前两天xshell后门的事件闹得沸沸扬扬,各家的安全情报此起彼伏,但并没有一个定论,大都猜测是黑客针对NetSarang的一次apt攻击,在NetSarang的xshell等产品中植入了恶意代码,恶意代码的具体作用是什么,并没有太详细的分析,目前卡巴出了一个详细的分析,这个恶意代码是一个精密的模块化网络攻击平台,卡巴称之为ShadowPad:
该平台的设计分为两个阶段。
第一阶段是嵌入在nssock2.dll中的shellcode, 这个阶段是负责用于连接到命令和控制(C&C)服务器并获得配置。
第二阶段是负责C&C的五个主要功能模块的协作,通信使用DNS协议,用于动态加载和注入额外的插件。
因此所有真正的有效载荷都是作为插件从C&C动态接收的,用于执行不同的操作。也就是黑客做了什么你也不知道,用完就走了 = =!!
参考:
https://securelist.com/shadowpad-in-corporate-networks/81432/
https://cdn.securelist.com/files/2017/08/ShadowPad_technical_description_PDF.pdf
文章转载自qz安全情报分析,如果涉嫌侵权,请发送邮件至:contact@modb.pro进行举报,并提供相关证据,一经查实,墨天轮将立刻删除相关内容。
评论
相关阅读
2025年4月中国数据库流行度排行榜:OB高分复登顶,崖山稳驭撼十强
墨天轮编辑部
1994次阅读
2025-04-09 15:33:27
2025年3月国产数据库大事记
墨天轮编辑部
899次阅读
2025-04-03 15:21:16
数据库国产化替代深化:DBA的机遇与挑战
代晓磊
641次阅读
2025-04-27 16:53:22
2025年3月国产数据库中标情况一览:TDSQL大单622万、GaussDB大单581万……
通讯员
617次阅读
2025-04-10 15:35:48
征文大赛 |「码」上数据库—— KWDB 2025 创作者计划启动
KaiwuDB
512次阅读
2025-04-01 20:42:12
数据库,没有关税却有壁垒
多明戈教你玩狼人杀
498次阅读
2025-04-11 09:38:42
国产数据库需要扩大场景覆盖面才能在竞争中更有优势
白鳝的洞穴
480次阅读
2025-04-14 09:40:20
最近我为什么不写评论国产数据库的文章了
白鳝的洞穴
427次阅读
2025-04-07 09:44:54
【活动】分享你的压箱底干货文档,三篇解锁进阶奖励!
墨天轮编辑部
385次阅读
2025-04-17 17:02:24
天津市政府数据库框采结果公布,7家数据库产品入选!
通讯员
369次阅读
2025-04-10 12:32:35