亚洲国产成人精品久久_欧美日韩国产综合一区二区_亚洲精品理论电影_色综合久久中文字幕

美司法部起訴“網(wǎng)絡攻擊”,故事開頭要從Struts漏洞說起

放大字體  縮小字體 發(fā)布日期:2020-02-23  來源:來自互聯(lián)網(wǎng)  作者:來自互聯(lián)網(wǎng)  瀏覽次數(shù):1122
導讀

結合Equifax公司遭受網(wǎng)絡攻擊的時間看(2017年5月),“入侵者”使用了S2-045漏洞成功在Equifax公司服務器中上傳了Webshell,此后開啟了更加廣闊的內網(wǎng)滲透之路。Equifax公司在本身…

一、基本情況

當?shù)貢r間2月10日,美國司法部宣布對中國軍方的4名軍人提起訴訟,理由是他們相互串謀侵入Equifax公司的計算機網(wǎng)絡,并對這些計算機進行未經(jīng)授權的訪問,并竊取了大約1.45億美國受害者的敏感個人身份信息。

Equifax公司是美國三大信用機構之一且資格最老,它囊括了全球超過8個億的消費者和近9000萬家企業(yè)的私密信息。美國信用分數(shù)在經(jīng)濟社會運行中應用廣泛。因此,該事件對于Equifax公司而言影響巨大,Equifax的股價也下跌了超過30%,市值縮水約53億。

美國司法部公布照片

Equifax公司被爆出其遭受網(wǎng)絡攻擊后,為安撫賠償,Equifax公司出資7億美金來平復受影響的群眾,平均每個人可拿到$125至$250左右,還開通專用查詢網(wǎng)站便于用戶查詢其個人信息是否被盜(https://eligibility.equifaxbreachsettlement/en/eligibility)。隨后,Equifax公司請美著名網(wǎng)絡安全公司FireEye旗下的曼迪昂特公司介入事件調查。曼迪昂特公司對于很多小伙伴們其實并不陌生,這個公司有話題啊。

二、起訴書分析

Equifax已經(jīng)確認,黑客在2017年5月中旬和7月下旬入侵了他們的數(shù)據(jù)庫系統(tǒng),泄露信息包括姓名,社保號碼,出生日期,地址等信息。分析Equifax數(shù)據(jù)泄露事件原因,其中重要一條就是Equifax未能修補已知的嚴重漏洞,使其系統(tǒng)面臨145天的安全風險。

一直以來,“入侵者”究竟使用什么漏洞入侵了Equifax公司的網(wǎng)站,官方一直沒有公布。不過美國司法部在其起訴書上倒是把入侵細節(jié)公布了出來,所以,一起來瞧一瞧這個故事的開頭吧…

美司法部起訴書

上面劃紅線的地方是關鍵點,翻譯過來的意思就是“入侵者使用了Apache Struts漏洞向Equifax公司的服務器上傳了webshell”。對于這個表述,相信小伙伴們可以猜到,“入侵者”使用了Apache Struts遠程代碼執(zhí)行漏洞。

三、Apache Struts漏洞分析 (一)漏洞確定

Struts2 是第二代基于MVC模型的java企業(yè)級web應用框架,一般使用Struts2框架的公司都是較為知名的大公司。Struts2持續(xù)曝出過多個RCE漏洞,這點也備受詬病。

在2017年,Apache Struts 2被曝存在遠程命令執(zhí)行漏洞,漏洞編號S2-045,CVE編號CVE-2017-5638,影響范圍為Struts 2.3.5 – Struts 2.3.31 Struts 2.5 – Struts 2.5.10。該漏洞可使惡意訪問者可通過遠程命令注入執(zhí)行,令系統(tǒng)執(zhí)行惡意命令,導致被黑客入侵,從而威脅服務器安全,影響極大。結合Equifax公司遭受網(wǎng)絡攻擊的時間看(2017年5月),“入侵者”使用了S2-045漏洞成功在Equifax公司服務器中上傳了Webshell,此后開啟了更加廣闊的內網(wǎng)滲透之路。

(二)漏洞利用

2017年爆出的Struts 2早已被復現(xiàn)了,網(wǎng)上也存在不少的分析資料,小伙伴們可以參考學習。這里主要推薦一款工具,那就是大名鼎鼎的K8 Struts 2利用工具。這款工具把2011年至2017年Struts 2漏洞全部匯聚起來,十分便于我們利用。

四、主要啟示 (一)漏洞修復速度對于網(wǎng)絡安全至關重要

天下武功,唯快不破。Equifax公司在本身就配有較強的安全力量,依然被S2-045漏洞打爆,說明Equifax公司沒有在S2-045漏洞被曝出后,第一時間修復本公司的漏洞,才讓“入侵者”有機可乘。漏洞響應速度應成為衡量公司網(wǎng)絡安全的重要指標之一,甚至需要組建專業(yè)隊伍專門負責。這應了祖宗一句老話:“落后就要挨打”。

(二)反制能力對于威懾網(wǎng)絡攻擊至關重要

在建設網(wǎng)絡安全體系時,不僅要注重實時防御,讓黑客無法入侵,還要注重對日志、痕跡、命令執(zhí)行等記錄工作。退一萬步說,即使遭受入侵了,仍還可以把入侵者分析出來。就像美國這種超強的反制能力,也算是一種對攻擊者的警告和威懾吧!

*本文原創(chuàng)作者:DD想上學了,本文屬于FreeBuf原創(chuàng)獎勵計劃,未經(jīng)許可禁止轉載

 
 
免責聲明
本文為會員免費發(fā)布,僅代表發(fā)布者個人觀點,本站未對其內容進行核實,請讀者僅做參考,如若文中涉及有違公德、觸犯法律的內容,一經(jīng)發(fā)現(xiàn),立即刪除,作者需自行承擔相應責任。涉及到版權或其他問題,請及時聯(lián)系我們刪除處理。
 
 
主站蜘蛛池模板: 亚洲欧美在线网| 久久久久成人精品| 日本一区视频在线观看| 欧美激情极品视频| 成人a在线观看| 日本一区视频在线观看| 97国产精品视频| 日本丰满少妇黄大片在线观看| 久久国产视频网站| 亚洲人成网站在线观看播放| 国产美女精品在线观看| 国产高清精品在线观看| 久久久精品在线观看| 国产精品一区二区三区免费观看 | 国产精品福利网| 欧美精品在线第一页| 久久精品.com| 视频在线一区二区三区| 91久久精品www人人做人人爽| 国产精品情侣自拍| 精品国产综合久久| 久久久久久久久久久国产| 久久99久久精品国产| 亚洲在线不卡| 国产精品综合不卡av| 久久亚洲国产精品| 尤物一区二区三区| 国产不卡一区二区在线播放| 日本不卡在线观看| 国产在线观看福利| 久久久久99精品成人片| 欧美日韩电影在线观看| 国产精品亚洲自拍| 国产在线一区二区三区欧美| 欧美日韩亚洲一| 91精品国产91久久| 久久99精品久久久久久久久久| 欧美精品性视频| 久久这里只有精品视频首页| 日韩精品成人一区二区在线观看| 久久精品国产精品亚洲|