成人免费xxxxx在线视频软件_久久精品久久久_亚洲国产精品久久久_天天色天天色_亚洲人成一区_欧美一级欧美三级在线观看

Sliver取代Cobalt Strike成黑客滲透工具“新寵”

安全
微軟的一份報(bào)告指出,從國家支持的團(tuán)體到網(wǎng)絡(luò)犯罪團(tuán)伙,攻擊者越來越多地使用由BishopFox網(wǎng)絡(luò)安全公司的研究人員開發(fā)的,基于Go語言的Sliver安全測(cè)試工具。

8月25日消息,攻擊者逐漸棄用Cobalt Strike滲透測(cè)試套件,轉(zhuǎn)而使用不太知名的類似框架。開源跨平臺(tái)工具Sliver正取代Brute Ratel成為受攻擊者青睞的武器。

在過去的幾年里,Cobalt Strike被各類攻擊者濫用(包括勒索軟件操作),攻擊者利用它在被攻擊的網(wǎng)絡(luò)上投放 "信標(biāo)",橫向移動(dòng)到高價(jià)值系統(tǒng)。

但防守方已經(jīng)掌握檢測(cè)和阻止Cobalt Strike攻擊的方法,攻擊者轉(zhuǎn)向嘗試其他可以逃避端點(diǎn)檢測(cè)和響應(yīng)(EDR)和防病毒解決方案的工具。

微軟的一份報(bào)告指出,從國家支持的團(tuán)體到網(wǎng)絡(luò)犯罪團(tuán)伙,攻擊者越來越多地使用由BishopFox網(wǎng)絡(luò)安全公司的研究人員開發(fā)的,基于Go語言的Sliver安全測(cè)試工具。

微軟追蹤到一個(gè)采用Sliver的團(tuán)體是DEV-0237。該團(tuán)伙也被稱為FIN12,與各種勒索軟件運(yùn)營商有聯(lián)系。

該團(tuán)伙曾通過各種惡意軟件(BazarLoader和TrickBot)分發(fā)各種勒索軟件運(yùn)營商(Ryuk、Conti、Hive、Conti和BlackCat)的勒索軟件有效載荷。

FIN12團(tuán)伙分發(fā)的各類勒索軟件有效載荷

根據(jù)英國政府通信總部(GCHQ)的一份報(bào)告,APT29(又名Cozy Bear、The Dukes、Grizzly Steppe)也使用Sliver進(jìn)行攻擊。

微軟指出,Conti勒索團(tuán)伙在最近的攻擊活動(dòng)中部署了Sliver,并使用Bumblebee(Coldtrain)惡意軟件加載程序代替BazarLoader。

然而,使用Sliver的惡意活動(dòng)可以通過分析工具包、工作原理及其組件得出的狩獵查詢來檢測(cè)。

微軟提供了一套戰(zhàn)術(shù)、技術(shù)和程序(TTPs),防御者可以用來識(shí)別Sliver和其他新興的C2框架。

由于Sliver C2網(wǎng)絡(luò)支持多種協(xié)議(DNS、HTTP/TLS、MTLS、TCP),并接受植入/操作連接,并可以托管文件來模擬合法的web服務(wù)器,威脅獵人可以設(shè)置偵聽器來識(shí)別網(wǎng)絡(luò)上Sliver基礎(chǔ)設(shè)施的異常情況。

“一些常見的工件是獨(dú)特的HTTP頭組合和JARM散列,后者是TLS服務(wù)器的主動(dòng)指紋技術(shù)。”微軟指出。

微軟還分享了如何檢測(cè)使用官方的、非定制的C2框架代碼庫生成的Sliver有效負(fù)載(shell代碼、可執(zhí)行文件、共享庫/ dll和服務(wù))的信息。

檢測(cè)工程師可以創(chuàng)建加載器特定的檢測(cè)(例如Bumblebee),或者如果shellcode沒有被混淆,則為嵌入在加載器中的shellcode有效負(fù)載創(chuàng)建規(guī)則。

對(duì)于沒有太多上下文的Sliver惡意軟件載荷,微軟建議在它們加載到內(nèi)存時(shí)提取配置,因?yàn)榭蚣鼙仨殞?duì)它們進(jìn)行反混淆和解密才能使用它們。

Sliver加載到內(nèi)存時(shí)提取配置

掃描存儲(chǔ)器可以幫助研究人員提取出諸如配置數(shù)據(jù)等細(xì)節(jié)。

威脅獵手還可以查找進(jìn)程注入命令,默認(rèn)的Sliver代碼中常見的有:

  • Migrate(命令)——遷移到遠(yuǎn)程進(jìn)程
  • Spawndll(命令)——在遠(yuǎn)程進(jìn)程中加載并運(yùn)行一個(gè)反射DLL
  • Sideload(命令)——在遠(yuǎn)程進(jìn)程中加載并運(yùn)行共享對(duì)象(共享庫/DLL)
  • msf-inject(命令)——將Metasploit Framework負(fù)載注入進(jìn)程
  • execute-assembly (命令)——在子進(jìn)程中加載并運(yùn)行.NET程序集
  • Getsystem(命令)——以NT AUTHORITY/SYSTEM用戶的身份生成一個(gè)新的Sliver會(huì)話

微軟指出,該工具包還依賴于擴(kuò)展名和別名(Beacon Object Files (BFOs)、 . net應(yīng)用程序和其他第三方工具)來進(jìn)行命令注入。

該框架還使用PsExec來運(yùn)行允許橫向移動(dòng)的命令。

為了讓企業(yè)更容易識(shí)別其環(huán)境中的Sliver活動(dòng),微軟已經(jīng)為上述命令創(chuàng)建了一組可以在Microsoft 365 Defender門戶中運(yùn)行的狩獵查詢。

微軟強(qiáng)調(diào),提供的檢測(cè)規(guī)則集和查找指導(dǎo)是針對(duì)目前公開的Sliver代碼庫的。基于變體開發(fā)的Sliver可能會(huì)影查詢結(jié)果。

參考鏈接:https://www.bleepingcomputer.com/news/security/hackers-adopt-sliver-toolkit-as-a-cobalt-strike-alternative/

責(zé)任編輯:趙寧寧 來源: FreeBuf.COM
相關(guān)推薦

2022-10-08 06:14:36

Sliver工具箱惡意攻擊

2013-08-15 17:32:51

2010-09-03 15:50:23

2021-09-17 16:28:10

Linux系統(tǒng)攻擊滲透測(cè)試

2013-11-26 10:12:57

2013-11-26 10:48:12

2021-08-08 08:08:20

木馬無文件Cobalt Stri

2023-09-11 21:33:21

微軟WindowsClipchamp

2025-03-11 13:33:09

2022-03-29 18:10:14

虛擬數(shù)字人

2023-09-27 07:57:54

2021-08-13 16:05:26

僵尸網(wǎng)絡(luò)漏洞網(wǎng)絡(luò)攻擊

2012-09-24 11:17:11

2012-11-02 16:19:10

2019-05-16 10:46:06

滲透測(cè)試Kali Linux工具

2019-12-06 10:04:54

Linux黑客網(wǎng)絡(luò)安全

2019-05-16 08:47:50

2022-06-16 11:02:21

漏洞攻擊

2011-07-20 14:22:06

電子商務(wù)LBS

2013-10-08 10:13:41

SDNOpenDayligh
點(diǎn)贊
收藏

51CTO技術(shù)棧公眾號(hào)

主站蜘蛛池模板: 亚洲国产一区二区三区 | 国产视频第一页 | 视频一区二区三区在线观看 | 一级aaaa毛片 | 国产成人精品一区二区三区四区 | 欧美一区二区在线免费观看 | 热99视频| 国产成人精品一区二区三区四区 | 午夜国产一级片 | 91福利影院| 亚洲精品一区二区三区中文字幕 | 国产一级电影在线观看 | 国产精品亚洲成在人线 | 91视频进入 | 蜜臀久久99精品久久久久久宅男 | 国产h视频 | 亚洲精品一区二区三区在线观看 | 欧美精品一区二区三区蜜桃视频 | 伊人99| 成人精品视频 | 国产成人麻豆免费观看 | 中文字幕亚洲一区二区三区 | 精品视频成人 | 国产乱码一区 | 久久精品一区二区 | 欧美一级片在线看 | 日韩av在线中文字幕 | 亚洲精品乱码久久久久久按摩 | 免费观看成人鲁鲁鲁鲁鲁视频 | 中文字字幕一区二区三区四区五区 | 久久久国产一区 | 欧美精品1区2区 | 国产在线观看不卡一区二区三区 | 日韩福利 | 91人人澡人人爽 | 国产做a爱免费视频 | 999久久久久久久久6666 | 欧美一区二区三区在线观看 | 综合久久综合久久 | www.黄色片视频 | 天天综合网7799精品 |