快递员也会黑了你的公司?DarkVishnya银行攻击事件浅谈_银行

访客4年前黑客资讯416

一、前言2017至2018年,卡巴斯基实验室的专家被邀请研究一系列 *** 窃取相关事件,通过研究,我们发现这些事件都有一个共同的特征:即都包含一个连接到公司本地 *** 的未知直连设备。该设备可能被存放在任何位置,包括:办公室,区域办事处等。经过跟踪研究,我们发现此次攻击事件的主要目标是东欧银行,截至目前已经有至少8家银行受到攻击,造成的直接损失多大千万美米。我们把此次事件统一命名为”DarkVishnya”。 二、事件分析经过分析,我们发现整个攻击大概分为三个阶段。在之一阶段, *** 攻击者会伪装身份,冒充快递员,求职人员进入想要攻击的目标场所。并将准备好的设备连接到本地 *** ,该设备可能被隐藏在会议室等不容易被发现的地方。在DarkVishnya事件攻击中,攻击者会根据自身能力和喜好的不同而使用不同的攻击设备,这些设备包括以下列表:1.低成本的笔记本电脑2.Raspberry Pi 电脑(一种基于Linux的单片机电脑)3.Bash Bunny(一个USB攻击工具)该设备在本地 *** 中很难被发现,因为该攻击设备常常会被识别为未知的计算机,或是被识别为外部闪存驱动器乃至键盘等。另外,由于Bash Bunny(一个USB攻击工具)和USB闪存驱动器大小相似,使该设备隐藏性进一步增加。攻击者攻击手段通常有以下几种:1.通过内置的恶意程序进行远程访问控制设备。2.通过USB连接GPRS/3G/LTE调制解调器进行远程访问控制设备。第二阶段,当攻击者建立远程连接后,首先扫描本地 *** ,查找可被访问的共享文件夹,Web服务器等对外开放资源。其目的是获取 *** 相关信息,比如付款的相关服务器信息。与此同时,攻击者会通过暴力破解或嗅探的技术手段尝试登陆这些机器。攻击者采取本地释放shellcode的 *** 来对抗防火墙拦截。当防火墙阻止一个网段访问另一个网段,但允许反向连接时,攻击者会使用一个不同的载荷进行通信。第三阶段,当攻击者成功登陆目标机器后,首先通过远程控制类软件留下可供访问的后门,然后使用msfvenom(一个产生自定义的payload的程序)创建一些恶意服务,为了逃避白名单等检测机制,在整个攻击过程中,攻击者不会释放落地文件并且使用PowerShell。当遇到无法绕过的白名单或者PowerShell被阻止执行时,攻击者会使用远程工具运行想要执行的恶意文件。使用的远程工具包括:impacket,winexesvc.exe,psexec.exe。 三、事件总结企业安全防护中物理层面通常是容易被忽视的,不管是物理入侵或是物理破坏等。应及时注意 *** 的物理隔离、扫描以及数据恢复等。

标签: 好话题

相关文章

靠谱点的黑客到哪里找(有信誉的黑客联系方式)_靠谱点的黑客到哪里找(有信誉的黑客联系方式)

在哪里可以找到可靠的黑客(信誉良好的黑客联系信息)?分手后,一个非常重要的步骤是如何重新联系,如何聊天;有信誉的黑客联系方式1.在这篇文章中,华珍情感分享了挽救男友的方式:如果他想救男友,他该如何聊天...

我的微信被永久封号了怎么解封?用什么方法可以解封微信号_无锡市

一些微信用户被微信屏蔽,因为违反了微信所使用的规则。此时,这些用户开始担心收集和解封它们的方式。所以今天,小编回答大家回答微信永久印章不能密封,如果你想了解这方面的这方面,那就来看看吧! 在此之...

支付宝:双11期间余利宝、网商贷等功能入口暂时关闭_公网

11月10日消息 今天支付宝App发布公告,在双11活动期间,余利宝、网商货等功能入口将暂时关闭,但用户的资金安全不受影响,需在首页搜索相关功能进入使用。 支付宝:双11期间余利宝、网商贷等功能...

聪明人做生意,这样玩打折!让顾客觉得现在不买就是亏_分享实例

“你今天吃过了吗?”我们的饮食文化,如此而博大精深?我们的饮食文化,如此而“民以食为天”?饮食文化移风易俗,禁绝“大圆桌”,禁绝逗酒灌酒婚闹,改“合餐制”以“分餐制”!疫情之当下,如能乘机对“大圆桌”...

一个人变心会有哪些普遍行为呢 不被对方发现

男人和女人之间的爱往往是非常甜蜜和温暖的,但有些甜蜜和温暖往往只发生在刚刚开始,因为在未来,有各种各样的变量,男人和女人之间无一例外,对于爱的事情每个人都有一个独特的理解,无论他们是男孩还是女孩,都可...

升破500美元大关,特斯拉股价缘何持续大涨?

  周一开盘后,特斯拉股价继续保持猛烈进击趋势,并在开盘后快速冲破500美米大关。截至收盘,特斯拉股价大涨9.77%报524.86美米,创下历史新高。 行情来源:华盛证券 特斯拉近期股价大涨,...