成人免费xxxxx在线视频软件_久久精品久久久_亚洲国产精品久久久_天天色天天色_亚洲人成一区_欧美一级欧美三级在线观看

Sliver取代Cobalt Strike成黑客滲透工具“新寵”

安全
微軟的一份報告指出,從國家支持的團體到網絡犯罪團伙,攻擊者越來越多地使用由BishopFox網絡安全公司的研究人員開發的,基于Go語言的Sliver安全測試工具。

8月25日消息,攻擊者逐漸棄用Cobalt Strike滲透測試套件,轉而使用不太知名的類似框架。開源跨平臺工具Sliver正取代Brute Ratel成為受攻擊者青睞的武器。

在過去的幾年里,Cobalt Strike被各類攻擊者濫用(包括勒索軟件操作),攻擊者利用它在被攻擊的網絡上投放 "信標",橫向移動到高價值系統。

但防守方已經掌握檢測和阻止Cobalt Strike攻擊的方法,攻擊者轉向嘗試其他可以逃避端點檢測和響應(EDR)和防病毒解決方案的工具。

微軟的一份報告指出,從國家支持的團體到網絡犯罪團伙,攻擊者越來越多地使用由BishopFox網絡安全公司的研究人員開發的,基于Go語言的Sliver安全測試工具。

微軟追蹤到一個采用Sliver的團體是DEV-0237。該團伙也被稱為FIN12,與各種勒索軟件運營商有聯系。

該團伙曾通過各種惡意軟件(BazarLoader和TrickBot)分發各種勒索軟件運營商(Ryuk、Conti、Hive、Conti和BlackCat)的勒索軟件有效載荷。

FIN12團伙分發的各類勒索軟件有效載荷

根據英國政府通信總部(GCHQ)的一份報告,APT29(又名Cozy Bear、The Dukes、Grizzly Steppe)也使用Sliver進行攻擊。

微軟指出,Conti勒索團伙在最近的攻擊活動中部署了Sliver,并使用Bumblebee(Coldtrain)惡意軟件加載程序代替BazarLoader。

然而,使用Sliver的惡意活動可以通過分析工具包、工作原理及其組件得出的狩獵查詢來檢測。

微軟提供了一套戰術、技術和程序(TTPs),防御者可以用來識別Sliver和其他新興的C2框架。

由于Sliver C2網絡支持多種協議(DNS、HTTP/TLS、MTLS、TCP),并接受植入/操作連接,并可以托管文件來模擬合法的web服務器,威脅獵人可以設置偵聽器來識別網絡上Sliver基礎設施的異常情況。

“一些常見的工件是獨特的HTTP頭組合和JARM散列,后者是TLS服務器的主動指紋技術?!蔽④浿赋觥?/p>

微軟還分享了如何檢測使用官方的、非定制的C2框架代碼庫生成的Sliver有效負載(shell代碼、可執行文件、共享庫/ dll和服務)的信息。

檢測工程師可以創建加載器特定的檢測(例如Bumblebee),或者如果shellcode沒有被混淆,則為嵌入在加載器中的shellcode有效負載創建規則。

對于沒有太多上下文的Sliver惡意軟件載荷,微軟建議在它們加載到內存時提取配置,因為框架必須對它們進行反混淆和解密才能使用它們。

Sliver加載到內存時提取配置

掃描存儲器可以幫助研究人員提取出諸如配置數據等細節。

威脅獵手還可以查找進程注入命令,默認的Sliver代碼中常見的有:

  • Migrate(命令)——遷移到遠程進程
  • Spawndll(命令)——在遠程進程中加載并運行一個反射DLL
  • Sideload(命令)——在遠程進程中加載并運行共享對象(共享庫/DLL)
  • msf-inject(命令)——將Metasploit Framework負載注入進程
  • execute-assembly (命令)——在子進程中加載并運行.NET程序集
  • Getsystem(命令)——以NT AUTHORITY/SYSTEM用戶的身份生成一個新的Sliver會話

微軟指出,該工具包還依賴于擴展名和別名(Beacon Object Files (BFOs)、 . net應用程序和其他第三方工具)來進行命令注入。

該框架還使用PsExec來運行允許橫向移動的命令。

為了讓企業更容易識別其環境中的Sliver活動,微軟已經為上述命令創建了一組可以在Microsoft 365 Defender門戶中運行的狩獵查詢。

微軟強調,提供的檢測規則集和查找指導是針對目前公開的Sliver代碼庫的。基于變體開發的Sliver可能會影查詢結果。

參考鏈接:https://www.bleepingcomputer.com/news/security/hackers-adopt-sliver-toolkit-as-a-cobalt-strike-alternative/

責任編輯:趙寧寧 來源: FreeBuf.COM
相關推薦

2022-10-08 06:14:36

Sliver工具箱惡意攻擊

2013-08-15 17:32:51

2010-09-03 15:50:23

2021-09-17 16:28:10

Linux系統攻擊滲透測試

2013-11-26 10:12:57

2013-11-26 10:48:12

2021-08-08 08:08:20

木馬無文件Cobalt Stri

2023-09-11 21:33:21

微軟WindowsClipchamp

2022-03-29 18:10:14

虛擬數字人

2025-03-11 13:33:09

2023-09-27 07:57:54

2021-08-13 16:05:26

僵尸網絡漏洞網絡攻擊

2012-09-24 11:17:11

2012-11-02 16:19:10

2019-05-16 10:46:06

滲透測試Kali Linux工具

2022-06-16 11:02:21

漏洞攻擊

2019-05-16 08:47:50

2019-12-06 10:04:54

Linux黑客網絡安全

2012-12-04 17:49:40

企業移動化BYOD移動設備

2023-01-06 09:20:35

點贊
收藏

51CTO技術棧公眾號

主站蜘蛛池模板: 中文字幕91av | 日韩高清中文字幕 | 亚州影院 | 精品亚洲一区二区三区 | 欧美日韩精品一区 | 国产一区二区三区视频 | 国产一级片久久久 | 国产精品区一区二 | 国产无套一区二区三区久久 | 欧美日韩综合一区 | 日韩久草| 嫩草91在线| 国产综合精品 | 中文字幕av一区 | 欧美黑人一级爽快片淫片高清 | 中文字幕在线视频观看 | 91视频在线观看 | 欧美一级久久 | 国产精品高清在线 | 国产亚洲www | 超碰激情 | 欧美日韩一区二区三区四区五区 | 国产日韩一区二区三免费 | 二区视频| 美女一级a毛片免费观看97 | 国产精品一区二区三区在线 | 一区二区三区四区电影 | 美女精品一区 | 91就要激情| 日韩欧美精品在线 | 综合色播 | 在线视频一区二区三区 | 一二三四在线视频观看社区 | 91视频一区二区 | aa级毛片毛片免费观看久 | 在线中文视频 | 久久久久久看片 | 午夜影院在线播放 | 国产精品日韩在线观看 | 日本a视频 | 日韩精品久久久久 |