红客解密程序 暗网编程
27.6K subscribers
966 photos
12 videos
1 file
56 links
渗透测试,#删库,数据删除 拿数据库 木马注入 破解,提权,Dns动持
Download Telegram
cdp.au3脚本与C&C服务器的通信数据格式如下,由于服务器下发的后续指令为空,因此暂时无法进一步分析攻击者接下来的行为

溯源关联

根据LNK文件特征,我们关联到Konni组织此次攻击活动所用的其他样本

两个样本释放的诱饵文档相似,内容均为“个人信息收集和使用协议”,但分别模仿了韩国虚拟货币行业的两家企业(coinone和UPbit)。其中第二个样本也在安全厂商Genians不久前的报告中披露

Konni组织此次攻击活动使用的AutoIt恶意软件在韩国安全厂商Ahnlab去年12月发布的报告中有提及,为AutoIt版本的Amadey恶意软件。该安全厂商将Konni组织合并为Kimsuky组织进行追踪
MD5

e9db0e7aeb35758c6512d692e938178a

ff44068ba6ed88e5391452cffb0983be

7ee77ecd79b69a082750327b5750e6e4

64fbf63d29cb7e8d813702a2beeee856 (解压密码”a0”)

1aac6272dd9b6d05fa256a89677e90b5

655893b1641565f8ea04da4d74116b8a
印巴冲突追踪:双方工控协议互联网暴露数量减少

央视新闻5月12日报道,巴基斯坦三军新闻局局长乔杜里在新闻发布会上表示,巴基斯坦武装部队对印度实施了全面的网络攻击,削弱和破坏了印度武装部队用于支持其军事行动的关键基础设施和服务。

“谛听”团队最新对印巴地区的工控协议探测结果显示:

5月印度工控协议暴露数量相比4月份同比下降17.8%

5月巴基斯坦工控协议暴露数量相比4月份同比下降11.8%

探测数据显示:

印度暴露工控协议下降数量和下降幅度较大,该现象可能与巴基斯坦近期对印度关键基础设施和服务进行频繁的网络攻击有关;

巴基斯坦暴露工控协议数量虽然存在下降现象,但相比印度,下降数量和幅度更小,反映出巴基斯坦相对完善的网络安全体系;

印巴双方的工控协议数量同步缩减,反映出冲突已经蔓延到网络空间,双方正面临着日益严峻的网络安全威胁。

“谛听”团队将对相关信息持续跟进。
日本逾十家券商大量用户账户遭盗取:被操纵买卖股票 涉金额约20亿美元

日本金融厅发布警告称,有攻击者通过伪造券商官方网站实施网络钓鱼攻击,窃取了逾十家券商大量用户证券账户,并大肆操作买卖股票,涉及金额约20亿美元,其中多数欺诈交易是在4月发生。

安全内参5月12日消息,日本主要金融监管机构报告,4月份未经授权的股市交易数量大幅增加,黑客转移的资金总额接近20亿美元。

日本金融厅(FSA)4月中旬发布警告称,“通过在线交易服务发生的未经授权访问和交易案件数量急剧上升”,日前又更新了4月份的最新数据。

日本金融厅表示,仅4月一个月,就有9家证券公司报告了共计2746笔欺诈交易,这些交易涉及近5000个被黑客攻破的账号。

总体而言,黑客共实施了逾10亿美元的买入操作,以及约9.02亿美元的卖出交易。金融厅此前表示,在今年第一季度,有12家证券公司报告遭遇欺诈交易,涉及的卖出金额约为3.5亿美元,买入金额约为3.15亿美元。

日本金融厅解释称,这些买入与卖出金额,指的是通过遭非法访问的账户进行的欺诈交易总额。该机构指出,在绝大多数案件中,黑客通过盗取的登录凭据进入受害者账号,随后利用这些账户出售股票或其他证券。

黑客通常将出售所得资金用于购买日本境内外的小盘股及其他类型的证券。日本金融厅最初表示,不少账户被用于购买中国股票,但之后在官方通报中已删除所有与中国相关的表述。

黑客往往利用所控制的账户大举买入自己持有的小盘股,从而推高股价,待股价上涨后再将其出售,从中获取高价差利润。

图:日本国家警察厅制作的防范海报

网络安全研究人员此前表示,最近几个月日本遭遇的网络钓鱼攻击活动呈急剧上升趋势。

Proofpoint公司首席战略官Ryan Kalember表示,如ChatGPT这类工具现在已被黑客用来编写更贴合本地文化习惯的钓鱼邮件。

该公司上周发布的一份关于“CoGUI”的详细报告,指出这是一种国际网络犯罪分子广泛使用的钓鱼工具包,用于窃取用户名、密码及支付信息。
客户泄露用户数据,软件供应商赔偿超1.4亿元

安全内参5月13日消息,美国联邦法官已初步批准一项2000万美元(约合人民币1.43亿元)的和解协议,以解决针对软件供应商Fortra、其客户及其客户用户的多地区诉讼。

这些诉讼源于2023年一次黑客攻击事件,攻击目标为Fortra的GoAnywhere托管文件传输软件(MFT)解决方案。Clop勒索软件组织利用该方案中的一个零日漏洞,窃取了客户数据。

由于此次数据泄露事件,Fortra面临多起集体诉讼。此次和解涵盖了针对Fortra及其医疗保健客户发起的9起集体诉讼中的8起。这些诉讼于2024年2月被合并至佛罗里达南区的多地区诉讼中,案名为“关于Fortra文件传输软件数据安全漏洞的诉讼案”。被告包括:Fortra、NationsBenefits、NationsBenefits控股公司、安泰保险、安泰人寿保险、圣克拉拉家庭健康计划、安森保险、Elevance健康公司、社区卫生系统公司、CHSPC、Brightline、Imagine360以及Intellihartx。

诉讼指控包括过失、当然过失、违反信托责任、泄密、违反合同、违反默示合同、违反《加州消费者记录法》《加州消费者隐私法》《加州不正当竞争法》《加州消费者法律救济法》,以及多个其他州的消费者保护法律。

2024年7月,原告与Brightline单独达成了一项700万美元的和解协议,该协议已于2025年2月获得法院的最终批准。经过全面调解,原告与其余被告原则上达成了解决所有索赔的协议。该协议已获得初步批准,预计将为约500万名收到数据泄露通知的个人提供补偿。

此次和解案设立了10个子类:一个是以Fortra为主的主要和解类别,其余9个子类分别对应收到来自安泰、Brightline、CHS、Elevance、Imagine360、Intellihartx、NationsBenefits、圣克拉拉家庭健康计划和Hatch Bank通知的个人。

根据和解条款,Fortra将设立一个2000万美元的基金,用于支付赔偿、律师费用、集体代表奖励以及管理开支。集体成员可选择提交索赔申请,最多可获得5000美元的经验证损失赔偿,或选择领取一笔预计约为85美元的现金补偿。所有索赔人还将获得为期一年的暗网监测服务。Brightline子类成员无权获得现金补偿,且仅在未参与Brightline单独和解索赔的情况下,才可提交损失赔偿申请。

和解基金的剩余资金将捐赠给电子隐私信息中心,或由法院批准的其他非营利组织。在法院最终批准和解协议前,所有被告必须向法院提交关于数据事件发生后所采取安全措施的声明,相关费用由被告全额承担,不得从和解基金中支出。
中国客户信息外泄,这家公司主动通知客户

针对“中国客户信息遭泄露”,迪奥官方客服5月13日回应表示,确有未经授权的外部方获取含客户信息的部分数据,但涉事数据库中未存储任何金融信息。

据媒体报道,5月12日,迪奥品牌向用户发布短信,表示该品牌发生数据泄露事件。

迪奥表示,已采取措施以避免此次恶意访问事件的事态扩大,在网络安全专家的协助下,公司正持续对该事件展开调查并进行应对,以及向相关监管部门进行报备。

根据目前调查进展,在中国收集的受影响的客户个人信息的最大范围可能包括姓名、性别、手机号码、电子邮箱地址、邮寄地址、消费水平、偏好,以及客户可能已向迪奥提供的其他信息。被访问的数据库中不包含诸如银行账户详情、国际银行账户号码(IBAN)或信用卡信息等财务信息。

短信中称,初步调查显示,此次事件是由数据库遭受未经授权的访问所致。迪奥建议客户对任何可疑通信(短信、电话、电子邮件)都要保持警惕。不要打开或点击来自不明来源的通信或链接,也不要透露验证码、密码等敏感信息。若收到任何以迪奥名义发送的可疑信息或联系,请客户咨询迪奥官方客服中心。

公开资料显示,迪奥是法国时尚消费品牌,隶属于全球奢侈品集团路威酩轩(简称“LVMH”),主要经营男女手袋、女装、男装、男女鞋履、首饰、香水、化妆品、童装等高档消费品。
从上面我们发现,触发if ( __builtin_expect ( FD -> bk != P || BK -> fd != P , 0 ))时会malloc_printerr ( "corrupted double-linked list" )报错。它其实就是检查当前堆块的前一个堆块的bk是不是指向当前堆块,当前堆块的后一个堆块的fd是不是指向当前堆块,如果不满足这个条件就会报错。实际上其他的libc版本还有一个检查,那个检查是查看当前要释放的堆块的size与它的下一个堆块的pre_size是否相同,如果不相同也会报错,做题时根据libc版本不同伪造fake chunk时要注意size。
DNS全称Domain Name System,在网络实现过程中担当着重要的角色。DNS保存有该网络中所有主机的域名和对应IP地址,并将域名转换为IP地址。一旦遭到非法篡改,用户将很可能被导向钓鱼网站或其他恶意网址。
关键点来了,如果这里面的foodsList用固定的数据,app页面的foodsList就能显示出来,也能打印出来foodsList,如果用了useSelector就foodsList就是空的
利用JNDI注入漏洞实现内存马注入
启动漏洞环境,代码如下

@GetMapping({"/jndi"})
public void jndi(@RequestParam String b) throws Exception {
byte[] decodedBytes = Base64.getDecoder().decode(b);
String decodedUrl = new String(decodedBytes , StandardCharsets.UTF_8);
InitialContext ctx = new InitialContext();
ctx.lookup(decodedUrl);
}
访问URL完成攻击 (传过去的jndi-url是rmi://localhost:11451/remoteObj)
通过分析,发现在OCEANMAP后门中,内置了邮箱账户信息,相关代码截图如上
老东西,在ASProtect中大量使用,主要是想隐藏OEP。当然仅靠这个无法对付冲击波和icedump的/tracex,但这两个都是运行在Win9x下的。

如果用SoftICE跟下面的程序,在执行到REPZ MOVSD指令(在inline函数memcpy的函数体中)时,就会失去线索(petite似乎也是这样)。除了__try{ }__except,还可以用__try{ } __finally,把这两个结合起来形成多重嵌套可以增加复杂度。