2020-06-02
发布时间 2020-06-03新增事件
事件名称: |
HTTP_木马_ViSystem.Stealer_连接C2服务器 |
安全类型: |
木马后门 |
事件描述: |
检测到 ViSystem木马 试图连接远程服务器。源IP所在的主机可能被植入了ViSystem木马 。 ViSystem木马是一个窃密型木马,它会窃取受害者保存在桌面的文件(.doc、.docx、.pdf、.txt、.json、.rdp)、浏览器数据(登录凭证信息、Cookie、历史记录)、加密货币钱包、FTP软件登录凭证等。另外,ViSystem 能够执行远程服务器下发的C2指令,主要指令有:更新、下载文件执行。 |
更新时间: |
20200602 |
事件名称: |
HTTP_木马后门_CobaltStrike.Stager_连接C2服务器 |
安全类型: |
木马后门 |
事件描述: |
检测到由黑客工具 CobaltStrike 生成的后门 Stager 试图连接远程服务器下载木马 CobaltStrike.Beacon, 源IP所在的主机可能被植入了CobaltStrike.Stager。CobaltStrike.Beacon执行后攻击者可利用CobaltStrike完全控制受害机器,并进行横向移动。 CobatStrike是一款基于java编写的全平台多方协同后渗透攻击框架。CobaltStrike集成了端口转发、端口扫描、socket代理、提权、钓鱼、远控木马等功能。该工具几乎覆盖了APT攻击链中所需要用到的各个技术环节,深受黑客们的喜爱。 |
更新时间: |
20200602 |
事件名称: |
HTTP_Nginx+PHP_fpm远程命令执行漏洞[CVE-2019-11043] |
安全类型: |
安全漏洞 |
事件描述: |
检测到源IP主机正在利用Nginx+PHP_fpm远程命令执行漏洞攻击目的IP主机的行为。 |
更新时间: |
20200602 |
修改事件
事件名称: |
HTTP_后门_phpStudy攻击尝试_连接 |
安全类型: |
木马后门 |
事件描述: |
检测到攻击者在向使用phpStudy的网站发送特定数据,以触发恶意后门功能。 著名的PHP调试环境程序集成包phpStudy软件被篡改植入了后门。攻击者替换了php_xmlrpc.dll实现后门代码的植入和驻留。攻击者向使用了被篡改的phpStudy的网站发送特定数据,即可触发后门执行。后门功能主要为收集用户信息、执行C&C端攻击者下发的远程PHP脚本。 |
更新时间: |
20200602 |
事件名称: |
HTTP_Coremail_配置信息泄露漏洞[CNVD-2019-16798] |
安全类型: |
安全漏洞 |
事件描述: |
检测到源IP正在利用Coremail_配置信息泄露漏洞进行攻击的行为。 |
更新时间: |
20200602 |