RM新时代网站-首页

0
  • 聊天消息
  • 系統(tǒng)消息
  • 評論與回復(fù)
登錄后你可以
  • 下載海量資料
  • 學(xué)習(xí)在線課程
  • 觀看技術(shù)視頻
  • 寫文章/發(fā)帖/加入社區(qū)
會員中心
創(chuàng)作中心

完善資料讓更多小伙伴認(rèn)識你,還能領(lǐng)取20積分哦,立即完善>

3天內(nèi)不再提示

虹科分享 | 使用IOTA檢查受3CX DLL旁加載攻擊影響的客戶端 | 網(wǎng)絡(luò)性能監(jiān)控

虹科網(wǎng)絡(luò)可視化技術(shù) ? 2023-04-12 15:13 ? 次閱讀

2023年3月底,VoIP制造商3CX(流行的互聯(lián)網(wǎng)語音協(xié)議(VoIP)專用交換機(jī)(PBX)電話系統(tǒng)的開發(fā)商)遭到DLL旁加載攻擊。他們的軟件被大約60萬家公司和1200萬用戶使用,其中包括梅賽德斯-奔馳、麥當(dāng)勞、可口可樂、宜家和寶馬等。

什么是DLL 旁加載攻擊

DLL旁加載是一種將惡意代碼注入合法應(yīng)用程序的攻擊類型。當(dāng)惡意DLL與合法應(yīng)用程序放在同一文件夾中,并且應(yīng)用程序加載惡意DLL而不是合法DLL時,就會發(fā)生這種情況。這種類型的攻擊允許在應(yīng)用程序運(yùn)行時執(zhí)行惡意代碼,從而使攻擊者能夠訪問系統(tǒng)或執(zhí)行惡意活動。防止此類攻擊的最佳方法是確保在應(yīng)用程序文件夾中只加載授權(quán)的DLL,定期掃描所有DLL中的惡意代碼,并且應(yīng)用程序不是從不受信任的源運(yùn)行的。此外,重要的是要確保應(yīng)用程序是最新的安全修補(bǔ)程序。

據(jù)稱,3CX的Windows和macOS桌面應(yīng)用程序(也稱為Electron)附帶了一個由朝鮮控制的黑客組織Lazarus簽名并且被篡改的庫。該軟件隨后會聯(lián)系命令和控制服務(wù)器并下載進(jìn)一步的惡意軟件。

除了已發(fā)布的受影響庫的受影響版本號、簽名和文件名外,命令和控制服務(wù)器的目標(biāo)URL也是已知的。例如,其中包括:

https://akamaitechcloudservices[.]com/v2/storage and https://msedgeupdate[.]net/Windows.

因此,可以基于網(wǎng)絡(luò)中的活動來檢查網(wǎng)絡(luò)中的哪些客戶端受到影響。虹科IOTA提供了一種簡單的評估方法。

如何使用IOTA進(jìn)行分析

通過 DNS 概覽儀表板進(jìn)行分析

使用DNS Dashboard,安全分析師可以快速識別哪些客戶端查詢了受影響DNS記錄的DNS解析,并在此基礎(chǔ)上識別TCP流并將其下載到命令和控制服務(wù)器以進(jìn)行進(jìn)一步分析。

因此,在登錄IOTA web GUI后,我們首先切換到DNS概覽面板。

圖1:切換到DNS概覽面板

在圖2中,我們使用“搜索DNS”功能過濾FQDN akamaitechcloudservices[.]com。我們可以看到,一個客戶端已經(jīng)向DNS服務(wù)器192.168.178.1查詢了這個FQDN。

圖2:通過FQDN akamaitechcloudservices.com上DNS Overview Dashboard的“Search DNS”功能進(jìn)行篩選

隨后,我們向下滾動此儀表板并展開相關(guān)的流程。我們可以在“客戶端IP”列中識別出受感染的客戶端,其值為192.168.178.22。此客戶端聯(lián)系了搜索字段中命名的命令和控制服務(wù)器。為了執(zhí)行進(jìn)一步的分析,還可以在左側(cè)的下載列中下載相關(guān)聯(lián)的TCP流。

圖3:相關(guān)流程示意圖。在這種情況下,TCP流到示例主機(jī)192.0.2.1

可以使用不同的搜索查詢來評估進(jìn)一步的目標(biāo)FQDN,并且,如果需要,可以調(diào)整時間范圍選擇。

虹科IOTA的附加功能

DNS概覽儀表板提供了對DNS查詢的良好概覽和快速篩選。此外,它還提供了相關(guān)流的列表,包括時間戳,以及下載的可能性,以便進(jìn)行更深入的分析。

聲明:本文內(nèi)容及配圖由入駐作者撰寫或者入駐合作網(wǎng)站授權(quán)轉(zhuǎn)載。文章觀點(diǎn)僅代表作者本人,不代表電子發(fā)燒友網(wǎng)立場。文章及其配圖僅供工程師學(xué)習(xí)之用,如有內(nèi)容侵權(quán)或者其他違規(guī)問題,請聯(lián)系本站處理。 舉報(bào)投訴
  • 網(wǎng)絡(luò)分析儀

    關(guān)注

    8

    文章

    639

    瀏覽量

    27364
  • Iota
    +關(guān)注

    關(guān)注

    0

    文章

    28

    瀏覽量

    8387
收藏 人收藏

    評論

    相關(guān)推薦

    邁威通信工業(yè)無線客戶端:智能制造的高效連接新解法

    隨著智能制造的興起,企業(yè)越來越依賴自動化和數(shù)字化技術(shù)來提高生產(chǎn)效率和靈活性。工業(yè)無線客戶端作為連接各個設(shè)備和系統(tǒng)的橋梁,其重要性日益凸顯。通過工業(yè)無線客戶端,可以實(shí)現(xiàn)設(shè)備間的實(shí)時數(shù)據(jù)交換和遠(yuǎn)程監(jiān)控,從而進(jìn)一步提升生產(chǎn)過程的智能化
    的頭像 發(fā)表于 11-22 16:10 ?146次閱讀
    邁威通信工業(yè)無線<b class='flag-5'>客戶端</b>:智能制造的高效連接新解法

    socket 客戶端與服務(wù)器的實(shí)現(xiàn)

    1. 理解Socket 在計(jì)算機(jī)網(wǎng)絡(luò)中,socket是一種通信機(jī)制,允許兩個程序(一個客戶端和一個服務(wù)器)通過網(wǎng)絡(luò)進(jìn)行通信。在Python中,可以使用 socket 庫來創(chuàng)建和管理sockets
    的頭像 發(fā)表于 11-12 14:30 ?281次閱讀

    網(wǎng)絡(luò)安全指南:如何使用Profishark和IOTA檢測Blast-RADIUS

    值對增強(qiáng) RADIUS 消息的安全性,或在 RADIUS 客戶端和服務(wù)器之間使用 TLS 加密傳輸保護(hù)數(shù)據(jù)。
    的頭像 發(fā)表于 10-18 11:15 ?282次閱讀
    <b class='flag-5'>網(wǎng)絡(luò)</b>安全指南:如何使用Profishark和<b class='flag-5'>IOTA</b>檢測Blast-RADIUS

    NTP網(wǎng)絡(luò)時間服務(wù)器能帶同步多少客戶端?

    NTP網(wǎng)絡(luò)時間服務(wù)器能帶同步多少客戶端
    的頭像 發(fā)表于 09-04 10:43 ?420次閱讀
    NTP<b class='flag-5'>網(wǎng)絡(luò)</b>時間服務(wù)器能帶同步多少<b class='flag-5'>客戶端</b>?

    Rambus推出DDR5客戶端時鐘驅(qū)動器

    在追求極致性能與效率的科技浪潮中,Rambus再次引領(lǐng)行業(yè)前行,正式宣布推出面向下一代高性能臺式電腦與筆記本電腦的DDR5客戶端時鐘驅(qū)動器(CKD)。這一創(chuàng)新舉措標(biāo)志著Rambus將其在服務(wù)器領(lǐng)域的先進(jìn)內(nèi)存接口技術(shù)成功擴(kuò)展至廣闊
    的頭像 發(fā)表于 09-03 15:26 ?524次閱讀

    干貨 輕松掌握PCAN-Explorer 6,dll調(diào)用一文打盡!

    導(dǎo)讀:PCAN-Explorer 6(下稱“PE6”)作為一款專業(yè)的CAN/CAN FD網(wǎng)絡(luò)處理軟件,不僅提供了強(qiáng)大的報(bào)文監(jiān)控和發(fā)送功能,還通過其創(chuàng)新的
    的頭像 發(fā)表于 08-29 10:00 ?477次閱讀
    <b class='flag-5'>虹</b><b class='flag-5'>科</b>干貨 輕松掌握PCAN-Explorer 6,<b class='flag-5'>dll</b>調(diào)用一文打盡!

    VPN如何配置Win7 PPTP(L2TP)客戶端

    VPN—如何配置Win7 PPTP(L2TP)客戶端? 1)、點(diǎn)擊任務(wù)欄“開始”→“控制面板”→“網(wǎng)絡(luò)和Internet”→ “網(wǎng)絡(luò)和共享中心”,點(diǎn)擊更改網(wǎng)絡(luò)設(shè)置中的“設(shè)置新的連接或
    發(fā)表于 07-26 08:02

    求助,關(guān)于ESP32C3 TCP客戶端連接斷線問題求解

    ESP32C3開啟AP模式做TCP服務(wù)器,手機(jī)做客戶端連接服務(wù)器;超過默認(rèn)最大連接數(shù)(5)以后,即使有部分客戶端斷開了,也無法再發(fā)起連接連接不上。一定需要服務(wù)器給客戶端發(fā)送數(shù)據(jù),確認(rèn)
    發(fā)表于 06-27 07:54

    服務(wù)測試和客戶端測試區(qū)別在哪

    服務(wù)測試和客戶端測試是軟件開發(fā)過程中的兩個重要環(huán)節(jié),它們分別針對服務(wù)器客戶端的軟件進(jìn)行測試。本文將詳細(xì)介紹服務(wù)測試和
    的頭像 發(fā)表于 05-30 15:27 ?3012次閱讀

    AIROC客戶端控制應(yīng)用程序不起作用的原因?

    正常,但當(dāng)啟動客戶端控制應(yīng)用程序并打開串行端口時,卻什么也沒發(fā)生--所有控件都是灰色的。 然后,我還按照說明中的建議從 Windows 10 PC 上運(yùn)行 BTSpy 并進(jìn)行連接 - 客戶端控制應(yīng)用程序
    發(fā)表于 05-21 06:56

    stm32 +lwip1.3.1客戶端異常導(dǎo)致網(wǎng)絡(luò)ping不通怎么解決?

    stm32上運(yùn)行l(wèi)wip作為服務(wù)器,如果客戶端異常了,發(fā)現(xiàn)在客戶端再也ping不通 網(wǎng)絡(luò)如果異常,交換機(jī)掛了,重啟后,客戶端怎么都ping不通stm32 有沒有遇到同樣的問題? 不是
    發(fā)表于 04-22 07:30

    干貨丨輕松掌握PCAN-Explorer 6,dll調(diào)用一文打盡!

    PCAN-Explorer 6(下稱“PE6”)作為一款專業(yè)的CAN/CAN FD網(wǎng)絡(luò)處理軟件,不僅提供了強(qiáng)大的報(bào)文監(jiān)控和發(fā)送功能,還通過其創(chuàng)新的
    的頭像 發(fā)表于 04-19 10:36 ?798次閱讀
    <b class='flag-5'>虹</b><b class='flag-5'>科</b>干貨丨輕松掌握PCAN-Explorer 6,<b class='flag-5'>dll</b>調(diào)用一文打盡!

    HarmonyOS開發(fā)實(shí)例:【分布式新聞客戶端

    基于柵格布局、設(shè)備管理和多端協(xié)同,實(shí)現(xiàn)一次開發(fā),多端部署的分布式新聞客戶端頁面。
    的頭像 發(fā)表于 04-17 15:57 ?868次閱讀
    HarmonyOS開發(fā)實(shí)例:【分布式新聞<b class='flag-5'>客戶端</b>】

    適用于Linux的基于Rust的同步客戶端介紹

    一個簡單而優(yōu)雅的 GUI 同步客戶端,提供雙向同步。
    的頭像 發(fā)表于 01-05 11:32 ?619次閱讀
    適用于Linux的基于Rust的同步<b class='flag-5'>客戶端</b>介紹

    分享一款別樣的ssh客戶端-PortX

    目前支持ssh的客戶端有很多,比如putty、crt、xshell等,今天分享一款別樣的ssh客戶端-PortX,通過簡單但全面的UI,PortX為您提供了純粹的終端模擬體驗(yàn)。
    的頭像 發(fā)表于 01-02 13:37 ?705次閱讀
    分享一款別樣的ssh<b class='flag-5'>客戶端</b>-PortX
    RM新时代网站-首页