服务粉丝

我们一直在努力
当前位置:首页 > 财经 >

每周安全动态精选(3.6-3.10)

日期: 来源:天融信阿尔法实验室收集编辑:Alpha

本周精选



  • Microsoft Word远程代码执行漏洞

  • Mustang Panda 的最新后门利用 Qt 和 MQTT 开辟了新天地

  • 宏碁数据泄露:黑客声称出售 160GB 的被盗数据

  • 微软发现 Shein App 在 Android 手机上复制剪贴板内容

  • Shellcode 已死,Fileless Shellcode 万岁



政策法规动态


1、美国国家网络安全战略文件:你需要知道的


  Tag:网络安全、网络犯罪


美国政府制定国家网络安全战略文件 2023已经有一段时间了,它终于发布了。该战略文件取代了 2018 年的最后一份此类工作,试图指明未来几年美国应对网络犯罪和安全的总体方向。


https://www.malwarebytes.com/blog/news/2023/03/national-cybersecurity-strategy-document-what-you-need-to-know


2、TSA 要求美国航空业加强网络安全


  Tag:政策、网络安全


美国运输和安全管理局 (TSA) 对机场和飞机运营商发布了新要求,他们表示,他们面临着“持续的网络安全威胁”。


https://www.tripwire.com/state-of-security/tsa-tells-us-aviation-industry-boost-its-cybersecurity



重点漏洞情报

1、Jenkins 服务器严重漏洞导致 RCE


  Tag:CVE-2023-27898、CVE-2023-27905


Jenkins官方发布安全公告,修复了Jenkins Server和Update Center中发现的2个跨站脚本漏洞(CVE-2023-27898和CVE-2023-27905,统称为“CorePlague”)。未经身份验证的威胁者可利用这些漏洞在受害者的 Jenkins Server上执行任意代码。


https://blog.aquasec.com/jenkins-server-vulnerabilities


2、Microsoft Word远程代码执行漏洞


  Tag:CVE-2023-21716


Microsoft Word远程代码执行漏洞(CVE-2023-21716)的PoC在互联网上公开,该漏洞已在微软2023年2月补丁中修复,Microsoft Word 中的 RTF 解析器在处理包含过多字体 (*\f###*) 的字体表 (*\fonttbl *)时存在堆损坏漏洞,未经身份验证的威胁者可以发送包含 RTF Payload的恶意电子邮件(或其它方式),以打开恶意 RTF 文档的受害者的权限执行任意代码。


https://msrc.microsoft.com/update-guide/en-US/vulnerability/CVE-2023-21716



3、Windows 辅助功能驱动程序 WinSock 特权提升漏洞 PoC


  Tag:CVE-2023-21768


Windows Ancillary Function Driver for WinSock 中存在权限提升漏洞,经过身份认证的本地攻击者可通过在目标系统上运行特制程序利用此漏洞来获得 SYSTEM 权限。此漏洞影响Windows 11 22H2的EXP已在互联网公开。


https://github.com/xforcered/Windows_LPE_AFD_CVE-2023-21768


4、Apache HTTP Server请求走私漏洞


  Tag:CVE-2023-25690


Apache官方发布安全公告,修复了Apache HTTP Server中的一个HTTP请求走私漏洞(CVE-2023-25690)。Apache HTTP Server 版本2.4.0 - 2.4.55的某些mod_proxy配置可能导致HTTP请求走私攻击,这种攻击可能会导致绕过代理服务器中的访问控制,将非预期的URL代理到现有源服务器,以及缓存中毒等。


https://httpd.apache.org/security/vulnerabilities_24.html



恶意代码情报

1、SYS01 窃取者将如何获取您的敏感 FACEBOOK 信息


  Tag:窃密软件


窃密软件 SYS01stealer: 使用 Facebook 广告瞄准关键基础设施公司的新威胁. 展示攻击者如何推进交付链, 包括 Rust、Python、PHP 和 PHP 高级编码器, 以在过去五个月中成功逃避安全供应商。


https://blog.morphisec.com/sys01stealer-facebook-info-stealer


2、活跃的透明部落引诱巴印官员


  Tag:印度、巴基斯坦


活跃的透明部落攻击活动,主要针对印度和巴基斯坦公民,可能是那些具有军事或政治背景的人。


https://www.welivesecurity.com/2023/03/07/love-scam-espionage-transparent-tribe-lures-indian-pakistani-officials/



3、DBatLoader 和 Remcos RAT 横扫东欧


  Tag:东欧机构和企业


一个新的网络钓鱼活动, 攻击者滥用 Windows 用户帐户控制 (UAC) 绕过来投递 DBatLoader 和 Remcos RAT 恶意软件。


https://www.sentinelone.com/blog/dbatloader-and-remcos-rat-sweep-eastern-europe/


4、Mustang Panda 的最新后门利用 Qt 和 MQTT 开辟了新天地


  Tag: APT 、后门


MQsTTang: APT 组织 Mustang Panda 的一个新的自定义后门, 只有一个阶段并且不使用任何混淆技术。


https://www.welivesecurity.com/2023/03/02/mqsttang-mustang-panda-latest-backdoor-treads-new-ground-qt-mqtt/



数据安全情报

1、宏碁数据泄露:黑客声称出售 160GB 的被盗数据


  Tag:Kernelware、宏碁公司、XMR


一个流行论坛上的一名黑客声称在 2023 年 2 月中旬窃取了宏碁公司的数据。


https://www.hackread.com/acer-data-breach-hacker-sell-data/


2、黑客泄露了包含国会议员详细信息的 DC Health Link 数据


  Tag:Breach Forums、DC Health Link、数据库被盗


这些数据包含几位美国国会议员的个人和医疗详细信息,这些信息目前在俄罗斯黑客论坛和 Telegram 群组中流传。


https://www.hackread.com/dc-health-link-hackers-congress-members-details/



热点安全事件

1、严重的 DJI 无人机缺陷可能导致无人机在飞行途中坠毁


  Tag:无人机、漏洞


安全研究人员在 DJI 无人机中发现了多个安全漏洞,这些漏洞可能允许用户修改关键的身份细节,甚至可以访问飞行员和无人机的位置。


https://www.hackread.com/dji-drones-flaw-crash-drones-mid-flight/


2、微软发现 Shein App 在 Android 手机上复制剪贴板内容


  Tag:app、漏洞


在被微软检测并报告给谷歌之前,一个旧版本的 Shein 应用程序被发现正在访问和复制 Android 设备上的剪贴板内容。


https://www.hackread.com/microsoft-shein-app-clipboard-content-android/


3、SYS01 窃取者瞄准关键的政府基础设施


  Tag:窃听、泄露


研究人员发现了一种名为 SYS01 窃取器的新信息窃取器,目标是关键的政府基础设施和制造公司


https://securityaffairs.com/143162/cyber-crime/sys01-stealer-targets-critical-infrastructure.html


4、HiatusRAT 恶意软件攻击路由器获得远程访问和下载文件


  Tag:勒索、恶意软件、路由器


Lumen 的 Black Lotus Labs 最近目睹了黑客目前在一场名为“Hiatus”的活动中瞄准 DrayTek Vigor 路由器型号 2960 和 3900。黑客的主要目标是从受害者那里窃取数据并建立一个隐蔽的代理网络以进行网络间谍活动。


https://gbhackers.com/hiatusrat-malware-attack-routers/


5、黑客利用远程桌面软件缺陷部署 PlugX 恶意软件


  Tag:恶意软件、木马、后门


远程桌面程序(如 Sunlogin 和 AweSun)中的安全漏洞正被威胁行为者用来部署 PlugX 恶意软件。AhnLab 安全紧急响应中心 (ASEC) 在一项新的分析中表示,这标志着继续滥用这些漏洞在受感染的系统上提供各种有效载荷。


https://thehackernews.com/2023/03/hackers-exploiting-remote-desktop.html


6、最近发现的 IceFire 勒索软件现在也针对 Linux 系统


  Tag:勒索、恶意软件


SentinelLabs 研究人员发现了最近发现的 IceFire 勒索软件的新 Linux 版本,该软件被用于攻击全球多家媒体和娱乐组织。该勒索软件最初只针对基于 Windows 的系统,重点是科技公司。。


https://securityaffairs.com/143261/malware/icefire-ransomware-targets-linux.html



热点安全技术  

1、击败旧的 PHP 源代码保护器


  Tag:Nu-Coder


打败Nu-Coder,获取原始代码。


https://adepts.of0x.cc/decrypt-nu-coder/


2、深入了解 "红队" 恶意软件 Brute Ratel 的设计方式


  Tag:红队、恶意软件


Brute Ratel 是一种所谓的“红队”恶意软件,由一些自称是前 EDR 工程师的 Twitter 恶意软件开发人员创建。目前,它最出名的是被各种勒索软件团伙滥用。


https://protectedmo.de/brute.html


3、BLACKMAMBA:使用人工智能生成多态恶意软件


  Tag:ChatGPT、EDR


BlackMamba: 研究人员创建 PoC, 验证使用大型语言模型(例如 ChatGPT)绕过 EDR. 研究人员将两个看似完全不同的概念结合起来. 第一个是通过使用可以配备智能自动化的恶意软件来消除命令和控制 (C2) 通道, 并可以通过一些良性通信通道推回任何攻击者绑定的数据. 第二个是利用可以合成新恶意软件变体的 AI 代码生成技术, 更改代码以使其可以逃避检测算法。


https://www.hyas.com/blog/blackmamba-using-ai-to-generate-polymorphic-malware


4、Shellcode 已死,Fileless Shellcode 万岁


  Tag:Shellcode


使用 Winhttp 从远程托管的 bin 文件执行 shellcode 的简单 PoC。


https://infosecwriteups.com/shellcodes-are-dead-long-live-fileless-shellcodes-609cbacd5cb0




天融信阿尔法实验室成立于2011年,一直以来,阿尔法实验室秉承“攻防一体”的理念,汇聚众多专业技术研究人员,从事攻防技术研究,在安全领域前瞻性技术研究方向上不断前行。作为天融信的安全产品和服务支撑团队,阿尔法实验室精湛的专业技术水平、丰富的排异经验,为天融信产品的研发和升级、承担国家重大安全项目和客户服务提供强有力的技术支撑。


相关阅读

  • 某OA系统SYSTEM权限SQL注入

  • 声明:该公众号大部分文章来自作者日常学习笔记,也有部分文章是经过作者授权和其他公众号白名单转载,未经授权,严禁转载,如需转载,联系开白。请勿利用文章内的相关技术从事非法测试
  • 放弃Origin案例1:dQ/dV微分容量自动计算VBA程序

  • 谭编《Excel VBA 数据处理与绘图》新书草稿。自本文开始,不再分享书中的VBA代码详解,只分享案例程序。若有想深入学习Excel VBA编程的读者,可以关注谭编图书的出版或后续的培训
  • 王定胜/雷永鹏,最新Angew.!

  • 【做计算 找华算】理论计算助攻顶刊,10000+成功案例,全职海归技术团队、正版商业软件版权!可持续和清洁能源的发展需要新能源技术的重大突破,如水电解装置、燃料电池和金属-空气
  • 王磊/马天翼,最新Angew.!

  • 【做计算 找华算】理论计算助攻顶刊,10000+成功案例,全职海归技术团队、正版商业软件版权!经费预存选华算,高至15%预存增值!富含氧空位的黑色TiO2是增强析氢反应(HER)的一种有前途
  • 最新!科睿唯安公布ESI化学学科排行榜

  • 【做计算 找华算】理论计算助攻顶刊,10000+成功案例,全职海归技术团队、正版商业软件版权!经费预存选华算,高至15%预存增值!来源丨最佳大学、青塔3月9日,科睿唯安公布了ESI从2012
  • 支持双端,秒杀付费APP,白嫖党必下!

  • 大家好,我是你们的好朋友大明,欢迎大家来到【大明青年】。今日分享每次大家问我有没有XX软件,我说没有,刚回复完就找到了这类软件,这样搞得我很尴尬呀兄弟们!这不前几天有个朋友问

热门文章

  • “复活”半年后 京东拍拍二手杀入公益事业

  • 京东拍拍二手“复活”半年后,杀入公益事业,试图让企业捐的赠品、家庭闲置品变成实实在在的“爱心”。 把“闲置品”变爱心 6月12日,“益心一益·守护梦想每一步”2018年四

最新文章

  • 某OA系统SYSTEM权限SQL注入

  • 声明:该公众号大部分文章来自作者日常学习笔记,也有部分文章是经过作者授权和其他公众号白名单转载,未经授权,严禁转载,如需转载,联系开白。请勿利用文章内的相关技术从事非法测试
  • 每周安全动态精选(3.6-3.10)

  • 本周精选Microsoft Word远程代码执行漏洞Mustang Panda 的最新后门利用 Qt 和 MQTT 开辟了新天地宏碁数据泄露:黑客声称出售 160GB 的被盗数据微软发现 Shein App 在 Android
  • 一款高颜值的MySQL管理工具:Sequel Pro

  • Sequel Pro 是一个 Mac 系统上简单易用的 MySQL 和 MariaDB 数据库管理系统。服务器和本地都是Mysql数据库使用的工具:Sequel Pro(专门管理Mysql的工具)操作系统Mac OS 10.12
  • 跑赢

  • 周四和大家分享了自己迭代、简化后的投资思路:在美股,跟上普标 500在 A 股,跟上偏股基金指数/偏股混合基金指数在 A 股公募基金也能获得不错、甚至高于美股的收益。也分享了对
  • 真正厉害的人,从不在舒适区混日子

  • 作者 | 帆书 · 遇见小媛主播 | 帆书 · 童童网上有句话:“生容易,活容易,生活不容易。”生活中,很多人习惯于一边待在舒适圈,一边又感慨人生实苦。概言之,能力配不上野心,有梦又不
  • Android渗透测试HTTPS证书校验绕过

  • 日常Android渗透过程中,会经常遇见https证书校验(http就不存在证书校验了,直接抓包便可),不能抓取数据包。APP是HTTPS的服务提供方自己开发的客户端,开发者可以先将自己服务器的证