Kaspersky·¢Ã÷UEFI¹Ì¼þrootkit CosmicStrand

Ðû²¼Ê±¼ä 2022-07-27
1¡¢Kaspersky·¢Ã÷UEFI¹Ì¼þrootkit CosmicStrand 

      

KasperskyÔÚ7ÔÂ25ÈÕÅû¶ÁËͳһ¿ÉÀ©Õ¹¹Ì¼þ½Ó¿Ú(UEFI)rootkit CosmicStrandµÄÊÖÒÕϸ½Ú¡£¡£ ¡£¡£¡£¡£¡£Ñо¿Ö°Ô±ÌåÏÖ£¬£¬£¬£¬£¬£¬¸ÃrootkitλÓÚ¼¼¼Î»ò»ªË¶Ö÷°åµÄ¹Ì¼þÓ³ÏñÖУ¬£¬£¬£¬£¬£¬ÕâÊÇ2013ÄêÖÁ2015ÄêÖ®¼äµÄ¾ÉÓ²¼þ£¬£¬£¬£¬£¬£¬ÏÖÔڴ󲿷ÖÒÑÍ£²ú¡£¡£ ¡£¡£¡£¡£¡£ÕâЩӳÏñ¶¼ÓëʹÓÃH81оƬ×éµÄÉè¼ÆÓйأ¬£¬£¬£¬£¬£¬ÕâÅú×¢ÆäÖпÉÄܱ£´æÒ»¸ö³£¼ûÎó²î£¬£¬£¬£¬£¬£¬¿É±»¹¥»÷ÕßÓÃÀ´½«rootkit×¢Èë¹Ì¼þµÄÓ³ÏñÖС£¡£ ¡£¡£¡£¡£¡£ÏÖÔÚ£¬£¬£¬£¬£¬£¬Ñ¬È¾µÄ³õʼ»á¼ûǰÑÔÈÔȻδ֪¡£¡£ ¡£¡£¡£¡£¡£


https://securelist.com/cosmicstrand-uefi-firmware-rootkit/106973/


2¡¢¹¥»÷ÕßʹÓÃPrestaShopƽ̨ÖÐÎó²îÈëÇÖÔÚÏßÊÐËÁ

      

¾Ý7ÔÂ25ÈÕ±¨µÀ£¬£¬£¬£¬£¬£¬¹¥»÷ÕßʹÓÿªÔ´µç×ÓÉÌÎñƽ̨PrestaShopÖеÄÎó²î£¨CVE-2022-36408£©¹¥»÷ÔÚÏßÊÐËÁ¡£¡£ ¡£¡£¡£¡£¡£PrestaShopÊÇÅ·ÖÞºÍÀ­¶¡ÃÀÖÞÁìÏȵĿªÔ´µç×ÓÉÌÎñ½â¾ö¼Æ»®£¬£¬£¬£¬£¬£¬±»È«Çò½ü300000¼ÒÔÚÏßÉ̼ÒʹÓᣡ£ ¡£¡£¡£¡£¡£¸ÃÎó²îÓ°ÏìÁËPrestaShop 1.6.0.10»ò¸ü¸ß°æ±¾£¬£¬£¬£¬£¬£¬ÒÔ¼°1.7.8.2»ò¸ü¸ß°æ±¾ÖÐÔËÐÐÁËÒ×±»SQL×¢Èë¹¥»÷µÄÄ£¿£¿£¿£¿£¿£¿£¿é£¨ÈçWishlist 2.0.0ÖÁ2.1.0Ä£¿£¿£¿£¿£¿£¿£¿é£©¡£¡£ ¡£¡£¡£¡£¡£Ê¹ÓøÃÎó²î£¬£¬£¬£¬£¬£¬¹¥»÷Õß¿ÉÒÔÖ´ÐÐí§Òâ´úÂë²¢ÇÔÈ¡¿Í»§µÄÖ§¸¶ÐÅÏ¢£¬£¬£¬£¬£¬£¬¸ÃÎó²îÒÑÔÚ1.7.8.7°æ±¾ÖÐÐÞ¸´¡£¡£ ¡£¡£¡£¡£¡£


https://thehackernews.com/2022/07/hackers-exploit-prestashop-zero-day-to.html


3¡¢Ñо¿Ö°Ô±Í¸Â¶QBotʹÓÃWindowsÅÌËãÆ÷ѬȾĿµÄ×°±¸

      

7ÔÂ24ÈÕ±¨µÀ£¬£¬£¬£¬£¬£¬ProxyLife·¢Ã÷ÖÁÉÙ´Ó7ÔÂ11ÈÕÆð£¬£¬£¬£¬£¬£¬Qbot¾ÍÒ»Ö±ÔÚÀÄÓÃWindows 7 CalculatorÓ¦ÓþÙÐÐDLL²à¼ÓÔØ¹¥»÷¡£¡£ ¡£¡£¡£¡£¡£» £»£»£» £»£»î¶¯Ê¹ÓõĶñÒâÓʼþÖÐÓÐÒ»¸öHTML¸½¼þ£¬£¬£¬£¬£¬£¬»áÏÂÔØ°üÀ¨ISOÎļþµÄZIP¡£¡£ ¡£¡£¡£¡£¡£ISOÖÐÓÐÒ»¸ö.LNK Îļþ¡¢¡°calc.exe¡±£¨WindowsÅÌËãÆ÷£©¸±±¾ºÍÁ½¸öDLLÎļþ£¬£¬£¬£¬£¬£¬¼´WindowsCodecs.dllºÍÃûΪ7533.dllµÄpayload¡£¡£ ¡£¡£¡£¡£¡£.LNK¿ì½Ý·½·¨Ö¸ÏòWindowsÖеÄÅÌËãÆ÷Ó¦Ó㬣¬£¬£¬£¬£¬¼ÓÔØºóWindows 7ÅÌËãÆ÷»á×Ô¶¯ËÑË÷²¢¼ÓÔØÕýµ±WindowsCodecs DLLÎļþ¡£¡£ ¡£¡£¡£¡£¡£µ«Ëü²»»á¼ì²éijЩӲ±àÂë·¾¶ÖеÄDLL£¬£¬£¬£¬£¬£¬ÈôÊǽ«ÆäÓëCalc.exe·ÅÔÚͳһÎļþ¼ÐÖУ¬£¬£¬£¬£¬£¬Ëü½«¼ÓÔØ¾ßÓÐÏàͬÃû³ÆµÄËùÓÐDLL¡£¡£ ¡£¡£¡£¡£¡£


https://www.bleepingcomputer.com/news/security/qbot-phishing-uses-windows-calculator-sideloading-to-infect-devices/


4¡¢Ó¡¶È°ü¹Ü¹«Ë¾Policybazaar³ÆÆäϵͳ±»Î´ÊÚȨ»á¼û

      

ýÌå7ÔÂ19Èճƣ¬£¬£¬£¬£¬£¬Ó¡¶È°ü¹Ü¹«Ë¾PolicybazaarÔâµ½ÁËδ¾­ÊÚȨµÄ»á¼û¡£¡£ ¡£¡£¡£¡£¡£¸Ã¹«Ë¾µÄĸ¹«Ë¾PB FintechÔÚÉÏÖÜÈÕÐû²¼Í¨¸æ£¬£¬£¬£¬£¬£¬³ÆËüÔÚ7ÔÂ19ÈÕ·¢Ã÷ÁËʹÓÃÆäϵͳÖÐÎó²îµÄ²»·¨µÄδ¾­ÊÚȨµÄ»á¼û¡£¡£ ¡£¡£¡£¡£¡£¸Ã¹«Ë¾ÌåÏÖ£¬£¬£¬£¬£¬£¬ÏÖÔÚÒÑÐÞ¸´Îó²î£¬£¬£¬£¬£¬£¬²¢ÒÑÆô¶¯¶ÔϵͳµÄÉ󼯣¬£¬£¬£¬£¬£¬Éó²é·¢Ã÷ûÓÐÈκÎÖ÷ÒªµÄ¿Í»§Êý¾Ýй¶¡£¡£ ¡£¡£¡£¡£¡£Ð¹Â¶Í¨ÖªÉÐδÌá¼°ÄÄЩÊý¾ÝÒѱ»Ð¹Â¶»òÓм¸¶à¿Í»§Êܵ½Ó°Ïì¡£¡£ ¡£¡£¡£¡£¡£±ðµÄ£¬£¬£¬£¬£¬£¬PB FintechµÄ¹É¼Û´ÓÉÏÖÜÎåµÄ522¬±ÈϵøÖÁÖÜÒ»µÄ499.70¬±È¡£¡£ ¡£¡£¡£¡£¡£


https://www.infosecurity-magazine.com/news/indian-insurance-policybazaar/


5¡¢ºÚ¿ÍÔÚ°µÍø¹ûÕæRust¿ª·¢µÄµÄijÇÔÈ¡³ÌÐòµÄÔ´´úÂë

      

ýÌå7ÔÂ25Èճƣ¬£¬£¬£¬£¬£¬ºÚ¿ÍÔÚ°µÍø¹ûÕæÁËÓÃRust¿ª·¢µÄµÄijÐÅÏ¢ÇÔÈ¡¶ñÒâÈí¼þµÄÔ´´úÂë¡£¡£ ¡£¡£¡£¡£¡£¸Ã¶ñÒâÈí¼þ¿ª·¢ÕßÉù³ÆÖ»ÓÃÁËÁù¸öСʱ¾Í¿ª·¢³öÀ´ÁË£¬£¬£¬£¬£¬£¬ËüºÜÊÇÒþ²Ø£¬£¬£¬£¬£¬£¬VirusTotal·µ»ØµÄ¼ì²âÂÊԼΪ22%¡£¡£ ¡£¡£¡£¡£¡£Cyble½«ÆäÃüÃûΪLuca Stealer£¬£¬£¬£¬£¬£¬Ö´ÐÐʱËü»á´Ó30¸ö»ùÓÚChromiumµÄä¯ÀÀÆ÷ÖÐÇÔÈ¡Êý¾Ý£¬£¬£¬£¬£¬£¬Ö÷ÒªÕë¶ÔÃÜÂëÖÎÀíÆ÷ä¯ÀÀÆ÷²å¼þ¡£¡£ ¡£¡£¡£¡£¡£Cyble±¨¸æÒѾ­¼ì²âµ½ÖÁÉÙ25¸öÔÚҰʹÓõÄLuca StealerÑù±¾£¬£¬£¬£¬£¬£¬Éв»ÇåÎúÕâÖÖеĶñÒâÈí¼þÊÇ·ñ»á±»´ó¹æÄ£°²ÅÅ¡£¡£ ¡£¡£¡£¡£¡£ËäÈ»¸Ã¶ñÒâÈí¼þÓÉ¿çÆ½Ì¨ÓïÑÔRust±àд£¬£¬£¬£¬£¬£¬µ«ÏÖÔÚÆäÖ»Õë¶ÔWindowsϵͳ¡£¡£ ¡£¡£¡£¡£¡£

https://www.bleepingcomputer.com/news/security/source-code-for-rust-based-info-stealer-released-on-hacker-forums/


6¡¢Î¢ÈíÐû²¼Ê¹ÓöñÒâIISÀ©Õ¹µÄ¹¥»÷»î¶¯µÄÆÊÎö±¨¸æ

      

7ÔÂ26£¬£¬£¬£¬£¬£¬Î¢ÈíÐû²¼Á˹ØÓÚʹÓÃInternetÐÅϢЧÀÍ(IIS)À©Õ¹µÄ¹¥»÷»î¶¯µÄÆÊÎö¡£¡£ ¡£¡£¡£¡£¡£±¨¸æÖ¸³ö£¬£¬£¬£¬£¬£¬¹¥»÷ÕßÔ½À´Ô½¶àµØÊ¹ÓöñÒâIIS WebЧÀÍÆ÷À©Õ¹×÷ΪЧÀÍÆ÷µÄÒþ²ØºóÃÅ£¬£¬£¬£¬£¬£¬ÓÉÓÚÓëWeb shellÏà±È£¬£¬£¬£¬£¬£¬ËüµÄ¼ì²âÂʽϵ͡£¡£ ¡£¡£¡£¡£¡£Í¨³££¬£¬£¬£¬£¬£¬¹¥»÷ÕßÊ×ÏÈ»áʹÓÃÍйÜÓ¦ÓÃÖеÄÒ»¸öÎó²î×îÏȳõʼ»á¼û£¬£¬£¬£¬£¬£¬È»ºó×°ÖÃÒ»¸ö¾ç±¾Webshell×÷ΪµÚÒ»½×¶Îpayload¡£¡£ ¡£¡£¡£¡£¡£Ö®ºó£¬£¬£¬£¬£¬£¬¹¥»÷Õß»á×°ÖÃÒ»¸öIISºóÃÅ£¬£¬£¬£¬£¬£¬ÒÔ¶ÔЧÀÍÆ÷¾ÙÐÐÒþ²ØºÍ³¤ÆÚµÄ»á¼û¡£¡£ ¡£¡£¡£¡£¡£×°Öú󣬣¬£¬£¬£¬£¬¶ñÒâIISÄ£¿£¿£¿£¿£¿£¿£¿é»á´ÓÄ¿µÄϵͳµÄÄÚ´æÖÐÇÔȡƾ֤£¬£¬£¬£¬£¬£¬ÍøÂçÐÅÏ¢£¬£¬£¬£¬£¬£¬²¢×°Öøü¶àpayload¡£¡£ ¡£¡£¡£¡£¡£Î¢ÈíÔ¤¼ÆÎ´À´»áÓиü¶à´ËÀ๥»÷¡£¡£ ¡£¡£¡£¡£¡£


https://www.microsoft.com/security/blog/2022/07/26/malicious-iis-extensions-quietly-open-persistent-backdoors-into-servers/