• 101 200 126 202

  • 首页
登录
  • ithome台湾
  • Uncategorized
  • 虎嗅
  • 财富中文网
  • 搜索

国家级骇客利用Ivanti CSA漏洞进行网路渗透

ithome台湾
2024-10-15

一周前等到骇客成功破坏CSA,也利用Ivanti后端微软SQL资料库的注入漏洞CVE-2024-29824,从而对受害组织部署的Ivanti Endpoint Manager(EPM)启用xp_cmdshell处理程序,而能在SQL伺服器远端执行程式码。

接著,这些骇客在SQL伺服器建立名为mssqlsvc的帐号,并关闭主机的防火墙功能,然后对受害组织网路环境进行侦察,并透过DNS隧道外流窃得的资料。

研究人员发现,骇客也在CSA以Linux系统核心元件sysinitd.ko的名义,植入了rootkit程式,目的就是能持续于受害设备活动,就算IT人员将CSA恢复原厂设定,rootkit还是有机会留存下来。

cve 漏洞

我的网站