2018-07-06

宣布时间 2018-07-06

新增事务

事务名称:

TCP_木马后门_Win32.Reaver_连接

事务级别:

中级事务

清静类型:

木马后门

事务形貌:

检测到后门试图毗连远程服务器。源IP所在的主机可能被植入了Reaver。 Reaver是一个后门,功效很是强盛。运行后,可完全控制被植入机械。 

更新时间:

20180706

默认行动:

扬弃

事务名称:

HTTP_WordPress_thumb参数恣意文件删除误差[CVE-2018-12895]

事务级别:

中级事务 

清静类型:

清静误差 

事务形貌:

检测到源IP主机正在使用WordPress thumb参数恣意文件删除误差攻击目的IP主机的行为,试图通过thumb参数传入将要删除文件的相对路径,继而通过文件删除功效删除恣意文件。 WordPress是一种使用PHP语言开发的博客平台。WordPress管理后台可以上传和删除媒体文件,其中thumb参数用户可控,攻击者通过将参数修改为目的网站上的敏感文件,继而通过删除功效删除敏感文件。例如,攻击者通过删除WordPress wp-config.php文件可以重新装置WordPress网站。 

更新时间:

20180706

默认行动:

扬弃

事务名称:

SNMP_Huawei/H3C交换机_管理密码泄露误差[CVE-2012-3268]

事务级别:

中级事务 

清静类型:

网络装备攻击 

事务形貌:

检测到源IP主机正在使用Huawei、H3C交流机敏感信息泄露误差攻击目的IP主机的行为,试图通过向交流机发送SNMP管理下令获取交流机敏感信息。 Huawei/H3C部分型号的交流机和路由器保存一个SNMP敏感信息泄露误差。攻击者若能猜知装备所用SNMP配合体串(Community String),通过对特定OID的SNMP请求,则可使用此误差取得目的装备的用户名、密码、密码存储方法以及用户权限级别等敏感信息,进一步有可能获得对系统的控制。

更新时间:

20180706

默认行动:

扬弃

修改事务

事务名称:

TCP_后门_VBS.H.Worm.Rat_连接

事务级别:

中级事务

清静类型:

木马后门

事务形貌:

检测到木马试图毗连远程服务器。源IP所在的主机可能被植入了木马。 H-worm是一个基于VBS语言的后门,功效很是强盛。H-worm借鉴了njRAT的开源代码,服务端为使用VBS剧本编写的蠕虫病毒,适用于Windows全系操作系统并且使用了较量先进的User-Agent转达数据的方法,主要撒播方法有三种:电子邮件附件、恶意链接和被熏染的U盘撒播,蠕虫式的撒播机制会形成大宗的熏染。由于其精练有用的远控功效、非PE剧本易于免杀、便于修改等特征,一直被黑产所青睐而活跃至今。 

更新时间:

20180706

默认行动:

扬弃

事务名称:

HTTP_木马_FileUploader.winfont(白象)_连接

事务级别:

中级事务

清静类型:

木马后门

事务形貌:

检测到木马试图毗连远程服务器。源IP所在的主机可能被植入了winfont。 winfont.exe为文档网络�?�,主要功效为遍历盘算机目录获取特定文档并发送给远程服务器,该样本会建设一个240000ms距离的准时器,并每距离240000ms遍历特定后缀文件,最后结构POST包,将获取的.doc, .docx, .xls, .xlsx, .pdf, .ppt, .pptx, .csv类型文件内容直接通过HTTP表单提交的方法发送至远程服务器。 

更新时间:

20180706

默认行动:

扬弃