流行远程终端管理工具Xshell被植入后门代码,可能导致敏感信息泄露
近日,非常流行的远程终端Xshell被发现被植入了后门代码,用户如果使用了特洛伊化的Xshell工具版本可能导致所敏感信息被泄露到攻击者所控制的机器。
Xshell特别是Build 1322在国内的使用面很大,敏感信息的泄露可能导致巨大的安全风险,我们强烈建议用户检查自己所使用的Xshell版本,如发现,建议采取必要的补救措施。
受影响系统
Xshell 5.0 Build 1322
Xshell 5.0 Build 1325
Xmanager Enterprise 5.0 Build 1232
Xmanager 5.0 Build 1045
Xftp 5.0 Build 1218
Xlpd 5.0 Build 1220
技术细节
Xshell相关的用于网络通信的组件nssock2.dll被发现存在后门类型的代码,DLL本身有厂商合法的数据签名,但已经被多家安全厂商标记为恶意:
360威胁情报中心发现其存在加载执行Shellcode的功能:
调试发现Shellcode会收集主机信息,生成一个月一个的DGA域名并尝试做解析,其中一个域名为 nylalobghyhirgh.com,360威胁情报中心显示此域名为隐私保护状态:
此域名目前已观察到7月23日注册,8月3日达到解析量的顶峰,从360网络研究院的数据来看解析量非常巨大。所有的请求类型为NS记录,也就是说域名极有可能被用来析出数据而不是用于C&C控制。
影响
使用了木马化Xshell的用户极可能导致本机或相关所管理远程系统的敏感信息泄露。
解决方案
检查目前所使用的Xshell版本是否为受影响版本,如果组织保存有网络访问日志,检查所在网络是否存在对于下节IOC域名的解析记录,如发现,则有内网机器在使用存在后门的Xshell版本。
目前厂商已经在Xshell Build 1326及以后的版本中处理了这个问题,请升级到最新版本,修改相关系统的用户名口令。
IOC
域名 说明
vwrcbohspufip.com 6月DGA域名
ribotqtonut.com 7月DGA域名
nylalobghyhirgh.com 8月DGA域名
jkvmdmjyfcvkf.com 9月DGA域名
bafyvoruzgjitwr.com 10月DGA域名
文件HASH
97363d50a279492fda14cbab53429e75 文件名nssock.dll
参考链接
https://www.netsarang.com/news/security_exploit_in_july_18_2017_build.html
360威胁情报中心发现其存在加载执行Shellcode的功能:
调试发现Shellcode会收集主机信息,生成一个月一个的DGA域名并尝试做解析,其中一个域名为 nylalobghyhirgh.com,360威胁情报中心显示此域名为隐私保护状态:
此域名目前已观察到7月23日注册,8月3日达到解析量的顶峰,从360网络研究院的数据来看解析量非常巨大。所有的请求类型为NS记录,也就是说域名极有可能被用来析出数据而不是用于C&C控制。
影响
使用了木马化Xshell的用户极可能导致本机或相关所管理远程系统的敏感信息泄露。
解决方案
检查目前所使用的Xshell版本是否为受影响版本,如果组织保存有网络访问日志,检查所在网络是否存在对于下节IOC域名的解析记录,如发现,则有内网机器在使用存在后门的Xshell版本。
目前厂商已经在Xshell Build 1326及以后的版本中处理了这个问题,请升级到最新版本,修改相关系统的用户名口令。
IOC
域名 说明
vwrcbohspufip.com 6月DGA域名
ribotqtonut.com 7月DGA域名
nylalobghyhirgh.com 8月DGA域名
jkvmdmjyfcvkf.com 9月DGA域名
bafyvoruzgjitwr.com 10月DGA域名
文件HASH
97363d50a279492fda14cbab53429e75 文件名nssock.dll
参考链接
https://www.netsarang.com/news/security_exploit_in_july_18_2017_build.html关注公众号:拾黑(shiheibook)了解更多
[广告]赞助链接:
四季很好,只要有你,文娱排行榜:https://www.yaopaiming.com/
让资讯触达的更精准有趣:https://www.0xu.cn/
关注网络尖刀微信公众号随时掌握互联网精彩
赞助链接
排名
热点
搜索指数
- 1 习近平同马克龙交流互动的经典瞬间 7904592
- 2 黑龙江水库冰面下现13匹冰冻马 7809736
- 3 微信表情包戒烟再度翻红 7714386
- 4 2025你的消费习惯“更新”了吗 7618219
- 5 三星堆与秦始皇帝陵竟有联系 7524462
- 6 为啥今年流感如此厉害 7428584
- 7 劲酒如何成了年轻女性的神仙水 7333688
- 8 中美合拍《我的哪吒与变形金刚》首播 7232438
- 9 女子裤子内藏2斤多活虫入境被查 7137235
- 10 中疾控流感防治七问七答 7040329

![叶知秋Vanessa早安 打工人[awsl]](https://imgs.knowsafe.com:8087/img/aideep/2022/1/9/2fd2b941ba848ba6f3f0c2318f25c66a.jpg?w=250)





HackerEye
