《電子技術(shù)應(yīng)用》
您所在的位置:首頁 > 通信與網(wǎng)絡(luò) > 業(yè)界動態(tài) > 微軟MSHTML 0 day漏洞在野利用

微軟MSHTML 0 day漏洞在野利用

2021-09-20
來源:嘶吼專業(yè)版
關(guān)鍵詞: 微軟 0day漏洞

  微軟發(fā)現(xiàn)利用CVE-2021-40444漏洞的攻擊活動。

  MSHTML是Windows中用來渲染web頁面的軟件組件。雖然主要與IE相關(guān),但也用于其他版本,包括Skype、Outlook、Visual Studio等。研究人員在MSHTML中發(fā)現(xiàn)的0 day漏洞CVE編號為CVE-2021-40444,CVSS評分為8.8分。

  8月微軟研究人員發(fā)現(xiàn)了一小波使用偽造的office文件來利用該漏洞的攻擊活動,該攻擊活動是分發(fā)定制的Cobalt Strike Beacon加載器的攻擊活動的一部分。這些加載器會與一個基礎(chǔ)設(shè)施進行通信。

  漏洞利用機制

  8月份的攻擊活動貌似來源于保存在文件共享站點的偽裝成合同和法律協(xié)議的郵件。漏洞利用文件使用外部oleObject 關(guān)系將可利用的JS代碼嵌入到MIME HTML文件,這些遠(yuǎn)程內(nèi)容會引發(fā)包含DLL的CAB文件下載;解壓CAB文件;DLL內(nèi)的函數(shù)執(zhí)行。DLL會提取遠(yuǎn)程保存的shellcode(定制的Cobalt Strike Beacon加載器)并將shellcode加載到wabmig.exe中。

  圖 1. 原始漏洞利用向量

  內(nèi)容是從標(biāo)記為mark of the web的外部源下載的,表明該內(nèi)容是從可能不信任的源下載的。這會引發(fā)微軟office中的保護模式,要求用戶交互來禁用其中運行內(nèi)容。如果打開沒有mark of the web標(biāo)記的文檔,文件的payload會立刻無需用戶交互的執(zhí)行,這樣就可以濫用該漏洞。

  圖 2. 使用CVE-2021-40444漏洞的攻擊鏈

  利用 CVE-2021-40444漏洞的DEV-0413

  研究人員將與Cobalt Strike基礎(chǔ)設(shè)施相關(guān)的網(wǎng)絡(luò)犯罪組織命名為DEV-0365。DEV-0365 的基礎(chǔ)設(shè)施與之前的一些犯罪組織的基礎(chǔ)設(shè)施有一些相似支持,表明它可能是由不同的運營者來創(chuàng)建或管理的。但基礎(chǔ)設(shè)施隨后的攻擊活動表明與多個勒索軟件攻擊者相關(guān)。可能的解釋是DEV-0365可能是一種C2基礎(chǔ)設(shè)施即服務(wù)的一部分。

  此外,一些保存2021年8月的攻擊活動中使用的 oleObjects 的基礎(chǔ)設(shè)施也參與了傳播BazaLoader和Trickbot payload的攻擊活動,即DEV-0365與另一個黑客組織DEV-0193有一定的重疊和交叉。

  此外,研究人員在監(jiān)控 DEV-0413攻擊活動的過程中,微軟發(fā)現(xiàn)保存CVE-2021-40444內(nèi)容的DEV-0413基礎(chǔ)設(shè)施并沒有應(yīng)用基本的安全準(zhǔn)則。DEV-0413并沒有限制瀏覽器代理訪問服務(wù)器,因此可以列出web服務(wù)器的目錄。因此,攻擊者會暴露其漏洞利用給所有人。

  圖 3. 尋求應(yīng)用開發(fā)者的郵件

  在DEV-0413 8月份的活動中至少有一個被黑客成功入侵的組織之前也被類似的與DEV-0365基礎(chǔ)設(shè)施交互的惡意軟件入侵過。在9月1日的DEV-0413活動中,微軟識別了一個誘餌文件的變化,如下圖所示:

  圖 4. DEV-0413 使用的誘餌郵件

  漏洞利用自8月份開始的時間軸如下圖所示:

  圖 5. 漏洞利用時間




電子技術(shù)圖片.png

本站內(nèi)容除特別聲明的原創(chuàng)文章之外,轉(zhuǎn)載內(nèi)容只為傳遞更多信息,并不代表本網(wǎng)站贊同其觀點。轉(zhuǎn)載的所有的文章、圖片、音/視頻文件等資料的版權(quán)歸版權(quán)所有權(quán)人所有。本站采用的非本站原創(chuàng)文章及圖片等內(nèi)容無法一一聯(lián)系確認(rèn)版權(quán)者。如涉及作品內(nèi)容、版權(quán)和其它問題,請及時通過電子郵件或電話通知我們,以便迅速采取適當(dāng)措施,避免給雙方造成不必要的經(jīng)濟損失。聯(lián)系電話:010-82306118;郵箱:aet@chinaaet.com。
主站蜘蛛池模板: 最色网在线观看| 亚洲欧美另类自拍| 亚洲黄在线观看| 五月婷婷在线免费观看| 中文字幕欧美视频| 97人洗澡从澡人人爽人人模| 黄色大片视频网站| 男人和女人做爽爽视频| 樱桃视频影院在线播放 | 亚洲二区在线视频| 东北女人奶大毛多水多| 1000部国产成人免费视频| 老子影院午夜伦不卡手机 | 欧美人与物videos另类xxxxx| 无码视频一区二区三区| 在线国产你懂的| 国产亚洲自拍一区| 亚洲欧美日韩在线观看| 中文字幕精品视频| 2018天天干夜夜操| 精品无码三级在线观看视频| 欧美乱人伦人妻中文字幕| 小爱同学下载二三三乐园| 国产污视频在线观看| 农民工嫖妓50岁老熟女| 九九免费久久这里有精品23| hdmaturetube熟女xx视频韩国| 99在线观看国产| 艹逼视频免费看| 欧美人与zoxxxx另类| 好紧的小嫩木耳白浆| 国产大乳喷奶水在线看| 免费人成无码大片在线观看| 久久国产成人精品国产成人亚洲| 97精品国产91久久久久久久 | 国产丝袜无码一区二区三区视频| 国产一区二区在线观看app| 免费香蕉依人在线视频久| 久久国产一区二区三区| 2021麻豆剧果冻传媒入口永久 | 色综合久久91|