SolarWinds供应链APT攻击事件安全风险的示例分析

  • 背景

12月13日,美国拔尖安全公司FireEye(中文名:火眼)发布报告称,其发现一起全球性入侵活动,命名该组织为UNC2452。该APT组织通过入侵SolarWinds公司,在SolarWinds Orion商业软件更新包中植入恶意代码,进行分发,FireEye称之为SUNBURST恶意软件。该后门包含传输文件、执行文件、分析系统、重启机器和禁用系统服务的能力,从而到达横向移动和数据盗窃的目的。

SolarWinds Orion Platform 是一个强大、可扩展的基础架构监视和管理平台,它用于以单个界面的形式简化本地、混合和软件即服务 (SaaS) 环境的 IT 管理。该平台可对网络设备提供实时监测和分析,并支持定制网页、多种用户意见和对整个网络进行地图式浏览等。

  • 事件概述

12月13日,FireEye披露了将SolarWinds Orion商业软件更新木马化的供应链攻击,Orion软件框架的SolarWinds数字签名组件SolarWinds.Orion.Core.BusinessLayer.dll被插入一个后门,该后门通过HTTP与第三方服务器进行通信。据FireEye所述,该攻击可能较早出现在2020年春季,目前正处于持续攻击状态。攻击者从2020年3月至2020年5月,对多个木马更新进行了数字签名,并发布到SolarWinds更新网站,其中包括hxxps://downloads.solarwinds[.]com/solarwinds/CatalogResources/Core/2019.4/2019.4.5220.20574/SolarWinds-Core-v2019.4.5220-Hotfix5.msp。FireEye已在GitHub上公开了该后门的特征及检测规则,地址如下:

https://github.com/fireeye/sunburst_countermeasuresSolarWinds供应链APT攻击事件安全风险的示例分析

植入木马的文件为SolarWinds.Orion.Core.BusinessLayer.dll组件,一个标准的Windows 安装程序补丁文件。一旦安装更新包,该恶意的DLL将被合法的SolarWinds.BusinessLayerHost.exe或SolarWinds.BusinessLayerHostx64.exe(取决于系统配置)程序加载。

SolarWinds.Orion.Core.BusinessLayer.dll(b91ce2fa41029f6955bff20079468448)是Orion软件框架的一个SolarWinds签名插件组件,其中的SolarWinds.Orion.Core.BusinessLayer.OrionImprovementBusinessLayer类实现了通过HTTP与第三方服务器通信,传输和执行文件、分析系统和禁用系统服务的后门,该后门的网络传输协议伪装为合法的SolarWinds活动以逃避安全工具的检测。SolarWinds供应链APT攻击事件安全风险的示例分析

SolarWinds.Orion.Core.BusinessLayer.dll由solarwind签名,使用序列号为0f:e9:73:75:20:22:a6:06:ad:f2:a3:6e:34:5d:c0:ed的证书。该文件签署于2020年3月24日。SolarWinds供应链APT攻击事件安全风险的示例分析

  • 影响范围

2019.4 HF 5 <= SolarWinds <= 2020.2.1。

  • 解决方案

建议安装了2020年3月至6月之间发布的2019.4-2020.2.1版本SolarWinds Orion平台软件,立即更新至Orion Platform版本2020.2.1HF1版本。

以上就是SolarWinds供应链APT攻击事件安全风险的示例分析的全部内容了,更多与SolarWinds供应链APT攻击事件安全风险的示例分析相关的内容可以搜索亿速云之前的文章或者浏览下面的文章进行学习哈!相信小编会给大家增添更多知识,希望大家能够支持一下亿速云!

文章标题:SolarWinds供应链APT攻击事件安全风险的示例分析,发布者:亿速云,转载请注明出处:https://worktile.com/kb/p/23899

(0)
打赏 微信扫一扫 微信扫一扫 支付宝扫一扫 支付宝扫一扫
亿速云的头像亿速云认证作者
上一篇 2022年9月8日
下一篇 2022年9月8日

相关推荐

  • windows浩辰cad看图王背景怎么换黑色

    浩辰cad看图王背景换黑色的方法: 1、首先我们打开图纸,点击左上角的“文件”选项。 2、接着在上方栏的帮助中,打开“设置” 3、打开后就可以看到背景颜色了,点击下方的颜色,如图所示。 4、点开后,选中弹出菜单中的“黑色” 5、设置完成后点击下方“确定”保存。 6、保存完成就可以发现我们的背景已经换…

    2022年9月21日
    70100
  • word页眉页脚如何删除

    word页眉页脚删除方法 一、Word 删除页眉 1.双击页眉进入编辑状态,单击“页眉”图标,选择“删除页眉”,则文档的所有页眉被删除: 2、页眉虽然被删除了,但页眉横线却还在,横线的删除方法将在下文分享。 二、Word 删除页脚 双击页脚进入编辑状态,单击“页脚”图标,选择“删除页脚”,则页脚被删…

    2022年9月2日
    5.9K00
  • 怎么分析反射型XSS

    1、反射型 XSS 反射型 XSS 是指应用程序通过 Web 请求获取不可信赖的数据,在未检验数据是否存在恶意代码的情况下,便将其传送给了 Web 用户。反射型 XSS 一般由攻击者构造带有恶意代码参数的 URL,当 URL 地址被打开时,特有的恶意代码参数被 HTML 解析、执行,它的特点是非持久…

    2022年9月20日
    68700
  • Python怎么实现Web服务器FastAPI

    1、简介 FastAPI 是一个用于构建 API 的现代、快速(高性能)的 web 框架,使用 Python 3.6+ 并基于标准的 Python类型提示。 关键特性: 快速:可与 NodeJS 和 Go 比肩的极高性能(归功于 Starlette 和 Pydantic)。非常快的 Python w…

    2022年9月24日
    1.2K00
  • JavaScript支持的注释字符有哪些

    支持两种注释字符:1、单行注释符号“//”,只对所在行有效,可以位于代码段的不同位置,语法“//需要注释的内容”,“//”之后的所有内容都会看作是注释的内容。2、多行注释符号“/**/”,出现在“/*”和“*/”之间的所有内容都会看作是注释的内容,语法“/* 需要注释的内容 */”。 本教程操作环境…

    2022年9月24日
    53800
  • windows的任务管理器如何打开

    打开任务管理器的多种方式 方法一:使用Ctrl+Shift+Esc组合键调出任务管理器。 方法二:用鼠标右键点击任务栏选择“任务管理器”, 方法三:使用组合键“Win+R”键打开运行对话框,输入taskmgr,回车,即打开 方法四:按顺序连续按住Ctrl、Alt和Delete键 方法五:直接找到Ta…

    2022年9月6日
    50300
  • 服务器升级要什么设备

    摘要 服务器升级是一个复杂而多维的过程,包括但不限于1、处理器(CPU)、2、内存(RAM)、3、存储设备、4、网络接口卡(NIC)以及5、电源供应单位(PSU)等关键设备的升级。升级处理器(CPU)是提高服务器性能的关键步骤之一,它能够显著提升数据处理能力和运行效率,从而帮助企业充分利用现代软件的…

    2024年4月23日
    3800
  • 如何分析绕过Tumblr用户注册过程中的reCAPTCHA验证

    今天就跟大家聊聊有关如何分析绕过Tumblr用户注册过程中的reCAPTCHA验证,可能很多人都不太了解,为了让大家更加了解,小编给大家总结了以下内容,希望大家根据这篇文章可以有所收获。 大家好,下面分享的writeup是作者通过在Tumblr用户注册过程中,发现Tumblr的“人机身份验证”机制(…

    2022年9月15日
    91700
  • windows谷歌浏览器控件怎么添加

    谷歌浏览器添加控件的方法: 1、首先打开谷歌浏览器点击“自定义及控制”。 2、随后点击“更多工具”打开“扩展程序”。 3、进入已经安装了的插件页面。 4、随后点击左上角的“扩展程序”。 5、之后打开谷歌网上应用店搜索“Tencent”。 6、将需要的程序添加到扩展程序即可。 读到这里,这篇“wind…

    2022年9月8日
    63700
  • Apache Commons Collections反序列化漏洞的示例分析

    一、简介 虽然网上已经有很多文章对这个组件的反序列化漏洞进行分析,但在这里还是记录一下。毕竟,这对Java反序列化漏洞的发展意义重大。 Apache Commons Collections是Java应用开发中一个非常常用的工具库,它添加了许多强大的数据结构,简化了Java应用程序的开发,已经成为Ja…

    2022年9月8日
    84200
注册PingCode 在线客服
站长微信
站长微信
电话联系

400-800-1024

工作日9:30-21:00在线

分享本页
返回顶部