一个人的闲言碎语

dr0v

blog.drov.com.cn
一个人碎碎念。
About Me
A lazy security employee.
显示标签为“MacOS漏洞”的博文。显示所有博文
显示标签为“MacOS漏洞”的博文。显示所有博文

2019年2月19日星期二


  • 安全研究员在USB上嵌入了WiFi芯片,使其可以通过WiFi进行远程通信,然后利用BadUSB技术进行物理入侵。
    吐槽:想到Bad充电宝了。
  • 在对“驱动人生”劫持事件下载木马的域名dl.haqo.net进行关联分析时,我们注意到其中一个子域名js.haqo.net,在360威胁情报中心的ALPHA平台中被打上Mykings的标签,该域名解析到IP:81.177.135.35 。
    两者IP有关联,时间线有一定关联,URL、端口相似,但代码风格不同。360更倾向于认为是栽赃。
    吐槽:APT的关联分析真的是,纯靠想。
  • 攻击组织的兴趣点在于中东地区能源行业。其攻击手法似乎包含网络渗透和鱼叉钓鱼,具备反追查意识,使用新款木马后门,具有一定技术实力背景和多人员分工协作构成犯罪组织特征。
    吐槽:目前来看APT分析里比较中肯和线索清晰的。
  • 沙特政府推出的一款可监控女性出境的APP——Absher帮助男性监控甚至决定女性(妻女)出境状态。
    吐槽:政府支持视女性为男性所属品,应用商店也没办法的。
  • 此次行动针对的是金融行业,尤其是是俄罗斯联邦和白俄罗斯共和国金融行业的工作人员。此次行动背后的行为者是Silence团伙,这是一个相对较新的威胁团伙,自2016年中期以来一直在运营。到目前为止,我们已确定的被攻击的企业包括:
    • NBD Bank Russia:提供零售和商业服务的俄罗斯银行。
    • Zapsibkombank(Zapadno-Sibirskiy Kommercheskiy Bank):西西伯利亚商业银行(WSCB),位于俄罗斯。
    • FPB(Finprombank):同样位于俄罗斯。
    • MSP银行(МСПБанк):专注于为中小企业提供融资的俄罗斯联邦国家银行。
    • MT Bank(МТБанк):Meridian trade Bank,也是唯一一家位于白俄罗斯的实体银行。
      吐槽:有受害主体的APT(虽然是猜测)则显得有料一些。
  • 本文介绍了macOS上利用Chrome扩展实现的一种载荷投递机制,介绍了自动更新功能在攻击过程中的应用,也介绍了使用Apfell的一个实际攻击样例,最后提出了一些基本但实际可操作的检测指南。
    吐槽:所以,扩展程序就应该只拥有chrome的访问权限啊。
  • Mojave仅为少数应用程序(如Finder)提供对此文件夹的特殊访问权限。但是,安全人员发现了一种在Mojave中绕过这些保护的方法,允许应用程序在~/Library/Safari没有获得系统或用户的任何许可的情况下查看内部,并且不会弹出权限对话框。通过这种方式,恶意软件应用程序可以通过检查他们的网络浏览历史秘密地侵犯用户的隐私。
    吐槽:细节未暴露,还在苹果处理中。
  • 论坛、外卖等容易暴露自身信息,特别是单身租房的妹子尤其需要注意。
    依然是可以当故事看的文章。
    吐槽:当然,变态也没那么多就是了。
  • 通过溯源分析,金山毒霸发现本次“暗流Ⅱ”家族通过多玩公司旗下的“游戏盒子”客户端升级渠道进行传播感染,其启动宿主进程的数字签名为“广州玩盒科技有限公司”。“游戏盒子”作为该公司旗下知名的游戏辅助软件,包含“英雄联盟盒子”、“DNF盒子”、“坦克世界盒子”等多款辅助客户端,从监控数据看无一幸免,所有产品升级渠道均被植入“暗流Ⅱ”木马家族。除升级渠道和数字签名等强关联证据外,暂时未发现“暗流Ⅱ”木马家族与“多玩游戏”存在直接操纵和利益关联的线索,本次病毒传播事件究竟是厂商内部操作还是外部黑产攻击尚无法给出定论,因此我们将本次安全事件暂定性为“疑似软件供应链攻击”。
    吐槽:从黑产对抗经验来看,极有可能是内部的锅。
  • 目录结构:
    • 第一章,总体介绍了为什么智能设备的安全需要引起我们的注意并投入精力去研究,以及以智能设备系统架构为导向的研究方法。
    • 第二章,主要介绍硬件安全分析,包括 PCB 安全隐患和加固建议、侧信道攻击和中间人攻击的基本原理及加固方案。
    • 第三章,固件安全部分,提供固件获取的几种思路及相应加固办法,固件解包工具介绍演示。
    • 第四章,从分析环境、模拟运行、设备调试三方面介绍智能设备的调试技术。
    • 第五章,关注通讯协议,包括载波分析、两种无线协议 ZigBee 和蓝牙的测试方法。
    • 第六章,移动终端 APP 安全分析,分别介绍在 Android 和 IOS 平台上的分析技术。
    • 第七章,本章节通过命令注入、未授权访问、XSS 的案例提供一些智能设备中 WEB 安全测试的思路。
    • 第八章,包括口令破解的方法,二进制漏洞静态分析、模糊测试的简单介绍。
    • 第九章,介绍业务逻辑中可能出现的两种漏洞。
      吐槽:作为学习文档是可以下载一看的。
  • Check Point的安全研究员发现了一种能针对Linux和Mac设备的新后门木马“SpeakUp”,该恶意软件存储了大量之前的攻击案例,能够优先识别安全漏洞并有效地躲避杀毒软件的查杀。SpeakUp以其命令和控制(C&C)域名SpeakUpOmaha[dot]com命名,后者因后端运行C&C代码而受到攻击。SpeakUp还有一个内置的Python脚本,该脚本可以让恶意软件在本地网络上传播。Python脚本会使用预先定义的登录凭据列表自动扫描本地网络以定位打开的端口并识别最近区域的系统漏洞。
    吐槽:python天下第一。
​

2019年1月15日星期二


​

2019年1月8日星期二


  • google play ‘惊现’伪装为正常应用的间谍软件。
    吐槽:正如业内大佬所说,当前Android生态已无恶意代码技术可言。
  • 本文从商业银行数据保护困境入手,阐述了商业银行数据保护的建设思路和步骤——商业银行数据保护是一个系统工程,需要多方面的协调与配合,既涉及到组织架构的调整,也有技术手段的增加,管理策略补充,更需要长期的进行人员教育与培训。
    吐槽:甲方安全建设更注重体系;乙方安全则主打某一点
  • FortiAppMonitor是Fortinet开发和发布的一款免费软件,旨在监控macOS上程序的行为:
    1. 使用命令行参数和进程退出监视进程执行;
    2. 监视所有常见的文件系统事件,包括文件打开,读取,写入,删除和重命名操作;
    3. 监视IPv4和IPv6协议的网络活动,包括UDP,TCP,DNS查询和响应以及ICMP;
    4. 监视.dylib加载事件;
    5. 监控KEXT装载和卸载事件。
      下载地址:FortiAppMonitor_v1.0.0
      吐槽:监控但无法阻断?感觉还是得虚拟机?
  • 年报性质的报告,从IoT的发展现状、IoT攻击的常见设备、IoT攻击的主要地区和IoT恶意软件的传播方式等方面进行介绍,可以看看了解一下数据情况。
    吐槽:软广~ 听风威胁感知平台,做全球蜜罐部署,有钱真好~~
  • 针对服务器的勒索病毒攻击依然是当下勒索病毒的一个主要方向,企业需要加强自身的信息安全管理能力——尤其是弱口令、漏洞、文件共享和远程桌面的管理,以应对勒索病毒的威胁,在此我们给各位管理员一些建议:
    • 多台机器,不要使用相同的账号和口令
    • 登录口令要有足够的长度和复杂性,并定期更换登录口令
    • 重要资料的共享文件夹应设置访问权限控制,并进行定期备份
    • 定期检测系统和软件中的安全漏洞,及时打上补丁。
    • 定期到服务器检查是否存在异常。查看范围包括:
      • 是否有新增账户
      • Guest是否被启用
      • windows系统日志是否存在异常
      • 杀毒软件是否存在异常拦截情况
      吐槽:勒索病毒很高效的关键在于:破坏的是关键生产环境,相对于生产环境被破坏带来的损失,勒索钱财仅仅九牛一毛。以此反思,安全业务评估标准应该以此为参考,防护效果与生产环境挂钩才好。
  • 探测了一下AMSI(AV软件)的规则,然后开脑洞寻求绕过规则的方法。
    吐槽:分分钟又被杀软给搞死。
  • 本文是基于CVE-2016-1758、CVE-2016-1828来讨论一下macOS下的内核提权技术。
    吐槽:大佬大佬,16年的洞都可以用起来。
  • 从2018年11月中旬开始,NRSMiner挖矿恶意软件的最新版本正在亚洲积极传播,它利用EternalBlue漏洞在本地网络中进行传播。
    文章分析了最新版的更新点和应对方案。
    吐槽:有利益就有投入,更新换代还是很厉害的。
  • 文章有点高屋建瓴的味道,可以看看,引发一下自己的思考。
    纵观十多年,信息安全从默默无闻上升到国家战略,这是整个信息化技术的普及和推动社会进步的必然选择,面对我们所生存的社会越来越多的依赖信息技术,越需要信息安全保护和更多的人参与和贡献。安全防护的工作也要紧跟时代,与时俱进,才能主动适应信息安全防御新常态下的新要求。
    吐槽:从个人到国家,安全均十分重要,而安全的缺失所带来的危害则完全不同。
​

2018年11月6日星期二

  • 医疗行业对电子病历和联网医疗设备的依赖越来越深,未来几年医疗行业数据泄露问题可能变得更加严重。
    • 数据泄露
    • 勒索软件
    • 社会工程
    • DDoS
    • 内部人威胁
      吐槽:很好奇有没有一种通用的解决方案,可以保证传统产业在接入互联网时做到基础安全?
  • 2017年9月以来利用Zombieboy发起的多轮攻击来源为同一团伙,该团伙通过不断更新C2地址作为NSA攻击后Payload下发地址,同时使用注册的二级C2域名进行自建矿池挖矿门罗币,同时在中招机器植入RAT木马,搜集用户敏感信息上传至木马服务器,基于以上特点腾讯御见威胁情报中心将该团伙命名为ZombieboyMiner挖矿团伙。
    吐槽:对于黑产团伙的溯源和画像越来越成为安全必须了。
    吐槽2:安全届,给病毒等取名字越来越厉害了。
    • 通过CREATEREMOTETHREAD和LOADLIBRARY进行经典DLL注入
    • PORTABLE EXECUTABLE注入(PE注入)
    • PROCESS HOLLOWING技术(又名 PROCESS REPLACEMENT AND RUNPE)
    • 线程执行劫持技术(或者说SUSPEND, INJECT, AND RESUME (SIR))
    • 通过SETWINDOWSHOOKEX进行HOOK注入
    • 通过修改注册表实现注入和持久性
    • APC注入和ATOMBOMBING
    • 通过SETWINDOWLONG进行附加窗口内存注入(EWMI)
    • SHIMS注入
    • IAT HOOKING和INLINE HOOKING (或者叫应用层ROOTKITS)
      吐槽:技术总结贴
  • 由于邮件信头的发信人地址可以任意伪造,诈骗者通过将发信人邮箱伪造成受害者的收信邮箱,让受害者收到一封“来自自己的邮件”,以此让受害者相信自己的邮箱“已经被控制”;之后,诈骗者则进一步欺骗受害者,称其设备也被安装了木马,且一直处于监控中,恐吓受害者向指定比特币钱包汇入指定金额消灾。
    吐槽:所以说黑产同学们的脑洞极其清奇
  • Fallout Exploit Kit向其受害者传播Kraken勒索软件。
    吐槽:黑产开始联合起来了。
  • 用户在自己云主机通过 phpStudy 一键部署 PHP 环境,默认情况下包含 phpinfo 及 phpMyAdmin 并且任何人都可以访问,同时安装的 MySQL 默认口令为弱口令,于是黑客通过 phpMyAdmin 使用弱口令登录 MySQL,接着利用 MySQL 的一些手段获取到系统权限。入侵并添加“vusr_dx$”隐藏帐号。
    吐槽:一键入侵~
  • 通过siri在锁屏时拨打电话,开启facetime,选择添加联系人,即可绕过密码验证,获取联系人列表。
    吐槽:很好奇这是怎么fazzing出来的。
  • serviceFu能够帮助你远程扫描出整个目标域中域服务凭证的明文文本信息。使用具有局限性:在有系统管理员权限,但无明文密码时才有用。
    吐槽:freebuf上靠翻译过活的人挺牛的啊。
  • Seesaw基于Netlink Socket的进程监控,主动检测进程打开FD,发现并处理反弹Shell行为.
    吐槽:探索的过程值得学习。
  • BLE存在三个漏洞:
    • 窃听
    • MITM攻击
    • 拒绝服务攻击
      Bleah即可完成针对BLE的攻击。
      吐槽:才发现又是译文,实际BLE攻击可参考之前的几篇文章,更易懂,更上手。
  • 偏向认为是一篇软文,之所以审计、修复时难以发现,是因为存储路径上做了一些手脚。
    吐槽:所以我也想问,有两个..不是异常?
  • 360Netlab在2018年9月注意到一个新的僵尸网络BCMUPnP_Hunter,主要是考虑基其感染目标特征。该僵尸网络有以下几个特点:
    • 感染量特别巨大,每个波次中活跃的扫描IP均在10万左右;
    • 感染目标单一,主要是以BroadCom UPnP为基础的路由器设备;
    • 样本捕获难度大,在高交互蜜罐中需模拟多处设备环境后才能成功捕获;
    • 自建代理网络(tcp-proxy),该代理网络由攻击者自行实现,可以利用 bot端 为跳板,代理访问互联网;
    • 该代理网络目前主要访问Outlook,Hotmail,Yahoo! Mail 等知名邮件服务器,我们高度怀疑攻击者的意图主要是和发送垃圾邮件有关。
      吐槽:黑客对于0day漏洞、1day漏洞的热情比安全人员高多了。
  • 十大基础安全项目:
    • 已经有了较为先进的EPP(端点保护平台),具备诸如无文件恶意代码检测、内存注入保护和机器学习的功能;
    • 已经做好了基本的Windows账户管理工作;
    • 已经有了IAM;
    • 有了常规化的补丁管理;
    • 已经有了标准化的服务器/云工作负载保护平台代理;
    • 具备较为强健的反垃圾邮件能力;
    • 部署了某种形式的SIEM或者日志管理解决方案,具有基本的检测/响应能力;
    • 建立了备份/恢复机制;
    • 有基本的安全意识培训;
    • 具备基本的互联网出口边界安全防护能力,包括URL过滤能力;
      Gartner十大安全项目:
    • Privileged Account Management Project:特权账户管理项目
    • CARTA-Inspired Vulnerability Management Project:符合CARTA方法论的弱点管理项目
    • Active Anti-Phishing Project:积极的反钓鱼项目
    • Application Control on Server Workloads Project:服务器工作负载的应用控制项目
    • Microsegmentation and Flow Visibility Project:微隔离和流可见性项目
    • Detection and Response Project:检测和响应项目,包括EPP+EDR、UEBA、欺骗三种技术方向和MDR服务
    • Cloud Security Posture Management (CSPM) Project:云安全配置管理项目
    • Automated Security Scanning Project:自动化安全扫描项目,尤其是开源软件成份分析
    • CASB Project:CASB项目,包括云应用发现、自适应访问、敏感数据发现与保护三个子方向
    • Software-Defined Perimeter Project:软件定义边界项目
      吐槽:Gartner作为风向标是真的值得看看学习。
  • 如题
    吐槽:这个没啥好说的,真正黑客该有的基础,可以收藏。亦可适用于不想在网络上暴露自身的人。
  • 市商策略为了产生连续的K线,在盘口附近自买自卖挂单,却隐藏了一个漏洞。虽然策略的买单卖单是同时发出的,但是由于网络问题和撮合速度并不是理想状态,也不可能是理想状态,这就造成市商策略的订单,有一定几率被其他人成交。
    设想一下,假如市场上存在另一个高频刷单策略,它总是以更低的价格成交市商策略的卖单,又以更高的价格成交市商策略的买单,只要这个高频刷单策略获得的差价,能覆盖手续费就会产生盈利。这就造成市商策略低卖高买,细思极恐!
    吐槽:这属于业务逻辑漏洞了。币圈不适合没钱人。
  • 腾讯安全云鼎实验室致力于云上攻击的实时捕获和防御,基于部署于全网的威胁感知系统,揭开游戏行业的真实攻击状况。
    吐槽:游戏作为摇钱树,伴生的毒藤也算最多的了。
  • Blackout勒索病毒家族是一款使用.NET语言编写的勒索病毒,它会将原文件名加密为BASE64格式的加密后的文件名,首次发现是在2017年7月份左右,样本使用了代码混淆的方式防止安全分析人员对样本进行静态分析,此次发现的Blackout勒索病毒样本经过分析确认是V3.0版本的Blackout家族最新变种样本,采用RSA+AES加密算法对文件进行加密,加密后的文件无法解密还原。
    吐槽:现在勒索软件都这么不诚实了么?
  • 攻击者可以通过这些漏洞远程入侵Mac,也可以在通过物理的方式访问计算机时,仅需要以访客身份登录(无需密码),就可以通过这些漏洞从而获取权限并控制计算机。
    这些漏洞基本都存在于NFS协议中,就是用来将网络驱动安装至Mac的文件系统时使用的,类似于NAS。
    吐槽:苹果系 系统的漏洞随着参与者越来越多,也暴露的越来越多,无法想象此前都是什么样的黑暗状态。
  • Byob是一个开源的僵尸网络框架,byob框架采用了远程加载模块的方式解决了python依赖库、版本兼容、隐蔽性差的问题。
    
      byob/
    
      ├── byob
    
      │ ├── byob_bmb.py 使用client.py生成的在被控节点运行的脚本
    
      │ ├── client.py
    
      │ ├── core 核心框架代码目录
    
      │ │ ├── database.py 数据库操作相关
    
      │ │ ├── generators.py
    
      │ │ ├── handler.py http协议处理
    
      │ │ ├── __init__.py
    
      │ │ ├── loader.py 远程加载器
    
      │ │ ├── payloads.py 接受控制模块
    
      │ │ ├── security.py 加解密处理
    
      │ │ ├── stagers.py
    
      │ │ ├── util.py 通用函数
    
      │ ├── data
    
      │ ├── database.db
    
      │ ├── __init__.py
    
      │ ├── modules 利用模块目录
    
      │ │ ├── escalate.py 权限提升,其实是runas
    
      │ │ ├── icloud.py 用于MAC OS检测登录icloud账号
    
      │ │ ├── __init__.py
    
      │ │ ├── keylogger.py 键盘记录
    
      │ │ ├── outlook.py 收集outlook客户端数据
    
      │ │ ├── packetsniffer.py 嗅探
    
      │ │ ├── payloads
    
      │ │ │ └── bmb.py
    
      │ │ ├── persistence.py 隐藏后门的一些东西,有定时任务、WMi等一些操作
    
      │ │ ├── phone.py 发送短信
    
      │ │ ├── portscanner.py 端口扫描,TCP+ping
    
      │ │ ├── process.py 获取系统上的进程
    
      │ │ ├── ransom.py 加密文件,RSA对称加密,丝毫不慌
    
      │ │ ├── screenshot.py 截屏
    
      │ │ ├── stagers
    
      │ │ │ └── bmb.py
    
      │ │ ├── util.py
    
      │ │ └── webcam.py 目标网络摄像头控制权
    
      │ ├── requirements.txt
    
      │ ├── server.py Server端
    
      │ └── setup.py
    
      ├── LICENSE
    
      └── README.md
    
    吐槽:读读开源代码,有益身心健康。
​