超4000个Web后门通过注册过期域名被劫持

💡 原文中文,约1000字,阅读约需3分钟。
📝

内容提要

研究人员发现超过4000个被遗弃的Web后门被黑客利用过期域名重新控制,显示出过时基础设施的安全风险。攻击者通过Web Shell进行后渗透,窃取控制权。

🎯

关键要点

  • 研究人员发现超过4000个被遗弃的Web后门被黑客利用过期域名重新控制。

  • 黑客通过获取过期域名访问数千个受感染的系统,包括政府和大学的系统。

  • 这种自动化的批量入侵方法显示出依赖过时基础设施的重大安全风险。

  • 攻击者通过Web Shell进行后渗透,Web Shell是在漏洞被利用后部署的代码片段。

  • Web Shell种类繁多,包括简单的命令执行版本和复杂的功能版本。

  • R57shell是一种流行的Web Shell,能够泄露新部署的Shell位置给创建者。

  • c99shell后门允许原作者访问运行Web Shell的主机,使用硬编码的登录名和密码。

  • 攻击者可以利用@extract函数覆盖硬编码的凭据变量。

  • 研究人员识别了APT37使用的后门,该后门通过伪装成GIF图像获取请求的信标请求。

  • 超过3900个受感染的独特域名正在使用此后门,包括来自尼日利亚政府网站的请求。

  • 攻击者使用带有密码的Web Shell进行登录,密码以明文形式传输到日志服务器。

🔎

延伸解读

过期域名的安全隐患

研究表明,过期域名的劫持为黑客提供了重新控制被遗弃Web后门的机会。这一现象提醒企业和组织在管理域名时,需定期审查和更新,以防止潜在的安全风险。

Web Shell的多样性与风险

Web Shell的种类繁多,从简单的命令执行到复杂的功能版本,攻击者可以利用这些后门进行深度渗透。了解不同类型的Web Shell及其功能,有助于加强防御措施,降低被攻击的风险。

政府和大学系统的脆弱性

此次攻击涉及多个政府和大学系统,显示出这些机构在网络安全方面的脆弱性。相关单位应加强安全审计和监控,及时发现和修复潜在的安全漏洞,以保护敏感数据。

延伸问答

黑客是如何利用过期域名重新控制Web后门的?

黑客通过注册过期域名,重新控制了超过4000个被遗弃的Web后门的通信基础设施。

Web Shell是什么,它在攻击中起什么作用?

Web Shell是在漏洞被利用后部署的代码片段,攻击者通过它进行后渗透活动。

R57shell和c99shell有什么区别?

R57shell通过HTTP Referrer泄露Shell位置,而c99shell允许原作者访问主机,使用硬编码的登录名和密码。

这种自动化的批量入侵方法有什么安全风险?

这种方法显示出依赖过时基础设施的重大安全风险,可能导致恶意活动的发生。

研究人员发现了多少个受感染的独特域名?

研究人员发现超过3900个受感染的独特域名正在使用这些后门。

攻击者如何利用Web Shell进行登录?

攻击者使用带有密码的Web Shell进行登录,密码以明文形式传输到日志服务器。

🏷️

标签

➡️

继续阅读