您当前的位置:首页 > 电脑百科 > 安全防护 > 资讯

恶意程序 IcedID 来袭,通过 DCSync 攻击窃取AD域控的凭据

时间:2023-01-17 13:23:32  来源:  作者:极牛网

在最近的网络安全观察中发现,恶意软件 IcedID 的攻击可以使攻击者在获得初始访问权限后不到 24 小时内破坏目标的AD(Active Directory )域控,在整个攻击过程中,攻击者遵循了侦察命令、凭证盗窃、滥用 windows 协议横向移动以及在新受感染的主机上执行 Cobalt Strike 的例行程序。


 

根据中国网络安全行业门户极牛网(GeekNB.com)的梳理,IcedID,也被称为 BokBot,于 2017 年开始作为银行木马,之后演变为其他恶意软件的植入程序,加入了Emotet、TrickBot、Qakbot、Bumblebee和Raspberry Robin等恶意软件的行列。

在分发部署 IcedID 的攻击利用了多种方法,尤其是在微软决定阻止从 Web 下载的 office 文件中使用宏之后。

因为感染链始于 ZIP 存档中包含的 ISO 映像文件,最终执行 IcedID 有效负载。然后,恶意软件通过计划任务在主机上建立持久性,并与远程服务器通信以下载下一阶段的有效载荷,包括用于后续侦察活动的 Cobalt Strike Beacon。

它还通过网络进行横向移动,并在所有这些工作站中执行相同的 Cobalt Strike Beacon,然后继续安装 Atera 代理,这是一种合法的远程管理工具,作为备用的远程访问机制。

极牛攻防实验室表示,利用这样的 IT 工具,攻击者可以在他们的初始持久性机制被发现并修复的情况下为自己创建一个额外的后门,这些工具不太可能被防病毒或 EDR 检测到,也更有可能被误报。


 

Cobalt Strike Beacon 还被用作下载名为 Rubeus 的 C# 工具的管道,用于凭证窃取,最终允许攻击者横向移动到具有域控管理员权限的 Windows Server服务器。

然后将提升的权限武器化以发起 DCSync 攻击,从而允许对手模拟域控制器 ( DC ) 的行为并从其他域控制器检索凭据。

作为攻击的一部分使用的其他工具包括一个名为.NETscan.exe 的合法实用程序,用于扫描网络以进行横向移动,以及 rclone 文件同步软件,用于将感兴趣的目录泄露给 MEGA 云存储服务。

安全研究人员在对 IcedID 使用的 BackConnect (BC) 协议进行了深入研究后,发现了许多入侵后的附加功能,包括提供远程访问控制的 VNC 模块等。



Tags:恶意程序   点击:()  评论:()
声明:本站部分内容及图片来自互联网,转载是出于传递更多信息之目的,内容观点仅代表作者本人,不构成投资建议。投资者据此操作,风险自担。如有任何标注错误或版权侵犯请与我们联系,我们将及时更正、删除。
▌相关推荐
法律科普:手机被安装恶意程序,如何应对?
随着智能手机的普及和移动互联网的发展,手机恶意程序也逐渐成为数字时代的一大威胁。手机恶意程序是指那些以欺骗用户为手段,未经用户同意或知情的情况下,窃取用户个人信息、操...【详细内容】
2023-08-04  Search: 恶意程序  点击:(79)  评论:(0)  加入收藏
GoDaddy 源代码失窃服务器被安装恶意程序
网站漏洞Web 托管巨头 GoDaddy 证实它遭到了持续多年的入侵,源代码失窃服务器也被安装恶意程序。GoDaddy 是在去年 12 月初收到客户报告其网站被重定向到随机域名后发现未知...【详细内容】
2023-02-20  Search: 恶意程序  点击:(152)  评论:(0)  加入收藏
恶意程序 IcedID 来袭,通过 DCSync 攻击窃取AD域控的凭据
在最近的网络安全观察中发现,恶意软件 IcedID 的攻击可以使攻击者在获得初始访问权限后不到 24 小时内破坏目标的AD(Active Directory )域控,在整个攻击过程中,攻击者遵循了侦察...【详细内容】
2023-01-17  Search: 恶意程序  点击:(277)  评论:(0)  加入收藏
小心!黑客以假凭证过期通知散布恶意程序
小心!黑客以假凭证过期通知散布恶意程序恶意软件假冒合法软件骗取用户上钩时有所闻,像是谎称成新版浏览器或新版Adobe Flash Player,让造访被骇网站的用户不疑有他下载。安全厂...【详细内容】
2020-03-10  Search: 恶意程序  点击:(259)  评论:(0)  加入收藏
黑客用WAV档案形态包装恶意程序,来躲避防毒软件的侦测
黑客攻击手法不断翻新。近日安全厂商发现,WAV音讯档也可以被用来散布恶意程式。过去黑客经常将恶意程式藏在非文件档案中,像是图档中散布,这种攻击手法称为图像隐码术(Steganogr...【详细内容】
2019-10-18  Search: 恶意程序  点击:(930)  评论:(0)  加入收藏
100个窃取个人信息的恶意程序变种被发现
来源:经济参考报记者 周润健 天津报道 记者近日从国家互联网应急中心天津分中心获悉,通过自主监测和样本交换形式,学生升学资料等100个窃取用户个人信息的恶意程序变种近日被发...【详细内容】
2019-06-14  Search: 恶意程序  点击:(1004)  评论:(0)  加入收藏
▌简易百科推荐
国家安全部:95后“技术宅”遇间谍网络勾连,共享国家级项目数据后次日举报获奖
国家安全部微信公众号3月25日发文介绍一起网勾案件,全文如下:2023年,某高新技术企业的青年设计师阿强,拨打国家安全机关12339举报受理电话称,某科技论坛上一名昵称“暗影Dark”的...【详细内容】
2024-03-25    观察者网  Tags:间谍   点击:(21)  评论:(0)  加入收藏
我国某高新企业遭境外网络勒索攻击,国安部发文谈如何防范
在信息化时代,网络犹如“神经系统”,网络安全出现问题,不仅影响社会稳定与经济发展,也会威胁到国家安全和利益。近年来,日益猖獗的境外网络勒索攻击,已成为我国网络安全“公害”。...【详细内容】
2024-03-21  国家安全部  微信公众号  Tags:网络勒索   点击:(27)  评论:(0)  加入收藏
《2024人工智能安全报告》:2023年AI深度伪造欺诈增长30倍
近日,奇安信集团发布《2024人工智能安全报告》(以下简称《报告》)。《报告》显示,2023年基于AI的深度伪造欺诈增长了3000%,基于AI的钓鱼邮件增长了1000%;目前已发现多个有国家背景的...【详细内容】
2024-03-18    环球网  Tags:人工智能安全   点击:(22)  评论:(0)  加入收藏
1300万次攻击!求职招聘类APP遭黑客攻击 个人信息被泄露
根据最新的央视新闻报道,一款求职招聘类APP的短信验证码接口在近期内遭到了1300多万次的攻击。经警方调查发现,这起事件是由两名嫌疑人所为,他们利用网站漏洞制造黑客软件,并通...【详细内容】
2023-12-11  中关村在线    Tags:黑客攻击   点击:(224)  评论:(0)  加入收藏
应对勒索病毒攻击!全网首个 “远控·勒索急救”功能上线
随着勒索病毒和远程控制软件的攻击事件频发,数据安全和隐私保护方面面临重大挑战。近日,360安全卫士推出了全网首个“远控·勒索急救”功能,旨在提供一个可靠的自行处置...【详细内容】
2023-12-08    大众网  Tags:勒索   点击:(201)  评论:(0)  加入收藏
勒索工行美国分行的LockBit是个什么组织?
来源:冰川思享号撰文丨刘远举11月8日,中国工商银行在美全资子公司——工银金融服务有限责任公司(ICBCFS),受到Lockbit勒索软件组织攻击。虽然ICBCFS表示,发现攻击后立即...【详细内容】
2023-11-26  冰川思享号    Tags:LockBit   点击:(327)  评论:(0)  加入收藏
国家安全部:美国2009年就开始入侵华为总部服务器
中新经纬9月20日电 国家安全部官方微信公众号20日发布《起底美国情报机关网攻窃密的主要卑劣手段》。全文如下:近日,中国国家计算机病毒应急处理中心通报,在处置西北工业大学遭...【详细内容】
2023-09-20    中新经纬  Tags:入侵   点击:(245)  评论:(0)  加入收藏
新证据!网攻西工大的神秘黑客身份被锁定,“间谍软件”是关键!
近日,国家计算机病毒应急处理中心和360公司对一款名为“二次约会”的间谍软件进行了技术分析,分析报告显示,该软件是美国国家安全局(NSA)开发的网络间谍武器。据了解,在国家计算...【详细内容】
2023-09-14    央视新闻客户端  Tags:黑客   点击:(272)  评论:(0)  加入收藏
恶意软件 AMOS 威胁升级:在谷歌搜索投放广告、钓鱼诱骗 Mac 用户安装
IT之家 9 月 7 日消息,网络安全公司 Cyble Research 今年 4 月发布报告,发现有黑客正在兜售针对 macOS 的恶意软件--Atomic macOS Stealer(AMOS)。网络安全公司 Malwarebytes 今...【详细内容】
2023-09-07    IT之家  Tags:恶意软件   点击:(296)  评论:(0)  加入收藏
英国专家:人工智能可通过键盘声窃取密码
《参考消息》日前刊登英国《泰晤士报》网站文章《人工智能可以通过聆听你敲击键盘的声音来窃取密码》,报道摘要如下:来自英国杜伦大学、萨里大学和伦敦大学皇家霍洛韦学院的专...【详细内容】
2023-08-14    新华社  Tags:密码   点击:(184)  评论:(0)  加入收藏
站内最新
栏目相关
  • · 国家安全部:95后“技术宅”遇间谍网络勾连,共享国家级项目数据后次日举报获奖
  • · 我国某高新企业遭境外网络勒索攻击,国安部发文谈如何防范
  • · 《2024人工智能安全报告》:2023年AI深度伪造欺诈增长30倍
  • · 1300万次攻击!求职招聘类APP遭黑客攻击 个人信息被泄露
  • · 应对勒索病毒攻击!全网首个 “远控·勒索急救”功能上线
  • · 勒索工行美国分行的LockBit是个什么组织?
  • · 国家安全部:美国2009年就开始入侵华为总部服务器
  • · 新证据!网攻西工大的神秘黑客身份被锁定,“间谍软件”是关键!
  • · 恶意软件 AMOS 威胁升级:在谷歌搜索投放广告、钓鱼诱骗 Mac 用户安装
  • · 英国专家:人工智能可通过键盘声窃取密码
  • · 数千名黑客齐聚拉斯维加斯 共同“围剿”ChatGPT等AI应用
  • · 大运会正赛期间拦截网络攻击1596万次
  • · 重磅!黑客破解特斯拉自动驾驶套餐功能,价值高达15000美元,下周公开!
  • · 报告称黑客滥用LOLBAS,通过微软Office安装包分发恶意软件
  • · 7月黑客不停歇 各类安全事件涉及的总金额达4.15亿美元
  • · 利用互联网作恶,美国“阴招”用尽
  • · 警惕,“高仿”邮箱骗局!“黑客”入侵互换两个字母,50万美元险被“劫”走
  • · 中美黑客大决战:8万中国网民席卷欧美,白宫升起五星红旗
  • · 2023年十大开源安全和运营风险
  • · 识破网络钓鱼企图的10个方法
  • 站内热门
    站内头条