虹科分享|如何防范MOVEit transfer漏洞|高级威胁防御

美国网络安全和基础设施安全局(CISA)承认,它正在向几个联邦机构提供支持,这些机构在Progress(前身为IpSwitch)MOVEit传输解决方案中暴露出漏洞后被攻破。根据CISA发布的一份警报和网络安全公告,CL0P勒索软件团伙一直在积极利用漏洞进行数据外泄,并在目标计算机上执行远程命令。

 我们对MOVEit传输漏洞的了解

Progress security于2023年5月31日首次披露,确认了三个关键漏洞(CVE-2023-34362、CVE-2023-35036、CVE-2023-35708),这些漏洞可使威胁行为者获得升级的特权和对环境的未授权访问。在他们的建议中,进度描述了所有MOVEit客户应该部署的立即步骤,以修复该漏洞。

CISA的一项技术分析显示,CL0P小组于2023年5月开始利用SQL注入漏洞,在MOVEit服务器上安装名为LEMURLOOT的Web shell,删除名称为‘human2.aspx’,后来更名为‘human.aspx’(VirusTotal)。WebShell是专门针对MOVEit平台设计的,它是一个工具包,包括多种操作功能,包括下载文件,以及执行和操作Azure系统设置,包括创建管理员用户。

该漏洞的影响是广泛的。MOVEit Transfer是一种流行的目标管理文件传输(MFT)解决方案,主要在美国的数千家企业中使用,包括政府机构、银行、软件供应商和其他组织。包括壳牌、佐治亚州大学系统、英国广播公司和英国航空公司在内的受害者开始收到赎金纸条,以防止公布泄露的数据。

目标管理文件传输(MFT)解决方案

管理文件传输解决方案和安全MFT (sMFT)用于保护和自动化跨组织和组织之间的数据和文件传输。这些解决方案通常由大型组织部署,以实现敏感信息的安全共享,通常将面向公众的接口与存储在内部和敏感网络中的内容连接起来。

俄罗斯的CL0P (Clop)黑客组织(TA505)据称利用了其他MFT解决方案中的漏洞,包括Acellion在2020年和2021年推出的FTA,以及Fortra在2023年早些时候推出的GoAnywhere MFT解决方案(CVE-2023-0669)。

MFT解决方案是威胁行为者的诱人目标。破坏它们可以让我们获得本应由解决方案保护的信息;实现对目标机器的控制,可以访问受保护的受害者网络。

这使得像CL0P这样的威胁行为者可以采用“双重勒索”战术,允许数据窃取和勒索软件使用所实现的控制在目标机器上执行。

被利用的漏洞可以作为威胁参与者执行攻击后期阶段的入口。一旦初始阶段完成,攻击者就会建立C2通信,允许他们丢弃有效载荷以执行后续阶段。在之前的事件中,人们观察到CL0P使用了Truebot,该机器人随后下载了Cobalt Strike和FlawedGrace信标。

虽然攻击的初始阶段利用新的漏洞,但下一阶段使用规避和内存技术丢弃恶意有效载荷,以绕过驻留端点保护解决方案的检测。

建议采取的行动

立即的缓解措施包括应用安全补丁并遵循Progress (MOVEit)发布的说明,以及更新CISA发布的IOC。

MOVEit推荐(来源:Progress.com)

查看进度安全中心页面,更新MOVEitTransfer和MOVEit云漏洞。

直到应用安全补丁(es) -禁用所有HTTP和HTTPs流量到您的MOVEit传输环境,具体如下: 修改防火墙规则,拒绝HTTP和HTTPs流量到MOVEit传输 端口80和443。

查看MOVEit和系统审计日志,查看意外行为,删除未经授权的文件(human2.aspx’,’human.aspx’)并移除未经授权的用户账户,详情请见Forescout.com

应用推荐的安全补丁,恢复HTTP/HTTPs流量。

虹科摩菲斯如何有效防御Moveit transfer高级威胁?

虹科摩菲斯的产品具有以下功能,可帮助防范潜在的攻击和恶意负载:

虹科摩菲斯漏洞可见性和优先级

虹科摩菲斯的漏洞可见性和优先级可提供基于风险和使用情况的漏洞优先级。在这种情况下,虹科摩菲斯帮助识别使用具有已知漏洞的应用程序的组织,并根据实际使用情况和基于已知漏洞利用的信息来确定风险的优先级。这使组织能够迅速采取行动,应用关键安全补丁。

2 使用规避和内存技术防止恶意有效载荷

在诸如MOVEit利用等攻击的情况下,组织必须保护自己免受后期阶段的攻击,以及能够逃避基于检测的技术提供的保护机制的攻击。自动移动目标防御(AMTD)是必要的纵深防御层,因为它可以在不事先知道的情况下阻止威胁,也不需要依赖签名、IOC和行为模式。

默认情况下,虹科摩菲斯保护在IIS Web服务器下运行的IIS Web服务和MOVEit DMZ组件。如果WebShell执行导致后门(如CobaltStrike、Metasploit)访问系统,虹科摩菲斯的AMTD将提供保护,因为这些后门框架完全无文件,并采用旨在绕过端点保护解决方案检测的规避技术。虹科摩菲斯专注于通过利用AMTD技术的真正预防能力,在攻击链的早期禁用该框架。

实例:虹科摩菲斯阻止了以下相关攻击:

攻击框架

绕过EDR

CobaltStrike

CrowdStrike

SentinelOne

Microsoft Defender for Endpoints 

Fortinet EDR (FortiEDR) 

Metasploit

CrowdStrike

Microsoft Defender for Endpoints 

Palo Alto Cortex XDR

Fortinet EDR (FortiEDR)

Sophos

McAfee

代码和内存开发技术是最常见的十种MITRE ATT&CK技术之一。AMTD通过变形内存和其他系统资源来降低这种风险,使它们基本上对针对它们的威胁不可见。作为深度防御安全态势的一层,AMTD可阻止零日、无文件和内存中的攻击,为终端、服务器和工作负载保护提供真正的深度防御,对性能的影响微乎其微,不需要额外的人员编制。

该产品方案受到5,000多家公司的信任,每天可阻止针对Windows和Linux设备上900多万个受保护终端、服务器和工作负载的30,000多次攻击。要了解更多关于这项技术的信息以及为什么Gartner将AMTD称为“网络的未来”,请阅读我们的白皮书“零信任+移动目标防御:终极勒索软件战略”。

本文来自互联网用户投稿,该文观点仅代表作者本人,不代表本站立场。本站仅提供信息存储空间服务,不拥有所有权,不承担相关法律责任。如若转载,请注明出处:http://www.hqwc.cn/news/2021.html

如若内容造成侵权/违法违规/事实不符,请联系编程知识网进行投诉反馈email:809451989@qq.com,一经查实,立即删除!

相关文章

react中基于腾讯地图的地图选点,地址搜索逆向定位获取经纬度

react中基于腾讯地图的地图选点,地址搜索逆向定位获取经纬度 效果示例图地图组件tencentMap/index.jsx样式map.scss 使用案例 效果示例图 地图组件tencentMap/index.jsx import { useEffect, useRef, useState } from "react"; import "./map.scss&…

数据结构--单链表的插入删除

数据结构–单链表的插入&删除 目标 单链表的插入(位插、前插、后插) 单链表的删除 单链表的插入 按为序插入(带头结点) ListInsert(&L,i,e):插入操作。在表L中的第i个位置上插入指定元素e。 思路:找到第i-1个结点,将新结点插入其…

SpringMVC

SpringMVC常用注解: 1:Controller:用于标记控制器类,表示该类是可以处理HTTP请求的。 2:RequestMapping:用于映射URL和处理方法。可以在类和方法上,类级别的RequestMapping会对其中所有的方法进行URL映射。参数支持Ant-style路径…

01.网络编程-基础概念

网络编程就是指编写互联网项目,项目可以通过网络传输数据进行通讯 网络编程最主要的工作就是在发送端把信息通过规定好的协议进行组装包,在接收端按照规定好的协议把包进行解析,从而提取出对应的信息,达到通信的目的 1.1 软件结构…

掌握GDB调试工具,轻松排除bug!

一、什么是GDB gdb是GNU debugger的缩写,是编程调试工具。 GDB官网: https://www.gnu.org/software/gdb/GDB适用的编程语言: Ada / C / C / objective-c / Pascal 等。GDB的工作方式: 本地调试和远程调试。 目前release的最新版…

PG系列4:linux下编译安装PG15

文章目录 一. 源码安装1.1 下载并解压1.2 安装依赖包1.3 开始编译安装1.4 创建用户1.5 创建目录及修改权限1.6 设置环境变量1.7 初始化数据库1.8 启动和关闭数据库 二. 验证2.1 查看数据库后台进程2.2 验证和登陆数据库2.3 查看数据库版本2.4 查看数据库运行状态2.5 修改白名单…

Docker 安装 Redis

一、官方推荐安装方式: 1、执行 docker pull redis:4.0.1 命令,下载 redis 镜像,如下所示: 2、执行命令,创建并启动 redis 容器 docker run --rm -d --name redis6379 -p 6379:6379 redis:4.0.1 --requirepass "…

【QT】如何自定义QMessageBox的窗口大小,通过继承QDialog重新实现美观的弹窗

目录 1. QMessageBox原有的弹窗2. 网上第一种方法:通过样式表setStyleSheet实现改变弹窗大小(总体不美观)3. 网上第二种方法:重写ShowEvent()改变弹窗大小(总体也不美观)4. 最好的办法:继承QDia…

webstorm2022 TS1109: Expression expected.

在使用webstorm2022,加入ESLint(已禁用)的情况下,编写vue3的typescript代码时,报错: TS1109: Expression expected. 原因:2022版本不支持volar,需升级到2023版本。 官方描述为&am…

IAM风险CTF挑战赛

wiz启动了一个名为“The Big IAM Challenge”云安全CTF挑战赛。旨在让白帽子识别和利用 IAM错误配置,并从现实场景中学习,从而更好的认识和了解IAM相关的风险。比赛包括6个场景,每个场景都专注于各种AWS服务中常见的IAM配置错误。 Challenge…

Linux下vim的常见命令操作(快速复查)

目录 前言1、Vim常用操作1.1、环境参数1.2、方向1.3、插入命令1.4、定位命令1.5、删除命令1.6、复制和剪切命令1.7、替换和取消命令1.8、搜索和搜索替换命令1.9、保存和退出命令1.10、其他命令1.11、可视模式 前言 本篇文章不面向新手,全文几乎都是命令,…

使用python编程数学建模-常见excel数据使用python以行的方式按需读取

读取原始数据 首先导入pandas库   接着使用pandas库里面的read_csv方法来读取我们的文件,由于数据文件和程序文件是在统一目录下,因此无需使用绝对路径 import pandas as pd data1 pd.read_csv("data1.csv")读取数据的前20行数据 这里我们…