攻击者可以破坏域名注册商帐户并将您的 DNS 名称服务器修改为他们控制的名称服务器。
不良行为者可以更改您域名的 IP 地址的 A 记录,以指向他们的地址。
攻击者可以破坏组织的路由器并更改当用户登录到您的网络时自动推送到每个设备的 DNS 服务器。
这些攻击手段复杂,而且有针对性。它们可以钓鱼获取登录凭证,或诱骗用户点击下载恶意软件的链接。有时它们甚至会显示广告,为黑客带来收入。
可以使用不同的方法来破坏网络,但其中的共同点是 DNS。不要忽视DNS 作为威胁载体的前景。当有人控制您的 DNS 时,他们可以将用户重定向到任何地方。
劫持不同于DNS 中毒。劫持是指恶意行为者通过提供错误答案来干预 DNS 查询和响应过程。这是一种中间人攻击,它欺骗 DNS 服务器认为它找到了权威名称服务器。这是一种类似的漏洞,但它发生在网络的不同点
接 /网站渗透 /黑客编程技术
/软件渗透 /提取数据
/网站权限 /网站入侵破解
有需求的找我 @MoA_Ke
不良行为者可以更改您域名的 IP 地址的 A 记录,以指向他们的地址。
攻击者可以破坏组织的路由器并更改当用户登录到您的网络时自动推送到每个设备的 DNS 服务器。
这些攻击手段复杂,而且有针对性。它们可以钓鱼获取登录凭证,或诱骗用户点击下载恶意软件的链接。有时它们甚至会显示广告,为黑客带来收入。
可以使用不同的方法来破坏网络,但其中的共同点是 DNS。不要忽视DNS 作为威胁载体的前景。当有人控制您的 DNS 时,他们可以将用户重定向到任何地方。
劫持不同于DNS 中毒。劫持是指恶意行为者通过提供错误答案来干预 DNS 查询和响应过程。这是一种中间人攻击,它欺骗 DNS 服务器认为它找到了权威名称服务器。这是一种类似的漏洞,但它发生在网络的不同点
接 /网站渗透 /黑客编程技术
/软件渗透 /提取数据
/网站权限 /网站入侵破解
有需求的找我 @MoA_Ke
渗透阶段安装了 Mimikatz 和 ProcDump,并使用 ProcDump 工具转储 LSASS 进程的内存以劫持受感染系统的凭据
窃取 NirSoft 的 WebBrowserPassView 和网络浏览器信息
可以提取并显示保存在 Google Chrome、Firefox 和 Internet Explorer 中的帐户和历史记录信息
接 /网站渗透 /黑客编程技术
/软件渗透 /提取数据
/网站权限 /网站入侵破解
有需求的找我 @MoA_Ke
窃取 NirSoft 的 WebBrowserPassView 和网络浏览器信息
可以提取并显示保存在 Google Chrome、Firefox 和 Internet Explorer 中的帐户和历史记录信息
接 /网站渗透 /黑客编程技术
/软件渗透 /提取数据
/网站权限 /网站入侵破解
有需求的找我 @MoA_Ke
由于 Web 服务器对外开放,为所有可用用户提供 Web 服务,因此自过去以来都是我们攻击的主要目标。AhnLab (ASEC) 正在监控针对存在未修补漏洞或管理不善的易受攻击的 Web 服务器的攻击
之前攻击一家医疗机构并安装 CoinMiners 。目标 Web 服务器是 Windows IIS 服务器,根据上传 Web Shell 的路径名,安装影像存档和通信系统 (PACS) 的系统。
PACS 是一种数字化管理和传输患者医学影像的系统,用于不受时间和空间限制地查看和解读影像。许多医院都采用该系统;
我们使用了 Chopper 和 Behinder 等 Web Shell。成功上传 Web Shell 后,使用以下命令收集系统信息。
> whoami
> ipconfig
> tasklist
> systeminfo
> netstat -ano
> 查询用户
> ping 8.8.8.8
接 /网站渗透 /黑客编程技术
/软件渗透 /提取数据
/网站权限 /网站入侵破解
有需求的找我 @MoA_Ke
之前攻击一家医疗机构并安装 CoinMiners 。目标 Web 服务器是 Windows IIS 服务器,根据上传 Web Shell 的路径名,安装影像存档和通信系统 (PACS) 的系统。
PACS 是一种数字化管理和传输患者医学影像的系统,用于不受时间和空间限制地查看和解读影像。许多医院都采用该系统;
我们使用了 Chopper 和 Behinder 等 Web Shell。成功上传 Web Shell 后,使用以下命令收集系统信息。
> whoami
> ipconfig
> tasklist
> systeminfo
> netstat -ano
> 查询用户
> ping 8.8.8.8
接 /网站渗透 /黑客编程技术
/软件渗透 /提取数据
/网站权限 /网站入侵破解
有需求的找我 @MoA_Ke
发送远控指令响应数据
通过分析,发现样本loadsQEta(byte[] data, string type, bool tmp = false)函数即为向C&C地址返回远控指令响应数据的对应函数,通过对此函数功能进行分析,
发现样本accosAffos()函数即为远控指令iny5fo对应的远控指令响应函数,通过对此函数功能进行分析,发现此函数运行后将返回系统信息。
接 /网站渗透 /黑客编程技术
/软件渗透 /提取数据
/网站权限 /网站入侵破解
有需求的找我 @MoA_Ke
通过分析,发现样本loadsQEta(byte[] data, string type, bool tmp = false)函数即为向C&C地址返回远控指令响应数据的对应函数,通过对此函数功能进行分析,
发现样本accosAffos()函数即为远控指令iny5fo对应的远控指令响应函数,通过对此函数功能进行分析,发现此函数运行后将返回系统信息。
接 /网站渗透 /黑客编程技术
/软件渗透 /提取数据
/网站权限 /网站入侵破解
有需求的找我 @MoA_Ke
直接查看反编译代码,能够很快速的发现maisdwtp变量处存放了一个外链C&C地址,但进一步剖析,发现此外链C&C地址并非真实的样本外链C&C地址,真实的外链C&C地址存放于minsbnfdsns变量(按字节存放)处。
因此,尝试对minsbnfdsns变量数据进行转换,可提取样本真实外链信息如下:
端口:11248、16896、18868、22245、26424
外链地址:waqers.duckdns.org、94.72.105.227
接 /网站渗透 /黑客编程技术
/软件渗透 /提取数据
/网站权限 /网站入侵破解
有需求的找我 @MoA_Ke
因此,尝试对minsbnfdsns变量数据进行转换,可提取样本真实外链信息如下:
端口:11248、16896、18868、22245、26424
外链地址:waqers.duckdns.org、94.72.105.227
接 /网站渗透 /黑客编程技术
/软件渗透 /提取数据
/网站权限 /网站入侵破解
有需求的找我 @MoA_Ke
👍1
ASEC 最近在监控大量外部攻击时发现了一种针对 Linux 服务器的新型 DDoS 恶意软件。威胁行为者最初针对管理不善的 SSH 服务,最终安装了一个名为 cShell 的 DDoS 机器人。cShell 是用 Go 语言开发的,其特点是利用名为 screen 和 hping3 的 Linux 工具执行 DDoS 攻击。
扫描了公开的 SSH 服务并尝试使用暴力攻击登录。成功登录后,威胁者执行以下命令来安装 curl 和名为“cARM”的恶意软件。根据 Linux 版本的不同,安装使用“apt”、“yum”、“dnf”、“pacman”、“zipper”或“apk”完成,其特点是错误消息以德语编写。
该恶意软件安装在“/etc/de/cARM”路径下,并使用额外下载的配置文件“sshell.service”通过systemctl命令注册服务,保持持久性。
接 /网站渗透 /黑客编程技术
/软件渗透 /提取数据
/网站权限 /网站入侵破解
有需求的找我 @MoA_Ke
扫描了公开的 SSH 服务并尝试使用暴力攻击登录。成功登录后,威胁者执行以下命令来安装 curl 和名为“cARM”的恶意软件。根据 Linux 版本的不同,安装使用“apt”、“yum”、“dnf”、“pacman”、“zipper”或“apk”完成,其特点是错误消息以德语编写。
该恶意软件安装在“/etc/de/cARM”路径下,并使用额外下载的配置文件“sshell.service”通过systemctl命令注册服务,保持持久性。
接 /网站渗透 /黑客编程技术
/软件渗透 /提取数据
/网站权限 /网站入侵破解
有需求的找我 @MoA_Ke
cShell DDoS 僵尸网络,cShell 采用 Go 语言开发,相对简单,因为它使用了上面讨论过的 screen 和 hping3 等现有工具。它包含 6 个 DDoS 命令和一个更新功能(如下所示)。它还包含源代码信息,通过名称“Test”表明它很可能是一个早期版本。
当 cShell 执行时,它会使用上面提到的 apt 命令安装 curl、screen 和 hping3。然后它会连接到 C&C URL 以发送“1”,并在空闲状态下接收标记为“2”的数据包。
从C&C服务器可以接收的命令如下,其中大多数是DDoS攻击。
UPDATE”命令只是从 C&C 服务器接收字符串;但在 DDoS 命令的情况下,它会接收 5 个以空格分隔的字符串。以下是 DDoS 命令的格式。
接 /网站渗透 /黑客编程技术
/软件渗透 /提取数据
/网站权限 /网站入侵破解
有需求的找我 @MoA_Ke
当 cShell 执行时,它会使用上面提到的 apt 命令安装 curl、screen 和 hping3。然后它会连接到 C&C URL 以发送“1”,并在空闲状态下接收标记为“2”的数据包。
从C&C服务器可以接收的命令如下,其中大多数是DDoS攻击。
UPDATE”命令只是从 C&C 服务器接收字符串;但在 DDoS 命令的情况下,它会接收 5 个以空格分隔的字符串。以下是 DDoS 命令的格式。
接 /网站渗透 /黑客编程技术
/软件渗透 /提取数据
/网站权限 /网站入侵破解
有需求的找我 @MoA_Ke
👍1
RebirthLtd 通过自 2022 年 8 月起注册的 Web 店面上列出的各种套餐提供服务。
最便宜的套餐价格为 15 美元,买家可以购买订阅并立即获得僵尸网络服务的访问权限。
基本计划似乎仅包括对僵尸网络可执行文件的访问和受感染客户端可用数量有限的功能。
更昂贵的计划包括 API 访问、C2 服务器可用性和改进的功能,例如每秒可以发起的攻击次数。
该僵尸网络的主要服务似乎针对视频游戏主播以获取经济利益,因为其 Telegram 频道声称 RebirthHub(该僵尸网络的另一个绰号,与 RebirthLtd 一起)能够“攻击几乎所有类型的游戏服务器”。
接 /网站渗透 /黑客编程技术
/软件渗透 /提取数据
/网站权限 /网站入侵破解
有需求的找我 @MoA_Ke
最便宜的套餐价格为 15 美元,买家可以购买订阅并立即获得僵尸网络服务的访问权限。
基本计划似乎仅包括对僵尸网络可执行文件的访问和受感染客户端可用数量有限的功能。
更昂贵的计划包括 API 访问、C2 服务器可用性和改进的功能,例如每秒可以发起的攻击次数。
该僵尸网络的主要服务似乎针对视频游戏主播以获取经济利益,因为其 Telegram 频道声称 RebirthHub(该僵尸网络的另一个绰号,与 RebirthLtd 一起)能够“攻击几乎所有类型的游戏服务器”。
接 /网站渗透 /黑客编程技术
/软件渗透 /提取数据
/网站权限 /网站入侵破解
有需求的找我 @MoA_Ke
在 IPv6 DDoS 之前,IPv6 快速入门
IPv4,即互联网协议版本 4,使用 32 位地址(例如 192.0.1.246)来路由当今的大部分互联网流量。
32 位地址空间将唯一主机的数量限制为 2 32,即近 43 亿个 IPv4 地址。但在当今超级互联的世界里,从智能手机到门铃摄像头,每台设备现在都有一个 IP 地址,事实证明 43 亿个地址远远不够。
IPv4 与 IPv6 的属性
2011 年,全球 IP 地址协调机构互联网号码分配机构 (IANA) 用尽了可供区域注册机构分配的免费 IPv4 地址。自那时起,区域注册机构几乎用尽了这些分配。
DNS放大攻击依靠可公开访问的 DNS 服务器来用 DNS 响应流量压垮受害者。
多年来,互联网社区一直在识别和修补开放的 IPv4 DNS 解析器,因为它们可用于放大攻击。但这项工作之所以能够成功,很大程度上是因为 IPv4 空间(约 43 亿个地址)是可扫描的。
然而,IPv6 的规模非常庞大,有 340 亿亿个可能的地址,因此几乎不可能扫描出错误配置和潜在漏洞。如果这些 DNS 解析器可以在 IPv6 网络上以同样的方式被利用,那么我们就有麻烦了。
IPv6 的其他潜在安全标志包括某些网络安全工具的不兼容性。IPv6 数据包头也比 IPv4 前身更长、更复杂,从而提供了更多的潜在攻击媒介。
就像他目睹的 Neustar 遭受的攻击一样,乔治向The Register表示,IPv4 和 IPv6 组合攻击可能特别有害。网络管理员可能会使用所有常见的攻击缓解工具,但只会切断 IPv4 流量。这将使网络仍然受到 IPv6 的攻击,而没有现成的响应工具。
双栈网络上的路由器和交换机也容易受到攻击,双栈网络允许网络同时处理 IPv4 和 IPv6 连接,一些大型企业已经实施了这种网络。
接 /网站渗透 /黑客编程技术
/软件渗透 /提取数据
/网站权限 /网站入侵破解
有需求的找我 @MoA_Ke
IPv4,即互联网协议版本 4,使用 32 位地址(例如 192.0.1.246)来路由当今的大部分互联网流量。
32 位地址空间将唯一主机的数量限制为 2 32,即近 43 亿个 IPv4 地址。但在当今超级互联的世界里,从智能手机到门铃摄像头,每台设备现在都有一个 IP 地址,事实证明 43 亿个地址远远不够。
IPv4 与 IPv6 的属性
2011 年,全球 IP 地址协调机构互联网号码分配机构 (IANA) 用尽了可供区域注册机构分配的免费 IPv4 地址。自那时起,区域注册机构几乎用尽了这些分配。
DNS放大攻击依靠可公开访问的 DNS 服务器来用 DNS 响应流量压垮受害者。
多年来,互联网社区一直在识别和修补开放的 IPv4 DNS 解析器,因为它们可用于放大攻击。但这项工作之所以能够成功,很大程度上是因为 IPv4 空间(约 43 亿个地址)是可扫描的。
然而,IPv6 的规模非常庞大,有 340 亿亿个可能的地址,因此几乎不可能扫描出错误配置和潜在漏洞。如果这些 DNS 解析器可以在 IPv6 网络上以同样的方式被利用,那么我们就有麻烦了。
IPv6 的其他潜在安全标志包括某些网络安全工具的不兼容性。IPv6 数据包头也比 IPv4 前身更长、更复杂,从而提供了更多的潜在攻击媒介。
就像他目睹的 Neustar 遭受的攻击一样,乔治向The Register表示,IPv4 和 IPv6 组合攻击可能特别有害。网络管理员可能会使用所有常见的攻击缓解工具,但只会切断 IPv4 流量。这将使网络仍然受到 IPv6 的攻击,而没有现成的响应工具。
双栈网络上的路由器和交换机也容易受到攻击,双栈网络允许网络同时处理 IPv4 和 IPv6 连接,一些大型企业已经实施了这种网络。
接 /网站渗透 /黑客编程技术
/软件渗透 /提取数据
/网站权限 /网站入侵破解
有需求的找我 @MoA_Ke
👍1👏1