自拍偷在线精品自拍偷,亚洲欧美中文日韩v在线观看不卡

波士頓爆炸案Redkit漏洞利用包解析

安全 漏洞
redkit曾參與最近在NBC網(wǎng)站的垃圾郵件黑客活動(dòng)和波士頓爆炸案。安全專家分析它可能正在針對(duì)利用 WEB服務(wù)器(Apache, Nginx等),更有可能安裝在服務(wù)器本身來(lái)進(jìn)行竊取。

redkit曾參與最近在NBC網(wǎng)站的垃圾郵件黑客活動(dòng)和波士頓爆炸案。安全專家分析它可能正在針對(duì)利用 WEB服務(wù)器(Apache, Nginx等),更有可能安裝在服務(wù)器本身來(lái)進(jìn)行竊取。

首先,來(lái)看看redkit是如何運(yùn)作的:

當(dāng)受害者瀏覽一個(gè)已被攻擊者利用的Web站點(diǎn),通常被重定向到攻擊載體。這種重定向有幾種不同的階段,但在過(guò)去的幾個(gè)月中,Sophos安全公司發(fā)現(xiàn)TROJ/IFRAME-JG塊使用得很頻繁。

從下面的圖片中可以看到,iframe注入的頁(yè)面可以很容易看的出來(lái):

波士頓爆炸案Redkit漏洞利用包解析

 

最初的重定向(通常是一個(gè)iframe)到另一個(gè)合法的站點(diǎn),但其服務(wù)器已被攻破(此為第一階段重定向)。然后重定向到一個(gè)4字符的 .htm 或 .html的頁(yè)面中的目標(biāo)Web服務(wù)器的root界面。例如:

compromised_site.net/dfsp.html

compromised_site.com/zpdb.html

從這個(gè)重定向響應(yīng)一個(gè)HTTP301重定向(此為第二階段重定向)。

301重定向?qū)⑹芎φ叻磸椀揭驯焕肳eb服務(wù)器,這里又是一個(gè)加了四字符的.htm 或 .html頁(yè)面。

這個(gè)時(shí)候,惡意的內(nèi)容,通過(guò)一個(gè)登陸頁(yè)面加載惡意JAR來(lái)施展攻擊。

波士頓爆炸案Redkit漏洞利用包解析

但Redkit只是針對(duì)JAVA的漏洞。

而現(xiàn)在登陸頁(yè)面都略有不同,比如使用JNLP(java網(wǎng)絡(luò)加載協(xié)議):

波士頓爆炸案Redkit漏洞利用包解析

 

對(duì)受害人而言,惡意的內(nèi)容是從入侵web服務(wù)器(第二階段重定向)來(lái)傳遞。然而,后來(lái)發(fā)現(xiàn),這些內(nèi)容是永遠(yuǎn)不會(huì)存儲(chǔ)該Web服務(wù)器上的。

相反,redkit利用入侵的web服務(wù)器加載一個(gè)PHP shell,來(lái)管理。 這個(gè)PHP的shell是負(fù)責(zé):

將彈彈第一階段重定向到另一個(gè)服務(wù)器(隨機(jī)選取)。 PHP shell連接redkit的一個(gè)遠(yuǎn)程命令控制(C&C)服務(wù)器,以獲得其他惡意網(wǎng)站(每個(gè)小時(shí)更新)的列表。

提供惡意登陸頁(yè)面和JAR內(nèi)容給受害者。這是不是從磁盤(pán)加載的?相反,它是通過(guò)C&C服務(wù)器HTTPS下載的(使用curl)。因此,PHP shell基本上起到了一個(gè)惡意內(nèi)容的代理。

波士頓爆炸案Redkit漏洞利用包解析

 

PHP的shell Troj/PHPRed-A

PHP的shell是與一個(gè).htaccess文件來(lái)協(xié)同工作的,負(fù)責(zé)用來(lái)引導(dǎo)傳入的HTTP請(qǐng)求(4個(gè)字符的htm / html文件)必要的PHP腳本。

以下的圖說(shuō)明了這一點(diǎn)

波士頓爆炸案Redkit漏洞利用包解析

 

責(zé)任編輯:藍(lán)雨淚 來(lái)源: FreebuF
相關(guān)推薦

2013-04-22 14:52:51

2013-04-22 15:39:09

2013-05-07 10:46:01

2013-05-09 10:31:10

2013-04-19 10:17:57

波士頓馬拉松爆炸的大數(shù)據(jù)大數(shù)據(jù)全球技術(shù)峰會(huì)

2013-04-18 17:44:14

2021-03-08 10:29:59

波士頓機(jī)器狗人工智能

2020-03-18 13:21:50

人工智能機(jī)器學(xué)習(xí)技術(shù)

2018-08-17 06:01:46

工業(yè)物聯(lián)網(wǎng)IIoT物聯(lián)網(wǎng)

2025-01-10 12:56:50

2020-08-20 10:37:23

疫情智慧城市休斯頓

2024-09-24 13:06:11

2011-10-25 10:41:25

攻擊

2022-01-11 09:47:10

波士頓機(jī)器狗人工智能

2019-04-09 16:37:35

PTC工作員工

2012-06-27 13:13:25

HTML5

2021-11-04 10:16:51

機(jī)器狗人工智能波士頓

2023-10-27 10:15:36

機(jī)器狗

2021-09-18 15:10:39

波士頓機(jī)器狗人工智能

2024-04-19 09:24:24

機(jī)器人波士頓
點(diǎn)贊
收藏

51CTO技術(shù)棧公眾號(hào)