻击者可能窃取敏感信息或在完全控制网络后部署勒索软件。
针对这种攻击,有哪些防御建议?
建议审计文件上传机制,监控网页后门活动,并实施纵深防御策略。