資安威脅趨勢 - 伊朗駭客OilRig利用Windows核心漏洞用於提升權限,便植入後門程式
伊朗駭客OilRig利用Windows核心漏洞用於提升權限,便植入後門程式 一、 摘要 資安業者趨勢科技針對伊朗駭客OilRig近期的攻擊行動提出警告,指出駭客過程中會運用今年6月修補的Windows核心漏洞CVE-2024-30088,而能在受害主機提升權限至SYSTEM 。 二 、存在風險 資安業者趨勢科技揭露伊朗駭客OilRig的攻擊行為,該行動是針對Windows作業系統核心已知漏洞CVE-2024-30088,CVSS風險評為7.0分。駭客運用架構後門程式,企圖挖掘受害Exchange伺服器的帳密資料,並在加入CVE-2024-30088,以便於受害環境當中提升權限,並於Exchange伺服器部署能洩露敏感資料的後門程式,而收集到的資料則會轉送到駭客的電子郵件信箱。駭客還會藉由受害組織向其他政府機關下手,進行供應鏈攻擊。 駭客攻擊分析: 初始感染路徑:攻擊從上傳到具有Web Shell的Web 伺服器開始,Web Shell允許執行PowerShell命令和上傳、下載文件。攻擊者利用這一途徑下載ngrok遠端管理工具進行橫向移動,並進入網域控制器。 特權提升:攻擊者利用CVE-2024-30088進行特權提升,該漏洞允許執行SYSTEM級別的任意代碼。攻擊者使用RunPE-In-Memory技術將後門載入記憶體中,藉此達到隱蔽的效果。 持續性:攻擊者通過註冊密碼篩選DLL來攔截用戶的明文密碼,並將其外洩至由攻擊者控制的郵件地址。 資料竊取:資料外洩主要透過Exchange Server進行,攻擊者利用合法的帳號和密碼將被竊取的憑證和敏感資料作為附件發送到特定的郵箱。 IoC: db79c39bc06e55a52741a9170d8007fa93ac712df506632d624a651345d33f91 Update.dll a24303234e0cc6f403fca8943e7170c90b69976015b6a84d64a9667810023ed7 passwin.dll 6e4f237ef084e400b43bc18860d9c781c851012652b558f57527cf61bee1e1ef ...