近日,黑客假冒Python軟件包索引(PyPI)知名“requests”庫發(fā)布新版,使用Sliver C2跨平臺植入框架攻擊MacOS設(shè)備,意圖獲取企業(yè)網(wǎng)絡(luò)權(quán)限。
此種攻擊方式,據(jù)安全專家Phylum分析,由多步及混淆層組成,其中包括利用PNG圖像文件中隱藏技術(shù)在目標(biāo)機(jī)上部署Sliver框架。
了解到,Sliver為一款跨平臺(Windows、macOS、Linux)開源對抗框架測試套件,專為“紅隊”行動設(shè)計,模擬敵方行為測試網(wǎng)絡(luò)防御能力。其主要功能包括定制化植入生成、命令與控制(C2)功能、后開發(fā)工具/腳本及豐富的攻擊模擬選項。
Phylum最初發(fā)現(xiàn)名為“requests-darwin-lite”的惡意Python MacOS軟件包,該軟件包為流行的“requests”庫的良性分支,托管于PyPI。
該軟件包包含一個17MB的PNG圖像文件,其中包含Sliver的二進(jìn)制文件及Requests標(biāo)志。在MacOS系統(tǒng)安裝過程中,PyInstall類將執(zhí)行解碼base64編碼字符串的命令(ioreg),獲取系統(tǒng)UUID。
若匹配成功,則讀取PNG文件內(nèi)的Go二進(jìn)制文件,并從特定位置提取。Sliver二進(jìn)制文件被寫入本地文件,修改文件權(quán)限使其可執(zhí)行,最后在后臺運(yùn)行。
在Phylum向PyPI團(tuán)隊報告請求后,官方已刪除該軟件包。
-
開源
+關(guān)注
關(guān)注
3文章
3690瀏覽量
43836 -
軟件包
+關(guān)注
關(guān)注
0文章
111瀏覽量
11935 -
python
+關(guān)注
關(guān)注
56文章
4827瀏覽量
86766
發(fā)布評論請先 登錄
中宇聯(lián)SDWAN:重塑企業(yè)網(wǎng)絡(luò)智能連接新紀(jì)元
銳捷網(wǎng)絡(luò)重磅發(fā)布RG-UNC CS網(wǎng)絡(luò)數(shù)字化平臺:四大核心能力重塑企業(yè)網(wǎng)絡(luò)管理新范式

戴爾科技如何助力企業(yè)網(wǎng)絡(luò)安全
企業(yè)網(wǎng)絡(luò)管理利器:華企盾為您盤點上網(wǎng)行為管理軟件!
Python Connector for InterBase連接解決方案
適用于MySQL和MariaDB的Python連接器:可靠的MySQL數(shù)據(jù)連接器和數(shù)據(jù)庫

DHCP在企業(yè)網(wǎng)的部署及安全防范
適用于Oracle的Python連接器:可訪問托管以及非托管的數(shù)據(jù)庫
華為云 Flexus X 實例下的場景體驗——小企業(yè)使用 Python 語言——超迅速搭建簡單公網(wǎng) API 接口服務(wù)

如何使用Python構(gòu)建LSTM神經(jīng)網(wǎng)絡(luò)模型
中小型企業(yè)網(wǎng)絡(luò)組網(wǎng)首選什么方案好?
如何快速、安全地從網(wǎng)絡(luò)事件中恢復(fù)
使用Python進(jìn)行Ping測試

評論