勒索病毒再次利用高危漏洞
9月13日 飞虹塔投稿 介绍
近期安全研究人员发现了一种新的漏洞利用方法,由CVE202241080和CVE202241082组成,通过OutlookWebAccess(OWA)实现远程代码执行(RCE)。我们发现某勒索软件利用这一漏洞通过MicrosoftExchange侵入网络。
技术细节:
研究人员最近进行的调查显示,MicrosoftExchangeProxyNotShell漏洞CVE202241040和CVE202241082可能是勒索软件攻击的经常利用的入口点。该勒索软件于2022年7月浮出水面。这个勒索软件在执行时会加密受害者的文件,并以。play作为文件扩展名。这种勒索软件使用双重勒索技术来攻击受害者,首先窃取受害者的数据,然后进行加密。如果受害者没有支付赎金,他们就会在他们的洋葱网站上发布被窃取的数据。到目前为止,该组织已经公开了20多名受害者的详细信息。
CVE202241040可以使通过认证的攻击者远程触发CVE202241082。
CVE202241040是一个服务器端请求伪造(SSRF)漏洞
CVE202241082,当攻击者可以访问PowerShell时,允许远程代码执行(RCE)。
在所有案例中研究人员都检查了相关日志,没有发现任何迹象表明CVE202241040已被用于最早的入侵攻击。相反,相关查询似乎是直接通过OutlookWebApplication(OWA)接口发送的,这表明这是一种以前没有报道过的Exchange漏洞利用技术。
这个新发现的漏洞已经由一位研究人员发布并公开,现在相关利用代码已经在互联网上传播。ProxyNotShell以前的攻击所涉及的初始步骤包括对前端的授权请求,它用于访问Autodiscover端点,该端点用于通知客户端相关远程MicrosoftExchange服务器提供的服务。利用路径混淆漏洞CVE202241040,攻击者可以访问任何URL的后端。这类漏洞的一个例子是服务器端请求伪造(SSRF)。RemotePowerShell服务是ProxyNotShell的目标后端服务。
新发现的漏洞分两步进行,第一步针对OWA。下图是针对OWA利用POC的部分。
这一初始步骤为ProxyNotShell开发中使用的Autodiscover方法提供了SSRF等效方法。第二步只是重复攻击,允许远程执行PowerShell代码,这是在ProxyNotShell的第二阶段中使用的。研究人员还表示,这个新漏洞可以绕过微软针对ProxyNotShell的缓解措施。
针对ProxyNotShell,微软为Autodiscover端点开发了URL重写缓解措施,但新的利用方法绕过了它们。这一发现是在最近对一些Play勒索软件漏洞的调查中得出的,其中确定了MicrosoftExchange是主要入口。黑客使用合法的Plink和AnyDesk可执行文件通过这种新颖的利用方法获得访问权限后保持访问权限。
投诉 评论
看了被烤瓷大白牙毁了的年代剧后,我想念巩俐和殷桃的乡土味当下的电视剧市场太热闹了,好剧就没有间断过,小甜剧《卿卿日常》靠着沙雕的剧情火出圈,白敬亭与田曦薇的CP格外的香,日常向的故事果然温馨又逗乐。而《爱的二八定律》里杨幂与许……
人民币兑美元中间价报7。0384,调升158个基点12月5日,人民币兑美元中间价报7。0384,调升158个基点。前一交易日中间价报7。0542,在岸人民币16:30收盘价报7。0380,23:30夜盘收报7。0500。……
思想的冲突意识树个人的成长过程中,因着各自独特的生活环境,基础意向会独特化的构建各种类型的思想与信念,有些是主体的核心信念,是作为内在认知的主体宏观框架被默认,构建我们对自身以及对……
在线三维雕刻建模工具在本文中,我将介绍免费的在线3D雕刻工具SculptGL。我将解释UI、基本操作以及如何使用SculptGL雕刻模型。SculptGL中文版由BimAnt维护。雕刻好模型……
破案了!雨雪天手机信号为何5G变3G?南方断崖式降温,北方开启速冻模式!最近,全国大部分寒潮来袭,即将进入雨雪天气。有网友吐槽:下雨下雪时,感觉网速忽然回到3G时代,怎么回事?难道跟天气有关吗?……
东旭蓝天王正军新能源瓶颈问题有待突破,未来仍非常值得期待21世纪经济报道记者韩一北京报道新能源产业是不是想象中的遍地黄金,未来的空间到底有多大?全民投资新能源会不会出现批量的烂尾楼现象?新能源发展是否有硬性约束,能否有效突破瓶……
社会不复杂复杂的是人有什么社会潜规则1。人一定要学会听懂别人的言外之意,一般来说,叫你留下来吃饭吧,但是没有给你加碗筷和添米的意思,那就是体面的让你走了,只是不好意思明说,他很委婉的表示了让……
goadmin开源项目,快速搭建一个管理后台系统,直接二次开头条创作挑战赛目录1,关于goadmin2,使用goadmin进行构建3,使用goadmin进行数据库,后端初始化4,下载前端代码,进行node编译5,总结1,关于goadmi……
DIY电脑不建议超频使用!它对硬件的伤害是致命的?最近英特尔13代处理器上市,i513600K这款CPU被定义为历史上最贵的i5,传说它有非常强大的超频能力,各种吊打上一代的CPU!让无数DIY玩家心血来潮。好像超频是D……
智能手机寒冬,即时零售被当做了救命稻草?配图来自Canva可画如今做外卖早已不止是餐饮企业的事了,就连手机厂商们也开始做起了外卖。过去能够实现一小时送达的商品,大多是生鲜日化等传统品类,而今随着物流行业的发展进……
摩托罗拉将为更多设备提供Android13更新IT之家12月14日消息,今年8月,摩托罗拉公布了可获得Android13升级智能手机的名单,其中只有10款设备,相对业界其他厂商数量确实不多。今天,摩托罗拉在官方论坛上……
太阳将以40亿美元的价格易主,新老板曾是NCAA冠军据ESPN记者Woj报道,罗伯特萨沃尔正在敲定一份协议,将太阳队出售给42岁的亿万富翁、抵押贷款人马特伊什比亚。据报道,伊什比亚将支付约40亿美元,获得太阳队以及WNBA菲尼克……