进犯新姿态:经过侵略Outlook Web使用(OWA)服务器来损坏组织 ***

访客6年前黑客资讯892


研究人员发现了一种先进的歹意软件,它可以经过感染组织的Outlook Web运用(OWA)邮件服务器来损坏组织的 *** 。
组织 *** 新式进犯 ***
依据Cybereason安全公司的专家们的音讯, *** 要挟者经过一个Web邮件服务器攻陷了一个不知名的组织 *** ,并对它进行了数个月的操控。受害者是一个总部在美国的中型公共服务公司,该公司联系了Cybereason公司以查询或许的侵略 *** 。Cybereason在受害者的19000个端点上布置其产品,以此辨认进犯源头并减轻进犯的影响。
在查询过程中,Cybereason发现了一个可疑的DLL文件,该文件被加载到了该组织的微软Outlook Web运用(Outlook Web App,OWA)服务器。该组织运用这个服务器来使得长途用户可以拜访Outlook。

OWA是微软Exchange服务器(从5.0版别开端)的一个Web邮箱组件,它答应用户经过运用任何Web浏览器来拜访他们的Exchange服务器邮箱。而袭击者在该组织的非戒备区域植入了一个可经过Web拜访的服务器后门。
Cybereason发布的一篇陈说中声明道:
“OWA是绝无仅有的:它是一个要害的内部基础设施,一起它也面临着互联网,使其作为内部、受维护的DMZ以及Web之间的一个中间层。OWA的这个装备创建了一个抱负的进犯渠道,由于服务器一起露出在内部和外部。由于OWA认证是依据域凭据的,所以获取拜访OWA服务器权限的人将成为整个组织的域凭据的具有者。”

进犯原理介绍
Cybereason的专家们发现了一个可疑的DLL“OWAAUTH.dll”,它与用于身份认证机制的合法OWA DLL姓名相同。此外,专家们注意到一些古怪的内容,由于这个DDL的代码是无符号的,而且它是从一个不同的文件夹进行加载的。
陈说中陈说道:
“黑客装置了一个带有后门的歹意OWAAUTH.dll,OWA运用该DLL作为身份验证机制的一部分,并担任验证环境中所用的活动目录(Active Directory,AD)服务器用户身份。此外,歹意OWAAUTH.DLL还向IIS服务器中装置了一个ISAPI过滤器,并会过滤HTTP恳求。”
这种设置使得在SSL/TLS解密并提取用户凭据之后,黑客可以以明文 *** 取得一切恳求, *** 要挟者在注册表中装置过滤器,以此保证耐久性的感染,然后在服务器每次重启之后都会加载歹意代码。提取的身份验证凭据存储在一个加密的文本文件中。
专家们解密了文件,发现超越11000个归于被黑组织公司的凭据。
这些歹意代码供给了存在于方针体系中的完好功能性后门,它答应进犯者操作OWA服务器上的文件,并使其可以执行命令和恣意代码。Cybereason陈说中持续陈说道:
“依据界说,OWA要求组织界说一组相对宽松的约束;在这种情况下,OWA装备的 *** 答应以面向互联网的 *** 拜访服务器,这使得黑客可以在几个月的时间段内不被检测到的情况下,对整个组织的环境树立耐久操控。”
 

相关文章

接单高手黑客_挂科找黑客改成绩没用

Rank 2018 Password(前25)以下是咱们的fuzzer protobuf标准的片段:但有时削减主线程的作业量是不行的,有时你需求对要运转的作业分化,逐一击破。 接单高手黑客,挂科找黑客...

拿站_找一本主角拍黑客帝国的小说-黑客接单平台

《CLR via C#, Second Edition (Pro Developer)》在一个东西处理HTTP 恳求和呼应时,它能够挑选调用其他恣意的Burp东西。 例如:关于某些人来说从他们的开发数...

破解rar解压密码,找黑客盗号需要多少钱,黑客师傅哪里找

在admin/plugin.php插件上传处存在上传缝隙,经过上传zip紧缩的文件,即可上传木马文件。 在plugin.php约79行处的上传点当action为upload_zip进行判别,先判别是否...

盗号方法,晚黑客怎么联系不上,猎场陈香为什么找黑客

追溯前史:2 中文命名与概述 // 本地敞开 1099 端口作为 RMI 服务,并以标识 "hello" 绑定办法目标B 侵略途径和歹意组件剖析3.Webshell后门检测./ccch_...

如果有人找黑客攻击我电脑,我该怎么办?电脑里的

8、2019年7月31日 #6 0x508cc3 in doFile afdko/c/tx/source/tx.c:429:17黑客接单平台参考漏洞分析如果有人找黑客攻击我电脑,我该怎么办?电脑里的,...

全网服务器数据备份解决方案

第1章 项目准备工作 1.1 根本备份要求   已知3台服务器主机名分别为:web01,backup,nfs01,主机信息如下表: 服务器阐明 外网IP 内网IP 主机名 Nginx web服务器 1...