网络安全防御被新PsExec工具绕过 媒体

黑客利用新型 PsExec 攻击手法,绕过网络安全防御

主要收获

黑客利用Pentera开发的新型Sysinternals PsExec工具在目标网络中进行横向移动,使用的是 Windows TCP 135 号端口。仅仅封锁445端口是不够的,企业需要针对多种端口进行监控。新的PsExec变体由于其无文件实现,造成了检测的难度。安全团队需加强对黑客使用不同端口的了解,以加强防护。

近期报导称,威胁行为者已经开始利用Pentera开发的新型Sysinternals PsExec工具,通过较少受到监控的Windows TCP端口135来促进在目标网络中的横向移动,这显示出仅仅封锁445端口是不够的,BleepingComputer报导。Pentera的高级安全研究员Yuval Lazar表示:“我们发现SMB协议被用来上传二进制文件,并转发输入和输出。” 他补充道,基于Impacket库的PsExec实现能够通过分布式计算环境/远程程序调用DCE/RPC执行命令。除了组织关注的445端口和SMB外,Lazar表示新PsExec变体的无文件实现也影响了其检测。“安全团队需要了解黑客如何使用不同的端口,以便知道需要监控什么。”Lazar补充道。

网络安全防御被新PsExec工具绕过 媒体

同时,CERT/CC的漏洞分析师Will Dormann也强调了在保护系统免受恶意活动影响时,将注意力放在封锁445端口以外的重要性。

端口号描述监控建议135DCE/RPC端口加强对该端口流量的监控445SMB协议端口继续封锁并监控所有相关活动

“安全不仅仅是封锁特定端口,而是理解全局威胁并加强防护。” Will Dormann

安易加速

对于组织而言,提高对这些新威胁的警觉性及其相应防御措施是至关重要的。随著网络安全威胁不断演变,针对不同端口的全面监控和检测策略将成为保护系统安全的关键。

更新版 Emotet 银行木马更具效力,通过 Excel 宏传播 媒体

Emotet 再次回归:更具威胁的恶意软件重点摘要Emotet 是一种银行木马,首次出现于八年前,如今以更复杂和危险的新形式重现。新版本的 Emotet 能够访问和利用电子表格、文档及其他 Micro...

联邦政府向美国电力合作组织授予1500万美元的网络安全拨款 媒体

美国电力合作社获1500万美元强化网络安全能力关键要点国土安全部为全国农村电力合作社协会提供1500万美元的资助。资助将用于提高工业控制系统的网络安全能力。农村电力合作社与能源部的合作关系将增强电网的...