网站首页 > 资源文章 正文
近期,有研究人员发现,Windows远程桌面服务中的BlueKeep远程代码执行漏洞已在公网中大量利用,目的是往脆弱的服务器中植入挖矿软件。
安全人员表示这是通过针对远程桌面服务的蜜罐(故意将3389端口暴露在公网)发现的。
非蠕虫传播
安全研究员Kevin Beaumont在周六注意到,他的EternalPot RDP蜜罐网络中的多个蜜罐发生崩溃并重启。在近半年的时间里,这是第一次发生这种大面积蜜罐重启的情况。值得一提的是,位于澳大利亚的蜜罐并无异常。
随后Beaumont把崩溃时的机器信息发送给了MalwareTech,一起协同调查。最终MalwareTech表示,在内存和shellcode中找到了BlueKeep以及一个挖矿软件的踪迹。
根据MalwareTech的初步分析,初步payload会运行一个经过混淆的PowerShell命令,去下载第二个也被混淆的PowerShell脚本。而最后的payload是一个挖矿软件,貌似和Monero有关。目前VirtusTotal上的70个反病毒引擎中大约有一半能检测出它的恶意性。
在接受BleepingComputer采访时,研究人员表示,此次攻击并不具备很强的感染性,攻击者可能只是使用某些服务器对公网上的所有开启了3389的服务器进行漏洞扫描,并没有瞄准内网。
MalwareTech也在后续表示,对网络流量的分析表明它并不是感染传播的,应该是攻击者的服务器对所有目标逐一攻击。
第一个公开的BlueKeep漏洞利用模块是metasploit于9月份添加的,不过在那之前网络上已有大量针对这个漏洞的扫描器。MalwareTech经过分析发现,metasploit模块中的代码也出现在这次网络攻击中。
此次安全事件说明,目前BlueKeep漏洞的利用还没有实现规模化、可靠化和深入化。对于攻击者来说,可能还有很长的路要走。
今年7月,在一款名为Watchbog的恶意软件中,就出现了挖矿软件和BlueKeep漏洞的组合攻击手段。该恶意软件此前一般针对有漏洞的Linux服务器。
当时,网络安全公司Intezer表示,将RDP漏洞的扫描模块与Linux漏洞整合在一起,表明WatchBog正在扩大攻击面,有可能是为了出售给第三方牟利。
不过MalwareTech表示,Watchbog工具与当前的BlueKeep攻击并无关联。
Beaumont的蜜罐一共监测到超过2600万个攻击事件,所以研究人员还需要大量的时间去提炼数据。
BlueKeep历史
BlueKeep(CVE-2019-0708)是一个存在于远程桌面的高危漏洞。微软在5月14日进行了修补,随后大量政府和安全公司就其严重性发出了一连串警告。
不过利用这个漏洞直接进行远程命令执行并不容易,而且很容易使目标系统崩溃。目前,该漏洞的所有细节尚未完全公开,以方便管理员对机器进行修复。
在6月和7月份,分别有metasploit和CANVAS的BlueKeep漏洞利用模块出现,不过尚未大规模传播。因为前者未完全公开,而后者需要32480美元。
据统计,6月份全球企业服务器的更新率已达到83%。不过这个统计数据并不包括普通消费者的电脑。
该漏洞不会影响所有版本的Windows操作系统,据微软的说法,只和Windows 7、Windows Server 2008 R2和Windows Server 2008有关。
本文由白帽汇整理并翻译,不代表白帽汇任何观点和立场
来源:https://nosec.org/home/detail/3124.html
原文:https://www.bleepingcomputer.com/news/security/windows-bluekeep-rdp-attacks-are-here-infecting-with-miners/
白帽汇从事信息安全,专注于安全大数据、企业威胁情报。
公司产品:FOFA-网络空间安全搜索引擎、FOEYE-网络空间检索系统、NOSEC-安全讯息平台。
为您提供:网络空间测绘、企业资产收集、企业威胁情报、应急响应服务。
猜你喜欢
- 2024-10-04 「web渗透测试」常用端口利用解析集合
- 2024-10-04 小白客带你走进黑客世界13之我是一个脚本小子
- 2024-10-04 最全的网站渗透测试详细检测方法(网站渗透测试实战入门)
- 2024-10-04 goby指纹提取与yara逆向.md(指纹识别特征提取)
- 2024-10-04 网络安全方向-“黑客”渗透测试如何学习?
- 2024-10-04 收到网站漏洞风险通报,怎么应对?
- 2024-10-04 针对校园某服务器的一次渗透测试(针对校园某服务器的一次渗透测试研究)
- 2024-10-04 针对单个网站的渗透思路(精)(如何对网站进行渗透)
- 2024-10-04 被黑客经常利用的端口为何物?让我们一探究竟
- 2024-10-04 服务器有哪些端口?常用的有哪些?风险高的又有哪些呢?
你 发表评论:
欢迎- 07-03win7去掉桌面图标小箭头怎么操作 win7桌面快捷方式箭头怎么去除
- 07-03win7声音图标不见了怎么办(windows7声音没了怎么办)
- 07-03男生勿入:Win10/Win7/Win8.1女生图标下载
- 07-03桌面只有回收站图标,给Win7/10系统在桌面添加“计算机”图标
- 07-03经典windows桌面图标手机壁纸(经典windows桌面背景)
- 07-03如何在Win10启用Win7/Win8.1通知区域图标设置?
- 07-03win7声音图标不见了解决步骤(win7旗舰版声音图标不显示)
- 07-03为什么回收站图标没了?win11/win10/win7电脑如何显示回收站图标
- 最近发表
-
- win7去掉桌面图标小箭头怎么操作 win7桌面快捷方式箭头怎么去除
- win7声音图标不见了怎么办(windows7声音没了怎么办)
- 男生勿入:Win10/Win7/Win8.1女生图标下载
- 桌面只有回收站图标,给Win7/10系统在桌面添加“计算机”图标
- 经典windows桌面图标手机壁纸(经典windows桌面背景)
- 如何在Win10启用Win7/Win8.1通知区域图标设置?
- win7声音图标不见了解决步骤(win7旗舰版声音图标不显示)
- 为什么回收站图标没了?win11/win10/win7电脑如何显示回收站图标
- Win7怎么更换本地磁盘图标?(win7桌面改d盘)
- Win7桌面图标消失怎么办?(win7桌面图标全没了怎么办)
- 标签列表
-
- 电脑显示器花屏 (79)
- 403 forbidden (65)
- linux怎么查看系统版本 (54)
- 补码运算 (63)
- 缓存服务器 (61)
- 定时重启 (59)
- plsql developer (73)
- 对话框打开时命令无法执行 (61)
- excel数据透视表 (72)
- oracle认证 (56)
- 网页不能复制 (84)
- photoshop外挂滤镜 (58)
- 网页无法复制粘贴 (55)
- vmware workstation 7 1 3 (78)
- jdk 64位下载 (65)
- phpstudy 2013 (66)
- 卡通形象生成 (55)
- psd模板免费下载 (67)
- shift (58)
- localhost打不开 (58)
- 检测代理服务器设置 (55)
- frequency (66)
- indesign教程 (55)
- 运行命令大全 (61)
- ping exe (64)
本文暂时没有评论,来添加一个吧(●'◡'●)