Skip to content
WONGCW 網誌
  • 首頁
  • 論壇
  • 微博
  • 壁紙下載
  • 免費圖床
  • 視頻下載
  • 聊天室
  • SEO工具
  • 支援中心
  • 表格製作
  • More
    • 在線名片
    • 網頁搜索
    • 天氣預報
    • 二維碼生成器
  • Search Icon

WONGCW 網誌

記錄生活經驗與點滴

GitHub被曝託管了成千上萬個包含惡意軟件的PoC漏洞利用存儲庫

GitHub被曝託管了成千上萬個包含惡意軟件的PoC漏洞利用存儲庫

2022-10-24 Comments 0 Comment

作為業內頭部代碼託管平台之一,萊頓高級計算機科學研究所的人員,剛剛曝光了數千個基於惡意軟件的虛假概念驗證(PoC)漏洞利用。原本該平台旨在方便研究人員發布PoC,以幫助安全社區驗證漏洞修復、或確定漏洞的影響和範圍。但是最新研究發現,感染惡意軟件(而不是獲得PoC)的概率,竟高達10.3% —— 這還不包括經過驗證的假冒/ 惡作劇軟件。

1.webp

數據分析方法(圖自:Arxiv.org)

研究人員使用如下三套方案,分析了47300 多個2017 至2021 年間披露的漏洞利用存儲庫:

● IP 地址分析:將PoC 發布者的IP 地址與公共阻止列表、以及VT 和AbuseIPDB 進行比較。

● 二進制分析:對提供的可執行文件、及其哈希值執行VirusTotal 檢查。

● 十六進制和Base64 分析:在執行二進制和IP 檢查之前,解碼混淆文件。

2.webp

各個阻止列表中匹配的IP 地址數

結果發現,在提取的150734 個唯一IP 地址中,有2864 個與已知的黑名單相匹配。

其中1522 個被VirusTotal 反病毒掃描中被標記為惡意,且有1069 個被AbuselPDB 數據庫所收錄。

3.png

年度惡意存儲庫數量

其次二進制分析檢查了一組6160 個可執行文件,並揭示了託管在1398 個存儲庫中的總計2164 個惡意樣本。

在47313 個被測試的存儲庫中,有4893 個被標記為惡意—— 其中大多數與2020 年以來的漏洞有關,且報告中包含了一小組隱含惡意軟件(虛假PoC)的存儲庫。

另外研究人員向BleepingComputer分享了至少60 個其它示例,這些惡意內容仍在存在、且正在被GitHub 清除。

4.webp

混淆腳本和去混淆Houdini

通過仔細研究其中一些案例,研究人員發現了大量不同的惡意軟件和有害腳本,比如遠程訪問木馬和Cobalt Strike 。

以CVE-2019-0708(又稱BlueKeep)概念驗證為例,它包含了一個從Pastebin 獲取VBScript 的base64 混淆Python 腳本。

作為一款基於JavaScript 的Houdini RAT(遠程訪問木馬),其能夠通過Windows的命令提示符(CMD)執行遠程命令。

5.webp

虛假PoC 滲透示例

另一虛假PoC 案例,則涉及收集系統信息、IP 地址和用戶代理的竊取器,之前有研究人員出於安全實驗的目的而創建—— 包括來自Darktrace 的El Yadmani Soufian 安全研究員。

他非常友好地向BleepingComputer 披露了這份技術報告中未包含的如下示例—— 比如PowerShell 概念驗證中的base64 編碼二進製文件(被Virus Total 標記為惡意軟件)。

6.webp

虛假PowerShell PoC

某個Python PoC 中包含了單行代碼,解碼後會被Virus Total 識別為惡意的base64 有效負載。

某個偽造的BlueKeep 漏洞利用,包含了一個被大多數反病毒引擎標記為惡意、並標識為Cobalt Strike 的可執行文件。

7.webp

假冒PoC 的惡意單線有效載荷

此外還有隱藏在假冒PoC 中的腳本,即使暫未包含非活動的惡意組件,但製作者可以隨時為它賦予殺傷力。

綜上所述,大家顯然不該盲目信任未經驗證來源的GitHub 存儲庫,尤其是那些沒有經過審核的內容。

8.webp

通過假冒PoC 傳播的Cobalt Strike

對於軟件測試人員來說,其下載的任何漏洞利用概念驗證項目,也都應該在執行前開展盡可能深入的檢查。

若代碼被混淆得很是模糊、且需要很長時間進行手動分析,請優先考慮將之放入被妥善隔離的虛擬機沙箱中進行處理。

9.webp

無害但虛假的PoC

最後,除了使用VirusTotal 等開源情報工具對PoC 二進製文件進行分析,也請注意檢查網絡中是否存在任何可以流量。

畢竟就算安全研究人員已經向GitHub 上報目前已知的惡意存儲庫,官方仍需一段時間來驗證審查並刪除。

分享此文:

  • 按一下即可分享至 X(在新視窗中開啟) X
  • 按一下以分享至 Facebook(在新視窗中開啟) Facebook
  • 分享到 WhatsApp(在新視窗中開啟) WhatsApp
  • 按一下以分享到 Telegram(在新視窗中開啟) Telegram
  • 分享到 Pinterest(在新視窗中開啟) Pinterest
  • 分享到 Reddit(在新視窗中開啟) Reddit
  • 按一下即可以電子郵件傳送連結給朋友(在新視窗中開啟) 電子郵件
  • 點這裡列印(在新視窗中開啟) 列印

相關


網絡資訊

Post navigation

PREVIOUS
又一巨頭放棄了無人配送車:探索3年全球落地無法真正降本增效
NEXT
巴黎世家和Kanye West終止合作阿迪達斯或緊隨其後

發表迴響取消回覆

這個網站採用 Akismet 服務減少垃圾留言。進一步了解 Akismet 如何處理網站訪客的留言資料。

More results...

Generic filters
Exact matches only
Search in title
Search in content
Search in excerpt
Filter by 分類
網站公告
Featured
限時免費
Windows 軟件下載
系統軟件
辦公軟件
圖像處理
影音媒體
網絡軟件
應用軟件
Mac 軟件下載
安卓軟件下載
網絡資訊
Mac資訊
Linux資訊
VPS資訊
NASA資訊
WordPress資訊
WeChat資訊
PHP資訊
教學資源
開源程序
網頁工具
SEO工具
醫療健康
其他資訊
Content from
Content to
2022 年 10 月
一 二 三 四 五 六 日
 12
3456789
10111213141516
17181920212223
24252627282930
31  
« 9 月   11 月 »

分類

  • 網站公告
  • 限時免費
  • Windows 軟件下載
  • 系統軟件
  • 辦公軟件
  • 圖像處理
  • 影音媒體
  • 網絡軟件
  • 應用軟件
  • Mac 軟件下載
  • 安卓軟件下載
  • 網絡資訊
  • Mac資訊
  • Linux資訊
  • VPS資訊
  • NASA資訊
  • WordPress資訊
  • WeChat資訊
  • PHP資訊
  • 教學資源
  • 開源程序
  • 網頁工具
  • SEO工具
  • 醫療健康
  • 其他資訊

彙整

近期文章

  • 伊麗莎白·霍姆斯的合夥人正在為新的血液檢測新創公司籌集資金 2025-05-11
  • 微軟更新了Windows 11右鍵選單但你可能不會喜歡它 2025-05-11
  • 英特爾已停止其Deep Link技術的支援不再提供維護和更新 2025-05-11
  • OpenAI的企業應用正在加速競爭對手份額受到擠壓 2025-05-11
  • 新教宗良十四世表示將繼承方濟各路線稱AI對人類提出新的挑戰 2025-05-11
  • 技術突破讓商業聚變發電廠更便宜、更容易建造 2025-05-11
  • 曝首款折疊螢幕iPhone關鍵零件已送樣明年登場 2025-05-11
  • 部落客實測華為鴻蒙電腦能跑Windows 11 補齊軟體短板 2025-05-11
  • 玩家吐槽《毀滅戰士:黑暗時代》Steam定價太貴遠高於V社建議價格 2025-05-11
  • 來自FCC代表的信函顯示SpaceX星際飛船第九次測試發射即將啟動 2025-05-11

熱門文章與頁面︰

  • 您可以在Windows 11 24H2 中找回WordPad
  • 台積電將於明年第四季在新竹Fab 20廠生產基於2nm GAA的晶圓
  • Hosts File Editor+ v1.5.10 多語言中文​​正式版-hosts文件編輯器
  • Windows 11看視頻還要錢?教你免費安裝HEVC視頻擴展
  • LED燈可誘發失明?關於“藍光危害”這些人尤其要當心!
  • R290易燃R32會爆炸?聊聊關於空調製冷劑的那些事
  • 海爾Leader三筒懶人洗衣機發表國補後3,999元起
  • AnyDVD v8.3.4.1 Beta
  • A24新片《遺軍之戰》 取自門多薩的戰爭回憶
  • 鳥寶寶有多內捲?為了讓父母投餵自己長出恐怖的嘴巴

投遞稿件

歡迎各界人士投遞稿件到admin@wongcw.com

請提供以下資料:

1.你的名字

2.你的電郵

3.分類目錄

4.文章標題

5.文章摘要

6.文章內容

7.文章來源

 

聯繫我們

查詢,投稿,商務合作:
​admin@wongcw.com
​技術支援:
​support@wongcw.com
​客户服務:
​cs@wongcw.com

QQ群:833641851

快帆

MALUS

極度掃描

DMCA.com Protection Status

WONGCW 網誌

  • 免責聲明
  • 捐助我們
  • ThemeNcode PDF Viewer
  • ThemeNcode PDF Viewer SC
  • Events

服務器提供

本站使用之服務器由ikoula提供。

聯繫我們

查詢,投稿,商務合作:
​admin@wongcw.com
​技術支援:
​support@wongcw.com
​客户服務:
​cs@wongcw.com

QQ群:833641851

© 2025   All Rights Reserved.