NGTP成功检测出某能源企业特种木马攻击

安全
某能源企业部署NGTP解决方案,成功检测出特种木马,避免了严重的信息泄露事件发生。

某能源企业部署NGTP解决方案,成功检测出特种木马,避免了严重的信息泄露事件发生。

1.检测结果

NGTP解决方案中的维系分析模块TAC,对这个特种木马进行了截获。下面的报告是TAC进行回放分析的报告截图,通过报告可以看出,此特种木马具有高威胁,TAC的静态检测引擎,分析出这个文件中包含了Shellcode特征。

NGTP成功检测出某能源企业特种木马攻击

2.恶意软件分析

crash.m3u是利用CVE-2009-1330漏洞的恶意文件,虽然这是一个2009年的老漏洞,但是防病毒软件却对这种特种木马无法检测。恶意文件的原理是使音频处理工具造成缓冲区溢出,攻击者获得系统控制权限,打开了一个网络端口5555,可以远程登录。下图描述了这一情形。

NGTP成功检测出某能源企业特种木马攻击

特种木马虽然利用了老漏洞,恶意文件中带有漏洞利用代码,但防病毒软件无法将其检测。一方面,说明了传统的基于签名技术的安全防御手段的不足,另一方面也证明了NGTP解决方案的价值,是新一代威胁检测和防御的有力保障。

责任编辑:守望幸福 来源: 51cto.com
相关推荐

2015-08-27 09:08:19

2015-10-08 15:49:30

2018-01-28 20:36:13

戴尔

2014-02-25 13:38:17

2010-01-22 11:24:33

2013-07-27 21:41:14

APT攻击下一代威胁

2021-10-20 20:33:19

办公

2009-12-10 09:39:52

2018-07-10 15:50:29

2023-08-17 12:39:48

2009-11-01 10:39:16

微软MSE病毒

2014-11-07 10:26:05

2023-10-20 21:10:25

2015-04-02 11:27:33

2013-05-21 15:54:18

2010-09-08 16:21:00

2013-09-22 13:48:02

2010-10-28 14:21:18

2015-11-04 01:20:03

点赞
收藏

51CTO技术栈公众号