微软警告称,威胁行为者继续在攻击中利用 Log4j 缺陷

全球网络安全资讯2022-01-06 13:58:47

微软警告说,民族国家行为者和网络犯罪分子不断尝试利用最近发现的 Apache Log4j 库中的漏洞在易受攻击的系统上部署恶意软件。

微软建议客户检查他们的基础设施以寻找易受攻击的安装,据专家称,组织可能没有意识到他们的环境可能已经受到威胁。 

“在 12 月的最后几周,开发尝试和测试一直很高。我们观察到许多现有的攻击者在他们现有的恶意软件工具包和策略中添加了对这些漏洞的利用,从硬币矿工到手动键盘攻击。” 阅读Microsoft 威胁情报中心 (MSTIC) 发布的帖子。

在披露第一个漏洞后,微软立即警告民族国家行为者试图利用 Log4j 中的 Log4Shell 漏洞,并在随后的几天内警告其他漏洞(CVE-2021-45046、  CVE-2021-45105、  CVE-2021- 4104和 CVE-2021-44832 ) 是在库中发现的,这些漏洞被野外威胁者利用。

研究人员观察到的大多数攻击是大规模扫描、硬币挖掘、建立远程外壳和红队活动,

一种常见的攻击模式会出现在带有如下字符串的 Web 请求日志中:

上述字符串可以通过分析其组件轻松识别,例如“jndi”(Java 命名和目录接口)、“ldap”、“ldaps”、“rmi”、“dns”、“iiop”或“ http。” 然而,攻击者正在对这些请求添加混淆,以逃避基于请求分析的检测。

即使大规模扫描尝试没有停止的迹象,但仍在努力通过混淆恶意 HTTP 请求来逃避字符串匹配检测,该请求使用 Log4j 来生成 Web 请求日志,该日志利用 JNDI 执行对攻击者控制的请求地点。

微软警告称,该漏洞会迅速被Mirai和Tsunami等现有僵尸网络感染,该公司还表示继续观察通过该漏洞执行数据泄漏的恶意活动,而不丢弃有效载荷。

“微软已经观察到该漏洞迅速被 Mirai 等现有僵尸网络吸收,现有活动以前针对易受攻击的 Elasticsearch 系统部署加密货币矿工,以及将海啸后门部署到 Linux 系统的活动。其中许多活动正在同时针对 Windows 和 Linux 系统运行扫描和利用活动,使用 JDNI:ldap:// 请求中包含的 Base64 命令在 Linux 上启动 bash 命令并在 Windows 上启动 PowerShell。” 继续微软。

“微软还继续观察到通过该漏洞执行数据泄漏的恶意活动,而没有丢弃有效载荷。这种攻击场景可能对具有 SSL 终止的网络设备特别有影响,在这种情况下,攻击者可能会泄露机密和数据。”

专家们还报告了通过在人为攻击中利用 CVE-2021-44228 来丢弃额外的 RAT 和反向 shell。研究人员观察到Cobalt Strike和 PowerShell 反向 shell 以及 Meterpreter、njRAT (又名 Bladabindi)和 HabitsRAT 的使用。

这家 IT 巨头还证实,Webtoos DDoS 恶意软件也是通过 Log4Shell 漏洞部署的。 

客户应该假设漏洞利用代码和扫描功能的广泛可用性对其环境构成真实存在的危险。由于受到影响的许多软件和服务以及更新的速度,预计这将有很长的补救措施,需要持续、可持续的警惕。” 微软总结道。

漏洞挖掘log4j
本作品采用《CC 协议》,转载必须注明作者和本文链接
分析漏洞的本质是为了能让我们从中学习漏洞挖掘者的思路以及挖掘到新的漏洞,而CodeQL就是一款可以将我们对漏洞的理解快速转化为可实现的规则并挖掘漏洞的利器。根据网上的传言Log4j2的RCE漏洞就是作者通过CodeQL挖掘出的。虽然如何挖掘的我们不得而知,但我们现在站在事后的角度再去想想,可以推测一下作者如何通过CodeQL挖掘漏洞的,并尝试基于作者的思路挖掘漏洞
漏洞排查与处置,是安全管理员在安全运营中都会碰到的问题,常见却很难做好。
项目安装迷你天猫商城是一个基于Spring Boot的综合性B2C电商平台,需求设计主要参考天猫商城的购物流程:用户从注册开始,到完成登录,浏览商品,加入购物车,进行下单,确认收货,评价等一系列操作。作为迷你天猫商城的核心组成部分之一,天猫数据管理后台包含商品管理,订单管理,类别管理,用户管理和交易额统计等模块,实现了对整个商城的一站式管理和维护。
2021年十大漏洞利用
2022-01-02 16:33:11
本文总结了作者心目中的2021十大漏洞利用。
8月21日,为期两天的第六届“强网杯”全国网络安全挑战赛线下赛圆满结束。从32支战队中脱颖而出,长亭科技0x300R 战队最终斩获强网杯特等奖—亚军,同时作为线下赛总积分排名最高的企业战队,获评“强网最佳企业战队”荣誉称号。最终长亭0x300R战队以仅300分的差距将亚军收入囊中。
武装你的BurpSuite
2022-03-18 15:38:20
0x01前言BurpSuite是广大安全人员使用率最高的一款工具了,通过对数据包的修改,重放往往能发现很多安
随着数字化应用的高速发展,软件已被各行各业广泛应用,成为必不可少的一部分。近年来,全球范围内有关软件供应链安全的攻击事件层出不断,对个人、企业,甚至国家安全都造成了严重威胁。近期曝出的Apache log4j2漏洞的严重性、广泛性已经在各个领域显现,波及面非常大,更是让业界意识到做好开源软件安全治理已是迫在眉睫。
Java审计其实和Php审计的思路一样,唯一不同的可能是复杂的框架和代码。
为进一步推动产业发展,更好地汇聚产学研用各方力量,聚焦关键软件领域密码应用核心问题,不断夯实软件产业发展基础,共同推动软件产业和密码技术融合发展,12月18日,“2021年商用密码应用创新高端研讨会”在经开区国家信创园成功召开。在会上,中关村网络安全与信息化产业联盟EMCG工作组组长王克带来题为《密码在软件供应链安全中的应用》的演讲。
FCIS 2023网络安全创新大会在上海张江科学会堂圆满落幕。
全球网络安全资讯
暂无描述