2020-06-02

发布时间 2020-06-03

新增事件


事件名称:

HTTP_木马_ViSystem.Stealer_连接C2服务器

安全类型:

木马后门

事件描述:

检测到 ViSystem木马 试图连接远程服务器。源IP所在的主机可能被植入了ViSystem木马 。

ViSystem木马是一个窃密型木马,它会窃取受害者保存在桌面的文件(.doc.docx.pdf.txt.json.rdp)、浏览器数据(登录凭证信息、Cookie、历史记录)、加密货币钱包、FTP软件登录凭证等。另外,ViSystem 能够执行远程服务器下发的C2指令,主要指令有:更新、下载文件执行。

更新时间:

20200602












事件名称:

HTTP_木马后门_CobaltStrike.Stager_连接C2服务器

安全类型:

木马后门

事件描述:

检测到由黑客工具 CobaltStrike 生成的后门 Stager 试图连接远程服务器下载木马 CobaltStrike.Beacon, IP所在的主机可能被植入了CobaltStrike.StagerCobaltStrike.Beacon执行后攻击者可利用CobaltStrike完全控制受害机器,并进行横向移动。

CobatStrike是一款基于java编写的全平台多方协同后渗透攻击框架。CobaltStrike集成了端口转发、端口扫描、socket代理、提权、钓鱼、远控木马等功能。该工具几乎覆盖了APT攻击链中所需要用到的各个技术环节,深受黑客们的喜爱。

更新时间:

20200602














事件名称:

HTTP_Nginx+PHP_fpm远程命令执行漏洞[CVE-2019-11043]

安全类型:

安全漏洞

事件描述:

检测到源IP主机正在利用Nginx+PHP_fpm远程命令执行漏洞攻击目的IP主机的行为。

更新时间:

20200602









修改事件


事件名称:

HTTP_后门_phpStudy攻击尝试_连接

安全类型:

木马后门

事件描述:

检测到攻击者在向使用phpStudy的网站发送特定数据,以触发恶意后门功能。

著名的PHP调试环境程序集成包phpStudy软件被篡改植入了后门。攻击者替换了php_xmlrpc.dll实现后门代码的植入和驻留。攻击者向使用了被篡改的phpStudy的网站发送特定数据,即可触发后门执行。后门功能主要为收集用户信息、执行CC端攻击者下发的远程PHP脚本。

更新时间:

20200602











事件名称:

HTTP_Coremail_配置信息泄露漏洞[CNVD-2019-16798]

安全类型:

安全漏洞

事件描述:

检测到源IP正在利用Coremail_配置信息泄露漏洞进行攻击的行为。

更新时间:

20200602