无码国模产在线观看免费-无码国内精品久久人妻-无码国内精品久久综合88-无码国内精品人妻少妇-无码国内精品人妻少妇蜜桃视频-无码国语中文在线播放

LOGO OA教程 ERP教程 模切知識(shí)交流 PMS教程 CRM教程 開發(fā)文檔 其他文檔  
 
網(wǎng)站管理員

[點(diǎn)晴永久免費(fèi)OA]【漏洞與預(yù)防】用友暢捷通文件上傳漏洞預(yù)防

admin
2025年4月17日 15:8 本文熱度 338

 1.典型案例 

本次案例參考去年3月期間TellYouThePass勒索病毒家族常用的攻擊手法,關(guān)于該家族的病毒分析詳情可參考【病毒分析】locked勒索病毒分析

 2.場(chǎng)景還原 

2.1場(chǎng)景設(shè)置

在本次模擬攻擊場(chǎng)景中,攻擊者首先利用暢捷通CNVD-2022-60632文件上傳漏洞上傳Webshell,實(shí)施勒索病毒加密,完成整個(gè)攻擊鏈的模擬。

2.2攻擊路線圖

2.3攻擊復(fù)現(xiàn)

使用哥斯拉生成Webshell。

因?yàn)闀辰萃═+程序都使用了預(yù)編譯,所以上傳的shell也需要先進(jìn)行預(yù)編譯處理:

CMD執(zhí)行

C:\Windows\Microsoft.NET\Framework\v4.0.30319>aspnet_compiler.exe -v / -p C:\Users\Anonymous\Desktop\test C:\Users\Anonymous\Desktop\test1 -fixednames

C:\Users\Anonymous\Desktop\test 為webshell存在目錄
C:\Users\Anonymous\Desktop\test1 為編譯后文件生成目錄

構(gòu)造CNVD-2022-66032數(shù)據(jù)包,將webshell上傳至網(wǎng)站根目錄:

之后將編譯好的文件上傳至?xí)辰萃ǖ腷in目錄下。

訪問/tplus/shell.aspx?preload=1成功觸發(fā)webshell。

可直接獲取system權(quán)限。

 3.漏洞詳情 

3.1漏洞名稱

暢捷通任意文件上傳漏洞。

3.2漏洞類型

文件上傳漏洞。

3.3漏洞描述

該漏洞發(fā)布于2022年8月,未經(jīng)身份認(rèn)證的攻擊者利用該漏洞,通過繞過系統(tǒng)鑒權(quán),在特定配置環(huán)境下實(shí)現(xiàn)任意文件的上傳,從而執(zhí)行任意代碼,獲得服務(wù)器控制權(quán)限。目前,已有用戶被不法分子利用該漏洞進(jìn)行勒索病毒攻擊的情況出現(xiàn),常見利用該漏洞進(jìn)行勒索的病毒家族有:mallox、tellyouthepass等。

 4.應(yīng)急響應(yīng)排查 

4.1初始訪問

初始訪問使用過用友暢捷通文件上傳漏洞實(shí)現(xiàn)的,威脅行為者主要通過CNVD-2022-60632完成入侵,排查web日志發(fā)現(xiàn)存在大量的webshell連接行為:

在繼續(xù)排查過程中發(fā)現(xiàn)webshell為冰蝎木馬。

4.2釋放勒索病毒

之后上傳加密器完成數(shù)據(jù)加密操作。

 5.防范措施 

一、輸入驗(yàn)證與過濾

1.嚴(yán)格文件類型檢查

  • 白名單機(jī)制:僅允許特定擴(kuò)展名(如.pdf, .docx, .jpg)上傳,拒絕其他類型。
  • MIME類型驗(yàn)證:服務(wù)器端校驗(yàn)文件的真實(shí)MIME類型(如PDF對(duì)應(yīng)application/pdf),而非依賴客戶端提交的類型。
  • 文件頭檢查:通過讀取文件頭部字節(jié)(如PDF以%PDF-開頭),防止偽造擴(kuò)展名。

2.文件內(nèi)容掃描

  • 使用殺毒軟件(如ClamAV)掃描上傳文件,檢測(cè)惡意代碼。
  • 對(duì)圖片文件進(jìn)行二次渲染(如ImageMagick處理),避免嵌入惡意腳本。

3.限制文件大小

  • 設(shè)置合理的上傳大小上限(如10MB),防止大文件攻擊或資源耗盡。

二、存儲(chǔ)與權(quán)限控制

1.隔離存儲(chǔ)路徑

  • 將上傳文件存放在Web根目錄外的獨(dú)立目錄,避免直接通過URL訪問。
  • 示例:/var/uploads/ 而非 /var/www/html/uploads/

2.重命名文件

  • 生成隨機(jī)文件名(如UUID),避免攻擊者猜測(cè)路徑。
  • 移除文件擴(kuò)展名或強(qiáng)制改為靜態(tài)類型(如.txt)。

3.權(quán)限最小化

  • 上傳目錄設(shè)置為不可執(zhí)行(Linux下chmod 644),禁止腳本解析。
  • 禁用目錄瀏覽功能,防止攻擊者遍歷文件。

三、服務(wù)器與配置加固

1.禁用危險(xiǎn)MIME類型

  • 在Web服務(wù)器(Nginx/Apache)中禁止解析高風(fēng)險(xiǎn)擴(kuò)展名(如.php, .jsp)。
  • Nginx示例:
location ~* \.(php|jsp)$ {
    deny all;
}

2.設(shè)置HTTP安全頭

  • 添加Content-Disposition: attachment強(qiáng)制下載,阻止瀏覽器直接渲染文件。
  • 使用CSP(內(nèi)容安全策略)限制資源加載。

3.更新與補(bǔ)丁管理

  • 定期升級(jí)暢捷通系統(tǒng)及依賴框架(如Java Spring、PHP),修復(fù)已知漏洞。

四、日志與監(jiān)控

1.記錄上傳行為

  • 記錄上傳者的IP、時(shí)間、文件名、類型等信息,便于追溯攻擊來源。

2.實(shí)時(shí)監(jiān)控異常

  • 設(shè)置告警機(jī)制,檢測(cè)高頻上傳、異常文件類型等行為。

五、其他防護(hù)手段

1.使用CDN或云存儲(chǔ)

  • 將文件存儲(chǔ)至第三方服務(wù)(如阿里云OSS),通過其安全策略(如防盜鏈、MIME校驗(yàn))降低風(fēng)險(xiǎn)。

2.定期安全測(cè)試

  • 進(jìn)行滲透測(cè)試和代碼審計(jì),重點(diǎn)檢查文件上傳邏輯。

3.輸入驗(yàn)證前端+后端雙重校驗(yàn)

  • 前端做初步過濾(如限制文件類型),但后端必須獨(dú)立驗(yàn)證,避免繞過。


如果您想了解有關(guān)勒索病毒的最新發(fā)展情況,或者需要獲取相關(guān)幫助,請(qǐng)關(guān)注“solar專業(yè)應(yīng)急響應(yīng)團(tuán)隊(duì)”。


?
閱讀原文:https://mp.weixin.qq.com/s/KL0GC-7RFPuTUsoEA804tg


該文章在 2025/4/17 15:08:34 編輯過
關(guān)鍵字查詢
相關(guān)文章
正在查詢...
點(diǎn)晴ERP是一款針對(duì)中小制造業(yè)的專業(yè)生產(chǎn)管理軟件系統(tǒng),系統(tǒng)成熟度和易用性得到了國內(nèi)大量中小企業(yè)的青睞。
點(diǎn)晴PMS碼頭管理系統(tǒng)主要針對(duì)港口碼頭集裝箱與散貨日常運(yùn)作、調(diào)度、堆場(chǎng)、車隊(duì)、財(cái)務(wù)費(fèi)用、相關(guān)報(bào)表等業(yè)務(wù)管理,結(jié)合碼頭的業(yè)務(wù)特點(diǎn),圍繞調(diào)度、堆場(chǎng)作業(yè)而開發(fā)的。集技術(shù)的先進(jìn)性、管理的有效性于一體,是物流碼頭及其他港口類企業(yè)的高效ERP管理信息系統(tǒng)。
點(diǎn)晴WMS倉儲(chǔ)管理系統(tǒng)提供了貨物產(chǎn)品管理,銷售管理,采購管理,倉儲(chǔ)管理,倉庫管理,保質(zhì)期管理,貨位管理,庫位管理,生產(chǎn)管理,WMS管理系統(tǒng),標(biāo)簽打印,條形碼,二維碼管理,批號(hào)管理軟件。
點(diǎn)晴免費(fèi)OA是一款軟件和通用服務(wù)都免費(fèi),不限功能、不限時(shí)間、不限用戶的免費(fèi)OA協(xié)同辦公管理系統(tǒng)。
Copyright 2010-2025 ClickSun All Rights Reserved

主站蜘蛛池模板: 国产91最新欧美在线观看 | 扒开粉嫩小泬舌头伸进去视频 | 久久无码爆乳一区二区三区 | 久久国产精品免费一区二区三区睡前观看 | 无码人妻精品一区二区蜜桃网站 | 国产精品成人免费视频网站京东 | 亚洲国产综合99久久久精品 | 久久精品日韩在线 | 欧美日韩高清在线播放 | 国产极品JK白丝喷白浆免费视频 | 四虎成人精品在永久在线观看 | aⅴ久久久噜噜噜噜 | 久久免费看少妇高潮A片JA | 久久久蜜桃精品中文字幕 | 中文字幕 在线 欧美 日韩 制服 | 九九这里有精品 | 果冻传媒九一制片厂电影女频恋爱 | 国产麻豆综合视频在线观看 | 国产91亚洲国模持一区 | 国产真实乱子伦精品 | 久久久久久青草大香综合精品 | 成年女人色直播免费软件 | 福利一区二区三区视频午夜观看 | 日本片 | 欧美日韩午夜群交多人轮换 | 亚洲色欧美 | 国产精品V欧美精品∨日韩 国产精品v欧美精品v日本精品动漫 | 亚洲欧洲日产国码韩国 | 无码专区人妻丝袜久久 | 国产三级黄色在线播放 | 丰满岳乱妇在线观看免费 | 欧美日韩在线永久免费播放 | 不卡无码人妻一区三区音频 | 国产精品麻豆亚洲 | 无码国产精品久久一区免费 | 波多野结衣视频免费观看 | 海角社区破解版 | 2024av亚洲男人的天堂 | 无码AV一区二区三区在线观看 | 国产成人刺激视频在线观看 | 2024国产精品福利在线观 |