2018-12-21

宣布时间 2018-12-21

新增事务


事务名称:

HTTP_assert变量替换php小马_上传

事务级别:

中级事务

清静类型:

木马后门

事务形貌:

检测到后门木马剧本上传

更新时间:

20181221

默认行动:

扬弃



事务名称:

HTTP_chr()函数字母转换php小马_上传

事务级别:

中级事务

清静类型:

木马后门

事务形貌:

检测到后门木马剧本上传

更新时间:

20181221

默认行动:

扬弃



事务名称:

HTTP_无字母型php小马_上传

事务级别:

中级事务

清静类型:

木马后门

事务形貌:

检测到后门木马剧本上传

更新时间:

20181221

默认行动:

扬弃



事务名称:

TCP_后门_Gh0st.feedckkfy_毗连

事务级别:

中级事务

清静类型:

木马后门

事务形貌:

检测到木马试图毗连远程服务器。源IP所在的主机可能被植入了Gh0st.feedckkfy。

Gh0st.feedckkfy是使用一个凭证Gh0st远控的源码修改而来的后门。运行后可完全控制被植入机械。

更新时间:

20181221

默认行动:

扬弃



事务名称:

TCP_木马后门_Win32.IndSocket_毗连

事务级别:

中级事务

清静类型:

木马后门

事务形貌:

检测到木马试图毗连远程服务器。源IP所在的主机可能被植入了IndSocket。

IndSocket是一个功效强盛的后门,运行后可完全控制被植入机械。

更新时间:

20181221

默认行动:

扬弃



事务名称:

HTTP_目录遍历[../]

事务级别:

中级事务

清静类型:

清静误差

事务形貌:

检测到源IP地址试图通过..来不法会见目的IP地址主机文件。若是使用恶意的参数提交会见,可能会造成信息走漏、拒绝服务等危害爆发。

目录遍历攻击的目的通常是没有对客户端请求的文件作适当的路径验证的web,或者web应用,以及ftp服务

更新时间:

20181221

默认行动:

扬弃



事务名称:

HTTP_木马后门_webshell_jsp一句话_上传后门程序

事务级别:

中级事务

清静类型:

木马后门

事务形貌:

检测到源IP地址主机正在向目的IP地址主机传送可疑的webshell文件。

webshell是web入侵的剧本攻击工具。简朴说,webshell就是一个用asp或php等编写的木马后门,攻击者在入侵了一个网站后,经常将这些asp或php等木马后门文件安排在网站服务器的web目录中,与正常的网页文件混在一起。然后攻击者就可以用web的方法,通过该木马后门控制网站服务器,包括上传下载文件、审查数据库、执行恣意程序下令等。webshell可以穿越防火墙,由于与被控制的服务器或远程主机交流的数据都是通过80端口转达的,因此不会被防火墙阻挡。并且使用webshell一样平常不会在系统日志中留下纪录,只会在网站的web日志中留下一些数据提交纪录,管理员较难看收支侵痕迹。

更新时间:

20181221

默认行动:

扬弃


修改事务


事务名称:

HTTP_Malware_KardonLoader_毗连服务器

事务级别:

中级事务

清静类型:

木马后门

事务形貌:

检测到Kardon Loader试图毗连远程服务器。源IP所在的主机可能被植入了Kardon Loader。

Kardon Loader是一个全功效的下载器,可以下载和装置其他恶意软件。例如,银行木马/凭证窃取软件等。

更新时间:

20181221

默认行动:

扬弃



事务名称:

TCP_后门_njRat变种_毗连

事务级别:

中级事务

清静类型:

木马后门

事务形貌:

检测到木马试图毗连远程服务器。源IP所在的主机可能被植入了njRat变种。

njRat是一个CSharp语言编写的后门,功效异常强盛,可完全控制被熏染机械。

可以窃取敏感信息,如键盘纪录、主流浏览器(Firefox、Google Chrome、Opera)生涯的密码、焦点窗口问题等。现在已经泛起许多njRat变种。

更新时间:

20181221

默认行动:

扬弃