Blue Mockingbird Monero-Mining競選活動針對Web應用程式

2020-12-22 賽亞安全

安全公司Red Canary的研究人員發現了一個名為Blue Mockingbird的門羅幣加密貨幣開採活動,該活動利用了基於ASP.NET框架的Web應用程式中的CVE-2019-18935漏洞。

反序列化漏洞CVE-2019-18935可能被攻擊者利用以實現遠程代碼執行,它影響ASP.NET AJAX的Progress Telerik UI,並且在美國國家安全局和澳大利亞信號局(ASD)的聯合報告中也提到了該問題。)警告攻擊者越來越多地利用易受攻擊的Web伺服器來部署Web Shell。

僅當通過單獨的攻擊獲得加密密鑰時,才可以利用此問題,這意味著攻擊者必須在其活動中連結更多的攻擊。

「 Blue Mockingbird是我們在觀察到的一系列類似活動中使用的名稱,這些活動涉及Windows系統上動態連結庫(DLL)形式的Monero加密貨幣挖掘有效載荷。」 閱讀Red Canary專家發布的報告。「他們通過利用面向公眾的Web應用程式(特別是那些使用Telerik UI for ASP.NET的Web應用程式,然後通過多種技術執行和持久化)來實現初始訪問」

黑客將針對ASP.NET的Telerik UI的易受攻擊的版本作為目標,以將XMRig Monero挖掘有效負載部署為Windows系統上的DLL。專家還注意到,一旦破壞了系統,攻擊者就會嘗試橫向移動。

根據專家的說法,藍色知更鳥運動的歷史可以追溯到2019年12月,目前仍在進行中。

研究人員觀察到三種不同的用途:

用rundll32.exe執行,顯式調用DLL導出fackaaxv;使用/ s命令行選項使用regsvr32.exe執行;使用配置為Windows服務DLL的有效負載執行。分析繼續說:「每個有效載荷都附帶了一個常用的Monero採礦域的標準列表以及一個Monero錢包地址。」 「到目前為止,我們已經確定了Blue Mockingbird使用的兩個錢包地址正在積極流通。由於門羅幣的私人性質,我們看不到這些錢包的餘額來評估其成功。」

為了獲得持久性,攻擊者首先使用不同的技術提升特權(使用JuicyPotato漏洞將特權從IIS應用程式池身份虛擬帳戶升級為NT Authority \ SYSTEM帳戶,使用Mimikatz工具竊取訪問憑據)。

然後,攻擊者使用多種持久性技術,包括使用COR_PROFILER COM劫持來執行惡意DLL並恢復防禦者刪除的項目。

Blue Mockingbird威脅參與者通過提升特權並使用遠程桌面協議(RDP)訪問特權系統,並使用Windows資源管理器將惡意有效載荷部署到遠程系統來橫向移動。

研究人員推測,攻擊者的工具包仍在積極開發中。

「對於緩解措施,重點在於修補Web伺服器,Web應用程式以及應用程式的依賴項。Blue Mockingbird使用的大多數技術都會繞過白名單技術,因此最好的方法是禁止初始訪問。考慮在您的環境中建立Windows計劃任務的基準,以了解整個企業的正常情況。」 總結報告。

研究人員還在已發表的分析中包括了危害指標(IoC)。

相關焦點

  • 如何優化Web應用數據訪問實現方式以提高軟體應用系統的響應性能
    package com.bluedream.webbank.util;import org.xml.sax.helpers.DefaultHandler;import com.bluedream.webbank.exception.WebBankException;
  • 結構方程模型元分析:Web應用
    Cheung開發了網頁版的結構方程模型元分析應用程式,對結構方程模型元分析感興趣的多加關注。英文題目和摘要Meta-analytic structural equation modeling made easy: A tutorial and web application for one-stage MASEMMeta-analytic Structural
  • SpringBoot:搭建第一個Web程序
    本文簡單介紹一下spingBoot搭建web程序的流程,希望對入門學習spingBoot的朋友有所幫助。本文採用的開發工具是IDEA。1、打開IDEA,創建項目。5、點擊下一步,咱們只需要創建一個基礎的web項目只需要按照下圖勾選相應的依賴就可以了。6、選擇好依賴後,然後點擊下一步,進入如下頁面:7、然後點擊Finish,一個spingboot的基本工程就創建完成了。
  • 簡單直觀的python爬蟲程序,從flask建立web程序到爬取過程
    有很多時候,要說清楚一個爬蟲程序對於新手來說有點抽象,不是那麼好理解,有一個好的辦法,爬蟲爬取的都是web網站的資源,那麼就可以用輕量級web框架flask來搭建一個web網站,然後寫一個爬蟲腳本來爬取這樣就可以比較容易的理解其工作原理。
  • Laravel框架從9處助力Web應用開發
    但是,Laravel 1缺少對於控制器的支持,這限制了它成為一款真正的MVC框架(請參見--https://dzone.com/articles/traits-of-net-mvc-framework-for-web-app-developmen)。後續的Laravel 2對此進行了改進。
  • APP漏洞賞金項目之安卓APP應用程式測試
    通常,我在檢查程序Bug時總是會把關注點放在Web層面,而忽視了安卓APP的安全問題。所以,經過我一段時間針對安卓應用的安全研究之後,有所收穫,簡單寫在這裡和大家分享。這裡最直接的方式就是通過一些漏洞眾測網站來學習,如 Hackerone 和 Bugcrowd 上就有好多眾測廠商在項目裡標明的一些需要安全測試的Android 或 iOS 應用。
  • python web 部署的那點事
    開發python web的人都知道,我們python是自帶web模塊的,也就是說我們可以不使用其它任何web伺服器,就可以直接訪問我們的web應用,但是實際生產環境我們很少這麼做,這是為什麼呢?生產環境我們又如何部署我們的python項目呢?
  • 如何應用Web頁面靜態化技術以提高J2EE Web應用系統的響應性能
    3、在Web應用系統的表示層開發中應用FreeMarker模板技術(1)FreeMarker模板是什麼、怎麼理解「模板引擎」的概念FreeMarker 和Velocity都屬於「模板引擎」(作者註:「模板引擎」在J2EE平臺中一般為框架形式的系統程序和相關的系統庫
  • 千萬別再把雲防火牆和Web應用防火牆搞混了
    但大多數人所熟知的是Web應用防火牆,也就是我們俗稱的WAF,在企業紛紛上雲的大趨勢下,雲防火牆便是作為企業上雲的第一個基礎安全設施而生的新一代防火牆。企業上雲不免面臨很多安全問題,其中最基礎的網絡安全問題無外乎雲環境下公網IP位址申請便捷,如何統一管控公網IP?網際網路漏洞頻繁,針對漏洞攻擊不斷,如何智能攔截?
  • 盤點5個熱門的web後端開發框架
    web應用程式成功的後端開發的關鍵是選擇正確的堆棧、學習新的資料庫和程式語言以及理解伺服器體系結構。目前可選的web後端框架還是比較多的,在這篇文章中,快快小編想為大家分享熱門的5個web後端開發框架,下面就來給大家一個個介紹。
  • Azure 靜態 web 應用集成 Azure 函數 API
    前幾次我們演示了如何通過Azure靜態web應用功能發布vue跟blazor的項目(使用 Azure靜態web應用+Github全自動部署VUE站點、使用Azure靜態Web應用部署Blazor Webassembly應用)。
  • 如何利用MyEclipse開發工具開發基於Velocity模板的Web應用
    (1)編程該Servlet類的程序代碼—— UserLoginServlet類代碼示例package com.px1987.webvelocity.servlet;import java.io.文件中部署定義該Servlet類在部署該Servlet類的同時,還需要為它提供一個名稱為properties的初始化參數,其值為Velocity模板的屬性配置文件velocity.properties的路徑信息(在程序UserLoginServlet類中動態獲得)。
  • Web後端伺服器架構原理及技術詳解
    多層架構主要針對伺服器端和資料庫端,Web伺服器:web伺服器一般只負責HTTP請求和轉發請求,不負責直接與資料庫交互,也不負責業務數據邏輯的處理過程。應用伺服器特點:不負責本身HTTP前端請求的處理,它主要負責核心業務邏輯處理,並且與資料庫建立連接,例如:我們常用到的J2EE架構一般分為四層,web前端伺服器和應用伺服器。
  • 如何在Web應用中實現Velocity 與Struts2框架相互集成的應用實例
    軟體項目實訓及課程設計指導——如何在Web應用系統中實現Velocity 與Struts2框架相互集成的應用實例1、Struts 2應用框架提供對 Velocity 和 FreeMarker 模板引擎的支持在Struts 2應用框架中不僅繼續保留有對Velocity
  • 如何在Web應用中實現Velocity 與Struts 框架相互集成的應用實例
    J2EE Web應用系統的設計和開發人員通過應用Velocity Tools中相關的組件,不僅可以將Velocity 模板引擎應用於普通的J2EE Web應用系統環境中,也還可以與J2EE系統平臺中的各種應用框架相互集成,從而也允許將Velocity 模板引擎應用於如Struts和Struts2、Spring等應用框架的環境中。
  • 105款行動應用程式被下架
    本報北京12月8日電(中青報·中青網記者 何春中)國家網信辦今天公布,在開展行動應用程式信息內容亂象專項整治中,首批105款違法違規行動應用程式被清理處置。據介紹,針對網民反映強烈的部分行動應用程式傳播淫穢色情、暴恐血腥等違法違規信息,提供詐騙賭博、招嫖賣淫等違法違規服務的網絡亂象,國家網信辦依據《網絡安全法》《網絡信息內容生態治理規定》《移動網際網路應用程式信息服務管理規定》等法律法規和國家有關規定,自11月5日起組織開展行動應用程式信息內容亂象專項整治。
  • biodata mining mining的意思 Orange. orangemaru自動攻略 orange...
    Data mining with big data[J]. IEEE transactions on knowledge and data engineering, 2013, 26(1): 97-107. 大數據中的數據挖掘 Xindong Wu, Fellow...
  • Twitter的Web應用程式現在支持保存的草稿預定的推文
    從去年秋天開始的一項實驗現在已經推廣到所有主要的網絡應用用戶。Tweetdeck和其他第三方平臺長期以來一直提供立即編寫和以後發布的功能。使用Web應用程式,只需點擊X和保存,然後在準備好後單擊未發送的推文(其中也包含計劃的更新)以打開TBC消息。繼續精心製作帖子以立即發送或安排在以後。到目前為止,只能通過桌面或行動網路訪問保存在桌面或行動網路上的推特草稿;未完成的想法目前尚無法跨平臺同步。
  • web安全-HTTP截取工具講解(1/3)(連載)
    很多網站為了減少伺服器端的壓力,在後臺方面減少驗證,而在web前端使用JS進行驗證,殊不知這樣增加了很多安全隱患,在滲透測試中會對HTTP請求的攔截進行分析發現一些隱秘的漏洞。作為一個在瀏覽器和目標應用程式之間的中間人,允許攔截、查看、修改在兩個方向上的原始數據包。spider:一個智能感應的網絡爬蟲,它能自動爬取應用程式的功能和內容。intruder:自定義配置的對web應用程式自動化攻擊、枚舉分析程序相應的工具項。
  • 蘇州web培訓班哪家好
    也是目前比較缺的崗位,所以吸引了越來越多的人進入這個行業,而參加專業的web前端培訓是進入這個行業比較好的選擇,那麼要怎麼選擇一家靠譜的蘇州web前端培訓機構呢,選擇一家好的蘇州web前端培訓機構要看師資怎麼,很多web前端培訓機構為了節約成本選擇用兼職的講師給學員上課,老師懂得也不多,只會照著講義念,課程效果可想而知,如果沒有好的師資,是不可能學的好web前端的。