1.
Basic Information Article:微软警告TerminalFix攻击部署倒置地道 发布者:Bleeping Copter 发布日期:2026-08-31 原始来源:Bleeping Copter 相關出處:微软安全研究相關Malware /相關相關相關相關相關相關相關相關相關相關相關相關相關相關相關相關相關相關相關相關相關相關相關相關相關相關相關相關相關相關相關相關相關相關相關相關相關相關相關相關相關相關相關相關相關相關相關相關相關相關相關相關相關相關相關相關相關相關相關相關相關相關相關相關相關相關相關相關相關相關相關相關相關相關相關相關相關相關相關相關相關相關相關相關相關相關相關相關相 执行摘要终端Fix在被破坏的网站上使用假Cloudflare CAPTCHA来欺骗用户粘贴PowerShell命令.
然后它进行DLL侧载,从PNG图像中取出有效载荷,建立双重持久性,并列出活性目录,以建立一个反向的WebSocket隧道来到达内部网络.
3.
从假冒的CAPTCHA到网络中枢点A被破坏的网站显示一个假冒的Cloudflare Turnstile页面并复制恶意的PowerShell代码到剪贴板.
用户将代码粘贴入终端,取出一个ZIP文件到并执行.
合法的副负载 恶意。
PowerShell从3个PNG图像恢复可执行和DLL碎片.
感染会生成"跑"键和一个60分钟的预定任务,然后隐藏文件夹.
它列举了Active Directory和内部服务器,建立了一个文件监控命令执行回路.
它通过一个TLS WebSocket将Python运行时间部署,并将外部C2的任意TCP流量传递给内部目标.
4.
攻击者位置和执行地点 外部攻击者指示受害者观看被破坏的网站。
执行后,被破坏的终点作为外C2和内部网络之间的中枢点来运行.
5.
受害人和管理人受害人的可见度从一个现实的Cloudflare核查屏幕和贴上多行核查命令进入终端。
管理员可观察的指标包括 .
从非标准路径运行的随机名文件夹, .
PNG POST 请求, Run 密钥, 预定任务, 和 .
6.
国家 成功和失败的条件 用户执行 PowerShell 遵循假 CAPTCHA 指令.
端点成功下载了"ZIP","PNG"和"Python",应用程序控制不阻断侧载.
允许使用 WebSocket 连接 。
失败条件/减少风险 用户拒绝 CAPTCHA 请求将命令粘入终端.
PowerShell 被限制使用脚本块日志并启用 Constract Language Mode 。
从非标准路径执行,未知的 DLL,运行被封禁.
已知的C2基础设施和可疑的WebSocket被封锁.
7.
成功后发生的情况 活动目录和关键服务器的编号。
任意TCP穿透被感染端口通向内网.
为随后的证书被盗窃、横向移动和数据过滤(尽管报告没有看到随后的成功)而设的立足点。
8.
可观察日志电子邮件:主要入口是失密的网站;公共信息没有具体说明是否使用了电子邮件。
代理/SWG/DNS:在同一个文件夹、运行密钥、计划任务、以及 . . . . . . . .
身份/IDP:在域信任后发生的可疑认证,域管理员,以及用户描述的点数.
SaaS/Cloud:检查受影响的端点到云管理控制台或SaaS应用程序的新连接.
网络: TLS WebSockets to ., 显示一个单一连接联系多个内部目的地的中枢行为.
9.
攻击成功评估 攻击未遂观察(Success Uncredibility):仅识别出假Cloudflare CAPTCHA显示或恶意PowerShell剪贴板副本;未确认执行.
用户动作确认:用户粘贴并执行了Windows终端或PowerShell中的命令.
初次