Kobalt grevi ile hedeflenen savunmasız Microsoft SQL sunucuları

4 yıl önce

Tehdit analistleri, Kobalt Strike SQL sunucularında Kobalt Strike Beacons'ı kuran yeni bir saldırı dalgasını gözlemlediler, daha derin sızma ve daha sonra kötü amaçlı yazılım bulaşmalarına yol açtı.

MS-SQL Server, büyük internet uygulamalarını küçük tek sistemli uygulamalara güç veren popüler bir veritabanı yönetim sistemidir.

Bununla birlikte, bu dağıtımların birçoğu, zayıf şifrelerle internete halka açık olarak maruz kaldıkları için yeterince güvence altına alınmamıştır ve AHN Lab'ın ASC'nin bir raporuna göre, bilinmeyen bir tehdit oyuncusu bundan faydalanmaktadır.

Saldırılar, muhtemelen genel olarak bakan MS-SQL sunucuları olan açık TCP bağlantı noktası 1433 olan sunucular için tehdit aktörleriyle başlar. Saldırgan daha sonra şifreyi kırmak için kaba zorluk ve sözlük saldırıları gerçekleştirir. Saldırının her iki yöntemle de çalışması için, hedef şifrenin zayıf olması gerekir.

Saldırgan Yönetici hesabına erişim kazandığında ve sunucuya giriş yaptıktan sonra, ASEC araştırmacıları, limon ördek, Kingminer ve Vollgar gibi madeni parti madencilerinin düştüğünü gördüler. Ek olarak, tehdit oyuncusu, kalıcılık oluşturmak ve lateral hareket gerçekleştirmek için sunucuyu kobalt grevi ile destekleyin.

Kobalt grevi, bir komut kabuğu işlemi (cmd.exe ve powereshell.exe) ile ödün verilen MS-SQL üzerine indirilir ve enjekte edilir ve MsBuild.exe'de algılama yapılır.

Yürütüldükten sonra, meşru Windows Wwanmm.dll sürecine bir işaret enjekte edilir ve bir sistem kütüphane dosyasının içinde gizlenmiş kalırken saldırganın komutlarını bekler.

"Saldırganın komutunu aldığı ve kötü amaçlı davranışları gerçekleştiren fener olarak, şüpheli bir bellek alanında bulunmaz ve bunun yerine Normal Module Wwanmm.dll'de faaliyet göstermez, hafıza tabanlı algılamayı atlayabilir" dedi. .

Kobalt Strike, özellikle kötü amaçlı operasyonları için özellikle yararlı olan güçlü özelliklerini bulan siber suçlar tarafından yoğun bir şekilde kötüye kullanılan ticari bir kalem testi (rahatsız edici bir güvenlik) aracıdır.

Lisans başına 3.500 ABD doları, etik bilgisayar korsanlarının ve kırmızı ekiplerin güvenlik duruşlarını artırmak isteyen kuruluşlara karşı gerçek saldırılara yardımcı olmak içindir, ancak çatlak versiyonları sızdırıldığı andan itibaren, tehdit aktörlerinin kullanımı kontrolden çıktı.

Şimdi Squirrelwaffle, Emotet, Malware operatörleri, fırsatçı saldırılar, Linux hedefleme grupları, sofistike rakipler ve genellikle saldırılar yaparken Ransomware çeteleri tarafından kullanılmaktadır.

Tehdit aktörlerinin onu kötüye kullanmasının nedeni, aşağıdakileri içeren zengin işlevleridir:

Ayrıca, "Beacon" adı verilen Kobalt Strike ajanı dosya-daha az kabuk kodudur, bu nedenle özellikle kötü yönetilen sistemlerde, güvenlik araçları tarafından tespit edilme şansı azalır.

Ahnlab'ın verileri, son saldırıyı destekleyen tüm indirme URL'lerinin ve C2 sunucu URL'lerinin aynı saldırıya işaret ettiğini göstermektedir.

MS-SQL sunucunuzu bu türdeki saldırılardan korumak için, güçlü bir yönetici şifresi kullanın, sunucuyu bir güvenlik duvarının arkasına yerleştirin, her şeyi günlüğe kaydettirin ve şüpheli eylemleri izleyin, mevcut güvenlik güncellemelerini uygulayın ve politikaları incelemek ve uygulamak için bir veri erişim denetleyicisi kullanın. her işlem.

Gizli Blister Malware Windows sistemlerinde farkedilmeden kayıyor

ABD, İngiltere Link Yeni Cyclops Rus Devlet Hacker'larına kötü amaçlı yazılımları yanıp sönüyor

Entropy Ransomware, Evil Corp'un Drex Malware ile Bağlantılı

Korsan yazılım sitelerinin yayılmasıyla yenilenen kriptbot kötü amaçlı yazılım

Yeni Golang Botnet, Windows kullanıcılarının Cryptocurrency cüzdanlarını boşalttı

Kaynak: Bleeping Computer

More Posts