成人免费xxxxx在线视频软件_久久精品久久久_亚洲国产精品久久久_天天色天天色_亚洲人成一区_欧美一级欧美三级在线观看

一次命中可疑威脅情報的分析探索

安全 應(yīng)用安全
由于最近一段時間里”驅(qū)動人生”這個病毒還挺熱門,最近發(fā)現(xiàn)通過一些安全廠商的設(shè)備發(fā)現(xiàn)內(nèi)網(wǎng)里面有大量的主機(jī)都中了這個病毒瞬間嚇哭了。

背景

由于最近一段時間里”驅(qū)動人生”這個病毒還挺熱門,最近發(fā)現(xiàn)通過一些安全廠商的設(shè)備發(fā)現(xiàn)內(nèi)網(wǎng)里面有大量的主機(jī)都中了這個病毒瞬間嚇哭了。后續(xù)通過對主機(jī)進(jìn)行檢查,居然沒有發(fā)現(xiàn)什么問題,后續(xù)發(fā)現(xiàn)是安全設(shè)備***了一個威脅情報的IP,通過對IP的分析發(fā)現(xiàn)這還有這種操作。

過程

然后我登錄上了安全設(shè)備去查看IP地址,安全設(shè)備提示為:120.52.51.13,作為安全小白通過各種收集定位到了freebuf的一篇文章結(jié)尾公布出來的IOC里面,同樣的也有大佬在質(zhì)疑這個IP是否真的有問題了。

然后這邊直接訪問這個IP返回如下界面,看起來是缺了某一個參數(shù)感覺也沒有什么大問題,看起來也沒有什么應(yīng)用,就先借助于威脅情報查詢一下了。

通過對該IP的查詢,提示為聯(lián)通的IDC機(jī)房使用位于河北廊坊,威脅情報提示為僵尸主機(jī)。

通過對微步在線的威脅情報進(jìn)行查詢提示未知。

再一次通過VT進(jìn)行一下分析,這里面的內(nèi)容就要豐富一些了,可以看到關(guān)聯(lián)到了很多奇奇怪怪的URL和一些病毒樣本,大多數(shù)時間點還是2019年2月到3月之間的信息。

在這些奇奇怪怪的URL當(dāng)中可以還發(fā)現(xiàn)很多知名大公司的域名看著想是iqiyi的cdn,還是adobe的msp文件,看起來應(yīng)該是的的確確的白域名才對。

在白域名的同時也發(fā)現(xiàn)了一些黑的域名比如a46.bluehero.in/download.exe。

該樣本為蠕蟲病毒bulehero詳細(xì)分析結(jié)果可以參考:https://s.tencent.com/research/report/514.html。

測試

仔細(xì)看了這些url發(fā)現(xiàn)有個特點跟在這個域名后的根目錄的,都是網(wǎng)頁路徑于是大膽的猜想這個應(yīng)該是實現(xiàn)了一個基礎(chǔ)的跳轉(zhuǎn)功能,原理應(yīng)該類似URL的Redirect這種操作。

大概的原理可能是這樣至于為什么要這樣玩,猜測原因可能如下:

  • 繞過一些威脅情報的檢測
  • CDN的一些多節(jié)點加速下載訪問之類的優(yōu)化
  • 流量代理或者劫持之類的

鑒于很多知名廠商都有這種行為,猜測CDN優(yōu)化或者流量代理的可能性大一些。但是這些對于很多安全來說的也的確存在一些繞過的可能。畢竟這個IP服務(wù)器自己是沒有什么問題的。

大致原理如下:

 

后續(xù)找了一臺主機(jī)自己測試一下訪問,結(jié)果的確是直接返回類似與Redirect,直接在瀏覽器當(dāng)中返回了后續(xù)的網(wǎng)址的路徑。輸入www.baidu.com當(dāng)前界面就直接跳轉(zhuǎn)到百度。

本地抓包也看了一下發(fā)現(xiàn)本主機(jī)也是僅只與120.52.51.19建立了HTTP連接。

通過對同網(wǎng)段的IP進(jìn)行測試發(fā)現(xiàn)都是存在同樣的情況:

  1. 120.52.51.13----- 120.52.51.20 

抓包檢查

由于沒有拿到此web的具體實現(xiàn)的一些源碼很多猜想也無法得到證實,于是在網(wǎng)關(guān)處進(jìn)行抓包想看一下具體請求的URL定位到如下2個:

  1. 120.52.51.13:80/osce11-ilspn30-p.activeupdate.trendmicro.com:80/activeupdate/pattern/itbldiff_1914201800_1914201900.zip  
  2. 120.52.51.13:80/osce11-ilspn30-p.activeupdate.trendmicro.com:80/activeupdate/pattern/crczdiff_1914002000_1914200400.zip 

通過對內(nèi)存進(jìn)行檢查***定位到趨勢科技的產(chǎn)品的進(jìn)程,看起來應(yīng)該是升級包一類的操作吧。

總結(jié)

通過一些查詢發(fā)現(xiàn)還是不少這樣的IP服務(wù)器因為安全經(jīng)驗不足一時間也搞不清楚背后的套路,始終覺得有點詭異或者是什么新姿勢,但是對主機(jī)進(jìn)行檢查又沒有發(fā)現(xiàn)其他異常初步認(rèn)為此次行為這就是個誤報就算結(jié)案了還好是虛驚一場,不然又得加班幾點搞了最近已經(jīng)快吃不消了,祝愿各位IT大佬們少加班吧。

責(zé)任編輯:趙寧寧 來源: Freebuf
相關(guān)推薦

2016-04-01 11:09:19

2015-09-02 12:05:45

2016-10-14 15:00:45

2016-03-12 22:04:29

2018-09-26 06:50:19

2017-05-02 09:35:37

2011-04-07 11:20:21

SQLServer

2019-12-12 14:08:32

威脅情報威脅狩獵情報共享

2016-01-22 12:02:09

2016-10-08 00:09:52

2017-03-27 15:57:49

2018-02-25 05:45:35

2013-12-12 10:28:04

2015-11-03 08:12:44

2025-05-08 06:19:44

2016-01-26 10:51:50

2025-01-16 16:16:53

2021-08-27 06:00:45

網(wǎng)絡(luò)威脅情報CTI網(wǎng)絡(luò)安全

2010-07-30 16:10:45

UPS設(shè)備燒毀故障分析

2023-08-17 15:08:52

點贊
收藏

51CTO技術(shù)棧公眾號

主站蜘蛛池模板: 97avcc| 欧美性受 | www.日本国产| 欧美一区二区在线播放 | 久久久999精品 | 免费看淫片| 日本精品久久 | 手机在线不卡av | 玖草资源| 亚洲一区二区三区在线 | 日本一区二区不卡 | 国产精品一区久久久久 | 欧美综合在线观看 | 高清av在线 | 亚洲乱码国产乱码精品精98午夜 | 在线成人免费视频 | 欧美极品在线播放 | 国产精品久久久久久久模特 | 久久亚洲精品久久国产一区二区 | 婷婷五月色综合香五月 | 亚洲啊v在线 | 1区2区3区视频 | 精精精精xxxx免费视频 | 91精品国产综合久久久久 | 91色视频在线观看 | 男人天堂手机在线视频 | 成人av一区 | 瑞克和莫蒂第五季在线观看 | 久久久久久久久久久久久9999 | 欧美视频免费在线 | 日韩精品在线播放 | 精品国产一区二区三区久久久久久 | 最新国产精品精品视频 | 91精品久久久久久久久 | 亚洲欧美一区二区三区情侣bbw | 久久久精品网 | 在线观看国产 | 免费观看一级毛片 | 免费v片在线观看 | 久久一级 | 国产精品成人国产乱一区 |