【BlackHat 2024】SystemUI As EvilPiP: 针对现代移动设备的劫持攻击 技术报告BlackHat, EvilPiP 2024年4月25日2024年4月25日 2024年4月19日,奇安信天工实验室安全研究员程为民,出席国际顶级信息安全会议BlackHat ASIA 2024,发表《SystemUI As EvilPiP: The Hijacking Attacks on Modern Mobile Devices》议题演讲。议题披露了在SystemUI下隐藏了六年之久的新型攻击面,以及SystemServer中难以修复的设计缺陷。阅读更多
Palo Alto CVE-2024-3400漏洞分析 技术报告Palo Alto, 漏洞分析 2024年4月19日2024年4月19日 Palo Alto CVE-2024-3400,从简单的路径穿越到最终RCE,分析总结出golang程序中可能出现的一种新漏洞模式。阅读更多
MikroTik RouterOS CVE-2023-32154 认证前RCE漏洞分析 技术报告RouterOs, 漏洞模式 2024年4月18日2024年4月18日 RouterOs隐藏9年未被发现的认证前RCE,漏洞分析以及PoC!阅读更多
IoT设备常见Web Server漏洞挖掘思路分析 技术报告IoT, 漏洞模式 2024年4月3日2024年4月3日 本文针对IoT设备中常见的Web服务器GoAhead和mini_httpd,结合源码对框架自身、真实设备中的漏洞进行分析,提供了较为通用的漏洞挖掘思路。阅读更多
【天穹】DLL侧加载检测功能上线 技术报告CobaltStrike, DLL侧加载, DLL劫持 2024年4月3日2024年4月3日 DLL侧加载是一种利用Windows DLL加载机制,将恶意DLL伪装成合法DLL放置在DLL搜索路径上,由合法程序自动加载后实施恶意行为的攻击技术。这种攻击技术利用了防护软件对合法进程的信任,使得DLL的恶意行为不会触发告警,绕过了防护软件的检测。这种信任机制对降低误报起到重要作用。例如,输入法软件需要将自己的DLL注入到其他软件的内存中,防护软件显然不能将输入法标识为病毒,为了实现这一点,防护软件会检测输入法的签名信息,如果具备合法签名,则不予告警。黑客利用DLL侧加载机制,让受信任软件主动加载执行恶意代码,相比于主动注入,不需要调用VirtualAllocEx这类敏感API,被防护软件告警的几率也更低。阅读更多
【天问】xz/liblzma后门影响全网软件测绘分析 技术报告liblzma, 漏洞影响分析 2024年3月30日2024年3月30日 2024年3月29日,开发人员在SSH性能调查中发现xz组件中包含后门,影响了liblzma库,并且该后门事件已被分配编号CVE-2024-3094。奇安信技术研究院“天问”软件供应链安全监测平台利用积累的海量软件空间测绘数据,发现开源生态中的若干软件存在使用后门组件的情况,其他系统、软件和固件上暂未发现直接使用后门组件的情况。阅读更多
【天问】PyPI 大规模伪造包名攻击 技术报告Python, 恶意代码分析 2024年3月29日2024年3月30日 2024年3月26号,天问Python供应链威胁监测模块发现PyPI中短时间内出现了大量利用包名伪造的恶意包,这些恶意包采用和流行包(例如requests)极其相似的包名来诱导用户下载。这些恶意包会窃取用户隐私信息,并持久化驻留在受害主机中。此次事件中,攻击者所表现的自动化、专业化、组织化值得警惕。阅读更多
【天穹】DLL侧加载检测功能上线 技术报告CobaltStrike, DLL侧加载, DLL劫持 2024年3月28日2024年3月28日 DLL侧加载是一种利用Windows DLL加载机制,将恶意DLL伪装成合法DLL放置在DLL搜索路径上,由合法程序自动加载后实施恶意行为的攻击技术。这种攻击技术利用了防护软件对合法进程的信任,使得DLL的恶意行为不会触发告警,绕过了防护软件的检测。这种信任机制对降低误报起到重要作用。例如,输入法软件需要将自己的DLL注入到其他软件的内存中,防护软件显然不能将输入法标识为病毒,为了实现这一点,防护软件会检测输入法的签名信息,如果具备合法签名,则不予告警。黑客利用DLL侧加载机制,让受信任软件主动加载执行恶意代码,相比于主动注入,不需要调用VirtualAllocEx这类敏感API,被防护软件告警的几率也更低。阅读更多
探索 DBus 跨进程消息传递中的安全风险 技术报告D-Bus, 漏洞模式 2024年3月27日 文章介绍了D-Bus 通信机制并分析了相关的漏洞案列,漏洞的成因可能是开发者对认证和授权机制结果考虑不全面,导致可以通过利用这些特定条件绕过检查达到权限提升的目的。在分析 D-Bus 通信过程中,建议关注鉴权流程和特权操作相关功能,审计相关功能的代码逻辑。阅读更多