攻击者越来越多地滥用 IIS 扩展来建立隐蔽的后门

上官雨宝2022-07-27 00:00:00

威胁参与者越来越多地滥用 Internet 信息服务 (IIS) 扩展来维持目标服务器上的持久性。

微软警告威胁行为者越来越多地滥用 Internet 信息服务 (IIS) 扩展来在服务器中建立隐蔽的后门并在目标网络中保持持久性。

IIS 后门也很难检测,因为它们遵循与合法且无害的模块相同的代码结构。

“恶意 IIS 扩展在针对服务器的攻击中很少遇到,攻击者通常只使用脚本 Web Shell 作为第一阶段的有效负载。与脚本 Web Shell 相比,这导致恶意 IIS 扩展的检测率相对较低。” 阅读微软发布的公告“IIS 后门也更难检测,因为它们大多与目标应用程序使用的合法模块位于相同的目录中,并且它们遵循与干净模块相同的代码结构。在大多数情况下,实际的后门逻辑很少,如果没有更广泛地了解合法 IIS 扩展的工作原理,就不能将其视为恶意,这也使得确定感染源变得困难。”

攻击者通常利用托管应用程序中的一个关键漏洞来获得初始访问权限,并将脚本 Web shell 作为攻击链的第一阶段。然后使用 web shell 安装一个恶意 IIS 模块,该模块建立对难以发现的服务器的持久访问。Shell 还监视传入和传出请求并运行远程攻击者发送的命令,它还允许攻击者在用户对 Web 应用程序进行身份验证时在后台转储凭据。

7 月初,卡巴斯基实验室的研究人员发现了一个新的“SessionManager”后门,该后门自 2021 年 3 月以来一直用于针对 Microsoft IIS 服务器的攻击。

SessionManager 是用 C++ 编写的,它是一个恶意的 本机代码 IIS 模块 ,由一些 IIS 应用程序加载,用于处理不断发送到服务器的合法 HTTP 请求。

攻击者正在探索 Exchange Server 中的ProxyLogon漏洞以启动 SessionManager。

微软研究人员还详细介绍了发生在 2022 年 1 月至 2022 年 5 月之间的活动,攻击者利用 ProxyShell 漏洞针对 Exchange 服务器,最终部署了一个名为“FinanceSvcModel.dll”的后门。

“经过一段时间的侦察、转储凭据和建立远程访问方法后,攻击者在文件夹 C:\inetpub\wwwroot\bin\ 中安装了一个名为 FinanceSvcModel.dll 的自定义 IIS 后门。后门具有执行 Exchange 管理操作的内置功能,例如枚举已安装的邮箱帐户和导出邮箱以进行渗透,如下所述。” 继续分析。

微软将过去一年观察到的恶意 IIS 扩展分为以下几类:

  • 基于 Web shell 的变体;
  • 开源变体;
  • IIS 处理程序;
  • 凭证窃取者;

为了减轻 ISS 后门攻击,专家建议:

  • 安装最新的安全更新,尤其是服务器组件;
  • 启用防病毒和其他安全保护;
  • 审查敏感角色和群体;
  • 通过应用最小权限原则限制访问;
  • 优先级警报;
  • 检查配置文件和 bin 文件夹


网络安全iis
本作品采用《CC 协议》,转载必须注明作者和本文链接
网络安全头条
2023-03-23 15:40:05
据悉,利用此漏洞允许恶意行为者在联邦文职行政部门机构的Microsoft Internet信息服务 Web服务器上成功执行远程代码。Laidler 于美国中部时间上午10点36分注册 ChatGPT Plus 服务时出现错误,在多次刷新之后进入了到支付页面。
臭名昭著的 Lazarus 黑客组织在最近的一波网络攻击中,他们利用了一个很隐蔽的攻击方式,通过受感染的微软互联网信息服务(IIS)服务器传播恶意软件。网络安全专业人员正在积极关注这一情况,尽可能减少攻击所带来的大量的危害。
不久前,加拿大在网络安全领域有一重大举措。2015年,加拿大对国家网络安全战略进行了修订并于2018年正式实施。国家网络犯罪协调小组可以更全面地调查国家和非国家行为者对加拿大国家安全构成的网络威胁,包括网络间谍活动、盗窃知识产权、外部的影响和破坏活动。日益严重的网络安全劳动力短缺仍然是加拿大和全世界政府面临的紧迫挑战。
网络安全,铭记于心
2022-08-09 13:44:00
在几个月前黑客入侵了教育局系统偷走了资料,并且通过qq甩卖,将徐玉玉等十万多条的信息以一万四卖给了犯罪集团,这不仅导致了一万元的丢失,更导致了一个年轻生命的离世。提高防范意识,消除侥幸心理。不劳而获的利益不可信,广大网民需提高自身防范意识,远离不法分子精心设置的陷阱,学会甄别网络信息,注意个人隐私,安全上网,维护自身权益。
漏洞及渗透练习平台 数据库注入练习平台 花式扫描器 信息搜集工具 WEB工具 windows域渗透工具 漏洞利用及攻击框架 漏洞POC&EXP 中间人攻击及钓鱼 密码pj 二进制及代码分析工具 EXP编写框架及工具 隐写相关工具 各类安全资料 各类CTF资源 各类编程资源 Python
《中华人民共和国网络安全法》于2017年6月1日正式实施,是我国首部网络空间管辖基本法,对于建设国家网络安全体系、维护网络空间主权、发展网络强国战略、贯彻依法治国基本方针具有重大意义。 根据中国互联网络信息...
拜登政府意图强化其网络防御,正为各联邦机构实现“零信任”网络安全策略,并要求美国国家安全局(NSA)和美国网络司令部“严密关注”网络威胁。这些变化反映出,在美国企业和基础设施遭到一些引人注目的攻击后,网络安全对政府的重要性日趋凸显。
Web Hacking 101 中文版:https://wizardforcel.gitbooks.io/web-hacking-101/content/ 浅入浅出Android安全 中文版:https://wizardforcel.gitbooks.io/asani/content/ Android 渗透测试学习手册 中文
概述 报告介绍 教育行业是我国最大的民生行业之一,是网络安全法定义的关键基础设施行业。安全值利用外部大数据的方法,从互联网的角度重点研究了教育行业的网络安全状况形成本报告。 报告将教育行业细分为8个领域,每个领域抽样约100家机构,包括重点高校、职业培训、儿童早教、兴趣教育、出国留学、语言学习、教育信息化、综合服务&其他。报告分析了教育行业暴露在互联网的资产情况,包括注册的域名、线上的主机、IP网
企业应随时关注外部和内部输入变化导致的安全需求变更,建立外部和内部安全需求输入的跟踪矩阵机制。注2:“符合情况”列选填不符合、部分符合、符合。
上官雨宝
是水水水水是