Google建立YARA規則集,供用戶偵測遭濫用的紅隊工具Cobalt Strike

閱讀時間約 2 分鐘
常被紅隊用於測試網路防禦韌性的工具Cobalt Strike,在經過十幾年的更新與改進,現在已經發展成為一個成熟的點擊系統,而該工具近期被惡意攻擊者濫用,並將其用作在被害者網路中橫向移動的強大工具,成為第二階段攻擊有效負載的一部分。
雖然Cobalt Strike供應商Fortra透過審查程序,試圖降低該軟體被濫用的可能性,但是因為Cobalt Strike不停地被洩露破解,導致未授權的Cobalt Strike與一般版本一樣強大。Google現在向社群發布一組開源的YARA規則,使社群能夠精準標記和辨識Cobalt Strike遭濫用的元件。
Cobalt Strike是多個軟體工具的集合,這些工具被整合到一個JAR檔案中,惡意攻擊者需要啟用團隊伺服器(Team Server)元件,該元件配置一個集中式伺服器,作為命令與控制端點,以及控制受感染裝置的協調中心。
攻擊者透過啟用JAR來連結團隊伺服器,客戶端擁有視覺化介面,攻擊者可以從中控制團隊伺服器和受感染主機,團隊伺服器生成大量攻擊框架元件,攻擊者可以部署這些元件來感染和控制遠端端點。Cobalt Strike包含多個用於Javascript、VBA巨集和Powershell腳本的提交模板,這些模板可以部署小型植入程式,並透過各種網路協定呼叫團隊伺服器,並且下載最終感染元件Beacon。
Beacon是核心二進位檔案,可讓攻擊者控制受感染的電腦,支援各種命令和操作,同時也能夠擴展下載和執行攻擊者開發的模組。
Google收集2012年至最新的Cobalt Strike JAR檔案版本,針對各種野外Cobalt Strike元件集變體,建構YARA高精確度偵測規則,可偵測340個各版本元件的二進位檔案,官方提到,他們的目標是建立高傳真偵測,精確鎖定特定Cobalt Strike元件版本。
Google偵測Cobalt Strike確切版本,來確定非惡意使用者的使用,官方提到,部分版本已經被惡意攻擊者大量濫用,透過精確偵測版本,來維持合法版本的正常使用。由於Cobalt Strike被濫用的版本,通常至少落後最新版一個版本,因此藉由製作專門的簽章來鎖定這些版本,這些簽章被整合成VirusTotal中集合。Google同時也將這些簽章開放給網路安全供應商,來提高整個產業的開源安全性。
    avatar-img
    1會員
    10內容數
    留言0
    查看全部
    avatar-img
    發表第一個留言支持創作者!
    BBY的沙龍 的其他內容
    雖然距離明年新一代iPhone發布還有10個月時間,根據市場調查機構SellCell公佈的最新調查報告,美國蘋果用戶仍希望未來iPhone會有「mini」型號,最期待iPhone 15採用全新設計。
    一個流氓殖民地模擬遊戲,靈感來自FTL和Two Point。Armello背後的團隊還有另一個專案,還有Solium Infernum即將推出。桌面童話棋盤遊戲Armello背後的團隊現在有很多事情要做。
    高通(Qualcomm)宣布推出新一代頂級行動平台Snapdragon(驍龍)8 Gen 2,這回晶圓代工訂單全數獨家由台積電拿下,採用4奈米製程,這也是台積電連續兩度獨家拿下高通頂級手機晶片大單。
    雖然距離明年新一代iPhone發布還有10個月時間,根據市場調查機構SellCell公佈的最新調查報告,美國蘋果用戶仍希望未來iPhone會有「mini」型號,最期待iPhone 15採用全新設計。
    一個流氓殖民地模擬遊戲,靈感來自FTL和Two Point。Armello背後的團隊還有另一個專案,還有Solium Infernum即將推出。桌面童話棋盤遊戲Armello背後的團隊現在有很多事情要做。
    高通(Qualcomm)宣布推出新一代頂級行動平台Snapdragon(驍龍)8 Gen 2,這回晶圓代工訂單全數獨家由台積電拿下,採用4奈米製程,這也是台積電連續兩度獨家拿下高通頂級手機晶片大單。
    你可能也想看
    Google News 追蹤
    Thumbnail
    據市場研究機構IDC稱,在價值86億美元的“端點檢測和響應”(EDR)軟件市場中,CrowdStrike所佔份額約爲18%,僅次於微軟。該公司的軟件被認爲是抵禦各種新興黑客威脅的最佳防禦軟件之一,主要通過將人工智能與傳統安全策略相結合來跟上攻擊者。 我稱之為,城牆內(EDR)和城牆外(傳統殺毒
    Thumbnail
    一個小小的程式碼缺陷如何能夠影響全球數百萬用戶?這場由 CrowdStrike 引發的風波告訴我們,在高度互聯的數字世界中,系統的脆弱性可能比我們想像的更加嚴重。這一事件不僅暴露了科技依賴的風險,還引發了人們對網絡安全行業本身可靠性的質疑。當保護者成為了意外的破壞者,我們該如何看待這個行業的未來?
    在數位化日益深入的今天,駭客網路攻擊成為了各種組織和個人面臨的嚴重挑戰。本文將探討駭客網路攻擊的種類、影響及其防範策略,幫助讀者更好地理解和應對這一重要的安全問題。 什麼是駭客網路攻擊? 駭客網路攻擊是指未經授權的個人或組織通過技術手段,針對計算機系統、網路基礎設施或數據進行的攻擊行為。攻擊者可
    今天要講一個比較進階的專利檢索項目,為了確認商品在預計販售的地區,沒有侵權疑慮,可以自由販賣,所以要針對商品的主要特徵去檢索,包含單一特徵、組合特徵,都要在選定區域逐一排查,才能避免商品技術遭控侵權而無法順利銷售。
    Thumbnail
    本文介紹了美國資訊安全技術服務龍頭 CrowdStrike(CRWD)在雲端世代的資安前景,包括行業趨勢、公司簡介、產品架構、競爭優勢和財報解析。 文章分享了 CrowdStrike 的獨特之處以及與競爭對手的區隔,並探討其持續成長的機會。歡迎訂閱觀看全文~
    過去一週,在Linux或是Open-source(開源)社群有一單很轟動的新聞。就是一個名為XZ Utils的開源軟體被植入Backdoor後門程式。事件嚴重的原因,除了是這個軟體被很多大型的Linux分支所採用外,這次事件的元兇被非在重新上傳或在分發時動手腳,而是在源頭做手腳。
    描述我所瞭解的 Web 攻擊技術 何謂網路攻擊? 駭客透過各種系統漏洞或惡意程式,搭配許多技術和工具進行攻擊。目標是要在企業或個人電腦網路中損害、取得控制權或存取重要的文件和系統。 例如: XSS(Cross-Site Scripting,跨站腳本攻擊/跨網站指令碼):指網路罪犯透過存在安全
    Thumbnail
    隨着網絡攻擊和資料外洩的種類越來越多,防御方案的部署也要與時並進。近年,很多企業開始留意和測試部署使用者和實體行為分析(UEBA)的可行性。 在資訊保安工作上,內部人員被駭或者內部人員出現錯誤的行為導致企業暴露於風險之中......
    Thumbnail
    據市場研究機構IDC稱,在價值86億美元的“端點檢測和響應”(EDR)軟件市場中,CrowdStrike所佔份額約爲18%,僅次於微軟。該公司的軟件被認爲是抵禦各種新興黑客威脅的最佳防禦軟件之一,主要通過將人工智能與傳統安全策略相結合來跟上攻擊者。 我稱之為,城牆內(EDR)和城牆外(傳統殺毒
    Thumbnail
    一個小小的程式碼缺陷如何能夠影響全球數百萬用戶?這場由 CrowdStrike 引發的風波告訴我們,在高度互聯的數字世界中,系統的脆弱性可能比我們想像的更加嚴重。這一事件不僅暴露了科技依賴的風險,還引發了人們對網絡安全行業本身可靠性的質疑。當保護者成為了意外的破壞者,我們該如何看待這個行業的未來?
    在數位化日益深入的今天,駭客網路攻擊成為了各種組織和個人面臨的嚴重挑戰。本文將探討駭客網路攻擊的種類、影響及其防範策略,幫助讀者更好地理解和應對這一重要的安全問題。 什麼是駭客網路攻擊? 駭客網路攻擊是指未經授權的個人或組織通過技術手段,針對計算機系統、網路基礎設施或數據進行的攻擊行為。攻擊者可
    今天要講一個比較進階的專利檢索項目,為了確認商品在預計販售的地區,沒有侵權疑慮,可以自由販賣,所以要針對商品的主要特徵去檢索,包含單一特徵、組合特徵,都要在選定區域逐一排查,才能避免商品技術遭控侵權而無法順利銷售。
    Thumbnail
    本文介紹了美國資訊安全技術服務龍頭 CrowdStrike(CRWD)在雲端世代的資安前景,包括行業趨勢、公司簡介、產品架構、競爭優勢和財報解析。 文章分享了 CrowdStrike 的獨特之處以及與競爭對手的區隔,並探討其持續成長的機會。歡迎訂閱觀看全文~
    過去一週,在Linux或是Open-source(開源)社群有一單很轟動的新聞。就是一個名為XZ Utils的開源軟體被植入Backdoor後門程式。事件嚴重的原因,除了是這個軟體被很多大型的Linux分支所採用外,這次事件的元兇被非在重新上傳或在分發時動手腳,而是在源頭做手腳。
    描述我所瞭解的 Web 攻擊技術 何謂網路攻擊? 駭客透過各種系統漏洞或惡意程式,搭配許多技術和工具進行攻擊。目標是要在企業或個人電腦網路中損害、取得控制權或存取重要的文件和系統。 例如: XSS(Cross-Site Scripting,跨站腳本攻擊/跨網站指令碼):指網路罪犯透過存在安全
    Thumbnail
    隨着網絡攻擊和資料外洩的種類越來越多,防御方案的部署也要與時並進。近年,很多企業開始留意和測試部署使用者和實體行為分析(UEBA)的可行性。 在資訊保安工作上,內部人員被駭或者內部人員出現錯誤的行為導致企業暴露於風險之中......