设为首页收藏本站
战鹰网络安全官方网站
搜索
查看: 1231|回复: 0

【蜜罐捕获】一个通过HFS低版本提权漏洞进行传播的木马

[复制链接]
  • TA的每日心情
    开心
    9 小时前
  • 签到天数: 858 天

    [LV.10]以坛为家III

    724

    主题

    273

    回帖

    5881

    鹰币

    管理员

    Rank: 9Rank: 9Rank: 9

    鹰币
    5881
    QQ
    发表于 2021-5-17 16:48:38 | 显示全部楼层 |阅读模式
    IOC:
    171.34.210.132
    150.138.82.203


    入侵方式:HFS低版本提权入侵

    蜜罐系统接收到来自其他节点的URL请求
    初步判定为黑客使用自己的电脑进行服务器版本探测


    随后我方进入节点服务器的后台排查异常的网络数据包
    果然排查到IP:171.34.210.132 端口:10857 的异常网络TCP请求数据包

    之后紧接着排查到该IP:171.34.210.132 端口:2760 的异常HTTP请求数据包

    (这两张截图是之后截的 并且屏蔽掉了一个没用的数据包使其连贯)

    之后使用病毒下载站服务器IP:150.138.82.203 端口:61199
    构造恶意URL请求到蜜罐服务器 创建http.vbs文件以下载运行恶意exe文件
    之后根据IP反向查询到此服务器是北京迈杰博科技有限公司所用的服务器 所以不排除此服务器是合法公司服务器被入侵后 被黑客用来做木马下载站和非法远程控制(C&C服务器IP:150.138.82.203 端口:6332)

    主蜜罐节点截图


    节点服务器截图


    随后追踪到病毒下载站:http://150.138.82.203:2323/
    又是一个使用HFS抓鸡的大黑阔......


    171.34.210.132 网络定位:江西省南昌市青山湖区晶帝商务大酒店内 泰明豪轩附近49米
    150.138.82.203 网络定位:山东省泰安市泰山区北上高新家园38号楼东56米

    截止发稿前 根据木马下载站自带的统计数据显示 此木马已被下载了29次 属于刚起步的木马下载站 我方建议相关部门尽快处理

    木马样本和vbs样本打成压缩包放在下面(解压密码:www.zhanyingwl.com)↓

    2021年5月17日163620.zip

    628.34 KB, 下载次数: 472, 下载积分: 鹰币 -1

    回复

    使用道具 举报

    您需要登录后才可以回帖 登录 | 立即注册

    本版积分规则

    QQ咨询|Archiver|手机版|小黑屋|战鹰网络安全官方网站 |网站地图

    GMT+8, 2024-5-2 09:30 PM , Processed in 0.119000 second(s), 35 queries .

    战鹰网络技术论坛

    快速回复 返回顶部 返回列表