每周升级通告-2022-06-28

宣布时间 2022-06-28

新增事务

 

事务名称:

HTTP_清静误差_Webmin_远程代码执行误差[CVE-2012-2982][CNNVD-201209-215]

清静类型:

清静误差

事务形貌:

检测到源IP主机正在使用Webmin1.590和更早版本中的file/show.cgi允许远程经由身份验证的用户通过路径名中的无效字符执行恣意下令。Webmin是功效最强盛的基于Web的Unix系统管理工具。管理员通过浏览器会见Webmin的种种管理功效并完成响应的管理行动。

更新时间:

20220628

 

事务名称:

HTTP_代码执行_禅道_远程代码执行误差

清静类型:

清静误差

事务形貌:

2019年9月 ,禅道项目管理软件爆出全版本的RCE误差。于是便好奇误差的成因 ,在阅读作者的文章及自己复现剖析后 ,发明误差着实算是一种越权挪用 ,通俗权限(用户组为1-10)的攻击者可通过module/api/control.php中getModel要领 ,越权挪用module目录下所有的model�?楹鸵� ,从而实现SQL注入、恣意文件读取、远程代码执行等攻击。

更新时间:

20220628

 

事务名称:

HTTP_清静误差_Nagios_XI_远程代码执行误差[CVE-2020-5792][CNNVD-202010-1118]

清静类型:

清静误差

事务形貌:

NagiosXI是一个建设在Nagios焦点上的企业级监测和报警计划的开源组件。功效包括PHP网站界面、综合体现图、可定制的仪表板、网络结构、设置GUI(图形用户接口)、用户管理等。NagiosXI5.7.3中保存远程代码执行清静误差 ,该误差可以使经由身份验证的具有管理员权限的用户能够以apache用户的身份远程执行代码。

更新时间:

20220628

 

事务名称:

HTTP_清静误差_Nagios_XI_远程代码执行误差[CVE-2020-28648][CNNVD-202011-1421]

清静类型:

清静误差

事务形貌:

NagiosXI是一个建设在Nagios焦点上的企业级监测和报警计划的开源组件。功效包括PHP网站界面、综合体现图、可定制的仪表板、网络结构、设置GUI(图形用户接口)、用户管理等。NagiosXI5.7.5中保存远程代码执行清静误差 ,攻击者可使用此误差以“apache”用户执行恣意下令。

更新时间:

20220628

 

事务名称:

HTTP_清静误差_Nagios_Fusion_远程代码执行误差[CVE-2020-28905]

清静类型:

清静误差

事务形貌:

Nagios_Fusion能够为IT运营职员和管理职员提供快速、一目了然的IT基础架构中任何问题的可视化指示。NagiosFusion4.1.8及更早版本中不准确的输入验证允许经由身份验证的攻击者通过表分页执行远程代码。

更新时间:

20220628

 

事务名称:

HTTP_清静误差_Webmin_远程下令执行误差[CVE-2020-35606][CNNVD-202012-1428]

清静类型:

清静误差

事务形貌:

检测到源IP主机正在使用Webmin1.962和更早版本中的file/show.cgi允许远程经由身份验证的用户通过路径名中的无效字符执行恣意下令。Webmin是功效最强盛的基于Web的Unix系统管理工具。管理员通过浏览器会见Webmin的种种管理功效并完成响应的管理行动。

更新时间:

20220628

 

事务名称:

HTTP_清静误差_泛微OA_ln.FileDownload_恣意文件读取误差

清静类型:

清静误差

事务形貌:

泛微OAV8系统保存恣意文件读取误差 ,攻击者可通过ln.FileDownload接口读取恣意文件从而获取敏感信息。

更新时间:

20220628

 

事务名称:

HTTP_下令执行_Zabbix_下令注入误差[CVE-2013-3628][CNNVD-201310-745]

清静类型:

清静误差

事务形貌:

检测到源ip正在使用Zabbix的误差举行恶意下令执行。Zabbix是由AlexeiVladishev开发的一种网络监视、管理系统 ,基于Server-Client架构。在Zabbix2.0.9及其之前版本允许管理员在主机上运行所建设的剧本 ,经由身份验证的攻击者可使用此误差在主机上允许运行恶意剧本。

更新时间:

20220628

 

事务名称:

TCP_Java反序列化_CommonsCollections6Lite_使用链攻击

清静类型:

清静误差

事务形貌:

检测到源IP主机正在使用CommonsCollections6的Java反序列化使用链对目的主机举行攻击的行为。若会见的应用保存误差JAVA反序列化误差且使用了commons-CommonsCollections3.1-3.2.1 ,攻击者可以发送全心结构的Java序列化工具 ,远程执行恣意代码或下令。远程执行恣意代码 ,获取系统控制权。

更新时间:

20220628

 

事务名称:

TCP_可疑行为_Nishang工具使用

清静类型:

可疑行为

事务形貌:

Nishang是一个框架和剧本和有用负载的荟萃 ,它支持使用PowerShell举行攻击性清静、渗透测试和红队。Nishang在渗透测试的所有阶段都很有用。通过导入powershell会话举行渗透攻击。

运维参考:1. 审查该条事务后续报警是否保存如“TCP_可疑行为_使用Powershell”、“TCP_powershell下令注入攻击”等事务 ,若是保存则说明该工具已被乐成上传至目的ip ;2. 审查该条事务前 ,源目的ip是否保存如“HTTP_木马_可疑PowerShell代码下载_毗连”、“HTTP_可疑行为_Powershell_文件下载”、“TCP_横向移动_WMI_Win32Process_挪用powershell”等事务 ,用于判断Nishang是否通过这些事务举行上传。

更新时间:

20220628

 

事务名称:

TCP_可疑行为_使用Powershell

清静类型:

清静误差

事务形貌:

检测到源ip通过使用框架、剧本等交互Powershell举行攻击渗透。PowerShell的功效强盛且挪用方法十分无邪 ,且可以混淆。现在 ,越来越多的攻击者已经将PowerShell应用在种种攻击场景中 ,如内网渗透、勒索、挖矿、APT攻击等等。在和种种组件 ,例如cmd,rundll32配合使用后 ,对抗能力越发强盛。

更新时间:

20220628

 

事务名称:

HTTP_清静误差_Webmin_远程代码执行误差[CVE-2022-0824][CNNVD-202203-076]

清静类型:

拒绝服务

事务形貌:

检测到源ip正在使用目的ip上的Webmin(1.984及更低版本)文件管理器特权使用的误差 ,使低特权Webmin用户可以使用root特权会见文件并执行文件的对应内容。具有其他不受信任的Webmin用户的所有系统都应连忙升级。请注重 ,由于域所有者Webmin用户的设置方法 ,Virtualmin系统不受此过失的影响。。Webmin是功效最强盛的基于Web的Unix系统管理工具。管理员通过浏览器会见Webmin的种种管理功效并完成响应的管理行动。

更新时间:

20220628

 

事务名称:

TCP_后门_ParallaxRat_毗连

清静类型:

木马后门

事务形貌:

检测到后门ParallaxRat试图毗连远程服务器。源IP所在的主机可能被植入了ParallaxRat。ParallaxRat是一个功效强盛的远控后门 ,一经被印度APT组织暗象所使用。"暗象"(DarkElephantGroup)是一个疑似来自印度的APT攻击组织 ,其主要针对印度境内的社会活感人士、社会整体和在野政党等 ,同时也会窃取印度周边国家如中国和巴基斯坦等的军事政治目的的主要情报。"暗象"组织的主要攻击手段是使用谷歌/雅虎邮箱或者使用偷取的邮箱 ,向受害者发送极具疑惑性的鱼叉邮件 ,诱骗对方运行具备多种免杀技巧的成熟商用远控后门载荷。包括NetWire、DarkComet、ParallaxRat、GMBot等。

 

更新时间:

20220628

 

事务名称:

HTTP_清静误差_金山终端清静系统_get_file_content.php_恣意文件读取误差

清静类型:

清静误差

事务形貌:

金山V8终端清静系统保存恣意文件读取误差 ,攻击者可以通过/receive_file/get_file_content.php的filepath参数读取恣意文件。

更新时间:

20220628

 

事务名称:

HTTP_TP-Link路由器_身份验证绕过误差[CVE-2019-7405][CNNVD-201912-1679]

清静类型:

清静误差

事务形貌:

TP-LinkArcherC5v4等都是中国普联(TP-Link)公司的一款无线路由器 ,多款TP-Link产品中保存清静误差。只管装备有清静验证 ,但由于它只检查referrer的HTTP头信息 ,以是攻击者可使用硬编码的tplinkwifi.net值来诱骗路由器的httpd服务 ,将其请求视为有用 ,通过发送特定HTTP请求可导致用户密码无效化 ,被一个空值所替换。

更新时间:

20220628

 

事务名称:

HTTP_清静误差_Coremail_文件上传误差

清静类型:

清静误差

事务形貌:

Coremail邮件系统产品在海内已拥有10亿终端用户 ,是现在海内拥有邮箱使用用户最多的邮件系统。Coremail<=XT5.x版本保存恣意文件上传误差 ,攻击者可以上传恶意文件 ,从而造成远程代码执行。

 

更新时间:

20220628

 

事务名称:

TCP_木马_DynamoMiner_实验毗连矿池(DYNAMO)

清静类型:

蠕虫病毒

事务形貌:

检测到挖矿木马试图毗连远程矿池服务器。源IP所在的主机可能被植入了DynamoMiner挖矿木马。DynamoMiner是一款挖矿恶意程序 ,挖矿程序会占用CPU资源 ,可能导致受害主机变慢。Dynamo是一个公正刊行区块链 ,为用户带来真正的民主。为人们提供去中心化的加密钱币 ,Dynamo提供了许多现代区块链功效 ,例如NFT、智能合约和漫衍式存储。

更新时间:

20220628

 

事务名称:

TCP_木马_DynamoMiner_挖矿控制下令通讯_矿池更新Extranonce(DYNAMO)

清静类型:

蠕虫病毒

事务形貌:

检测到矿池使用set_extranonce要领来更新Extranonce。源IP所在的主机可能被植入了DynamoMiner挖矿木马。DynamoMiner是一款挖矿恶意程序 ,挖矿程序会占用CPU资源 ,可能导致受害主机变慢。Dynamo是一个公正刊行区块链 ,为用户带来真正的民主。为人们提供去中心化的加密钱币 ,Dynamo提供了许多现代区块链功效 ,例如NFT、智能合约和漫衍式存储。

更新时间:

20220628

 

事务名称:

TCP_木马_DynamoMiner_获取挖矿使命(DYNAMO)

清静类型:

蠕虫病毒

事务形貌:

检测到矿池向矿机下发挖矿使命。源IP所在的主机可能被植入了DynamoMiner挖矿木马。DynamoMiner是一款挖矿恶意程序 ,挖矿程序会占用CPU资源 ,可能导致受害主机变慢。Dynamo是一个公正刊行区块链 ,为用户带来真正的民主。为人们提供去中心化的加密钱币 ,Dynamo提供了许多现代区块链功效 ,例如NFT、智能合约和漫衍式存储。

更新时间:

20220628

 

事务名称:

TCP_木马_DynamoMiner_挖矿乐成(DYNAMO)

清静类型:

蠕虫病毒

事务形貌:

检测到挖矿木马挖矿乐成的行为 ,即矿机向矿池提交挖矿效果。源IP所在的主机可能被植入了DynamoMiner挖矿木马。DynamoMiner是一款挖矿恶意程序 ,挖矿程序会占用CPU资源 ,可能导致受害主机变慢。Dynamo是一个公正刊行区块链 ,为用户带来真正的民主。为人们提供去中心化的加密钱币 ,Dynamo提供了许多现代区块链功效 ,例如NFT、智能合约和漫衍式存储。

更新时间:

20220628

 

事务名称:

TCP_木马_DynamoMiner_挖矿控制下令通讯_难度调解(DYNAMO)

清静类型:

蠕虫病毒

事务形貌:

检测到矿池使用set_difficulty要领举行挖矿难度调解的行为。源IP所在的主机可能被植入了DynamoMiner挖矿木马。DynamoMiner是一款挖矿恶意程序 ,挖矿程序会占用CPU资源 ,可能导致受害主机变慢。Dynamo是一个公正刊行区块链 ,为用户带来真正的民主。为人们提供去中心化的加密钱币 ,Dynamo提供了许多现代区块链功效 ,例如NFT、智能合约和漫衍式存储。

更新时间:

20220628

 

事务名称:

TCP_木马_SeroMiner_实验毗连矿池(SERO)

清静类型:

蠕虫病毒

事务形貌:

检测到挖矿木马试图毗连远程矿池服务器。源IP所在的主机可能被植入了SeroMiner挖矿木马。SeroMiner是一款挖矿恶意程序 ,挖矿程序会占用CPU资源 ,可能导致受害主机变慢。SuperZero(SERO)是一个支持图灵完整智能合约的隐私数字钱币 ,同时也是一个允许开发者自行宣布匿名数字资产的隐私� ;て教� ,可以让去中心化应用具有隐私� ;すπ�。

更新时间:

20220628

 

 

修改事务

 

 

事务名称:

HTTP_可疑行为_敏感文件会见

清静类型:

注入攻击

事务形貌:

检测到源IP主机正在探测目的ip主机中可能袒露在外的敏感文件。

更新时间:

20220628