2020-06-02

宣布时间 2020-06-03

新增事务


事务名称:

HTTP_木马_ViSystem.Stealer_毗连C2服务器

清静类型:

木马后门

事务形貌:

检测到 ViSystem木马 试图毗连远程服务器。源IP所在的主机可能被植入了ViSystem木马 。

ViSystem木马是一个窃密型木马,它会窃取受害者生涯在桌面的文件(.doc、.docx、.pdf、.txt、.json、.rdp)、浏览器数据(登录凭证信息、Cookie、历史纪录)、加密钱币钱包、FTP软件登录凭证等。另外,ViSystem 能够执行远程服务器下发的C2指令,主要指令有:更新、下载文件执行。

更新时间:

20200602












事务名称:

HTTP_木马后门_CobaltStrike.Stager_毗连C2服务器

清静类型:

木马后门

事务形貌:

检测到由黑客工具 CobaltStrike 天生的后门 Stager 试图毗连远程服务器下载木马 CobaltStrike.Beacon, 源IP所在的主机可能被植入了CobaltStrike.Stager。CobaltStrike.Beacon执行后攻击者可使用CobaltStrike完全控制受害机械,并举行横向移动。

CobatStrike是一款基于java编写的全平台多方协同后渗透攻击框架。CobaltStrike集成了端口转发、端口扫描、socket代理、提权、垂纶、远控木马等功效。该工具险些笼罩了APT攻击链中所需要用到的各个手艺环节,深受黑客们的喜欢。

更新时间:

20200602














事务名称:

HTTP_Nginx+PHP_fpm远程下令执行误差[CVE-2019-11043]

清静类型:

清静误差

事务形貌:

检测到源IP主机正在使用Nginx+PHP_fpm远程下令执行误差攻击目的IP主机的行为。

更新时间:

20200602









修改事务


事务名称:

HTTP_后门_phpStudy攻击实验_毗连

清静类型:

木马后门

事务形貌:

检测到攻击者在向使用phpStudy的网站发送特定命据,以触发恶意后门功效。

著名的PHP调试情形程序集成包phpStudy软件被改动植入了后门。攻击者替换了php_xmlrpc.dll实现后门代码的植入和驻留。攻击者向使用了被改动的phpStudy的网站发送特定命据,即可触发后门执行。后门功效主要为网络用户信息、执行C&C端攻击者下发的远程PHP剧本。

更新时间:

20200602











事务名称:

HTTP_Coremail_设置信息泄露误差[CNVD-2019-16798]

清静类型:

清静误差

事务形貌:

检测到源IP正在使用Coremail_设置信息泄露误差举行攻击的行为。

更新时间:

20200602