2017年-360研究报告_安全客2017年第二季季刊_517页_33mb
报告摘要
安全客-2017季刊-第二期总结
核心内容
本期《安全客》季刊第二期聚焦于网络安全领域,特别是勒索软件对隔离网络的攻击及其安全问题。文章主要分析了2017年5月12日爆发的“WannaCry”勒索蠕虫事件,以及NSA泄露的SMB漏洞如何导致隔离网络的感染。此外,还涵盖了多个安全热点事件、Pwn2Own黑客大赛技术分析、攻防前沿技术探讨、Web安全漏洞分析、安全运营经验分享等内容。
主要观点
-
隔离网络的安全性问题:
- 尽管隔离网络通常被认为更安全,但WannaCry事件表明其仍存在重大漏洞。
- 勒索蠕虫通过SMB协议漏洞(Eternalblue)成功感染了大量隔离网络中的设备。
- 这一事件引发了对隔离网络规划、建设、维护及应急响应机制的重新思考。
-
漏洞分析:
- Eternalblue:在
SrvOs2FeaListSizeToNt函数中存在越界拷贝问题,导致攻击者可以利用该漏洞进行代码执行。 - Eternalromance:针对Windows XP SP3的SMB协议漏洞,利用
SMB_COM_TRANSACTION_SECONDARY和SMB_COM_WRITE_ANDX命令进行攻击。 - 漏洞利用过程中涉及内存覆盖、pool喷射等高级技术,攻击者通过精心构造的请求触发漏洞,最终执行shellcode。
- Eternalblue:在
-
漏洞利用过程:
- 攻击者通过构造恶意SMB请求,利用越界写入漏洞修改内存内容。
- 通过调试和断点设置,可以发现漏洞触发点并观察内存变化。
- 攻击最终通过
SrvNetWskReceiveComplete函数调用栈执行shellcode,实现对系统的控制。
-
补丁与修复:
- 漏洞修复后,将
*(WORD*)v6 = v3 - (_DWORD)v6修改为*(DWORD*)v6 = v3 - (_DWORD)v6,以防止越界写入。 - 修复还增加了对
SMB_Data.Trans_Parameters和SMB_Data.Trans_Data的长度校验,确保数据传输的完整性。
- 漏洞修复后,将
-
安全建议与启示:
- 隔离网络不能一隔了之,需要加强管理和防护。
- 安全团队应持续关注漏洞修复和安全实践,提升整体安全水平。
- 企业应加强内部网络的监控和日志分析,以便及时发现和响应攻击。
关键信息
- WannaCry事件影响:感染了200万到300万台电脑,造成60-80亿美元损失,包括我国某政府机构和能源企业的内网。
- 漏洞利用技术:
Eternalblue漏洞利用SMB协议中的越界写入,导致内存覆盖。Eternalromance漏洞利用SMB_COM_TRANSACTION_SECONDARY和SMB_COM_WRITE_ANDX命令。
- 调试与分析方法:
- 使用调试工具(如Windbg)设置断点,观察内存变化和调用栈。
- 通过
dump.bin文件进行漏洞分析,了解攻击过程。
- 安全运营内容:
- 包括OWASP Top 10 2017、日志分析、内网渗透等实践内容。
- 提供了企业安全团队在实际操作中的经验总结和趋势分析。
目录概览
- 安全热点事件:
- NSA Eternalblue SMB漏洞分析
- Eternalromance漏洞分析
- 其他漏洞如CVE-2017-9073、Samba远程代码执行漏洞等。
- Pwn2Own专题:
- 分析了多个漏洞利用案例,包括macOS内核漏洞逃逸、VMware UAF漏洞等。
- 攻防前沿:
- 涉及iOS、Windows内核、浏览器等系统的安全对抗机制。
- Web安全:
- 介绍了Web服务渗透测试、fastjson反序列化漏洞、WordPress远程代码执行漏洞等。
- 安全运营:
- 包括漏洞挖掘、日志分析、反欺诈等实践内容。
作者与贡献
- 谭晓生:360公司首席安全官,为杂志提供专业指导。
- 林伟:杂志主编,负责整体内容策划与编辑。
- 多位安全专家:包括陈奇、杜平、李善超、唐艺珍、张伟、张之义等,共同贡献了丰富的安全技术文章。
- 读者反馈:多位安全从业者对《安全客》表示高度认可,认为其内容专业、实用,对学习和工作有重要帮助。
结语
本期《安全客》季刊深入剖析了多个重要安全事件和技术漏洞,强调了隔离网络在面对新型攻击时的脆弱性,并提供了详尽的漏洞分析和修复建议。文章不仅适合安全从业者学习,也对安全爱好者提供了宝贵的资源。
展开完整摘要
试读结束,高清完整版pdf/doc/ppt,请点下载