用友畅捷通T+遭受批量勒索攻击处置手册

VSole2022-08-30 19:56:12



事件概述


8月29日开始,绿盟科技CERT团队陆续接到多个客户反馈,其用友软件服务器遭受勒索病毒攻击,具体表现为文件后缀被加密为.locked,勒索信息文件READ_ME.HTML中包含了攻击者的邮箱(service@sunshinegirls.space)及BTC钱包地址。

遭受勒索攻击的服务器均安装了用友畅捷通T+软件,文件加密时间集中在8月28日22:00至8月29日凌晨期间,通过加密文件特征分析,确认此次勒索病毒为TellYouThePass变种,绿盟科技CERT前期已处置过多起该勒索家族针对用友系列漏洞的攻击事件。

查询勒索信息文件READ_ME.HTML中公布的BTC钱包地址(bc1q22xcf2667tjq9ug0fgsmxmfm2kmz32lwtn4m7v),截止目前该地址共收到两笔转账,包括一笔0.2BTC和一笔0.1BTC。


门分析


在被感染主机的用友畅捷通T+软件安装目录(如:D:\Chanjet\TPlusPro\WebSite\bin)下,发现了攻击者投递的后门文件App_Web_load.aspx.cdcab7d2.dll,该文件为微软的aspnet_compiler.exe进行预编译而生成,经过反编译,可看到其源码内容。

经过分析后门文件源代码,确认其特征与冰蝎3.0.5的服务端代码一致,可通过冰蝎Webshell客户端进行连接。


漏洞利用

通过对后门文件及攻击链进行分析,确认攻击者利用了用友旗下畅捷通T+产品存在的任意文件上传0day漏洞,该漏洞允许未经身份认证的远程攻击者通过构造特定请求,可将恶意文件上传至目标系统,从而执行任意代码。

用友畅捷通T+是一款基于互联网的新型企业管理软件,功能模块包括:财务管理、采购管理、库存管理等。主要针对中小型工贸和商贸企业的财务业务一体化应用,融入了社交化、移动化、物联网、电子商务、互联网信息订阅等元素。

漏洞根源在于Upload.aspx文件存在认证缺陷,向该文件传递preload参数可直接绕过系统权限认证,从而实现任意文件上传,漏洞影响范围为畅捷通T+ <= v17.0。



产品检测

绿盟科技远程安全评估系统(RSAS)、WEB应用漏洞扫描系统(WVSS)、综合威胁探针(UTS)与智能安全运营平台(ISOP)已具备对此次漏洞的扫描与监测能力,请有部署以上设备的用户升级至最新版本。

软件用友软件集团
本作品采用《CC 协议》,转载必须注明作者和本文链接
部分getshell漏洞汇总
2022-07-20 10:12:45
即可未授权访问console后台,但是权限比较低备注:此处会出现个问题,在复现的环境中直接拼接
网络攻击十大目标行业:政府、通讯、银行、IT、酒店、航空、汽车、医疗、学校、关基。
近两年来不断爆发的SolarWinds和Log4j2等软件供应链安全事件为全球各行业带来了强烈冲击,软件供应链安全也一举成为了全球焦点。因此他认为,一味回避开源软件并不可取,软件供应链安全治理仍然应该聚焦在加强对流程、质量的把控方面。但在一系列安全事件爆发后,业内对软件供应链安全性才真正引起了重视。
三是有助于政府开展工业体系数字化治理。此外,工业互联网平台在疫情防控保障物资供应链中成绩突出,工信部建设国家重点医疗物资保障调度平台摸清全国医疗物资“家底”,又搭载疫苗生产供应保障等功能,全力保障了防疫物资在全国范围内的调度。各方主体共同发力,在边缘、平台、应用等不同领域均取得突破。五是标准体系和监测体系初步构建。
2022年7月,经过前期密集的沟通,中国信通院“铸基计划—组装式应用开发平台系列标准研制”正式启动。组装式应用系列标准框架下一步,中国信通院泰尔终端实验室将积极听取各方意见,联合行业企业共同推动组装式应用开发平台标准的制定和落地,帮助政府部门、企事业单位更好地选择和应用组装式应用开发平台,推动数字化转型高质量发展。该系列标准持续征集参编单位,如有意愿,请联系:nbd@cacit.ac.cn。
12月29日,由中国电子商会、数字经济观察网主办,软信信息技术研究院承办的“2023电子信息影响力品牌榜”(以下简称品牌榜)正式揭晓。本次活动是由国家级行业商会、媒体联合打造的电子信息领域的权威活动,旨在展示电子信息领域的创新成果和品牌影响力,共绘电子信息产业高质量发展的宏伟蓝图。
2023年07月03日-2023年07月09日本周漏洞态势研判情况本周信息安全漏洞威胁整体评价级别为中。
本周漏洞态势研判情况 本周信息安全漏洞威胁整体评价级别 为中。本周CNVD接到的涉及党政机关和企事业单位的事件型漏洞总数7660个,与上周环比减少30%。相关厂商已经发布了漏洞的修补程序,请参照CNVD相关行业漏洞库链接。工控系统行业漏洞统计本周重要漏洞安全告警 本周,CNVD整理和发布以下重要安全漏洞信息。
VSole
网络安全专家