注意!终端管理工具MobaXterm中文版暗藏木马陷阱

VSole2022-12-22 10:15:54

概述

近期,奇安信网络安全部在日常运营过程中通过天擎EDR发现,有攻击者以知名终端管理工具MobaXterm中文版为诱饵传播木马程序,威胁情报中心跟进了此次事件,并进行了分析拓展。

MobaXterm本身有免费版本,但用户界面目前不支持中文,攻击者抓住了国内用户这方面的需求,在CSDN和知乎等社区平台发布文章推广带有后门的MobaXterm下载地址。下载得到的压缩包中携带恶意载荷,最终会加载Gh0st木马,执行远程控制和窃密行为。

事件详情

国内搜索引擎搜索“MobaXterm中文版”,搜索结果中排名第一的文章就是在推广带毒的MobaXterm。

CSDN显示该用户于10月19日创建,目前已注销,从11月4日开始发布文章,发布的7篇文章基本是在推广带毒的MobaXterm应用。

攻击者在知乎也发布了一篇推广“MobaXterm中文版”的文章。

带毒应用的托管域名(mobaxterm[.]info)模仿成与MobaXterm有关。左上角包含MobaXterm图标的图片上还有CSDN水印(”CSDN @cantaly”),水印中的ID(cantaly)也在该带毒应用的CSDN推广文章中出现。

而MobaXterm的官方网站域名为mobaxterm.mobatek.net。

攻击者使用的域名注册时间是11月3日,就在CSDN和知乎文章发布前不久。

该域名自注册以来的访问趋势如下。

样本行为

带毒应用的压缩包有如下内容,其中at.mdb文件是主要恶意载荷(后续也会从C2服务器再次拉取at.mdb)。

执行流程如下:

(1) MobaXtermPersonal.exe请求mobaxterm[.]info,下载3dsystem.exe;

(2) MobaXtermPersonal.exe以/f at.mdb参数启动3dsystem.exe,通过DCOM跨进程的方式绕过UAC,提权后的3dsystem.exe自我复制为DirectXh.exe、ManagerBack.exe,并放到不同目录下;

(3) 提权后的3dsystem.exe将DirectXh.exe注册为自启动服务实现持久化,DirectXh.exe作为服务启动后,进行联网行为,并加载文件at.mdb,最终执行Gh0st后门。

Gh0st后门的配置信息如下。

我们通过线索拓展,发现了在此次样本以外更多的与攻击活动相关的C2信息(详见IOC列表)。

总结

近年来,利用付费软件破解版和国外软件汉化版为诱饵的软件投毒事件层出不穷,软件使用者需要加强安全意识,仔细鉴别软件下载地址是否为真实官方地址,不使用网上来历不明的软件,避免成为网络攻击者的猎物。

奇安信红雨滴团队在此提醒广大用户,切勿打开社交媒体分享的来历不明的链接,不点击执行未知来源的邮件附件,不运行夸张标题的未知文件,不安装非正规途径来源的APP。做到及时备份重要文件,更新安装补丁。

若需运行,安装来历不明的应用,可先通过奇安信威胁情报文件深度分析平台(https://sandbox.ti.qianxin.com/sandbox/page)进行判别。目前已支持包括Windows、安卓平台在内的多种格式文件深度分析。

目前,基于奇安信威胁情报中心的威胁情报数据的全线产品,包括奇安信威胁情报平台(TIP)、天擎、天眼高级威胁检测系统、奇安信NGSOC、奇安信态势感知等,都已经支持对此类攻击的精确检测。

IOCs

SHA1

85382BF068218068C0946C15301CC7E949B21BA7 (MobaXtermPersonal.exe, 15609856 字节)

917B4816AA8C40A6F68B564D01E15FE7204D5600 (DirectXh.exe, 53688字节)

A4B09B68DE8955B25A65C32C08BCB6A41314E7E7 (at.mdb, 2505216字节)

C2

mobaxterm[.]info

xumming[.]net

www[.]supbrowser.[]com:80

abc[.]masktable[.]com

www[.]masktable[.]com

*.xumming[.]net

*.mobaxterm[.]info

*.supbrowser[.]com

*.masktable[.]com

*.hi4089[.]com

macdn[.]cloudcache[.]org

macache[.]globalacceleration[.]net

xinggedafanzei[.]com

qlxytj[.]xyz

agentclub[.]shop

agentclub[.]vip

103.29.70.153:443

43.154.38.3:443

43.155.103.75:443

13.212.84.85:443

154.204.56.229:443

软件csdn
本作品采用《CC 协议》,转载必须注明作者和本文链接
软件漏洞分析简述
2022-07-18 07:08:06
然后电脑坏了,借了一台win11的,凑合着用吧。第一处我们直接看一下他写的waf. 逻辑比较简单,利用正则,所有通过 GET 传参得到的参数经过verify_str函数调用inject_check_sql函数进行参数检查过滤,如果匹配黑名单,就退出。但是又有test_input函数进行限制。可以看到$web_urls会被放入数据库语句执行,由于$web_urls获取没有经过过滤函数,所以可以
绿盟科技首席创新官刘文懋博士担任本场峰会的出品人,星云实验室安全研究员阮博男出席峰会并发表了《攻方视角:从开源靶场看云原生安全》的主题演讲,从靶场的角度分享了云原生攻防技术发展情况以及对于云原生安全的思考和实践。
本文综合论文、博客、案例揭示了开源软件供应过程中风险点与防护手段,为渗透测试工程师、运维人员提供攻击、防守思路,为开发者开发、审查自己代码提供安全建议,为安全产品研发提供更多方向。
RSAConference2022将于旧金山时间6月6日召开。大会的Innovation Sandbox(沙盒)大赛作为“安全圈的奥斯卡”,每年都备受瞩目,成为全球网络安全行业技术创新和投资的风向标。 前不久,RSA官方宣布了最终入选创新沙盒的十强初创公司:Araali Networks、BastionZero、Cado Security、Cycode、Dasera、Lightspin、Neos
写这个是因为考虑到在渗透过程中,对目标机器上的第三方软件的信息收集很大程度决定后续能不能横向移动,内网密码搜集的越多,横向渗透也就越方便,这里将列举常见的软件,远程控制,浏览器,常见数据库相关软件和系统的凭证获取方式。 而有时候因为环境特别严苛,在线解密的工具用不了的时候离线就显得特别重要,做个记录,也当了解一下各个软件之间不同的认证方法,可能有些许理解错误,看官们轻锤。
本场峰会由绿盟科技首席创新官刘文懋博士担任出品人
Linux 操作系统中每个用户都具有唯一标识 UID,当使用命令创建用户时,如果不指定用户的 UID,则系统将自动为其分配 UID。当使用 -u 指定用户 id 时,用户 id 尽量大于500,以免冲突。因为 Linux 操作系统安装后,会默认建立一些用户,所以可能会占用 500 之内的 id 号。Linux 权限机制有以下特点:系统有一个权限最大的用户,其名称为 root ,root 用户属于 root 用户组。root 切换到普通用户无需登录,普通用户切换到 root 用户需要登陆。
消息群里我们几个人几乎同时响应正在处理。这是程序员群体中常见的提高工作效率的方式之一。只能打车回单位改bug。对于公司而言,远程连入电脑可以让问题得到更高效更及时的处理;对于程序员本人而言,无论身在何处,只要手边有一台可以联网的电脑,便可以不必在接到电话之后不顾一切地赶往公司进行处理,尤其是寒冬的深夜。所以,这是双赢的。
红队防猝死手册
2022-07-24 07:13:06
工作环境工作时全部操作均在虚拟机中完成虚拟机中不登陆个人帐号,如QQ、微信、网盘、CSDN等渗透环境、开发环境、调试环境需要分开,从目标服务器上下载的程序需要在单独的环境中测试运行渗透虚拟机中全程使用代理IP上网物理机必须安装安全防护软件,并安装最新补丁,卸载与公司相关的特定软件fofa、cmd5、天眼查等第三方工具平台帐号密码不得与公司有关,云协作平台同理RAT使用CDN保护的域名上线尽量不使用
Nmap渗透测试指南
2022-04-20 13:05:55
nmap -sS -Pn -n --open --min-hostgroup 4 --min-parallelism 1024 --host-timeout 30 -T4 -v -oG E:\ip\result3.txt -iL E:\ip\ip.txt
VSole
网络安全专家