安天网络行为检测能力升级通告(20230806)
时间:2023年08月06日 来源:安天
安天长期基于流量侧数据跟踪分析网络攻击活动,识别和捕获恶意网络行为,研发相应的检测机制与方法,积累沉淀形成了安天自主创新的网络行为检测引擎。安天定期发布最近的网络行为检测能力升级通告,帮助客户洞察流量侧的网络安全威胁与近期恶意行为趋势,协助客户及时调整安全应对策略,赋能客户提升网络安全整体水平。
1. 网络流量威胁趋势
近期恶意软件攻击较为活跃,研究人员发现了一种名为PyLoose的新型恶意软件,该恶意软件以云工作负载为目标,劫持其计算资源从而进行门罗币挖矿活动。PyLoose是一个Python脚本,包含一个经过压缩及编码的XMRig挖矿程序。该脚本内容仅含有9行代码,执行后对XMRig进行解码及解压缩,然后通过内存文件描述符memfd将其直接加载至内存中执行。
同时,研究人员还发现了一个以前未报告的初始访问恶意软件活动,该活动利用恶意广告和假冒合法软件来危害企业网络。在调查这一活动时,X-Ops分析师发现了一个新的初始访问恶意软件家族,名为Nitrogen。这个名字来源于在样本中找到的组件和调试信息,这表明开发人员将这个项目称为Nitron或Nitronet。攻击者滥用谷歌和必应广告来瞄准寻求某些IT工具的用户,目标是获得对企业环境的访问权,以部署第二阶段攻击工具,如Cobalt Strike。攻击者引诱用户访问受威胁的WordPress站点和假冒热门软件分发站点的钓鱼页面,诱骗用户下载安装了木马的ISO安装程序。该安装程序会侧加载恶意NitrogenInstaller DLL,其中包含与恶意Python执行环境捆绑在一起的合法软件应用程序。Python包使用动态链接库(DLL)预加载来执行恶意的NitrogenStager文件,该文件连接到攻击者的C2服务器,以将Meterpreter shell和Cobalt Strike信标投放到目标系统上。
本期活跃的安全漏洞信息
1Ruijie EWEB管理 命令注入漏洞(CVE-2023-34644)
2IBM Security Verify Governance 命令执行漏洞(CVE-2023-35019)
3WordPress Plugin User Activity Log SQL注入漏洞(CVE-2023-2761)
4Codesys目录权限漏洞(CVE-2023-3670)
5Apache NiFi 远程资源检索功能存在命令注入漏洞(CVE-2023-36542)
值得关注的安全事件
1研究人员披露NodeStealer新变体针对Facebook企业账户的攻击活动
近期,研究人员发现披露OpenSSH中一个现已修复的安全漏洞的详细信息,攻击者可以在特定条件下利用该漏洞在受感染主机上远程运行任意命令。影响OpenSSH 9.3p2之前的所有版本。OpenSSH是一种流行的远程登录连接工具,使用SSH协议加密所有流量,以消除窃听、连接劫持和其他攻击。成功利用该漏洞需要受害者系统上存在某些库,并将SSH身份验证代理转发到攻击者控制的系统。SSH代理是一个后台程序,它将用户的密钥保存在内存中,便于远程登录到服务器,而无需再次输入密码。网络安全公司Qualys表示,它能够针对Ubuntu Desktop 22.04和21.10的默认安装设计出一个成功的概念证明(PoC),但其他Linux发行版预计也容易受到攻击。该公司强烈建议OpenSSH用户更新到最新版本,以防范潜在的网络威胁。
2研究人员发现一种名为WormGPT的恶意工具
近期,研究人员发现了恶意软件NodeStealer的 Python 变体,该变体能够攻击 Facebook 企业帐户并窃取加密货币。NodeStealer于 2023 年 5 月首次被研究人员曝光,将其描述为能够从网络浏览器收集 cookie 和密码以危害 Facebook、Gmail 和 Outlook 帐户的窃取程序。该恶意软件过去使用 JavaScript 编写,而最新版本则是用 Python 编码的。
2. 安天网络行为检测能力概述
安天网络行为检测引擎收录了近期流行的网络攻击行为特征。本期新增网络攻击行为特征涉及认证绕过、命令执行、代码执行等高风险,涉及SQL注入、目录遍历、信息泄露等中风险,涉及探测行为、目录遍历等低风险。
3. 更新列表
本期安天网络行为检测引擎规则库部分更新列表如下:
安天网络行为检测引擎最新规则库版本为Antiy_AVLX_2023080219,建议及时更新安天探海威胁检测系统-网络行为检测引擎规则库(请确认探海系统版本为:6.6.1.2 SP1及以上,旧版本建议先升级至最新版本),安天售后服务热线:400-840-9234。
安天探海网络检测实验室简介
安天探海网络检测实验室是安天科技集团旗下的网络安全研究团队,致力于发现网络流量中隐藏的各种网络安全威胁,从多维度分析网络安全威胁的原始流量数据形态,研究各种新型攻击的流量基因,提供包含漏洞利用、异常行为、应用识别、恶意代码活动等检测能力,为网络安全产品赋能,研判网络安全形势并给出专业解读。