NCSC发现针对FortiGate防火墙的隐蔽反向SSH与DoH后渗透工具
内容提要
英国国家网络安全中心发现新型恶意软件SHOE RACK,利用反向SSH隧道和DNS-over-HTTPS技术进行隐蔽远程访问。该软件基于Go语言开发,主要针对FortiGate 100D防火墙,攻击者可通过伪造SSH协议实现横向移动和数据外泄。
关键要点
-
英国国家网络安全中心发现新型恶意软件SHOE RACK,利用反向SSH隧道和DNS-over-HTTPS技术进行隐蔽远程访问。
-
SHOE RACK是基于Go语言开发,主要针对FortiGate 100D防火墙,具有显著的后渗透功能。
-
恶意软件通过SSH隧道实现远程shell访问,并在现有会话上代理TCP流量。
-
SHOE RACK使用DNS-over-HTTPS查询MX记录来隐蔽地获取其命令控制服务器,抵抗封锁和下线。
-
该恶意软件伪造过时的SSH版本,支持多种SSH通道,允许攻击者进行横向移动和数据外泄。
-
攻击者特别针对FortiGate 100D防火墙,试图在攻破边界设备后向局域网内横向移动。
延伸解读
恶意软件的隐蔽性与复杂性
SHOE RACK利用反向SSH隧道和DNS-over-HTTPS技术,展示了现代恶意软件的隐蔽性和复杂性。通过伪造SSH协议和加密DNS流量,攻击者能够有效规避检测,这对企业网络安全构成了重大挑战。企业应加强对SSH流量的监控,及时更新防火墙和入侵检测系统,以应对此类新型威胁。
针对FortiGate防火墙的风险
SHOE RACK特别针对FortiGate 100D防火墙,这表明攻击者在选择目标时具有明确的策略。由于FortiGate设备常用于企业网络的边界防御,一旦被攻破,攻击者可以轻易地在局域网内横向移动。因此,企业需要定期评估其防火墙的安全性,并考虑实施多层防御策略,以降低潜在风险。
后渗透工具的影响
SHOE RACK作为后渗透工具,能够在攻破边界设备后进行数据外泄和进一步攻击。这种工具的存在提醒企业,网络安全不仅仅是防止初次入侵,更需要关注入侵后的响应和恢复能力。企业应制定应急响应计划,确保在遭遇攻击时能够迅速采取措施,减少损失。
延伸问答
SHOE RACK恶意软件的主要功能是什么?
SHOE RACK通过SSH隧道实现远程shell访问,并在现有会话上代理TCP流量。
SHOE RACK是如何隐蔽获取命令控制服务器的?
SHOE RACK通过DNS-over-HTTPS查询MX记录来隐蔽地获取其命令控制服务器。
SHOE RACK针对哪些设备进行攻击?
SHOE RACK主要针对FortiGate 100D防火墙进行攻击。
SHOE RACK是基于什么语言开发的?
SHOE RACK是基于Go语言开发的恶意软件。
SHOE RACK如何实现横向移动?
SHOE RACK伪造过时的SSH版本,支持多种SSH通道,允许攻击者在局域网内横向移动。
SHOE RACK的攻击策略有什么特点?
SHOE RACK的攻击策略是试图在攻破边界设备后向局域网内横向移动和数据外泄。