2020-04-07

°ä²¼¹¦·ò 2020-04-07

ÐÂÔöÊÂÎñ



ÊÂÎñÃû³Æ£º

TCP_NSA_EternalBlue_(ÓÀºãÖ®À¶)_SMB·ì϶ɨÃè[MS17-010]_ɨÃèÓзì϶

°²È«ÀàÐÍ£º

°²È«·ì϶

ÊÂÎñÃèÊö£º

¼ì²âµ½Ô´IP¶ÔÖ÷ÕÅÖ÷»ú½øÐÐMS17-010·ì϶ɨÃèµÄÐÐΪ.

Microsoft WindowsÊÇ΢Èí°ä²¼µÄ¼«¶ÈÊ¢ÐеIJÙ×÷ϵͳ¡£

ÈôÊǹ¥»÷ÕßÏò Microsoft ·þÎñÆ÷·¢Ë;­¾«ÐÄ»ú¹ØµÄ»ûÐÎÒªÇó°ü £¬Äܹ»»ñȡָ±ê·þÎñÆ÷µÄϵͳȨÏÞ £¬²¢ÇÒÆëÈ«½ÚÔìÖ¸±êϵͳ¡£

¸üй¦·ò£º

20200407










ÊÂÎñÃû³Æ£º

HTTP_ºóÃÅ_FakeSanforUD_ÏνÓ

°²È«ÀàÐÍ£º

ľÂíºóÃÅ

ÊÂÎñÃèÊö£º

¼ì²âµ½Ä¾ÂíÊÔͼÏνÓÔ¶³Ì·þÎñÆ÷¡£Ô´IPµØµãµÄÖ÷»ú¿ÉÄܱ»Ö²ÈëÁËRarog¡£

ÉîÕÛ·þVPN¿Í»§¶Ë´æÔÚ·ì϶ £¬ÔÚÉý¼¶Ê±»áÏÂÔØÖ´ÐÐÃûΪSangforUD.exeµÄ¸üз¨Ê½¡£µ«VPN¿Í»§¶Ë½ö¶ÔSangforUD.exe×öÁ˵¥Ò»µÄ°æ±¾¶Ô±È £¬Ã»ÓÐ×öÈκεݲȫ²é³­¡£APT×éÖ¯Darkhotel¹¥ÆÆÁËVPN·þÎñÆ÷ £¬´Û¸ÄÉý¼¶ÅäÖÃÎļþ²¢°ÑSangforUD.exe´úÌæÎª¶ñÒâµÄºóÃÅFakeSanforUD¡£

FakeSanforUDÊÇÒ»¸öºóÃÅ £¬Í¨¹ýÏÂÔØÖ´ÐÐshellcode £¬×îÖÕÏÂÔØÖ÷ÌâµÄºóÃŶñÒâ×é¼þthinmon.dll¡£Ö÷ÌâºóÃÅ×é¼þthinmon.dll»á½âÃÜÔÆ¶ËÏ·¢µÄÁí±íÒ»¸ö¼ÓÃÜÎļþSangfor_tmp_1.dat £¬ÒÔ¼ÓÔØ¡¢Ïß³ÌÆô¶¯¡¢×¢Èë¹ý³Ì3ÖÖ·½Ê½ÖеÄÒ»ÖÔìô¶¯datÎļþ  £¬×îÖÕÓÉdatÎļþʵÏÖÓë·þÎñÆ÷½»»¥Ö´ÐжñÒâ²Ù×÷¡£

¸üй¦·ò£º

20200407















ÊÂÎñÃû³Æ£º

TCP_Metasploit_ÄäÃû¹Ü·ɨÃè

°²È«ÀàÐÍ£º

°²È«É¨Ãè

ÊÂÎñÃèÊö£º

¼ì²âµ½Ô´IPÖ÷»úÔÚÀûÓöÔÖ÷ÕÅÖ÷»úʹÓÃMetasploitͨ¹ýSMBºÍ̸»ñÈ¡ÍÆËã»úÐÅÏ¢µÄÐÐΪ¡£

¸üй¦·ò£º

20200407








ÊÂÎñÃû³Æ£º

TCP_SMB_NMAPɨÃè

°²È«ÀàÐÍ£º

°²È«É¨Ãè

ÊÂÎñÃèÊö£º

¼ì²âµ½Ô´IPÖ÷»úÔÚÀûÓöÔÖ÷ÕÅÖ÷»úʹÓÃNMAPͨ¹ýSMBºÍ̸»ñÈ¡ÍÆËã»úÐÅÏ¢µÄÐÐΪ¡£

¸üй¦·ò£º

20200407









ÊÂÎñÃû³Æ£º

TCP_NSA_EternalBlue_(ÓÀºãÖ®À¶)_SMB·ì϶ɨÃè[MS17-010]_ɨÃèÎÞ·ì϶

°²È«ÀàÐÍ£º

°²È«·ì϶

ÊÂÎñÃèÊö£º

¼ì²âµ½Ô´IP¶ÔÖ÷ÕÅÖ÷»ú½øÐÐMS17-010·ì϶ɨÃèµÄÐÐΪ.

Microsoft WindowsÊÇ΢Èí°ä²¼µÄ¼«¶ÈÊ¢ÐеIJÙ×÷ϵͳ¡£

ÈôÊǹ¥»÷ÕßÏò Microsoft ·þÎñÆ÷·¢Ë;­¾«ÐÄ»ú¹ØµÄ»ûÐÎÒªÇó°ü £¬Äܹ»»ñȡָ±ê·þÎñÆ÷µÄϵͳȨÏÞ £¬²¢ÇÒÆëÈ«½ÚÔìÖ¸±êϵͳ¡£

¸üй¦·ò£º

20200407










ÊÂÎñÃû³Æ£º

TCP_NSA_EternalBlue_(ÓÀºãÖ®À¶)_DoublePulsarºóÃÅ_ɨÃè»òÖ²ÈëºóÃÅ_ÒÉËÆÖ´ÐлòÐ¶ÔØ

°²È«ÀàÐÍ£º

ľÂíºóÃÅ

ÊÂÎñÃèÊö£º

¼ì²âµ½Í¨¹ýMS17-010µÄ·ì϶ֲÈëDoublePulsarºóÃŵÄÐÐΪ¡£

Microsoft WindowsÊÇÃÀ¹ú΢Èí£¨Microsoft£©¹«Ë¾°ä²¼µÄһϵÁвÙ×÷ϵͳ¡£SMBv1 serverÊÇÆäÖеÄÒ»¸ö·þÎñÆ÷ºÍ̸×é¼þ¡£DoublePulsarÊÇÒ»¸öºóÃÅ·¨Ê½ £¬ÓÃÓÚÔÚÒÑϰȾµÄϵͳÉÏ×¢ÈëºÍÔËÐжñÒâ´úÂë¡£

Microsoft WindowsÖеÄSMBv1·þÎñÆ÷´æÔÚÔ¶³Ì´úÂëÖ´Ðзì϶¡£Ô¶³Ì¹¥»÷Õ߿ɽèÖúÌØÔìµÄÊý¾Ý°üÀûÓø÷ì϶ֲÈë»òɨÃèDoublePulsarºóÃÅ¡£

¸üй¦·ò£º

20200407













ÊÂÎñÃû³Æ£º

TCP_NSA_EternalBlue_(ÓÀºãÖ®À¶)_DoublePulsarºóÃÅ_ɨÃè»òÖ²ÈëºóÃÅ_ÒÉËÆping

°²È«ÀàÐÍ£º

ľÂíºóÃÅ

ÊÂÎñÃèÊö£º

¼ì²âµ½Í¨¹ýMS17-010µÄ·ì϶ֲÈëDoublePulsarºóÃŵÄÐÐΪ¡£

Microsoft WindowsÊÇÃÀ¹ú΢Èí£¨Microsoft£©¹«Ë¾°ä²¼µÄһϵÁвÙ×÷ϵͳ¡£SMBv1 serverÊÇÆäÖеÄÒ»¸ö·þÎñÆ÷ºÍ̸×é¼þ¡£DoublePulsarÊÇÒ»¸öºóÃÅ·¨Ê½ £¬ÓÃÓÚÔÚÒÑϰȾµÄϵͳÉÏ×¢ÈëºÍÔËÐжñÒâ´úÂë¡£

Microsoft WindowsÖеÄSMBv1·þÎñÆ÷´æÔÚÔ¶³Ì´úÂëÖ´Ðзì϶¡£Ô¶³Ì¹¥»÷Õ߿ɽèÖúÌØÔìµÄÊý¾Ý°üÀûÓø÷ì϶ֲÈëDoublePulsarºóÃÅ¡£

¸üй¦·ò£º

20200407













ÊÂÎñÃû³Æ£º

TCP_DrayTek_Ô¤Éí·ÝÑéÖ¤ºÅÁî×¢Èë·ì϶[CVE-2020-8515]

°²È«ÀàÐÍ£º

×¢Èë¹¥»÷

ÊÂÎñÃèÊö£º

¼ì²âµ½¹¥»÷ÕßÀûÓÃDrayTekÔ¤Éí·ÝÑéÖ¤´¦µÄÁ½´¦ºÅÁî×¢Èë·ì϶½øÐй¥»÷µÄÐÐΪ¡£DrayTekÊÇÒ»¼ÒÔÚÖйú³ö²ú·À»ðǽ £¬VPNÉ豸 £¬Â·ÓÉÆ÷ £¬WLANÉ豸µÈµÄÔì×÷ÉÌ¡£¸Ã·ì϶ԴÓÚ/cgi-bin/mainfunction.cgi·¨Ê½Î´ÕýÈ·¹ýÂËkeyPath×ֶκÍrtick×Ö¶ÎÆäÖеÄÌØÊâ×Ö·û £¬¹¥»÷Õß¿ÉÀûÓø÷ì϶²»¾­¹ýÉí·ÝÑéÖ¤ÒÔrootȨÏÞÖ´ÐдúÂë¡£

¸üй¦·ò£º

20200407










ÊÂÎñÃû³Æ£º

HTTP_ZyXEL_Ô¤Éí·ÝÑéÖ¤ºÅÁî×¢Èë·ì϶[CVE-2020-9054]

°²È«ÀàÐÍ£º

×¢Èë¹¥»÷

ÊÂÎñÃèÊö£º

¼ì²âµ½Ô´IPÖ÷»úÕýÊÔͼͨ¹ýZyXELÉ豸ÖеÄÔ¤Éí·ÝÑéÖ¤µÄºÅÁî×¢Èë·ì϶½øÐй¥»÷µÄÐÐΪ¡£¹¥»÷Õß¹¥»÷³É¹¦ºó¿ÉÔ¶³ÌÖ´ÐÐËÁÒâ´úÂë¡£

¸üй¦·ò£º

20200407








Åú¸ÄÊÂÎñ


ÊÂÎñÃû³Æ£º

TCP_NSA_EternalBlue_(ÓÀºãÖ®À¶)_SMB·ì϶дÈëshellcode[MS17-010]

°²È«ÀàÐÍ£º

°²È«·ì϶

ÊÂÎñÃèÊö£º

¼ì²âµ½Ô´IP¶ÔÖ÷ÕÅÖ÷»úÀûÓÃMS17-010·ì϶дÈëshellcodeµÄÐÐΪ.

Microsoft WindowsÊÇ΢Èí°ä²¼µÄ¼«¶ÈÊ¢ÐеIJÙ×÷ϵͳ¡£

ÈôÊǹ¥»÷ÕßÏò Microsoft ·þÎñÆ÷·¢Ë;­¾«ÐÄ»ú¹ØµÄ»ûÐÎÒªÇó°ü £¬Äܹ»»ñȡָ±ê·þÎñÆ÷µÄϵͳȨÏÞ £¬²¢ÇÒÆëÈ«½ÚÔìÖ¸±êϵͳ¡£

¸üй¦·ò£º

20200407










ÊÂÎñÃû³Æ£º

TCP_°²È«·ì϶_Microsoft_SMBv3_Ô¶³Ì´úÂëÖ´Ðзì϶[CVE-2020-0796]

°²È«ÀàÐÍ£º

°²È«·ì϶

ÊÂÎñÃèÊö£º

¼ì²âµ½Ô´IPÖ÷»ú¿ÉÄÜÔÚ¶ÔÖ÷ÕÅÖ÷»ú½øÐÐCVE-2020-0796·ì϶ÀûÓõÄÐÐΪ¡£

¸üй¦·ò£º

20200407








ÊÂÎñÃû³Æ£º

UDP_½©Ê¬ÍøÂç_Mozi.P2PBotnet_ÏνÓ

°²È«ÀàÐÍ£º

ľÂíºóÃÅ

ÊÂÎñÃèÊö£º

¼ì²âµ½½©Ê¬ÍøÂçMoziÊÔͼºÍPeerͨѶ¡£ÓÉÓÚÊÇ»ùÓÚP2PºÍ̸ £¬Ô´IPºÍÖ÷ÕÅIPµØµãµÄÖ÷»ú¿ÉÄܶ¼±»Ö²ÈëÁ˽©Ê¬ÍøÂçMozi¡£

MoziÊÇÒ»¸ö»ùÓÚP2PºÍ̸µÄ½©Ê¬ÍøÂç £¬ÖØÒªÖ§³ÖµÄÖ°ÄÜΪ£ºDDoS¹¥»÷¡¢ÍøÂçBotÐÅÏ¢¡¢Ö´ÐÐÖ¸¶¨URLµÄpayload¡¢´ÓÖ¸¶¨µÄURL¸üÐÂÑù±¾¡¢Ö´ÐÐϵͳ»ò×Ô½ç˵ºÅÁî¡£

¸üй¦·ò£º

20200407










ÊÂÎñÃû³Æ£º

TCP_Tomcat/Coldfusion_AJP13_ËÁÒâÎļþ¶ÁÈ¡[CVE-2020-1938/CVE-2020-3761/CVE-2020-3794]

°²È«ÀàÐÍ£º

°²È«·ì϶

ÊÂÎñÃèÊö£º

¼ì²âµ½Ô´IPÖ÷»úÔÚÀûÓÃTomcat/Coldfusion_AJP13ËÁÒâÎļþ¶ÁÈ¡·ì϶¶ÔÖ÷ÕÅÖ÷»ú½øÐй¥»÷µÄÐÐΪ¡£

¸üй¦·ò£º

20200407