红客解密程序 暗网编程
27.6K subscribers
966 photos
12 videos
1 file
56 links
渗透测试,#删库,数据删除 拿数据库 木马注入 破解,提权,Dns动持
Download Telegram
工业控制系统与SCADA系统面临的网络安全威胁分析
Sector 16, Z-Pentest


事件概述:


2025年5月,网络安全当局警告称,技术水平较低的黑客频繁针对关键行业的工业控制系统(ICS)和监控与数据采集系统(SCADA),这可能导致运营中断和物理损害。受影响的对象包括能源和交通领域的关键基础设施系统。报告指出,与俄罗斯相关的黑客组织如Z-Pentest和Sector 16已被发现入侵OT控制面板,甚至声称干扰美国能源系统。此外,某些黑客组织被认为已渗透美国关键基础设施,可能是为地缘政治行动做准备。CISA、FBI、EPA和DOE建议关键基础设施组织采取措施降低攻击风险,包括将OT系统从公共互联网中移除、修改默认密码、使用VPN保护远程访问、网络分段以及保持手动操作能力以便在攻击后快速恢复。定期与系统提供商沟通和测试备份及故障安全系统对于增强网络安全韧性至关重要。
1
工业威胁情报

制造业企业Kalin Hobeltechnik遭受勒索软件攻击事件分析
Rhysida


事件概述:


2025年5月3日,德国的Kalin Hobeltechnik公司遭遇了由rhysida组织发起的勒索攻击。此次数据泄露事件强调了在2025年持续增加的网络威胁下,企业需要采取主动的网络安全防御措施。该公司在木材加工领域享有良好声誉,事件发生后,企业面临着数据安全和业务运营的重大风险。
北方黑客组织Konni利用伪造文档传播恶意软件
NOKKI


事件概述:


2025年5月,朝鲜黑客组织Konni通过伪装的增值税(VAT)支付文档传播恶意软件。该恶意软件伪装为HWP文件,实际上是一个隐藏的LNK文件,旨在窃取受害者的敏感信息,特别是与通信公司相关的数据。受影响的对象主要是通信行业。该恶意软件能够执行多种命令,包括收集系统信息、删除入侵痕迹以及通过HTTP POST请求将收集的数据发送到远程服务器。提供了多个文件哈希值(MD5、SHA-1、SHA-256)以识别该恶意软件的变种。
出单率无敌 四要素
破解支付宝名字,仅用时1秒
LNK文件

LNK文件执行powershell代码

去混淆后代码如下,从LNK文件中提取出诱饵文档和CAB文件的数据。与Konni组织之前LNK攻击样本略有不同的是,提取文件数据时增加了单字节异或解密的步骤。

释放的诱饵文档与LNK文件同名,打开后迷惑受害者

同时LNK文件还会暗中释放CAB文件,解压到”%PUBLIC%\\documents”目录后执行其中的start.vbs脚本。CAB文件包含的内容如下
当36980785.bat脚本的第三个参数不为”0”时,对URL参数(字符”?”后的内容)进行RC4加密,使用的key为当前时间戳对应的字符串。95060869.bat和42736915.bat调用该脚本时,均使用加密模式,因此在实际网络流量中看不到脚本代码中出现的明文参数

14886621.bat同样以当前时间戳对应的字符串为key,对上传文件的数据和文件名进行RC4加密。如果上传操作成功则删除原文件,并留下upok.txt文件作为标记
AutoIt恶意软件

攻击者通过hxxp://settlors[.]com/get.php继续向受害者设备投递带有AutoIt恶意脚本的ZIP压缩包。根据压缩包中的文件修改时间,恶意脚本cdp.au3很可能在2023年12月就已经投入使用。

95060869.bat在解压ZIP压缩包后,先执行其中的1.bat脚本
cdp.au3脚本与C&C服务器的通信数据格式如下,由于服务器下发的后续指令为空,因此暂时无法进一步分析攻击者接下来的行为

溯源关联

根据LNK文件特征,我们关联到Konni组织此次攻击活动所用的其他样本

两个样本释放的诱饵文档相似,内容均为“个人信息收集和使用协议”,但分别模仿了韩国虚拟货币行业的两家企业(coinone和UPbit)。其中第二个样本也在安全厂商Genians不久前的报告中披露

Konni组织此次攻击活动使用的AutoIt恶意软件在韩国安全厂商Ahnlab去年12月发布的报告中有提及,为AutoIt版本的Amadey恶意软件。该安全厂商将Konni组织合并为Kimsuky组织进行追踪
MD5

e9db0e7aeb35758c6512d692e938178a

ff44068ba6ed88e5391452cffb0983be

7ee77ecd79b69a082750327b5750e6e4

64fbf63d29cb7e8d813702a2beeee856 (解压密码”a0”)

1aac6272dd9b6d05fa256a89677e90b5

655893b1641565f8ea04da4d74116b8a