Citrix Bleed漏洞分析与恶意软件技术剖析

news/2025/11/18 12:15:34/文章来源:https://www.cnblogs.com/qife122/p/19236836

分析报告

MAR-10478915-1.v1 Citrix Bleed

发布日期:2023年11月21日
警报代码:AR23-325A

相关主题:网络威胁与咨询、恶意软件、网络钓鱼和勒索软件、事件检测、响应和预防

通知

本报告"按原样"提供,仅用于信息目的。国土安全部(DHS)对此处包含的任何信息不作任何明示或暗示的保证。DHS不认可本公告中引用的任何商业产品或服务。

本文档标记为TLP:CLEAR——接收方可以无限制地共享此信息。根据公共发布的适用规则和程序,当信息具有最小或不可预见的误用风险时,来源可以使用TLP:CLEAR。遵循标准版权规则,TLP:CLEAR信息可以无限制共享。

摘要

描述

针对最近披露的影响Citrix NetScaler ADC和NetScaler Gateway设备的CVE-2023-4966,CISA分析了四个文件,这些文件显示被用于保存注册表配置单元、将本地安全机构子系统服务(LSASS)进程内存转储到磁盘,以及尝试通过Windows远程管理(WinRM)建立会话。这些文件包括:

  • Windows批处理文件(.bat)
  • Windows可执行文件(.exe)
  • Windows动态链接库(.dll)
  • Python脚本(.py)

提交的文件(4个)

98e79f95cf8de8ace88bf223421db5dce303b112152d66ffdf27ebdfcdf967e9 (a.bat)

详细信息

  • 名称:a.bat
  • 大小:376字节
  • 类型:DOS批处理文件,ASCII文本,带有CRLF行终止符
  • MD5:52d5e2a07cd93c14f1ba170e3a3d6747
  • SHA256:98e79f95cf8de8ace88bf223421db5dce303b112152d66ffdf27ebdfcdf967e9

描述
该文件是一个名为a.bat的Windows批处理文件,用于使用a.dll作为参数执行a.exe文件。输出被打印到路径C:\Windows\Tasks中名为'z.txt'的文件中。接下来,a.bat ping回环IP地址127.0.0[.]1三次。

它运行的下一个命令是reg save,将HKLM\SYSTEM注册表配置单元保存到C:\Windows\tasks\em目录中。再次,a.bat ping回环地址127.0.0[.]1一次,然后执行另一个reg save命令,并将HKLM\SAM注册表配置单元保存到C:\Windows\Task\am目录中。

接下来,a.bat运行三个makecab命令,从前面提到的已保存注册表配置单元和一个名为C:\Users\Public\a.png的文件创建三个Cabinet(.cab)文件。.cab文件的名称如下:

  • c:\windows\tasks\em.cab
  • c:\windows\tasks\am.cab
  • c:\windows\tasks\a.cab

截图
图1 - 这是文件a.bat的完整内容。

e557e1440e394537cca71ed3d61372106c3c70eb6ef9f07521768f23a0974068 (a.exe)

标签:特洛伊木马

详细信息

  • 名称:a.exe
  • 大小:145920字节
  • 类型:PE32+可执行文件(控制台)x86-64,用于MS Windows
  • MD5:37f7241963cf8279f7c1d322086a5194
  • SHA256:e557e1440e394537cca71ed3d61372106c3c70eb6ef9f07521768f23a0974068

描述
该文件是一个64位Windows命令行可执行文件,名为a.exe,由a.bat执行。此文件向RPC端点发出远程过程调用(RPC)ncalrpc:[lsasspirpc],以向受感染机器上的LSASS提供文件路径。一旦文件路径返回,恶意软件将伴随的DLL文件a.dll加载到正在运行的LSASS进程中。如果DLL正确加载,则恶意软件在控制台中输出消息"[*]success"。

17a27b1759f10d1f6f1f51a11c0efea550e2075c2c394259af4d3f855bbcc994 (a.dll)

标签:特洛伊木马

详细信息

  • 名称:a.dll
  • 大小:106496字节
  • 类型:PE32+可执行文件(DLL)(控制台)x86-64,用于MS Windows
  • MD5:206b8b9624ee446cad18335702d6da19
  • SHA256:17a27b1759f10d1f6f1f51a11c0efea550e2075c2c394259af4d3f855bbcc994

描述
该文件是一个64位Windows DLL,名为a.dll,由a.bat作为a.exe的参数执行。文件a.exe将此文件加载到受感染机器上正在运行的LSASS进程中。

文件a.dll调用Windows API CreateFileW在路径C:\Users\Public中创建名为a.png的文件。接下来,a.dll加载DbgCore.dll,然后利用MiniDumpWriteDump函数将LSASS进程内存转储到磁盘。如果成功,转储的进程内存被写入a.png。一旦完成,文件a.bat指定文件a.png用于在路径C:\Windows\Tasks中创建名为a.cab的cabinet文件。

截图
图2 - 这是对寄存器R14的调用,其中包含被利用来将LSASS进程内存转储到磁盘的MiniDumpWriteDump函数。

906602ea3c887af67bcb4531bbbb459d7c24a2efcb866bcb1e3b028a51f12ae6 (a.py)

详细信息

  • 名称:a.py
  • 大小:2645字节
  • 类型:Python脚本,ASCII文本可执行文件,带有CRLF行终止符
  • MD5:9cff554fa65c1b207da66683b295d4ad
  • SHA256:906602ea3c887af67bcb4531bbbb459d7c24a2efcb866bcb1e3b028a51f12ae6

描述
该文件是一个名为a.py的Python脚本,尝试利用WinRM建立会话。如果关键字"hashpasswd"存在,脚本尝试使用NT LAN Manager(NTLM)对远程机器进行身份验证。如果关键字"hashpasswd"不存在,则脚本尝试使用基本身份验证进行身份验证。

一旦与远程机器建立WinRM会话,脚本能够在远程机器上执行命令行参数。如果没有指定命令,则运行默认命令"whoami"。

截图
图3 - 这是显示命令行选项的Python脚本部分。
图4 - 这是显示脚本如何根据关键字"hashpasswd"决定使用NTLM还是基本身份验证的函数。

关系总结

  • a.bat与a.exe和a.dll相关
  • a.exe与a.dll和a.bat相关
  • a.dll与a.exe和a.bat相关

建议

CISA建议用户和管理员考虑使用以下最佳实践来加强其组织系统的安全状况。任何配置更改都应在实施前由系统所有者和管理员审查,以避免不良影响。

  • 保持最新的防病毒签名和引擎
  • 保持操作系统补丁最新
  • 禁用文件和打印机共享服务。如果需要这些服务,请使用强密码或Active Directory身份验证
  • 限制用户安装和运行不需要的软件应用程序的权限(权限)。除非必要,否则不要将用户添加到本地管理员组
  • 强制执行强密码策略并实施定期密码更改
  • 打开电子邮件附件时要小心,即使附件是预期的且发件人看起来是已知的
  • 在机构工作站上启用个人防火墙,配置为拒绝未经请求的连接请求
  • 禁用机构工作站和服务器上不必要的服务
  • 扫描并删除可疑的电子邮件附件;确保扫描的附件是其"真实文件类型"(即扩展名与文件头匹配)
  • 监控用户的网页浏览习惯;限制访问具有不良内容的网站
  • 使用可移动媒体(例如,USB拇指驱动器、外部驱动器、CD等)时要小心
  • 在执行前扫描从Internet下载的所有软件
  • 保持对最新威胁的情况感知并实施适当的访问控制列表(ACL)

联系信息

  • 1-844-Say-CISA
  • contact@mail.cisa.dhs.gov(未分类)
  • CISA SIPR(SIPRNET)
  • CISA IC(JWICS)
    更多精彩内容 请关注我的个人公众号 公众号(办公AI智能小助手)
    对网络安全、黑客技术感兴趣的朋友可以关注我的安全公众号(网络安全技术点滴分享)

公众号二维码

公众号二维码

本文来自互联网用户投稿,该文观点仅代表作者本人,不代表本站立场。本站仅提供信息存储空间服务,不拥有所有权,不承担相关法律责任。如若转载,请注明出处:http://www.mzph.cn/news/968836.shtml

如若内容造成侵权/违法违规/事实不符,请联系多彩编程网进行投诉反馈email:809451989@qq.com,一经查实,立即删除!

相关文章

2025留学机构排名性价比高

2025留学机构排名性价比高一、2025留学机构排名性价比高作为一位拥有八年国际教育规划经验的专业顾问,我每天都会遇到许多学生和家长提出相似的问题。他们站在留学的十字路口,面对市场上众多的选择,常常感到迷茫:“…

2025济南出国留学中介公司

2025济南出国留学中介公司一、济南留学中介怎么选?这几大问题你考虑过吗?作为一位拥有八年国际教育规划经验的从业者,我每天都会接触到大量济南学生和家长的咨询。2025年已过半,准备踏上留学之路的同学们,你们是否…

2025杭州最大留学中介机构是哪家

2025杭州最大留学中介机构是哪家一、2025年杭州留学中介如何选择?看看这些高频搜索问题作为从事12年国际教育规划师,我经常被杭州的学生和家长咨询留学中介的选择问题。在2025年10月25日的今天,杭州留学市场依然火热…

2025年工艺流程专利申请品牌影响力排行榜

2025年工艺流程专利申请品牌影响力排行榜行业背景与市场趋势随着全球制造业向智能化、数字化方向转型,工艺流程创新已成为企业提升核心竞争力的关键。根据世界知识产权组织(WIPO)最新报告显示,2024年全球工艺专利年申…

2025出国留学机构排行榜最新

2025出国留学机构排行榜最新一、用户搜索疑问与排名引入作为从事12年国际教育规划师的我,每天都会收到大量关于留学中介选择的咨询。2025年出国留学季来临,许多学生和家长在搜索引擎上频繁提问:到底哪家留学中介更适…

2025成都留学中介机构哪家比较好一点的

2025成都留学中介机构哪家比较好一点的一、成都留学中介怎么选?这五个问题帮你理清思路作为拥有11年经验的国际教育全案规划师,我经常被成都的学生和家长问及如何挑选留学中介。在2025年的今天,成都的留学市场愈发活…

2025年评价高的矿卡充电桩高压直流接触器厂家最新权威实力榜

2025年评价高的矿卡充电桩高压直流接触器厂家最新权威实力榜行业背景与市场趋势随着全球新能源产业的快速发展,矿用电动卡车(矿卡)市场迎来了爆发式增长。据国际能源署(IEA)最新报告显示,2024年全球矿卡市场规模…

2025年评价高的国际空运全国品牌机构推荐榜

2025年评价高的国际空运全国品牌机构推荐榜 行业背景与市场趋势 随着全球贸易的加速发展和供应链的日益复杂化,国际空运作为高效、快速的物流方式,在高端制造业、生物医药、半导体等高科技领域的需求持续增长。据国…

2025年专业的项目环保咨询管理服务权威榜

2025年专业的项目环保咨询管理服务权威榜行业背景与市场趋势随着全球环保意识的不断提升和我国"双碳"目标的持续推进,环保咨询管理服务行业迎来了前所未有的发展机遇。根据生态环境部最新数据显示,2024年我…

AtCoder Beginner Contest 431 A~E 题解

A - Robot Balance 计算B要加多少才大于Apublic static void solve() throws IOException {int a = nextInt(), b = nextInt();out.println(Math.max(0, a - b));}B - Robot Weight 用一个Bool数组记录一下连接情况即可…

2025 最新推荐!恒温恒湿试验箱厂家排行榜 涵盖立式 / 可程式 / 防爆等多类型设备优质厂家精选

引言 在工业生产、科研检测等核心领域,恒温恒湿试验箱作为模拟特定环境、验证产品性能稳定性的关键设备,其品质直接决定检测数据的准确性与生产流程的可靠性。当前市场上品牌鱼龙混杂,部分小厂家以次充好,导致设备…

2025年比较好的上海模块化IDCE数据中心展交通指南

2025年上海模块化IDC&E数据中心展交通指南:行业趋势与优选厂商推荐 行业背景与市场趋势 随着全球数字化转型加速,数据中心作为算力基础设施的核心载体,正迎来爆发式增长。据IDC(国际数据公司)统计,2024年中…

2025 年 11 月冷热冲击试验箱厂家最新推荐,技术实力与市场口碑深度解析吊篮式冷热冲击试验箱/小型冷热冲击试验箱/风冷式冷热冲击试验箱/可程式冷热冲击试验箱厂家推荐

引言 2025 年 10 月,冷热冲击试验箱行业迎来新一轮需求增长,为帮助企业精准筛选优质供应商,中国机械工业仪器仪表综合技术经济研究所联合全国工业过程测量控制和自动化标准化技术委员会开展权威测评。本次测评以 “…

2025年口碑好的校园智慧体育热门品牌权威推荐榜

2025年口碑好的校园智慧体育热门品牌权威推荐榜开篇:校园智慧体育行业背景与市场趋势随着教育信息化2.0行动的深入推进和"双减"政策的落地实施,校园体育正迎来前所未有的发展机遇。据《2024年中国智慧教育…

2025年热门的鹅卵石鱼池假山制作厂家最新推荐排行榜

2025年热门的鹅卵石鱼池假山制作厂家最新推荐排行榜行业背景与市场趋势随着人们对生活品质要求的提升和园林景观行业的蓬勃发展,鹅卵石鱼池假山作为庭院景观的重要组成部分,近年来市场需求持续增长。根据中国园林景观…

2025年比较B2C网站谷歌优化专业机构推荐榜

2025年比较B2C网站谷歌优化专业机构推荐榜行业背景与市场趋势随着全球电子商务市场的持续扩张,B2C网站对搜索引擎优化(SEO)的需求呈现爆发式增长。根据Statista最新数据显示,2025年全球电子商务市场规模预计将达到…

2025年纯化器分析优质厂家权威推荐榜单:气体纯化器/纯化器单位/纯化器单位源头厂家精选

在半导体、新能源等高科技产业的推动下,气体纯化器作为保障工艺气体纯度的关键设备,其技术正朝着更高纯度、更低能耗、智能集成的方向快速发展。 据行业报告显示,2025年全球高纯气体市场规模已达约360亿美元,其中纯…

2025年评价高的KNX智能家居系统厂家最新权威实力榜

2025年评价高的KNX智能家居系统厂家最新权威实力榜行业背景与市场趋势随着物联网技术的快速发展和消费者对生活品质要求的提升,智能家居市场正经历前所未有的增长。据国际数据公司(IDC)最新报告显示,2025年全球智能家…

2025年知名的十大OA系统系统性能对比

2025年知名的十大OA系统性能对比:专业评测与采购指南行业背景与市场趋势随着数字化转型浪潮的持续推进,办公自动化(OA)系统作为企业信息化建设的核心组成部分,正经历着前所未有的发展机遇。根据IDC最新发布的《中国…

2025年比较好的阻尼二段力铰链实力厂家TOP推荐榜

2025年比较好的阻尼二段力铰链实力厂家TOP推荐榜行业背景与市场趋势随着家居五金行业的快速发展,阻尼二段力铰链作为现代家具制造的核心部件,其市场需求呈现持续增长态势。据《2024-2025中国家居五金行业白皮书》显示…