2020-05-12

°ä²¼¹¦·ò 2020-05-12

ÐÂÔöÊÂÎñ


ÊÂÎñÃû³Æ£º

TCP_SaltStack_Ô¶³ÌºÅÁîÖ´Ðзì϶[CVE-2020-11651/CVE-2020-11652]

°²È«ÀàÐÍ£º

°²È«·ì϶

ÊÂÎñÃèÊö£º

¼ì²âµ½Ô´IPÖ÷»úÔÚʹÓÃSaltStackµÄÔ¶³ÌºÅÁîÖ´Ðзì϶(CVE-2020-11651)¶ÔÖ÷ÕÅIPÖ÷»úµÄSaltStackÀûÓýøÐй¥»÷µÄÐÐΪ ¡£

saltstackÊÇ»ùÓÚpython¿ª·¢µÄÒ»Ì×C/S×Ô¶¯»¯ÔËά¹¤¾ß ¡£ÓÉÓÚÀûÓÃÖд¦ÖÃδÈÏÖ¤ÒªÇóµÄClearFuncsÀàÖдæÔÚÁ½¸öΣÏյIJ½Ö裬²¢Â¶³öÔÚ±í£¬Ê¹µÃ¹¥»÷ÕßÄܹ»»ú¹Ø¶ñÒâÒªÇóÒÔÖÎÀíԱȨÏÞÔ¶³ÌÖ´ÐÐËÁÒâºÅÁ»ñÈ¡·þÎñÆ÷½ÚÔìȨ£¬·çÏÕÑϳÁ ¡£

¸üй¦·ò£º

20200512











ÊÂÎñÃû³Æ£º

TCP_ľÂíºóÃÅ_Win32.Mpsvc_ÏνÓ

°²È«ÀàÐÍ£º

ľÂíºóÃÅ

ÊÂÎñÃèÊö£º

¼ì²âµ½Ä¾ÂíÊÔͼÏνÓÔ¶³Ì·þÎñÆ÷ ¡£

MpsvcÊÇÒ»¸öľÂí£¬ÊÇÖйúAPT×éÖ¯º£µÁÐÜèËùʹÓõÄÒ»¿îľÂíºóÃÅ ¡£

MpsvcʹÓÃDLL²à¼ÓÔØ¼¼Êõ£¬»ñÈ¡Êܺ¦Ö÷»úµÄÓ²¼þUUID²¢ÉÏ´«µ½C&C£¬Äܹ»ÏÂÔØ²¢Ö´ÐÐÆäËûÎļþ ¡£

¸üй¦·ò£º

20200512










Åú¸ÄÊÂÎñ


ÊÂÎñÃû³Æ£º

HTTP_ľÂíºóÃÅ_webshell_Öйú²Ëµ¶aspSpy_ÉÏ´«ºóÃÅ·¨Ê½

°²È«ÀàÐÍ£º

ľÂíºóÃÅ

ÊÂÎñÃèÊö£º

¼ì²âµ½Ô´IPµØÖ·Ö÷»úÔÚÏòÖ÷ÕÅIPµØÖ·Ö÷»ú´«ËÍ¿ÉÒɵÄwebshellÎļþ ¡£

webshellÊÇwebÈëÇֵľ籾¹¥»÷¹¤¾ß ¡£µ¥Ò»Ëµ£¬webshell¾ÍÊÇÒ»¸öÓÃasp»òphpµÈ±àдµÄľÂíºóÃÅ£¬¹¥»÷ÕßÔÚÈëÇÖÁËÒ»¸öÍøÕ¾ºó£¬Ê±Ê±½«ÕâЩasp»òphpµÈľÂíºóÃÅÎļþ¸éÖÃÔÚÍøÕ¾·þÎñÆ÷µÄwebĿ¼ÖУ¬ÓëÕý³£µÄÍøÒ³Îļþ»ìÔÚһ· ¡£¶øºó¹¥»÷Õß¾ÍÄܹ»ÓÃwebµÄ·½Ê½£¬Í¨¹ý¸ÃľÂíºóÃŽÚÔìÍøÕ¾·þÎñÆ÷£¬Ô̺¬ÉÏ´«ÏÂÔØÎļþ¡¢²é¿´Êý¾Ý¿â¡¢Ö´ÐÐËÁÒⷨʽºÅÁîµÈ ¡£webshellÄܹ»´©Ô½·À»ðǽ£¬ÓÉÓÚÓë±»½ÚÔìµÄ·þÎñÆ÷»òÔ¶³ÌÖ÷»ú»¥»»µÄÊý¾Ý¶¼ÊÇͨ¹ý80¶Ë¿Ú´«µÝµÄ£¬Òò¶ø²»»á±»·À»ðǽÀ¹½Ø ¡£²¢ÇÒʹÓÃwebshellͨ³£²»»áÔÚϵͳÈÕÖ¾ÖÐÁôϼͼ£¬Ö»»áÔÚÍøÕ¾µÄwebÈÕÖ¾ÖÐÁôÏÂһЩÊý¾ÝÌá½»¼Í¼£¬ÖÎÀíÔ±½ÏÄÑ¿´³öÈëÇÖºÛ¼£ ¡£

¸üй¦·ò£º

20200512















ÊÂÎñÃû³Æ£º

HTTP_ľÂíºóÃÅ_vbs_webshellÒ»¾ä»°Ä¾¶Ùʱ´«

°²È«ÀàÐÍ£º

ľÂíºóÃÅ

ÊÂÎñÃèÊö£º

¼ì²âµ½Ô´IPÖ÷»úÕýÏòÖ÷ÕÅÖ÷»úÉÏ´«VBSÒ»¾ä»°Ä¾ÂíµÄÐÐΪ

¹¥»÷Õß³¢ÊÔÏò·þÎñÆ÷ÉÏ´«VBSÒ»¾ä»°Ä¾ÂíÎļþ£¬ÈôÊÇÉÏ´«³É¹¦½«Í¨¹ýÒ»¾ä»°Ä¾ÂíÏνӹ¤¾ß¶Ô·þÎñÆ÷½øÐнÚÔì ¡£

¸üй¦·ò£º

20200512









ÊÂÎñÃû³Æ£º

HTTP_ľÂíºóÃÅ_webshell_Öйú²Ëµ¶phpSpy2014_ÉÏ´«ºóÃÅ·¨Ê½

°²È«ÀàÐÍ£º

ľÂíºóÃÅ

ÊÂÎñÃèÊö£º

¼ì²âµ½Ô´IPµØÖ·Ö÷»úÔÚÏòÖ÷ÕÅIPµØÖ·Ö÷»ú´«ËÍ¿ÉÒɵÄwebshellÎļþ ¡£

webshellÊÇwebÈëÇֵľ籾¹¥»÷¹¤¾ß ¡£µ¥Ò»Ëµ£¬webshell¾ÍÊÇÒ»¸öÓÃasp»òphpµÈ±àдµÄľÂíºóÃÅ£¬¹¥»÷ÕßÔÚÈëÇÖÁËÒ»¸öÍøÕ¾ºó£¬Ê±Ê±½«ÕâЩasp»òphpµÈľÂíºóÃÅÎļþ¸éÖÃÔÚÍøÕ¾·þÎñÆ÷µÄwebĿ¼ÖУ¬ÓëÕý³£µÄÍøÒ³Îļþ»ìÔÚһ· ¡£¶øºó¹¥»÷Õß¾ÍÄܹ»ÓÃwebµÄ·½Ê½£¬Í¨¹ý¸ÃľÂíºóÃŽÚÔìÍøÕ¾·þÎñÆ÷£¬Ô̺¬ÉÏ´«ÏÂÔØÎļþ¡¢²é¿´Êý¾Ý¿â¡¢Ö´ÐÐËÁÒⷨʽºÅÁîµÈ ¡£webshellÄܹ»´©Ô½·À»ðǽ£¬ÓÉÓÚÓë±»½ÚÔìµÄ·þÎñÆ÷»òÔ¶³ÌÖ÷»ú»¥»»µÄÊý¾Ý¶¼ÊÇͨ¹ý80¶Ë¿Ú´«µÝµÄ£¬Òò¶ø²»»á±»·À»ðǽÀ¹½Ø ¡£²¢ÇÒʹÓÃwebshellͨ³£²»»áÔÚϵͳÈÕÖ¾ÖÐÁôϼͼ£¬Ö»»áÔÚÍøÕ¾µÄwebÈÕÖ¾ÖÐÁôÏÂһЩÊý¾ÝÌá½»¼Í¼£¬ÖÎÀíÔ±½ÏÄÑ¿´³öÈëÇÖºÛ¼£ ¡£

¸üй¦·ò£º

20200512















ÊÂÎñÃû³Æ£º

UDP_NFS_¹²ÏíÎļþ·þÎñÃô¸ÐÐÅϢй¶·ì϶³¢ÊÔ

°²È«ÀàÐÍ£º

°²È«·ì϶

ÊÂÎñÃèÊö£º

¼ì²âµ½Ô´IPÖ÷»ú¶ÔÖ÷ÕÅIP½øÐÐNFS ¹²ÏíÎļþ·þÎñÃô¸ÐÐÅϢй¶·ì϶³¢ÊÔµÄÐÐΪ

NFSÈ«³ÆNetwork File System£¬¼´ÍøÂçÎļþϵͳ£¬ÊôÓÚÍøÂç²ã£¬ÖØÒªÓÃÓÚÍøÂç¼äÎļþµÄ¹²Ïí£¬×îÔçÓÉsun¹«Ë¾¿ª·¢

Äܹ»¶ÔÖ¸±êÖ÷»ú½øÐÐ"showmount -e"²Ù×÷£¬´Ë²Ù×÷½«Ð¹Â¶Ö¸±êÖ÷»úµÄÃô¸ÐÐÅÏ¢£¬ºÃ±ÈĿ¼½á¹¹ ¡£¸üÔã¸âµÄÊÇ£¬ÈôÊǽӼû½ÚÔì²»Ñϵϰ£¬¹¥»÷ÕßÓпÉÄÜÖ±½Ó½Ó¼ûµ½Ö¸±êÖ÷»úÉϵÄÊý¾Ý ¡£

¸üй¦·ò£º

20200512













ɾ³ýÊÂÎñ


HTTP_Ŀ¼±éÀú[..\..][CVE-1999-0229]

HTTP_Ŀ¼±éÀú[../]

HTTP_Ŀ¼±éÀú[..\]