2017年-360研究报告_安全客2017年第三季季刊_511页_30mb
报告摘要
安全客-2017季刊-第三期总结
核心内容
本期《安全客》季刊第三期聚焦于软件安全、供应链安全、漏洞分析、木马分析、安全研究与安全运营等网络安全领域,旨在为安全从业者和爱好者提供深入的技术分析与研究资料。主要内容围绕XshellGhost事件展开,详细分析了该事件的技术细节、攻击方式及影响范围,并探讨了如何防范供应链软件攻击。
主要观点
- 供应链安全的重要性:随着软件成为基础设施的一部分,供应链攻击成为一种新型威胁。XshellGhost事件是典型的供应链攻击案例,黑客通过篡改软件组件(如
nssock2.dll)植入后门,使用户在不知情的情况下被攻击。 - XshellGhost攻击机制:该攻击利用了DNS隧道技术,通过在软件中注入恶意Shellcode,实现无文件落地、无自启动项的隐蔽控制。攻击流程包括:加载被感染组件、初始化后门、监控注册表、远程控制、动态下发恶意代码等。
- 攻击形式与影响:攻击形式包括使用恶意代码通过DNS域名传送用户信息、动态下发任意恶意代码、利用DNS协议进行隐蔽通信等。由于Xshell在国内广泛使用,攻击可能影响到企业及机构的服务器安全。
- 技术分析深度:分析涵盖了攻击模块(如Root、Plugins、Config、Install、Online)的功能实现、通信方式及数据结构,展示了攻击者的复杂技术手段和隐蔽性。
- 安全建议:建议用户停止使用受影响版本的软件,直到更新;同时建议企业加强供应链安全监控,定期检查软件来源与签名。
关键信息
事件时间轴
- 2017年7月17日:NetSarang发布新版软件,修复漏洞并增强会话加密能力。
- 2017年8月7日:NetSarang与卡巴斯基发布联合声明,声称发现软件存在安全漏洞。
- 2017年8月15日:确认漏洞被利用,且在港地区发现攻击实例。
- 2017年8月5日:漏洞被修复,用户更新后可确保安全。
受影响版本
- Xmanager Enterprise 5.0 Build 1232
- Xmanager 5.0 Build 1045
- Xshell 5.0 Build 1322
- Xftp 5.0 Build 1218
- Xlpd 5.0 Build 1220
攻击方式
- DNS隧道通信:后门通过DNS协议进行隐蔽通信,将数据嵌入DNS请求中。
- Shellcode注入:利用合法数字签名的软件包,注入恶意Shellcode,实现远程控制。
- 模块化设计:攻击代码采用模块化设计,通过不同Shellcode实现不同功能,如监控注册表、加载插件、执行远程指令等。
通信模块分析
- DNS通信:通过
GetConObj获取DNS通信对象,使用sendto函数发送数据。 - 其他协议:虽然代码中包含TCP、HTTP、UDP、HTTPS、SSL等协议,但尚未被利用。
- 数据格式:数据被编码为特定字符串,添加在CC DNS URL前,实现数据传输。
配置模块分析
- 配置文件:包含加密数据块,通过
RandomStr函数生成随机字符串,用于配置信息的加密存储。 - 解密函数:解密过程涉及卷序列号和时间戳,实现数据的动态加密与解密。
安全建议
- 更新软件:使用受影响版本的用户应立即更新至最新版本,确保安全。
- 使用杀毒软件:推荐使用360安全卫士等工具进行查杀。
- 加强供应链安全:企业应加强软件供应链安全,确保软件来源可信。
- 监控注册表:监控注册表变化,防止恶意代码加载。
- 增强安全意识:警惕第三方渠道下载的软件,确保软件的合法性与安全性。
重要章节概述
软件安全
- XshellGhost技术分析:详细分析了Xshell被植入后门事件的技术细节。
- Xshell后门事件分析报告:进一步分析了Xshell被攻击事件,提供战术与技术层面的洞察。
BlackHat
- Stack overflow in PlugX RAT:分析PlugX RAT中的堆溢出漏洞。
- Web缓存欺骗攻击:探讨Web缓存攻击的原理与防御方法。
- SSRF的新纪元:研究如何在编程语言中利用URL解析器进行SSRF攻击。
- HTTP中的隐藏攻击面:分析HTTP协议中的潜在安全风险。
- DNS攻击:介绍DNS协议中的攻击方式与防御策略。
漏洞分析
- IoT设备漏洞:分析影响数百万IoT设备的漏洞。
- Android漏洞:包括短信应用DOS漏洞、反序列化漏洞等。
- Web漏洞:涉及SQL注入、XSS、CSRF等常见漏洞的分析。
木马分析
- WireX Botnet事件:分析Android端的恶意样本。
- Petya变种:研究勒索蠕虫的启动代码。
- Sorebrect勒索病毒:分析其攻击方式与影响。
- Operation Manul:揭露Android端的间谍软件行为。
安全研究
- PHP反序列化漏洞:研究PHP中的反序列化攻击。
- AI在Web安全中的应用:探讨AI对Web安全的影响。
- XSS攻击面拓展:分析XSS攻击的扩展方式。
- 无弹窗渗透测试实验:介绍一种新型的渗透测试方法。
- WebView攻击:分析通过WebView攻击Android应用的方式。
安全运营
- SSRF利用姿势:分享SSRF攻击的多种利用方式。
- PCAP流量监听代理:介绍基于Lua插件化的流量监听方法。
- Gibut项目分析:分享一次项目被fork后的删除经历。
- Fuzzbunch框架:介绍如何快速提取利用程序。
- DevSecOps:探讨DevSecOps在安全实践中的应用。
- Java审计:分析Java代码中的潜在攻击面。
专家与团队
- 360追日团队(Helios Team):360科技集团的高级威胁研究团队,专注于APT攻击发现与追踪、安全事件应急响应等。
- 已公开APT研究成果:包括对多个APT组织及攻击活动的分析,如海莲花、007组织、DarkHotel、美人鱼行动等。
总结
本期《安全客》季刊第三期全面分析了XshellGhost事件,揭示了供应链攻击的严重性及复杂性。通过详细的技术分析与模块拆解,展示了攻击者如何利用合法软件包进行隐蔽攻击。同时,该期刊还提供了丰富的安全研究与漏洞分析内容,帮助读者深入了解当前网络安全威胁与应对策略。建议用户及时更新软件、使用安全工具进行查杀,并加强供应链安全意识。
展开完整摘要
试读结束,高清完整版pdf/doc/ppt,请点下载