网易首页 > 网易号 > 正文 申请入驻

关注!Log4Shell漏洞恶意利用的主要模式

0
分享至

AQNIU

近日,Apache Log4j 2 被披露存在潜在反序列化代码执行漏洞,随后,Log4Shell漏洞被恶意利用的情况被大量机构监测发现。

01

SANS 研究所报告称,已发现该漏洞被利用来部署挖矿软件。

02

Cisco 的 Talos 研究和情报部门称已经看到APT 组织以及 Mirai 等僵尸网络的利用企图。

03

微软已经观察到安装加密货币矿工和 Cobalt Strike 有效载荷的漏洞利用尝试,这些有效载荷可用于数据盗窃和横向移动。

04

威胁情报公司 GreyNoise于 12 月 9 日开始看到利用该漏洞的攻击尝试,在武器化 PoC 攻击可用后不久,它观测到来自数百个 IP 地址的攻击尝试。

05

Bitdefender 表示,其蜜罐网络已看到利用该漏洞的攻击。

06

有迹象显示, Apple 的 iCloud 服务和 Minecraft 服务器也存在被漏洞影响的可能。

目前,根据安全厂商和研究机构的分析,已发现可利用Log4j漏洞的恶意软件负载主要包括:

一、挖矿恶意软件

根据Bleeping Computer Web 服务器访问日志、GreyNoise 数据和研究人员的报告,该漏洞一经发布,研究者就看到攻击者利用 Log4Shell 漏洞执行 shell 脚本来下载和安装各种挖矿软件,如图1所示。

图1 Kinsing Log4Shell 漏洞利用和解码命令

该 shell 脚本从易受攻击的设备中删除竞争恶意软件,然后下载并安装 Kinsing 恶意软件,该恶意软件开始挖掘加密货币(见图2)。

图2 Kinsing 安装程序脚本

(来源:Bleeping Computer)

二、Mirai 和 Muhstik 僵尸网络

Netlab 360 报告称,攻击者利用该漏洞在易受攻击的设备上安装 Mirai 和 Muhstik恶意软件。这些恶意软件家族将物联网设备和服务器劫持到其僵尸网络中,部署挖矿软件或用来执行大规模的 DDoS 攻击。

Netlab 360 研究人员介绍道:“我们的 Anglerfish 和 Apacket 蜜罐已经捕获了 2 波利用 Log4j 漏洞发展僵尸网络的攻击,通过快速样本分析发现,它们分别被用来发展Muhstik和Mirai僵尸网络,均针对 Linux 设备。”

三、投放Cobalt Strike信标

微软威胁情报中心报告称,Log4j 漏洞也被利用来投放 Cobalt Strike 信标。Cobalt Strike 是一个合法的渗透测试工具包,红队人员可以在“受损”设备上部署代理或信标,以执行远程网络监视或执行进一步的命令。

但是,威胁行为者通常使用 Cobalt Strike 的破解版本作为网络漏洞和勒索软件攻击的一部分。虽然没有公开研究表明勒索软件团伙或其他威胁行为者利用 Log4j 漏洞,但部署 Cobalt Strike 信标的事实意味着勒索软件攻击迫在眉睫。

四、扫描及信息公开

除了使用 Log4Shell 漏洞安装恶意软件之外,威胁参与者和研究人员还使用该漏洞来扫描易受攻击的服务器并从中窃取信息:攻击者使用该漏洞来强制易受攻击的服务器访问 URL 或对回调域执行 DNS 请求。

这允许攻击者或威胁行为者确定服务器是否易受攻击,并将其用于未来攻击、研究或试图获得漏洞赏金。有些攻击者甚至利用漏洞未经许可而泄露的包含服务器数据的环境变量,包括主机名、运行 Log4j 服务的用户名、操作系统名称和操作系统版本号等。

基于以上威胁因素,安全牛提醒企业用户有必要安装最新版本的 Log4j 或修复受影响的应用程序,以尽快缓解此漏洞。

合作电话:18311333376

合作微信:aqniu001

特别声明:以上内容(如有图片或视频亦包括在内)为自媒体平台“网易号”用户上传并发布,本平台仅提供信息存储服务。

Notice: The content above (including the pictures and videos if any) is uploaded and posted by a user of NetEase Hao, which is a social media platform and only provides information storage services.

相关推荐
热点推荐
这就是强者思维:认栽、装怂、能苟

这就是强者思维:认栽、装怂、能苟

洞见
2024-06-13 22:17:44
内蒙古国资委主任许振山调往内蒙古科学技术研究院任职

内蒙古国资委主任许振山调往内蒙古科学技术研究院任职

澎湃新闻
2024-06-16 10:28:30
智利正式申请加入《区域全面经济伙伴关系协定》

智利正式申请加入《区域全面经济伙伴关系协定》

界面新闻
2024-06-16 07:10:30
美媒:美西南航空一架波音737 Max 8型客机在高空发生“荷兰滚”现象

美媒:美西南航空一架波音737 Max 8型客机在高空发生“荷兰滚”现象

环球网资讯
2024-06-15 16:10:11
赵丽颖古早黑历史曝光,惊人往事让人不敢相信,疑似没文化还当三

赵丽颖古早黑历史曝光,惊人往事让人不敢相信,疑似没文化还当三

花哥扒娱乐
2024-04-18 22:17:33
我来给“姜萍”泼一盆冷水……真的会误导太多青少年的

我来给“姜萍”泼一盆冷水……真的会误导太多青少年的

石头大叔
2024-06-14 17:37:14
30岁凯恩伤感表态:你们总讽我无冠,我是知道的;欧洲杯一定夺冠

30岁凯恩伤感表态:你们总讽我无冠,我是知道的;欧洲杯一定夺冠

风过乡
2024-06-16 13:15:02
降薪850万,重签快船!伤病毁了小卡的生涯,三巨头解体或难改变

降薪850万,重签快船!伤病毁了小卡的生涯,三巨头解体或难改变

呆哥聊球
2024-06-16 12:28:04
马宁又惹祸了!吹出必进球之后,全场大连球迷高喊“进监狱”

马宁又惹祸了!吹出必进球之后,全场大连球迷高喊“进监狱”

刺头体育
2024-06-16 11:20:44
又一国宣布出手,否认南海属于中方领土,中方恐提前打响第一枪!

又一国宣布出手,否认南海属于中方领土,中方恐提前打响第一枪!

绝对军评
2024-06-13 07:50:08
台湾问题根本不是武统与和统的问题了,而是以下这两方面问题

台湾问题根本不是武统与和统的问题了,而是以下这两方面问题

星辰故事屋
2024-05-24 20:01:38
国家已经很不容易了!希望所有中国人认清形势,不要再人云亦云了

国家已经很不容易了!希望所有中国人认清形势,不要再人云亦云了

青年的背包
2024-06-16 12:54:42
无耻!金曲奖取消王力宏对李玟致敬的表演,只因他宣传过中国文化

无耻!金曲奖取消王力宏对李玟致敬的表演,只因他宣传过中国文化

综艺拼盘汇
2024-06-16 12:57:49
宋慧乔美图更新 威尼斯游玩超开心

宋慧乔美图更新 威尼斯游玩超开心

综艺拼盘汇
2024-06-15 23:12:35
近期火了!福建一医院门诊每天接诊近百人,都是为了…医生:并非谁都能做!

近期火了!福建一医院门诊每天接诊近百人,都是为了…医生:并非谁都能做!

福建卫生报
2024-06-15 12:18:04
将战韩国!邝兆镭、吕孟洋、万项、梁仕宇等人入选09国少

将战韩国!邝兆镭、吕孟洋、万项、梁仕宇等人入选09国少

直播吧
2024-06-16 13:41:08
午后有雷阵雨,北京未来三天高温杀“回马枪”

午后有雷阵雨,北京未来三天高温杀“回马枪”

德华爱音乐会
2024-06-16 02:02:12
上海电影集团、上海电影股份有限公司党委书记、董事长王健儿:AIGC时代,只有入局才能破局

上海电影集团、上海电影股份有限公司党委书记、董事长王健儿:AIGC时代,只有入局才能破局

每日经济新闻
2024-06-14 18:32:16
139元起!京东京造磁吸SSD上市:1000MB/s、支持4K ProRes视频录制

139元起!京东京造磁吸SSD上市:1000MB/s、支持4K ProRes视频录制

快科技
2024-06-15 15:06:28
10.61万亿经营贷,要爆了!

10.61万亿经营贷,要爆了!

说故事的阿袭
2024-06-14 17:35:56
2024-06-16 14:18:44
安全牛
安全牛
信息安全新媒体
4083文章数 5944关注度
往期回顾 全部

科技要闻

iPhone 16会杀死大模型APP吗?

头条要闻

上海一家三口出动去香港过周末 在高铁动卧睡一晚就到

头条要闻

上海一家三口出动去香港过周末 在高铁动卧睡一晚就到

体育要闻

没人永远年轻 但青春如此无敌还是离谱了些

娱乐要闻

上影节红毯:倪妮好松弛,娜扎吸睛

财经要闻

打断妻子多根肋骨 上市公司创始人被公诉

汽车要闻

售17.68万-21.68万元 极狐阿尔法S5正式上市

态度原创

健康
手机
本地
艺术
公开课

晚餐不吃or吃七分饱,哪种更减肥?

手机要闻

华为Pura 70系列推送鸿蒙OS 4.2 167版升级:优化相机 拍月亮更强

本地新闻

粽情一夏|海河龙舟赛,竟然成了外国人的大party!

艺术要闻

穿越时空的艺术:《马可·波罗》AI沉浸影片探索人类文明

公开课

近视只是视力差?小心并发症

无障碍浏览 进入关怀版