关于NetSarang公司Xshell等多种产品存在后门情况的预警通报

VSole2017-09-17 22:33:26

        近期,CNCERT获悉NetSarang公司旗下的Xmanager、Xshell等多种产品被曝存在后门漏洞(CNVD-2017-21513)。综合利用该漏洞,攻击者可能会获取本机或相关所管理远程系统的敏感信息,构成信息泄露和运行安全风险。经CNCERT抽样验证,已发现我国3万余个IP地址运行的Xshell等相关软件疑似存在该后门。现将有关情况通报如下:

        一、漏洞基本情况

       Xshell 是一款应用广泛的终端模拟软件,被用于服务器运维和管理,支持 SSH,SFTP,TELNET,RLOGIN 和 SERIAL 功能。Xshell、Xmanager以及Xlpd、Xftp等为NetSarang公司旗下相关产品。

        本次通报的风险存在于 Xshell、Xlpd、Xmanager、Xftp等软件安装目录下的用于网络通信的组件 nssock2.dll 模块,其加载了被标定为后门类型的代码(样本hash值为:97363d50a279492fda14cbab53429e75),导致敏感信息被泄露到攻击者所控制的控制服务器。根据分析,其加载的Shellcode代码会收集主机信息并通过DNS隧道进行数据传递。同时,后门控制者利用算法生成了对应的控制域名,其中一个域名为 nylalobghyhirgh.com。

        二、漏洞影响范围

        目前存在后门的版本及对应产品包括:Xshell Build 5.0.1322;Xshell Build 5.0.1325;Xmanager Enterprise 5.0 Build 1232;Xmanager 5.0 Build 1045;Xftp 5.0 Build 1218;Xftp 5.0 Build 1221;Xlpd 5.0 Build 1220。

        根据CNCERT监测结果,我国已有3.1万余个IP地址运行的Xshell等相关软件疑似存在该后门,这些IP主要位于广东、上海、北京、福建等省市,占比分别为20.39%、14.43%、12.69%和10.11%。

        三、漏洞修复建议

        目前厂商已经发布了最新版本修复了此漏洞,请及时更新。新版软件下载地址为:https://www.netsarang.com/download/software.html


xshellbuild
本作品采用《CC 协议》,转载必须注明作者和本文链接
近期,CNCERT获悉NetSarang公司旗下的Xmanager、Xshell等多种产品被曝存在后门漏洞(CNVD-2017-21513)。综合利用该漏洞,攻击者可能会获取本机或相关所管理远程系统的敏感信息,构成信息泄露和运行安全风险。经CNCERT抽样验证,已发现我国3万余个IP地址运行的Xshell等相关软件疑似存在该后门。
"我的心田本空无一物,你来之后万物生长,你走之后,一片荒芜"?--《隐入尘烟》一、前言最近有个朋友准备搭建一个CTF比赛靶场在学校搞一个CTF比赛,让我帮他参考参考。说实话,自己也没有整过,自己就先实验呗,搜集了大量的资料最终是搞成了,就差朋友买个服务器,和域名挂上了,这期间经历过了大量的报错,因此,想记录下来,为兄弟们指一条明道,避免出错。
简介靶机作者:licong靶机描述:域控中存在一份重要文件 靶机主机有5台:ubantu、win2008、win7、win2012、centos 攻击主机:KALI、Win10拓扑图其中?会在文章中有变动,因为我搞这把靶场的时候中途关机过几次,随着开启启动VMware后DHCP会自动给它分配一个新的IP,所以我的?在文章中变成了
在内网渗透中常常会碰到VmwareVcenter,对实战打法以及碰到的坑点做了一些总结,部分内容参考了师傅们提供的宝贵经验,衷心感谢各位师傅!
VMware Inc. 是一家软件公司。它开发了许多产品,尤其是各种云解决方案 。他的云解决方案包括云产品,数据中心产品和桌面产品等。
赛时有考虑过ret to dl_resolve的做法,在网上查了下也没发现有相关的文章,当时也没有详细研究,这次趁着期末考前有空,仔细琢磨了一下。
FinalShell也是我个人一直在用的一款工具,体验还行,完全够用。今天介绍另外一款:Tabby
本节小编将给大家介绍Xshell工具的凭证窃取方式,对于Xshell工具相信大家并不陌生,很多开发或者运维人员使用xshell连接远程的服务端,用于远程的配置和管理服务器。相对于其它的远程连接工具Xshell算是相对安全的,因为该工具存储的账号密码使用过RC4加密的,但是当攻击者通过xx方式获取到目标主机的控制权限时,xshell端加密保存的数据也变得不安全了。
TabbyTabby 是一名老外在 Github 开源的终端连接的工具,至今已经累积 20K+ star。随后就会弹出配置 ssh 连接的信息,填上终端名称、IP 地址、端口号、账号密码就可以了。保存完后,就会出现刚新增的终端配置,然后点击运行的图标就可以了。
由于需要连接远程 Linux 服务器,早期使用过 Putty,SecureCRT,后面主要使用 Xshell。 自从接触了 MobaXterm之后,个人感觉比 Xshell 更好用,堪称SSH客户端的神器啊! MobaXterm 和 Xshell 的关系,就像 IntelliJ IDEA 和 Eclipse 的关系一样,功能更加强大,效果更加炫酷。 接下来,介绍 MobaXterm 的下载、
VSole
网络安全专家