偷偷摘套内射激情视频,久久精品99国产国产精,中文字幕无线乱码人妻,中文在线中文a,性爽19p

APT攻擊者是如何利用HTML注釋攻擊的?

安全
你有沒有想過高級持續(xù)性攻擊(APT)者究竟為什么如此難以檢測到?因為這些高級持續(xù)性威脅(APT)攻擊者使用的是目標(biāo)主機上現(xiàn)有的工具,通過常用網(wǎng)絡(luò)端口,并將他們的命令控制(C&C)通信隱藏在HTML注釋中。

你有沒有想過高級持續(xù)性攻擊(APT)者究竟為什么如此難以檢測到?因為這些高級持續(xù)性威脅(APT)攻擊者使用的是目標(biāo)主機上現(xiàn)有的工具,通過常用網(wǎng)絡(luò)端口,并將他們的命令控制(C&C)通信隱藏在HTML注釋中。

“他們試圖瞞天過海!”對這些攻擊進行取證調(diào)查研究的HBGary首席科學(xué)家Shawn Bracken表示,“應(yīng)該注意到他們對目標(biāo)企業(yè)使用的行為阻斷和分析非常熟悉。”

這些攻擊者沒有采取任何可能觸發(fā)警報或者引起懷疑的行動,而是試圖融入系統(tǒng)。“他們安裝的工具都是專門不會與入侵防御系統(tǒng)發(fā)生沖突的工具,并且他們使用的是合法的已發(fā)布的API,試圖不引起任何懷疑。”

這意味著使用目標(biāo)操作系統(tǒng)中存在的真正的系統(tǒng)管理工具,并且越來越多地使用HTML用于控制命令通信。至少有三個高級持續(xù)性攻擊團隊,包括Operation Shady RAT campaign背后的攻擊者,都是用了這樣的技術(shù)來掩蓋他們的通信。“但你不能阻止所有包含注釋的網(wǎng)站,”Bracken表示。

戴爾安全工作反威脅部門的惡意軟件研究主管Joe Stewart表示,在網(wǎng)頁使用加密HTML注釋在一段時間內(nèi)已經(jīng)成為高級持續(xù)攻擊的一部分。“這個技術(shù)已經(jīng)被用了好幾年了,我相信,那些跟蹤高級持續(xù)攻擊活動的安全研究人員早就意識到這一點,”Stewart表示,“知道HTML注釋可能被利用可以幫助檢測高級持續(xù)攻擊流量,然而,只有特定惡意軟件會使用特定HTML注釋,其他都有各自不同的格式,因此很難察覺。”

它的工作原理是這樣的:攻擊者利用互聯(lián)網(wǎng)某個地方的web服務(wù)器或者社交網(wǎng)絡(luò)站點,例如博客網(wǎng)站。然后攻擊者將他的編碼指令作為隱藏注釋藏在這個網(wǎng)站中,而RAT會定期檢查這個頁面。

“我們已經(jīng)看到了兩種情況:攻擊者將使用SQL諸如攻擊滲透到受感染的web服務(wù)器,然后將他的注釋隱藏在這個服務(wù)器中,”HBGary首席執(zhí)行官Greg Hoglund表示。

RAT有一個硬編碼DNS名稱來連接,這個名稱隨后會被修改為與被感染網(wǎng)站相匹配的IP地址,“所有RAT進行出站連接,并獲取指令,”他表示。

第二種情況是,攻擊者使用合法的社交網(wǎng)絡(luò)媒體或者應(yīng)用程序網(wǎng)站,例如Google BlogSpot來將他們隱藏指令藏在HTML注釋中,Hoglund表示。這些指令通常是配置指令,例如指示一臺機器連接到受害者網(wǎng)絡(luò)特定機器以及打開一個TCP連接。這就為攻擊者提供了到那臺機器的互動連接,“并且他獲取了命令行訪問權(quán)限,”Hoglund說到。

即使這些遠程訪問工具沒有故意隱藏起來:“它們完全不會被察覺,看起來就像是正常軟件。”

因此,如果你可以找到HTML注釋,你就可以找出在哪臺機器上安裝了RAT,但是也有可能在網(wǎng)絡(luò)種存在大量RAT程序。

責(zé)任編輯:于爽 來源: IT168
相關(guān)推薦

2011-05-16 09:19:51

2014-08-20 09:44:57

2021-11-04 05:48:43

SSL加密攻擊勒索軟件

2022-03-05 12:00:11

網(wǎng)絡(luò)釣魚網(wǎng)絡(luò)攻擊

2023-10-25 15:08:23

2011-03-21 10:46:07

2020-12-30 09:27:55

漏洞DDoS攻擊網(wǎng)絡(luò)攻擊

2016-01-05 15:54:32

2013-09-11 19:45:20

2021-04-30 08:47:34

數(shù)據(jù)中毒攻擊勒索軟件

2023-04-21 19:01:55

2022-01-04 11:58:49

Docker API網(wǎng)絡(luò)攻擊文件加密

2022-02-13 23:12:34

網(wǎng)絡(luò)釣魚谷歌Google

2021-06-02 10:51:44

勒索軟件攻擊數(shù)據(jù)泄露

2021-11-11 12:03:37

勒索軟件攻擊漏洞

2023-11-22 15:17:54

2025-04-15 08:50:00

插件網(wǎng)絡(luò)安全漏洞

2022-08-19 15:40:08

密碼證書安全

2021-03-15 13:56:00

DDoS攻擊加密貨幣

2010-12-09 09:29:44

點贊
收藏

51CTO技術(shù)棧公眾號