流行远程终端管理工具xshell被植入后门代码,可能导致敏感信息泄露-尊龙凯时官方旗舰店

流行远程终端管理工具xshell被植入后门代码,可能导致敏感信息泄露
作者:freebuf.com 发布时间:2017-08-15

近日,非常流行的远程终端xshell被发现被植入了后门代码,用户如果使用了特洛伊化的xshell工具版本可能导致所敏感信息被泄露到攻击者所控制的机器。

xshell特别是build 1322在国内的使用面很大,敏感信息的泄露可能导致巨大的安全风险,我们强烈建议用户检查自己所使用的xshell版本,如发现,建议采取必要的补救措施。

受影响系统

xshell 5.0 build 1322
xshell 5.0 build 1325
xmanager enterprise 5.0 build 1232
xmanager 5.0 build 1045
xftp 5.0 build 1218
xlpd 5.0 build 1220

技术细节

xshell相关的用于网络通信的组件nssock2.dll被发现存在后门类型的代码,dll本身有厂商合法的数据签名,但已经被多家安全厂商标记为恶意:

360威胁情报中心发现其存在加载执行shellcode的功能:

调试发现shellcode会收集主机信息,生成一个月一个的dga域名并尝试做解析,其中一个域名为 nylalobghyhirgh.com,360威胁情报中心显示此域名为隐私保护状态:

此域名目前已观察到7月23日注册,8月3日达到解析量的顶峰,从360网络研究院的数据来看解析量非常巨大。所有的请求类型为ns记录,也就是说域名极有可能被用来析出数据而不是用于c&c控制。

影响

使用了木马化xshell的用户极可能导致本机或相关所管理远程系统的敏感信息泄露。

尊龙凯时官方旗舰店的解决方案

检查目前所使用的xshell版本是否为受影响版本,如果组织保存有网络访问日志,检查所在网络是否存在对于下节ioc域名的解析记录,如发现,则有内网机器在使用存在后门的xshell版本。
目前厂商已经在xshell build 1326及以后的版本中处理了这个问题,请升级到最新版本,修改相关系统的用户名口令。

ioc

域名说明
vwrcbohspufip.com6月dga域名
ribotqtonut.com7月dga域名
nylalobghyhirgh.com8月dga域名
jkvmdmjyfcvkf.com9月dga域名
bafyvoruzgjitwr.com10月dga域名
文件hash
97363d50a279492fda14cbab53429e75文件名nssock.dll

参考链接


网站地图