网易首页 > 网易号 > 正文 申请入驻

专门“坑害”僵尸网络服务器的Cobalt Strike漏洞

0
分享至

日前,渗透测试工具Cobalt Strike爆出一个有趣的漏洞,由于该漏洞的补丁仅发送给正版用户,因此对那些使用该工具的盗版用户,包括数量庞大的僵尸网络系统,将会因为未能及时修复漏洞而面临被“攻击”的威胁。

众所周知,Cobalt Strike是渗透测试人员用来模拟网络中恶意活动的合法安全工具。在过去几年中,各种黑客团伙正在越来越多地使用该软件。对于防御者和攻击者来说,Cobalt Strike提供了一个完整的软件包集合,允许受感染的计算机和攻击者服务器以高度可定制的方式进行交互。

Cobalt Strike的主要组件是Cobalt Strike客户端(也称为 Beacon)和Cobalt Strike团队服务器(Team Server),后者向受感染的计算机发送命令并接收它们泄露的数据。攻击者首先启动一台运行Team Server的机器,该机器已配置为使用特定的“延展性”自定义,例如自定义客户端向服务器报告的频率或定期发送特定数据。

然后攻击者在利用漏洞、欺骗用户或通过其他方式获取访问权限后,将客户端安装在目标机器上。接下来,客户端将使用这些自定义来保持与运行Team Server机器的持久联系。

安全公司SentinelOne的研究人员Gal Kristal在Team Server中发现了一个严重的漏洞,可以很容易地使服务器脱机。该研究员表示:“该漏洞的工作原理是发送服务器虚假回复,从C2的Web服务器线程中榨取所有可用内存。”

执行攻击所需的只是了解一些服务器配置。这些设置有时会嵌入到VirusTotal等服务提供的恶意软件样本中。任何可以物理访问受感染客户端的人都可以获得这些配置。

为了简化这一过程,Sentinel One发布了一个解析器,可以捕获从恶意软件样本、内存转储以及客户端用于连接服务器的URL中获取的配置。一旦掌握了这些设置,攻击者就可以使用解析器附带的通信模块伪装成属于服务器的Cobalt Strike客户端。

据了解,该工具能够:

  • 解析Beacon的嵌入式Malleable配置文件说明

  • 直接从活动的C2解析信标的配置(如流行的nmap脚本)

  • 作为假信标与C2通信的基本代码

即使服务器没有先发送相应的任务,假客户端也可以发送服务器回复。Team Server软件中的一个漏洞(编号为CVE-2021-36798)阻止其拒绝包含格式错误的数据的回复。一个例子是客户端上传到服务器的屏幕截图附带的数据。

“通过操纵屏幕截图的大小,我们可以让服务器分配任意大小的内存,其大小完全由我们控制,通过将Beacon通信流的所有知识与我们的配置解析器相结合,我们拥有伪造Beacon所需的一切。”Kristal写道。

虽然这个漏洞理论上可以同时用来攻击白帽黑客和黑帽黑客,但有趣的是,后者可能最容易受到漏洞的威胁。这是因为大多数专业的安全维护者都购买了Cobalt Strike的许可证,而相比之下,许多恶意黑客都在使用该软件的盗版版本。

参考资料

https://labs.sentinelone.com/hotcobalt-new-cobalt-strike-dos-vulnerability-that-lets-you-halt-operations/

合作电话:18311333376

合作微信:aqniu001

特别声明:以上内容(如有图片或视频亦包括在内)为自媒体平台“网易号”用户上传并发布,本平台仅提供信息存储服务。

Notice: The content above (including the pictures and videos if any) is uploaded and posted by a user of NetEase Hao, which is a social media platform and only provides information storage services.

相关推荐
热点推荐
美国一通骚操作,将工业国中国和能源国俄罗斯,深深绑在了一起

美国一通骚操作,将工业国中国和能源国俄罗斯,深深绑在了一起

路平说
2024-11-25 14:43:31
医院人妻通奸后续:开房几十次,多次用咬,人妻美照曝光

医院人妻通奸后续:开房几十次,多次用咬,人妻美照曝光

蜉蝣说
2024-10-24 16:07:30
华为高端奢华表新里程碑!余承东首曝华为首款蓝宝石黄金智能腕表

华为高端奢华表新里程碑!余承东首曝华为首款蓝宝石黄金智能腕表

快科技
2024-11-26 09:03:08
A股:今天有一个很极端的现象,大幅缩量,机构砸盘的目的达成?

A股:今天有一个很极端的现象,大幅缩量,机构砸盘的目的达成?

云姐财说
2024-11-26 05:00:03
2对情侣合租1间房,床只能用布帘隔开,其中的不便难以言喻

2对情侣合租1间房,床只能用布帘隔开,其中的不便难以言喻

星辰故事屋
2024-11-21 21:40:33
厦门一高速凌晨火光四射发出巨响,应急:系车辆着火,无人员伤亡

厦门一高速凌晨火光四射发出巨响,应急:系车辆着火,无人员伤亡

极目新闻
2024-11-26 11:45:08
今年房价利好基本出完了,不出意外的话,楼市将迎来5大变化

今年房价利好基本出完了,不出意外的话,楼市将迎来5大变化

李佐思南
2024-11-26 06:43:09
郝劭文带孕妻出国旅行,林宁瑞临近产期状态好,阿文比老婆胖两圈

郝劭文带孕妻出国旅行,林宁瑞临近产期状态好,阿文比老婆胖两圈

鑫鑫说说
2024-11-26 09:14:22
回顾:四川一女子给藏獒洗澡时失踪,被发现之时只剩下带血金戒指

回顾:四川一女子给藏獒洗澡时失踪,被发现之时只剩下带血金戒指

茶小姐说历史
2024-11-25 20:30:03
林良铭回到广州南沙家中休养:希望未来有机会为广州足球作贡献

林良铭回到广州南沙家中休养:希望未来有机会为广州足球作贡献

直播吧
2024-11-26 09:04:21
男保姆照顾52岁阿姨,4个月后阿姨身体不适,女儿发现真相后愣住

男保姆照顾52岁阿姨,4个月后阿姨身体不适,女儿发现真相后愣住

红豆讲堂
2024-10-21 15:16:52
江苏中小学寒假延长

江苏中小学寒假延长

鲁中晨报
2024-11-26 09:08:04
中美“默契”贸易战,自己越打越富,却把传统三大工业强国干没了

中美“默契”贸易战,自己越打越富,却把传统三大工业强国干没了

蓝色海边
2024-11-26 13:04:51
丁威迪:哈迪的得分能力让我想起我的篮网前队友卡梅隆-托马斯

丁威迪:哈迪的得分能力让我想起我的篮网前队友卡梅隆-托马斯

直播吧
2024-11-26 14:12:20
美团回应“3男子用19元点外卖吃霸王餐一个月”:无商家骑手被封号,退款由平台承担

美团回应“3男子用19元点外卖吃霸王餐一个月”:无商家骑手被封号,退款由平台承担

网易号社区管理员
2024-11-26 13:31:20
一代神颜终将落幕!54岁李嘉欣老态倍显,颜值断崖下滑不敢认

一代神颜终将落幕!54岁李嘉欣老态倍显,颜值断崖下滑不敢认

安山客
2024-11-25 15:44:34
梁洛施跟导演马浴柯街头牵手传恋情,男方点赞爆料报道,疑似承认

梁洛施跟导演马浴柯街头牵手传恋情,男方点赞爆料报道,疑似承认

八卦宝宝
2024-11-24 16:41:12
墨西哥总统称要替换中国制造,但...

墨西哥总统称要替换中国制造,但...

观察者网
2024-11-25 08:14:12
乌克兰举办峰会,到场的外国政要只有2名,泽连斯基随后发出警告

乌克兰举办峰会,到场的外国政要只有2名,泽连斯基随后发出警告

阿伧说事
2024-11-25 10:29:36
公务员真正的优点,不是稳定,不是收入,而是这10个方面

公务员真正的优点,不是稳定,不是收入,而是这10个方面

马蹄烫嘴说美食
2024-11-25 16:26:34
2024-11-26 14:52:49
安全牛
安全牛
信息安全新媒体
4227文章数 5951关注度
往期回顾 全部

科技要闻

瑞银:跨国汽车公司在华产能冗余达千万辆

头条要闻

媒体:加拿大懵了 想抛开墨西哥却同成特朗普关税目标

头条要闻

媒体:加拿大懵了 想抛开墨西哥却同成特朗普关税目标

体育要闻

37岁,他用“半条右腿”重返巅峰

娱乐要闻

分手复合又打胎,黄晓明说希望是一场梦

财经要闻

洪灏刘煜辉对谈实录 涉及A股、债务等!

汽车要闻

入华10年 林肯用宋锦将美式豪华“中国化”

态度原创

教育
家居
手机
游戏
艺术

教育要闻

录取分数很低的4个冷门专业,如今就业率却极高,毕业生追悔莫及

家居要闻

色彩搭配 活跃空间气氛

手机要闻

首发自研抢网芯片X1!OPPO Reno13 系列打造游戏通信新体验

你会入手吗?调查显示超7成粉丝对PS掌机有兴趣

艺术要闻

故宫珍藏的墨迹《十七帖》,比拓本更精良,这才是地道的魏晋写法

无障碍浏览 进入关怀版