WPS 0day EDR检测规则

VSole2022-08-04 10:35:06

近日,微步旗下的“X漏洞奖励计划”收录 Windows 平台下 WPS Office 个人版和企业版的RCE(远程代码执行)0day 漏洞,协助金山官方修复该漏洞后,微步情报局第一时间发布了相关的漏洞预警(详见:WPS出现0day漏洞,请立即升级!)

预警发布后,大量企业客户联系微步咨询如何应对,尤其是如何检测是否受到该漏洞的攻击。为了急防守方单位之所急,我们决定公开微步在线OneEDR产品检测团队针对该漏洞编写的检测规则,供大家参考使用:

检测规则1

规则含义:检测wps\et\wpp等进程是否创建powershell\*script\rundll32此类可疑进程,以及是否创建无签名类可疑进程。

规则内容:

id: 0date: 2022/08/02author: 'ThreatBook'logsource:    product: windows    category: process_creationdetection:    selection1:        Image|endswith:            - '\regsvr32.exe'            - '\rundll32.exe'            - '\mshta.exe'            - '\verclsid.exe'            - '\control.exe'            - '\wmic.exe'            - '\cscript.exe'            - '\wscript.exe'            - '\powershell.exe'        ParentImage|endswith:            - '\wps.exe'            - '\et.exe'            - '\wpp.exe'    selection2:        Image|endswith:            - '\cmd.exe'        CommandLine|contains:            - ' regsvr32'            - ' rundll32'            - ' mshta'            - ' verclsid'            - ' control'            - ' wmic'            - ' cscript'            - ' wscript'            - ' powershell'        ParentImage|endswith:            - '\wps.exe'            - '\et.exe'            - '\wpp.exe'    selection3:        ImageSignStatus:            - 'Unable'        ParentImage|endswith:            - '\wps.exe'            - '\et.exe'            - '\wpp.exe'    condition: 1 of selection*

检测规则2

规则含义:检测wps\et\wpp等进程是否通过smb协议加载sct脚本。

规则内容:

id: 1date: 2022/08/02author: 'ThreatBook'logsource:    product: windows    category: smbfile_transmitdetection:    selection:        TargetFilename|contains:            - '.sct'        Image|endswith:            - '\wps.exe'            - '\et.exe'            - '\wpp.exe'    condition: selection
0daywps
本作品采用《CC 协议》,转载必须注明作者和本文链接
WPS 0day EDR检测规则
2022-08-04 10:35:06
近日,微步旗下的“X漏洞奖励计划”收录 Windows 平台下 WPS Office 个人版和企业版的RCE(远程代码执行)0day 漏洞,协助金山官方修复该漏洞后,微步情报局第一时间发布了相关的漏洞预警(详见:WPS出现0day漏洞,请立即升级!)
浅谈net-ntlm的利用
2022-12-16 10:38:09
浅谈net-ntlm的利用。
金山WPS,由于其横跨消费及企业市场,相关的修复和升级方案很可能不同。另外,在软件国产化大潮之下,众多敏感单位纷纷开始采用以WPS为主的替代方案,因此,此次事件的影响可能甚广。企业版请联系WPS客户经理进行升级更新。
据悉,蔡英文办公室网站和台湾政府运营的几个网站遭到分布式拒绝服务 (DDoS) 攻击。据美国全国广播公司新闻报道,共袭击了四个网站,分别是蔡英文办公室网站、台防部网站、外交部网站和台湾最大的机场台湾桃园国际机场网站。美国东部时间周二下午可以访问台防部网站和外交部的网站,但台湾桃园国际机场的网站仍然没有响应。
未经身份验证的攻击者能够利用Ultimate Member插件中的这个特权提升漏洞来创建具有管理员权限的恶意账户,从而完全接管受影响的网站。WPScan的博客表明,这些攻击至少从6月初以来一直在进行,一些用户已经观察到并报告了相关可疑活动,如未经授权的管理员账户的创建。作为对此漏洞的回应,Ultimate Member插件的开发者立即发布了一个新版本2.6.4,然而仍然存在绕过此补丁的方式,漏洞仍能够被利用。
感觉算是一个很不错的IoT固件分析入门教程,今天收到《路由器0day》后在路上粗略地看了下目录,除了没有涉及到硬件外,这个教程差不多把固件分析的起始工作都涉及到了。
Web Hacking 101 中文版:https://wizardforcel.gitbooks.io/web-hacking-101/content/ 浅入浅出Android安全 中文版:https://wizardforcel.gitbooks.io/asani/content/ Android 渗透测试学习手册 中文
网上安全渗透测试工具整理全集,部分链接可能失效,但可以搜索到
系统安全第37篇继续介绍APT相关知识,希望您喜欢
2021年数字安全大事记
2022-01-01 19:38:39
2021年可谓是数字安全时代的开启元年。习近平总书记在2021年世界互联网大会乌镇峰会开幕的贺信中强调,“筑牢数字安全屏障,让数字文明造福各国人民,推动构建人类命运共同体。” 中央网络安全和信息化委员会在2021年11月印发了《提升全民数字素养与技能行动纲要》,纲要在部署的第六个主要任务中明确了“提高数字安全保护能力”的要求。
VSole
网络安全专家