值得警惕,攻击者仍在利用已修复的Exchange漏洞
据BleepingComputer 2月16日消息,值得警惕一种名为“ProxyShellMiner”的攻击新型恶意软件正利用微软 Exchange ProxyShell 漏洞,在整个 Windows 域中部署加密货币矿工。利用漏洞
ProxyShell 是已修微软在 2021 年发现并修复的三个 Exchange 漏洞的统称。当这些漏洞链接在一起时,值得警惕能够允许未经身份验证的攻击远程代码执行,高防服务器使攻击者可以完全控制 Exchange 服务器并进行横向移动 。利用漏洞

在由安全公司 Morphisec 发现的已修攻击中 ,攻击者利用被跟踪为 CVE-2021-34473 和 CVE-2021-34523 的值得警惕 ProxyShell 漏洞来获得对目标组织网络的初始访问权限 。接下来,攻击攻击者将 .NET 恶意软件负载放入域控制器的利用漏洞 NETLOGON 文件夹中,以确保网络上的模板下载已修所有设备都运行恶意软件。
在激活恶意软件时,值得警惕攻击者会输入一个特殊的攻击命令行参数 ,该参数也被称为 XMRig 矿工组件的利用漏洞密码 。

特殊命令行参数 (Morphisec)
在下一阶段,恶意软件下载名为“DC_DLL”的文件并执行 .NET 反射以提取任务计划程序、XML 和 XMRig 密钥的亿华云参数 ,DLL 文件用于解密其他文件。
为了获得持久性 ,恶意软件创建一个配置为在用户登录时就会自动运行的计划任务,并从远程下载第二个加载程序 ,该程序将决定通过哪一个浏览器把挖矿木马植入内存空间,并使用一种称为process hollowing(进程挖空)的技术,从硬编码列表中随机选择一个矿池进行挖矿活动 。服务器租用
攻击链的最后一步是创建一个防火墙规则来阻止所有传出流量 ,该规则适用于所有 Windows 防火墙配置文件 。这样能让受害者不太容易检测到感染标记或收到有潜在危害的任何警报。

添加防火墙规则以阻止所有传出流量 (Morphisec)
Morphisec 警告称 ,挖矿恶意软件的影响不仅仅是导致服务中断 、源码下载服务器性能下降和设备过热 ,一旦攻击者在网络中站稳脚跟 ,就可以进一步实施从后门部署到代码执行的任何操作 。
为了应对 ProxyShellMiner 感染的风险,Morphisec 建议所有系统管理员安装最新的安全更新 ,并启用多方面的威胁检测和防御策略。免费模板
相关文章
什么是网络爬虫网络爬虫本质上是一段计算机程序或脚本,其按照一定的逻辑和算法规则自动地抓取互联网信息。网络爬虫的分类及技术原理网络爬虫按照实现的技术和结构可以分为以下几种类型:通用网络爬虫、聚焦网络爬2025-12-07
新华三AD-Campus解决方案通过Tolly权威测评,以创新驱动为智慧园区持续赋能
近日,国际权威测试机构Tolly Group发布的最新报告显示,紫光股份旗下新华三集团应用驱动园区网AD-Campus解决方案顺利通过技术测评。作为面向多行业构建智慧园区的新一代园区网解决方案,新华三2025-12-07
近日,国务院国资委发布了《中央企业科技创新成果推荐目录2022年版)》,其中列出了核心电子元器件、关键零部件、分析测试仪器、基础软件、关键材料、先进工艺、高端装备等7个领域、384项技术产品。在这份代2025-12-07
解决笔记本电脑在教程时卡死的问题(探索教程中笔记本电脑卡死现象的原因和解决方法)
在使用笔记本电脑进行学习教程时,不少用户会遇到笔记本电脑卡死的问题,这不仅影响了学习效率,还给用户带来了诸多困扰。本文将探讨笔记本电脑在教程时卡死的原因,并提供解决方法,以帮助用户更好地应对这一问题。2025-12-07
敦煌网DHgate)成立于2004年,是中国领先的B2B跨境电商批发市场,覆盖了来自220多个国家和地区的超过200万注册买家。该平台提供超过3000万种产品,涵盖26个类别。凭借可靠、便捷、高效的服2025-12-07
2022年,数据中心及其配电设备需要满足极限性能需求;服务器机柜和机架需要进行架构设计以实现最大的适应性。将超级计算和人工智能 (AI) 添加到这个等式中,很明显许多数据中心不是2025-12-07

最新评论