黑客利用WPS Office漏洞注入后门 - 嘶吼 RoarTalk – 网络安全行业综合服务平台,4hou.com

黑客利用WPS Office漏洞注入后门

导语:​黑客利用WPS Office漏洞在目标系统中注入后门。

黑客利用WPS Office漏洞在目标系统中注入后门。

Avast研究人员发现有黑客利用WPS Office漏洞在目标系统中注入后门。

CVE-2022-24934——WPS office漏洞

WPS Office 是一个跨平台的office套件,安装量超过12亿。用户主要分布在中国和中国香港地区,是第一个支持中文语言word处理工具。CVE-2022-24934是WPS Office更新工具中的一个安全漏洞。

要利用该漏洞,需要修改HKEY_CURRENT_USER 下的一个注册表,攻击者完成这一操作后可以在系统上实现驻留,控制更新过程。建立与C2服务器通信连接,取回payload,并在被黑的机器上运行代码。

How the WPS exploit leads to malware deployment

利用WPS漏洞实现恶意软件部署

Avast 已经向WPS通知了该任意代码执行漏洞,厂商也发布了补丁,但并不是所有用户都应用该补丁对系统进行了修复。

工具集

在攻击活动中,黑客还使用了大量的攻击工具。

注入被入侵系统的第一阶段payload是一个DLL后门和一个释放器,DLL后门的作用是用于建立C2 通信,释放器的目的是实现系统中的权限提升,并取回8个第二阶段payload以实现不同的功能。

Proto8是第二阶段的核心模块,加载到系统后会执行以下操作:

执行初始化检查和建立绕过机制;

模块自更新、加载配置文件和设置工作目录;

收集用户名、DNS、NetBios计算机名、操作系统、架构等信息;

验证硬编码的C2地址,并尝试连接到攻击者控制的服务器。

Proto8 performing its self-update and setup

Proto8进行自升级和设置

以上步骤完成后,该核心模块就会等待远程服务器的命令,服务器发送的命令主要有:

发送收集的数据到C2服务器;

找出所有远程桌面会话的用户名、域名、和计算机名;

枚举根磁盘;

枚举文件、找出访问和创建的详细情况;

创建一个含有被窃的、复制的token的进程;

重命名文件;

删除文件;

创建目录;

通过API函数发送错误代码;

枚举特定文件夹的文件;

上传文件到C2服务器;

创建一个目录,保存从C2下载的文件。

Proto8还有一个插件加载系统,用来提供与驻留、UAC绕过、提供后门能力、绕过能相关的功能。

其中一个插件会操作注册表来创建一个新的用户,然后使用该新账户在没有admin密码的情况下建立与该机器的RDP连接。该插件启用了匿名SID,允许Null Session 用户访问共享的网络文件夹,禁用admin许可来使所有的APP都能以完全权限运行。

本文翻译自:https://decoded.avast.io/luigicamastra/operation-dragon-castling-apt-group-targeting-betting-companies/ https://www.bleepingcomputer.com/news/security/hackers-exploit-new-wps-office-flaw-to-breach-betting-firms/如若转载,请注明原文地址
  • 分享至
取消

感谢您的支持,我会继续努力的!

扫码支持

打开微信扫一扫后点击右上角即可分享哟

发表评论

 

你可能感兴趣的

  • 黑客自 8 月以来频繁利用公开漏洞攻击 WhatsUp Gold

  • 研究人员发现 SQL 注入可绕过机场 TSA 安全检查

  • 恶意软件利用零日漏洞感染报废的AVTECH IP 摄像机

  • Litespeed Cache 漏洞导致数百万 WordPress 网站遭受接管攻击

  • GitHub Actions 工件在热门项目中被发现泄露身份验证令牌

  • 新的 Webkit 漏洞可让攻击者利用 PS4 和 PS5 游戏机发起攻击

本站4hou.com,所使用的字体和图片文字等素材部分来源于原作者或互联网共享平台。如使用任何字体和图片文字有侵犯其版权所有方的,嘶吼将配合联系原作者核实,并做出删除处理。
©2024 北京嘶吼文化传媒有限公司 京ICP备16063439号-1 本站由 提供云计算服务
微信
微博
RSS
知乎

天下网标王西城外贸网站推广优化网站建设优化渠道电话夏邑专业网站优化怎么收费网站优化靠谱抚州网站关键词优化网站搜索名字web优化安庆网站优化推广铁岭市珠宝行业网站优化南宁seo网站排名优化价格网站优化运营工作内容上好佳网站优化调研广州地产网站优化技巧考牛论坛网站优化鹤壁网站推广优化哪家合适上海做网站优化哪家好保定网站推广优化费用运城网站长尾关键词优化福田关于网站优化方式有哪些如何对蒙牛网站就行优化开阳网站优化推广价格网站运营的优化分析网站优化过程中应该思考哪些问题辽宁省网站seo优化上海网站页面优化网站排名优化菜鸟下拉精通嵩县网站优化哪家好网站优化多久出效果网站的优化公司百度优化网站报价优化网站衤推荐金手指专业香港通过《维护国家安全条例》两大学生合买彩票中奖一人不认账让美丽中国“从细节出发”19岁小伙救下5人后溺亡 多方发声卫健委通报少年有偿捐血浆16次猝死汪小菲曝离婚始末何赛飞追着代拍打雅江山火三名扑火人员牺牲系谣言男子被猫抓伤后确诊“猫抓病”周杰伦一审败诉网易中国拥有亿元资产的家庭达13.3万户315晚会后胖东来又人满为患了高校汽车撞人致3死16伤 司机系学生张家界的山上“长”满了韩国人?张立群任西安交通大学校长手机成瘾是影响睡眠质量重要因素网友洛杉矶偶遇贾玲“重生之我在北大当嫡校长”单亲妈妈陷入热恋 14岁儿子报警倪萍分享减重40斤方法杨倩无缘巴黎奥运考生莫言也上北大硕士复试名单了许家印被限制高消费奥巴马现身唐宁街 黑色着装引猜测专访95后高颜值猪保姆男孩8年未见母亲被告知被遗忘七年后宇文玥被薅头发捞上岸郑州一火锅店爆改成麻辣烫店西双版纳热带植物园回应蜉蝣大爆发沉迷短剧的人就像掉进了杀猪盘当地回应沈阳致3死车祸车主疑毒驾开除党籍5年后 原水城县长再被查凯特王妃现身!外出购物视频曝光初中生遭15人围殴自卫刺伤3人判无罪事业单位女子向同事水杯投不明物质男子被流浪猫绊倒 投喂者赔24万外国人感慨凌晨的中国很安全路边卖淀粉肠阿姨主动出示声明书胖东来员工每周单休无小长假王树国卸任西安交大校长 师生送别小米汽车超级工厂正式揭幕黑马情侣提车了妈妈回应孩子在校撞护栏坠楼校方回应护栏损坏小学生课间坠楼房客欠租失踪 房东直发愁专家建议不必谈骨泥色变老人退休金被冒领16年 金额超20万西藏招商引资投资者子女可当地高考特朗普无法缴纳4.54亿美元罚金浙江一高校内汽车冲撞行人 多人受伤

天下网标王 XML地图 TXT地图 虚拟主机 SEO 网站制作 网站优化