RedLeaves和PlugX恶意软件是如何工作的?

news/2024/7/5 23:15:04

国家网络安全和通信集成中心了解到针对各个垂直行业的多种恶意软件植入,包括RedLeaves和PlugX。这些恶意软件是如何工作的?我们该如何应对?

RedLeaves和PlugX恶意软件是如何工作的?

Judith Myerson:攻击者利用系统管理员的身份启动多种恶意软件,包括RedLeaves和PlugX。它们使用开放源代码PowerSploit,这是一个PowerShell工具,以供渗透测试人员攻击系统使用。

RedLeaves和PlugX/Sogu基于现有的恶意软件代码,但已被修改,以避开现有的防病毒签名进行检测。植入目标系统后,它们通过使用三个文件的动态链接库(DLL)侧面加载技术在系统上执行:

  • 一个非恶意可执行文件开始安装;
  • 恶意的DLL加载程序;
  • 将程序解码到内存中的编码有效载荷文件。

RedLeaves恶意软件通过TCP端口443与HTTPS连接到命令控制(C&C)服务器,并在调用API函数时跳过安全标记。数据没有加密,也没有SSL握手,常见于TCP端口443流量。它收集系统名称、操作系统版本、系统正常运行时间、处理器规格和其他数据。

PlugX是一种复杂的远程访问工具(RAT),用于通过TCP端口443、80,8080和53与PlugX C&C服务器通信。PlugX操作员可以在运行时使用Netstat、Keylog、Portmap、SQL和Telnet添加、删除或更新PlugX插件。

为帮助企业检测恶意软件植入,国家网络安全和通信集成中心指出可向安全公司寻求帮助。美国CERT呼吁警惕这些恶意软件植入,并给出下列建议做法:

1.实施漏洞评估与补救计划。

2.在传输和静态时加密所有敏感数据。

3.启动内部威胁计划。

4.查看记录和警报数据。

5.对数据进行独立的安全(不合规)审核。

6.创建一个信息共享程序。

7.保护网络和系统文件,以及时进行事件响应,包括网络图、资产所有者、资产类型和最新事件计划。

作者:张程程
来源:51CTO


http://www.niftyadmin.cn/n/4426634.html

相关文章

ocilib操作CLOB字段

1、理解long、long raw、clob、blob的区别: (1)、long用来存储可边长度“字符串”,最大长度是2GB,对于超出一定长度的文本,只能用long类型来存储,并且一个表只能包含一个long类型; (2)、long raw用于存储二进值数据,最大2GB,并且一个表只能包含一个long raw类型;…

数据结构与算法之LeetCode-655. 输出二叉树 - 力扣(LeetCode)

655. 输出二叉树 - 力扣(LeetCode) 先构建高度 height在构建层数,根据高度和层数得到数的位置 DFS /*** Definition for a binary tree node.* function TreeNode(val, left, right) {* this.val (valundefined ? 0 : val)* thi…

物联网在教育领域应用前景广阔

十年树木,百年树人,教育在人类进步中的作用不言而喻,教育的每一次变革也牵动着。随着科技的进步,教育行业的工具、运营模式等也面临着变革。不过,笔者认为,作为百年大计的一项事业,追求一夜之间…

ocilib操作BLOB类型的字段

1、理解long、long raw、clob、blob的区别: (1)、long用来存储可边长度“字符串”,最大长度是2GB,对于超出一定长度的文本,只能用long类型来存储,并且一个表只能包含一个long类型; (2)、long raw用于存储二进值数据,最大2GB,并且一个表只能包含一个long raw类型;…

ocilib操作Date字段类型

建表,模拟测试时使用: create table TEST_DIRECTPATH (VAL_INT NUMBER(8,4),VAL_STR VARCHAR2(30),VAL_DATE DATE ) 1、插入日期型数据: #include "stdafx.h" #include <iostream> #include <fstream> #include <sstream> #include "…

大数据之心不死,IBM 推出首个一站式 AI 分析服务

IBM 在大数据领域的野心昭然若揭。据国外媒体报道&#xff0c;近日&#xff0c;该公司推出了一项基于人工智能大数据平台的一站式分析服务&#xff0c;Project DataWorks 。 IBM 表示&#xff0c;这将是第一个整合所有类型数据&#xff0c;并利用 AI 进行分析的大数据平台。目…

ocilib批量插入数据

1、建表: create table TEST_ARRAY (VAL_INT NUMBER,VAL_DBL FLOAT,VAL_FLT FLOAT,VAL_STR VARCHAR2(30),VAL_DATE DATE ) 2、批量插入操作: #include "stdafx.h" #include <iostream> #include <fstream> #include <sstream> #include &…

数据结构与算法之LeetCode-828. 统计子串中的唯一字符 - 力扣

828. 统计子串中的唯一字符 - 力扣&#xff08;LeetCode&#xff09; var uniqueLetterString function(s) {const index new Map();for (let i 0; i < s.length; i) {const c s[i];if (!index.has(c)) {index.set(c, []);index.get(c).push(-1);}index.get(c).push(i)…