前往小程序,Get更优阅读体验!
立即前往
首页
学习
活动
专区
工具
TVP
发布
社区首页 >专栏 >黑客利用向日葵漏洞部署 Sliver C2 框架

黑客利用向日葵漏洞部署 Sliver C2 框架

作者头像
FB客服
发布2023-02-24 12:57:10
4970
发布2023-02-24 12:57:10
举报
文章被收录于专栏:FreeBuf

The Hacker News 网站披露,AhnLab 安全应急响应中心发现某些网络攻击者正在利用向日葵中存在的安全漏洞,部署 Sliver C2 框架,以期开展后续“入侵攻击”活动。

安全研究人员指出,网络攻击者不仅仅使用了 Sliver 后门,还部署了 BYOVD(自带易受攻击的驱动程序)恶意软件,意图破坏安全产品并安装反向 shell。

整个攻击链条中,攻击者首先利用向日葵 v11.0.0.33 及更早版本中存在的两个远程代码执行漏洞 CNVD-2022-03672 和 CNVD-2022-10270 获得权限,然后传送 Sliver 或其它类似 Gh0st RAT 和 XMRig 的恶意加密货币挖矿软件。

攻击者“武器化”向日葵中存在的安全漏洞

在一个案例中,研究人员发现攻击者疑似将向日葵漏洞“武器化”。首先利用向日葵软件漏洞安装了一个 PowerShell 脚本,该脚本又利用 BYOVD 技术使系统中安装的安全软件失去作用,最后再使用 Powercat 投放一个反向 shell。

注:BYOVD 技术滥用合法但易受攻击的 Windows 驱动程序 mhyprot2.sys,该驱动程序经过有效证书签名,能够获得更高的权限并终止系统防病毒进程。

值得注意的是,此前 Trend Micro 曾透露 Genshin Impact(原神)游戏的反作弊驱动程序也被用来部署勒索软件,研究人员强调,目前尚未确认两者是否由同一批攻击者所为,后续一份日志显示,攻击者是通过向日葵 RCE 漏洞,在受害系统上安装了一个 Sliver 后门。

这一发现证实,威胁攻击者正在准备采用基于 Go 语言编写的合法渗透测试工具 Sliver 作为 Cobalt Strike 和 Metasploit 的替代品。

最后,研究人员指出,Sliver 提供了账户信息窃取、内部网络横移、企业内网越界等和 Cobalt Strike 类似的功能。

参考来源:

https://thehackernews.com/2023/02/hackers-exploit-vulnerabilities-in.html

精彩推荐

本文参与 腾讯云自媒体同步曝光计划,分享自微信公众号。
原始发表:2023-02-11,如有侵权请联系 cloudcommunity@tencent.com 删除

本文分享自 FreeBuf 微信公众号,前往查看

如有侵权,请联系 cloudcommunity@tencent.com 删除。

本文参与 腾讯云自媒体同步曝光计划  ,欢迎热爱写作的你一起参与!

评论
登录后参与评论
0 条评论
热度
最新
推荐阅读
目录
  • 攻击者“武器化”向日葵中存在的安全漏洞
  • 在一个案例中,研究人员发现攻击者疑似将向日葵漏洞“武器化”。首先利用向日葵软件漏洞安装了一个 PowerShell 脚本,该脚本又利用 BYOVD 技术使系统中安装的安全软件失去作用,最后再使用 Powercat 投放一个反向 shell。
相关产品与服务
网站渗透测试
网站渗透测试(Website Penetration Test,WPT)是完全模拟黑客可能使用的攻击技术和漏洞发现技术,对目标系统的安全做深入的探测,发现系统最脆弱的环节。渗透测试和黑客入侵最大区别在于渗透测试是经过客户授权,采用可控制、非破坏性质的方法和手段发现目标和网络设备中存在弱点,帮助管理者知道自己网络所面临的问题,同时提供安全加固意见帮助客户提升系统的安全性。腾讯云网站渗透测试由腾讯安全实验室安全专家进行,我们提供黑盒、白盒、灰盒多种测试方案,更全面更深入的发现客户的潜在风险。
领券
问题归档专栏文章快讯文章归档关键词归档开发者手册归档开发者手册 Section 归档