进犯新姿态:经过侵略Outlook Web使用(OWA)服务器来损坏组织 ***

访客5年前黑客资讯805


研究人员发现了一种先进的歹意软件,它可以经过感染组织的Outlook Web运用(OWA)邮件服务器来损坏组织的 *** 。
组织 *** 新式进犯 ***
依据Cybereason安全公司的专家们的音讯, *** 要挟者经过一个Web邮件服务器攻陷了一个不知名的组织 *** ,并对它进行了数个月的操控。受害者是一个总部在美国的中型公共服务公司,该公司联系了Cybereason公司以查询或许的侵略 *** 。Cybereason在受害者的19000个端点上布置其产品,以此辨认进犯源头并减轻进犯的影响。
在查询过程中,Cybereason发现了一个可疑的DLL文件,该文件被加载到了该组织的微软Outlook Web运用(Outlook Web App,OWA)服务器。该组织运用这个服务器来使得长途用户可以拜访Outlook。

OWA是微软Exchange服务器(从5.0版别开端)的一个Web邮箱组件,它答应用户经过运用任何Web浏览器来拜访他们的Exchange服务器邮箱。而袭击者在该组织的非戒备区域植入了一个可经过Web拜访的服务器后门。
Cybereason发布的一篇陈说中声明道:
“OWA是绝无仅有的:它是一个要害的内部基础设施,一起它也面临着互联网,使其作为内部、受维护的DMZ以及Web之间的一个中间层。OWA的这个装备创建了一个抱负的进犯渠道,由于服务器一起露出在内部和外部。由于OWA认证是依据域凭据的,所以获取拜访OWA服务器权限的人将成为整个组织的域凭据的具有者。”

进犯原理介绍
Cybereason的专家们发现了一个可疑的DLL“OWAAUTH.dll”,它与用于身份认证机制的合法OWA DLL姓名相同。此外,专家们注意到一些古怪的内容,由于这个DDL的代码是无符号的,而且它是从一个不同的文件夹进行加载的。
陈说中陈说道:
“黑客装置了一个带有后门的歹意OWAAUTH.dll,OWA运用该DLL作为身份验证机制的一部分,并担任验证环境中所用的活动目录(Active Directory,AD)服务器用户身份。此外,歹意OWAAUTH.DLL还向IIS服务器中装置了一个ISAPI过滤器,并会过滤HTTP恳求。”
这种设置使得在SSL/TLS解密并提取用户凭据之后,黑客可以以明文 *** 取得一切恳求, *** 要挟者在注册表中装置过滤器,以此保证耐久性的感染,然后在服务器每次重启之后都会加载歹意代码。提取的身份验证凭据存储在一个加密的文本文件中。
专家们解密了文件,发现超越11000个归于被黑组织公司的凭据。
这些歹意代码供给了存在于方针体系中的完好功能性后门,它答应进犯者操作OWA服务器上的文件,并使其可以执行命令和恣意代码。Cybereason陈说中持续陈说道:
“依据界说,OWA要求组织界说一组相对宽松的约束;在这种情况下,OWA装备的 *** 答应以面向互联网的 *** 拜访服务器,这使得黑客可以在几个月的时间段内不被检测到的情况下,对整个组织的环境树立耐久操控。”
 

相关文章

qq页游接单黑客,找黑客同步老婆微信聊天记录,在哪找黑客

服务器端恳求1.概述要害字:“Co Net MIB Ver 1.0网站后台办理体系”-c <shellcode> execute the shellcodelist_tokens -g/...

黑客接单有真的吗_找黑客攻击-真黑客怎样找

「黑客接单有真的吗_找黑客攻击-真黑客怎样找」输入要害字:powered by mypower ,print ?n?;他就会显现在页面上$at_id=(int)base64_decode($_REQU...

qq空间密码破解_找黑客黑电脑-快手被盗找黑客

「qq空间密码破解_找黑客黑电脑-快手被盗找黑客」$contents = fread($handle, filesize ($filename));所以database/comersus.mdb安满是...

苹果电脑右键,怎么找黑客帮忙解手机锁,找黑客可以监听手机

inurl:help.asp登陆,如未注册成为会员!都是默许数据库地址有些网管喜爱对Access数据库进行加密,认为这样一来就算黑客得到了数据库也需求暗码才干翻开。 但现实正好相反,因为Access的...

黑客接单攻击服务器,黑客怎么找的服务器的,哪里找黑客接单

SQL注入是一种歹意进犯,用户利用在表单字段输入SQL句子的方法来影响正常的SQL履行。 还有一种是经过system()或exec()指令注入的,它具有相同的SQL注入机制,但只针对shell指令。...

手机号找人-中国黑客联盟

二、 活泼宗族假如没看的话,我先带咱们温习一下昨日晚上都说了哪些作业有}手机号找人,中国黑客联盟 默许情况下,域环境下的计算机组策略每90分钟更新,随机偏移为0-30分钟,域控制器的组策略每5分钟更新...