网易首页 > 网易号 > 正文 申请入驻

卡巴斯基发现针对Microsoft Exchange服务器木马GhostContainer

0
分享至

勇砺商业评论 曾宪勇

最近,卡巴斯基全球研究与分析团队(GReAT)发现了一种基于开源工具的新后门,称为GhostContainer。

这种以前未知的高度定制化恶意软件是在一次事件响应(IR)案例中发现的,目标是政府环境中的Exchange基础设施。该恶意软件可能是针对亚洲高价值目标(包括高科技公司)的高级持续威胁(APT)活动的一部分。



被卡巴斯基检测为 App_Web_Container_1.dll 的文件被证明是一种复杂、多功能的后门,它利用了几个开源项目,并且可以通过下载额外模块来动态扩展其任意功能。

一旦加载,该后门就会为攻击者提供对Exchange服务器的完全控制权,使他们能够进行广泛的恶意活动。为了避免被安全解决方案检测到,它使用了多种规避技术,并将自己伪装成一个合法的服务器组件,以便与正常操作融为一体。此外,它还可以作为代理或隧道,可能将内部网络暴露给外部威胁,或者促进从内部系统中泄露敏感数据。因此,人们怀疑该活动的目标可能是网络间谍活动。



“通过对攻击事件的深入分析,我们认为攻击者在渗透Exchange系统方面非常老练,能熟练利用各种开源项目渗透IIS和Exchange环境,他们还能够基于开源代码开发增强版的复杂间谍工具。我们将继续监测他们的活动,以及这些攻击的范围和规模,以便更好地了解威胁趋势。” 卡巴斯基全球研究与分析团队(GReAT)亚太及中东和阿拉伯地区负责人 Sergey Lozhkin这样评论道。

卡巴斯基大中华区总经理郑启良表示:“GhostContainer 后门程序的出现再次敲响了网络安全的警钟,攻击者利用开源工具的熟练程度与定制化恶意软件的开发能力令人警惕。这要求企业不仅要提升技术防护能力,更需构建从端点到网络、从人员意识到安全运营的全维度防御体系。卡巴斯基将持续通过威胁情报共享、前沿技术培训和定制化安全解决方案,助力大中华区客户应对日益复杂的 APT 攻击威胁。”



据悉,该恶意软件整合了多个可公开访问的开源项目代码,这些代码可能被全球的黑客或APT团体利用。在我们掌握的攻击活动中攻击者尚未暴露任何基础设施,暂时无法将GhostContainer归因于任何已知的威胁行为者或者团体。值得注意的是,截至2024年底,已经在开源项目中发现了总计14,000个恶意包,这比2023年底增加了48%,突出了这一领域日益增长的威胁。可在Securelist.com上阅读完整报告。

为了避免成为已知或未知威胁行为者的目标攻击受害者,卡巴斯基研究人员建议实施以下措施:

一、为您的安全运营中心(SOC)团队提供最新的威胁情报(TI)访问权限,帮助他们掌握最及时的威胁信息。卡巴斯基威胁情报平台是一站式解决方案,提供了20多年来卡巴斯基收集的网络攻击数据和见解。

二、通过卡巴斯基在线培训提升您的网络安全团队的技能,帮助他们应对最新的定向威胁。这些培训课程由GReAT专家开发,能够提供最前沿的威胁应对知识。

三、为了在端点级别实现实时检测、调查和缓解事件,建议实施端点检测和响应(EDR)解决方案,例如卡巴斯基端点检测和响应。

四、除了基本的端点保护外,建议实施企业级的安全解决方案,以便在网络级别上尽早检测和应对高级威胁,例如卡巴斯基反定向攻击平台。

五、由于许多定向攻击都是从钓鱼或其他社会工程技术开始的,建议引入安全意识培训,教会员工识别和防范这些攻击的方法。卡巴斯基自动化安全意识平台可以帮助您实现这一目标。(曾宪勇)

特别声明:以上内容(如有图片或视频亦包括在内)为自媒体平台“网易号”用户上传并发布,本平台仅提供信息存储服务。

Notice: The content above (including the pictures and videos if any) is uploaded and posted by a user of NetEase Hao, which is a social media platform and only provides information storage services.

相关推荐
热点推荐
白发越多,患癌越少?Nature子刊:压力下的头发变白,能预防癌症,是身体启动的“自我保卫战”

白发越多,患癌越少?Nature子刊:压力下的头发变白,能预防癌症,是身体启动的“自我保卫战”

梅斯医学
2025-11-05 07:52:50
万科果然事大!曝祝九胜麾下十几人被查,前董事长郁亮失联数日

万科果然事大!曝祝九胜麾下十几人被查,前董事长郁亮失联数日

潘幸知
2025-11-06 21:48:18
国务院任命:他进京任职

国务院任命:他进京任职

上观新闻
2025-11-06 22:39:06
湖南省人民医院祖雄兵和曾琦,男才女貌,郎情妾意,大家不要吃瓜

湖南省人民医院祖雄兵和曾琦,男才女貌,郎情妾意,大家不要吃瓜

三峡人家
2025-11-06 09:10:30
泡泡玛特新品出低级错,“MART”印成“MAET”,客服:是正品,已在核实处理

泡泡玛特新品出低级错,“MART”印成“MAET”,客服:是正品,已在核实处理

界面新闻
2025-11-06 13:14:22
2000年吴石案解密,吴家人拿到了陈诚的临终密信,内容写得很直白

2000年吴石案解密,吴家人拿到了陈诚的临终密信,内容写得很直白

小蜜情感说
2025-11-06 12:28:57
张玉宁打进国安生涯第59球,超越巴坎布成为队史第二射手

张玉宁打进国安生涯第59球,超越巴坎布成为队史第二射手

懂球帝
2025-11-06 21:54:14
全红婵长大了!称无缘奖牌有原因,含着泪说很开心,怕粉丝们难过

全红婵长大了!称无缘奖牌有原因,含着泪说很开心,怕粉丝们难过

三十年莱斯特城球迷
2025-11-06 21:17:13
比缅北更恐怖!曾经的旅游胜地,如今黄赌毒俱全,性交易随处可见

比缅北更恐怖!曾经的旅游胜地,如今黄赌毒俱全,性交易随处可见

来科点谱
2025-10-24 09:25:32
赘婿下跪求赌王千金复合

赘婿下跪求赌王千金复合

毒舌扒姨太
2025-11-05 22:34:43
赵心童逆转塞尔比,吴宜泽横扫晋级,斯诺克国锦赛半决赛演绎“中国德比”

赵心童逆转塞尔比,吴宜泽横扫晋级,斯诺克国锦赛半决赛演绎“中国德比”

夕落秋山
2025-11-06 22:40:38
三分命中率联盟第5,火箭锋线新星竟然成为了一名顶级外线投手?

三分命中率联盟第5,火箭锋线新星竟然成为了一名顶级外线投手?

稻谷与小麦
2025-11-06 22:38:54
北京人去了成都和重庆,直言不讳:成都人和重庆人气质截然不同!

北京人去了成都和重庆,直言不讳:成都人和重庆人气质截然不同!

小怪吃美食
2025-11-06 15:00:54
北京老炮儿“切爷”去世!还有2000多万没要回,路虎换红旗惹争议

北京老炮儿“切爷”去世!还有2000多万没要回,路虎换红旗惹争议

老吴教育课堂
2025-11-06 10:46:21
美两架坠毁南海的飞机原因已明确,非电磁攻击,也非“南海魔咒”

美两架坠毁南海的飞机原因已明确,非电磁攻击,也非“南海魔咒”

南方健哥
2025-11-05 06:42:14
不到48小时,大陆同意郑丽文请求!民进党祸台十年,是时候做了结

不到48小时,大陆同意郑丽文请求!民进党祸台十年,是时候做了结

朗威游戏说
2025-11-06 12:59:02
发现体制内一个奇怪现象,现在考进来的年轻人,和老一辈大有不同

发现体制内一个奇怪现象,现在考进来的年轻人,和老一辈大有不同

霹雳炮
2025-11-06 22:17:47
寿命长短与喝酒有很大关系?调查11558名饮酒者,终于得出答案

寿命长短与喝酒有很大关系?调查11558名饮酒者,终于得出答案

39健康网
2025-11-06 10:34:05
美国称:中国不可怕,可怕的是,中国淘汰4000年的东西他们还在用

美国称:中国不可怕,可怕的是,中国淘汰4000年的东西他们还在用

南宫一二
2025-11-04 16:14:07
得不到就亲手毁掉!荷兰让安世无晶圆可用,中方启动最强护盘措施

得不到就亲手毁掉!荷兰让安世无晶圆可用,中方启动最强护盘措施

小鬼头体育
2025-11-06 13:24:57
2025-11-06 23:31:00
曾宪勇 incentive-icons
曾宪勇
有趣的科技互联网原创自媒体
576文章数 60关注度
往期回顾 全部

科技要闻

小鹏机器人里藏真人?何小鹏发一镜到底视频

头条要闻

"迷你共享摩托"现身长沙 投放公司:车辆是共享电动车

头条要闻

"迷你共享摩托"现身长沙 投放公司:车辆是共享电动车

体育要闻

送走两位全明星,公牛成了东部第一

娱乐要闻

“黑料缠身”的白百何 谁给她的勇气?

财经要闻

南银法巴加速发展背后:资金饥渴症待解

汽车要闻

是我眼花了么?怎么大猩猩都来参加新车发布了?

态度原创

艺术
手机
教育
时尚
军事航空

艺术要闻

预定年度十佳!49岁的舒淇,杀疯了

手机要闻

苹果iPhone Fold折叠屏明年发,智能家居新配件现身

教育要闻

孩子的数学危机,早在小学就埋下了

看看这些穿搭就知道,秋季穿衣很简单,找对方法舒适又得体

军事要闻

美国发射洲际弹道导弹 俄方回应

无障碍浏览 进入关怀版