数据分析方法(图自:Arxiv.org)
研究人员使用如下三套方案,分析了 47300 多个 2017 至 2021 年间披露的漏洞利用存储库:
【资料图】
● IP 地址分析:将 PoC 发布者的 IP 地址与公共阻止列表、以及 VT 和 AbuseIPDB 进行比较。
● 二进制分析:对提供的可执行文件、及其哈希值执行 VirusTotal 检查。
● 十六进制和 Base64 分析:在执行二进制和 IP 检查之前,解码混淆文件。
各个阻止列表中匹配的 IP 地址数
结果发现,在提取的 150734 个唯一 IP 地址中,有 2864 个与已知的黑名单相匹配。
其中 1522 个被 VirusTotal 反病毒扫描中被标记为恶意,且有 1069 个被 AbuselPDB 数据库所收录。
年度恶意存储库数量
其次二进制分析检查了一组 6160 个可执行文件,并揭示了托管在 1398 个存储库中的总计 2164 个恶意样本。
在 47313 个被测试的存储库中,有 4893 个被标记为恶意 —— 其中大多数与 2020 年以来的漏洞有关,且报告中包含了一小组隐含恶意软件(虚假 PoC)的存储库。
另外研究人员向 BleepingComputer 分享了至少 60 个其它示例,这些恶意内容仍在存在、且正在被 GitHub 清除。
混淆脚本和去混淆 Houdini
通过仔细研究其中一些案例,研究人员发现了大量不同的恶意软件和有害脚本,比如远程访问木马和 Cobalt Strike 。
以 CVE-2019-0708(又称 BlueKeep)概念验证为例,它包含了一个从 Pastebin 获取 VBScript 的 base64 混淆 Python 脚本。
作为一款基于 JavaScript 的 Houdini RAT(远程访问木马),其能够通过 Windows 的命令提示符(CMD)执行远程命令。
虚假 PoC 渗透示例
另一虚假 PoC 案例,则涉及收集系统信息、IP 地址和用户代理的窃取器,之前有研究人员出于安全实验的目的而创建 —— 包括来自 Darktrace 的 El Yadmani Soufian 安全研究员。
他非常友好地向 BleepingComputer 披露了这份技术报告中未包含的如下示例 —— 比如 PowerShell 概念验证中的 base64 编码二进制文件(被 Virus Total 标记为恶意软件)。
虚假 PowerShell PoC
某个 Python PoC 中包含了单行代码,解码后会被 Virus Total 识别为恶意的 base64 有效负载。
某个伪造的 BlueKeep 漏洞利用,包含了一个被大多数反病毒引擎标记为恶意、并标识为 Cobalt Strike 的可执行文件。
假冒 PoC 的恶意单线有效载荷
此外还有隐藏在假冒 PoC 中的脚本,即使暂未包含非活动的恶意组件,但制作者可以随时为它赋予杀伤力。
综上所述,大家显然不该盲目信任未经验证来源的 GitHub 存储库,尤其是那些没有经过审核的内容。
通过假冒 PoC 传播的 Cobalt Strike
对于软件测试人员来说,其下载的任何漏洞利用概念验证项目,也都应该在执行前开展尽可能深入的检查。
若代码被混淆得很是模糊、且需要很长时间进行手动分析,请优先考虑将之放入被妥善隔离的虚拟机沙箱中进行处理。
无害但虚假的 PoC
最后,除了使用 VirusTotal 等开源情报工具对 PoC 二进制文件进行分析,也请注意检查网络中是否存在任何可以流量。
毕竟就算安全研究人员已经向 GitHub 上报目前已知的恶意存储库,官方仍需一段时间来验证审查并删除。
凡注有"环球传媒网"或电头为"环球传媒网"的稿件,均为环球传媒网独家版权所有,未经许可不得转载或镜像;授权转载必须注明来源为"环球传媒网",并保留"环球传媒网"的电头。
- 全球热点评!GitHub被曝托管了成千上万个包2022-10-24
- 全球通讯!科学家们创造一种新形式的人造血2022-10-24
- 天天关注:研究人员设计新蛋白质 显示出帮2022-10-24
- 世界传统医药日 亚欧医学创新中心揭牌启航2022-10-24
- win11没推送怎么办 满足win11要求但是没推2022-10-24
- windows11终端找不到文件 windows11终端找2022-10-24
- xgpu和xgp的区别是什么 xgpu和xgp有什么不一样2022-10-24
- win11的wifi功能突然消失 win11的wifi功能2022-10-24
- win10更新win11系统 win10更新win11系统保2022-10-24
- 心系鳏寡孤独唯愿深耕爱心 中瑞文化促进协2022-10-24
- 创业的人梦见去庙里烧香拜佛 女人梦见拜佛2022-10-24
- 梦见晚上睡觉鬼有人帮我 晚上睡觉做梦梦到2022-10-24
- 怀有身孕的人梦见鬼小孩 晚上做梦梦到鬼是2022-10-24
- 谈婚论嫁的人梦见好多鬼 睡觉梦到鬼是2022-10-24
- 创业的人梦见被鬼压床 晚上睡觉梦到鬼2022-10-24
- 谈婚论嫁的人梦见被鬼咬 梦到鬼压床是2022-10-24
- 谈婚论嫁的人梦见照相看到鬼 女人做梦梦到2022-10-24
- 孕妇梦见鬼纠缠 梦见鬼压床是什么意思2022-10-24
- 梦到被鬼怪追 梦见杀鬼什么意思2022-10-24
- 梦见自己死了灵魂说话 梦见自己死了变成鬼2022-10-24
- 20多岁了还要跟父母住吗 和父母住同一个2022-10-24
- 野外捡到一只小狐狸怎么办?野生狐狸为什么2022-10-24
- 马斯克现在有多少钱 世界首富马斯克有多少2022-10-24
- 12岁开锁子禁忌 送闺蜜平安锁的寓意 ?2022-10-24
- 胃结石可乐能融化吗 可乐治疗胃结石是真的2022-10-24
- 约翰逊是第几任英国首相?英国前首相卡梅伦2022-10-24
- 什么叫头部券商 创板退市整理期后多少日摘2022-10-24
- 广州疫情最新消息今天多少例了 成都疫2022-10-24
- 流媒体发展未来趋势 流媒体和自媒体区别是2022-10-24
- 宝宝开荤吃鸡头可以吗 1岁婴儿可以吃蛋2022-10-24
资讯
焦点
- Meta市值缩水至2017年水平 扎克伯格身价排名跌出全球前十
- “双11”成立自营物流公司 菜鸟回应:消息不实
- 瑞信(CS.US)CEO发表备忘录 试图让市场相信其财务稳定性
- 财务大臣重申捍卫日元立场 日本央行9月政策会议摘要提及政策转向
- 英国迎来黄金抢购潮 新政府“迷你预算”刮起恐慌风暴
- 高盛:美国家庭和外国投资者将分别净抛售1000亿美元股票
- 违约概率飙升至至少10年来最高水平 百年银行巨头瑞信被传“爆雷”!
- 美联储在加息速度问题上已现分歧 市场Q4能否扭转颓势?
- 进一步加码全球黄油市场 威士兰乳业收购新西兰乳企Canary Foods
- 国际能源署警告:欧洲在今年冬天将面临“史无前例”的天然气短缺风险