2019-11-26

宣布时间 2019-11-26

新增事务


事务名称:

TCP_SCADA_Schneider_Electric_U.motion_Builder_输入验证误差[CVE-2018-7787]

清静类型:

清静误差

事务形貌:

检测到试图通过使用Schneider Electric U.motion Builder输入验证误差来执行攻击的行为。

Schneider Electric U.motion Builder是法国施耐德电气(Schneider Electric)公司的一套自动化机制构建解决计划。

Schneider Electric U.motion Builder 1.3.4之前版本中保存输入验证误差,该误差源于程序没有准确的验证HTTP GET请求中‘context’参数的输入。远程攻击者可使用该误差泄露敏感信息。

更新时间:

20191126














事务名称:

HTTP_LCDS_LAquis_SCADA清静误差[CVE-2018-18996]

清静类型:

清静误差

事务形貌:

检测到试图通过使用LCDS LAquis SCADA清静误差来执行下令的行为

LCDS LAquis SCADA是巴西LCDS公司的一套SCADA(数据收罗与监视控制)系统。该系统主要用于对拥有通讯手艺的装备举行数据收罗和历程控制。

LCDS LAquis SCADA 4.1.0.3870版本中保存清静误差,该误差源于程序没有举行准确地授权或过滤便吸收了用户输入。远程攻击者可使用该误差在系统上执行代码。

更新时间:

20191126












事务名称:

HTTP_LAquis_SCADA_HTTP参数下令注入误差[CVE-2018-18992]

清静类型:

清静误差

事务形貌:

检测到试图通过使用LAquis SCADA PAGINA TITULO HTTP参数下令注入误差来执行下令的行为。

LCDS LAquis SCADA是巴西LCDS公司的一套SCADA(数据收罗与监视控制)系统。该系统主要用于对拥有通讯手艺的装备举行数据收罗和历程控制。

LCDS LAquis SCADA 4.1.0.3870版本中保存清静误差,该误差源于程序没有举行准确地过滤便吸收了用户输入。远程攻击者可使用该误差在系统上执行代码。

HTTP要求acompanhamentotela.lhtml的PAGINA参数和relatorioindividual.lhtml的请求中的TITULO参数都不适合下令注入字符。 攻击者可以发送特制的HTTP GET或POST请求,以在目的盘算机上执行下令。

更新时间:

20191119















事务名称:

TCP_Advantech_WebAccess_SCADA_BwPSLinkZip_Stack_Buffer_Overflow

[CVE-2018-7499]

清静类型:

缓冲溢出

事务形貌:

检测到试图通过使用Advantech WebAccess BwPSLinkZip 基于栈的缓冲区溢出误差来执行恣意代码的行为。

Advantech WebAccess是研华(Advantech)公司的产品。Advantech WebAccess是一套基于浏览器架构的HMI/SCADA软件。该软件支持动态图形显示和实时数据控制,并提供远程控制和管理自动化装备的功效。WebAccess Dashboard是其中的一个仪表板组件;WebAccess Scada Node是其中的一个监控节点组件。WebAccess/NMS是一套用于网络管理系统(NMS)的网络浏览器基础套件。

该误差是由于在将用户提供的数据复制到BwPSLinkZip.exe的客栈缓冲区中时缺少界线检查所致。

通过构建特殊的RPC请求,攻击者可以在WebAccess历程的上下文中导致恣意代码执行或异常终止。

更新时间:

20191126



















修改事务



事务名称:

TCP_后门_KG.Rat_毗连

清静类型:

木马后门

事务形貌:

检测到木马试图毗连远程服务器。

源IP所在的主机可能被植入了木马。

KuGou.Rat是一个后门,毗连远程服务器,接受执行黑客指令,可以完全控制被熏染机械。试图获取敏感,如纪录按键信息,获取焦点窗口的问题。

更新时间:

20191126










事务名称:

TCP_后门_PoisonIvy_毗连

清静类型:

木马后门

事务形貌:

检测到木马试图毗连远程服务器。源IP所在的主机可能被植入了木马。

Poison Ivy是一个很是盛行的远程控制工具,允许攻击者完全控制被植入机械。

更新时间:

20191126








事务名称:

TCP_后门_Win32.WarZoneRat_毗连

清静类型:

木马后门

事务形貌:

检测到后门试图毗连远程服务器。源IP所在的主机可能被植入了WarZoneRat。

WarZoneRat是一个功效强盛的远控,运行后可完全控制被植入机械。

更新时间:

20191126








事务名称:

TCP_后门_幽灵远控可疑变种_毗连

清静类型:

木马后门

事务形貌:

检测到木马试图毗连远程服务器。

源IP所在的主机可能被植入了木马。

幽灵远控程序是使用一个凭证Gh0st远控的源码修改而来的后门。运行后可以完全控制被熏染机械。

更新时间:

20191126










事务名称:

TUDP_后门_Win32.ZeroAcess_毗连

清静类型:

木马后门

事务形貌:

检测到木马试图毗连远程服务器。

源IP所在的主机可能被植入了木马。

Win32.ZeroAcess是一个后门,运行后,注入其他历程。下载其他病毒或者设置信息或者�?榈然蚯匀∶舾行畔�。

上报该事务有两种可能,一是源主机被熏染了,毗连CC服务器;二是ZeroAcess服务器端通过shadan代理方法举行扫描行为,主要看源IP是否是本单位的IP地址。

更新时间:

20191126












事务名称:

TCP_后门_Linux.BillGates_毗连

清静类型:

木马后门

事务形貌:

检测到木马试图毗连远程服务器。源IP所在的主机可能被植入了后门BillGates。

BillGates是Linux平台下的一个僵尸网络,主要功效是针对指定目的举行DDoS攻击。

更新时间:

20191126









事务名称:

TCP_木马_CoinMiner_毗连矿池乐成

清静类型:

木马后门

事务形貌:

检测到木马试图毗连远程服务器。源IP所在的主机可能被植入了CoinMiner木马。

CoinMiner是一款挖矿恶意程序,挖矿程序会占用CPU资源,可能导致受害主机变慢。

更新时间:

20191126









事务名称:

HTTP_后门_Win32.wingames(蔓灵花)_毗连

清静类型:

木马后门

事务形貌:

检测到木马试图毗连远程服务器。源IP所在的主机可能被植入了后门wingames。

wingames是一个功效很是强盛的后门,运行后,可以完全控制被植入机械。

更新时间:

20191126








事务名称:

TCP_木马_CoinMiner_实验毗连矿池

清静类型:

木马后门

事务形貌:

检测到木马试图毗连远程服务器。源IP所在的主机可能被植入了Coinminer木马。

CoinMiner是一款挖矿恶意程序,挖矿程序会占用CPU资源,可能导致受害主机变慢。

更新时间:

20191126