文章编号:917时间:2025-02-07人气:
近日,科技媒体bleepingcomputer披露了微软的安全警告,指出攻击者正在利用公开的静态密钥进行ViewState代码注入攻击,并部署恶意软件。微软的威胁情报专家发现,一些开发者在软件开发过程中不慎使用了在代码文档和代码库平台上泄露的validationKey和decryptionKey,这些密钥本是用于保护Web窗体的ViewState免受篡改和信息泄露。
这类攻击的机制较为复杂,攻击者通过利用公开的密钥,能够进行代码注入攻击。他们通过附加伪造的消息认证码(mac),创建出恶意的ViewState数据。ViewState是Web窗体用来控制状态和保存页面信息的一种机制,攻击者在构造恶意ViewState后,通过POST请求将其发送到目标服务器。目标服务器的运行时环境使用正确的密钥对这些数据进行解密和验证,从而导致恶意代码被加载到工作进程内存执行。这一过程使攻击者得以在IIS服务器上进行远程代码执行,并且能够部署其他恶意载荷,增加了攻击的复杂性和隐蔽性。
据微软透露,早在2024年12月,他们便观察到了一起具体的攻击案例,攻击者正是利用了这些公开的密钥向目标IIS Web服务器部署了名为Godzilla的后渗透框架。这一框架不仅具备恶意命令执行的能力,还能够进行Shellcode注入,进一步加深了系统的安全隐患。微软估计,已经识别出超过3000个被公开的密钥,这些密钥都可能被用来进行ViewState代码注入攻击。
与以往通过购买被盗密钥进行的攻击不同,这些公开密钥的可得性令风险显著增加。攻击者利用这些在哪个代码库中公然存在的密钥进行攻击,以此突破系统防线,远比通过暗网获取的密钥更加方便。因此,开发者应更加小心,不应在代码中直接复制且未进行修改的静态密钥。
为应对这一安全威胁,微软建议开发者采取措施移除或替换这些不安全的密钥,并详细分享了使用PowerShell或IIS管理器控制台进行配置的具体步骤。微软还在其公开文档中删除了所有敏感的密钥示例,以阻止不当使用的发生。
微软也警告道,如果已经发生了利用公开密钥的攻击,单纯地轮换密钥并不足以解决问题,因为攻击者可能已经在系统中建立了后门或持久化机制,并可能进行了其他形式的渗透活动,因此需要进行深入调查和补救。
开发者在进行软件开发时,务必要注意保护密钥的安全,避免使用公开的静态密钥,以降低潜在的攻击风险。
内容声明:
1、本站收录的内容来源于大数据收集,版权归原网站所有!
2、本站收录的内容若侵害到您的利益,请联系我们进行删除处理!
3、本站不接受违法信息,如您发现违法内容,请联系我们进行举报处理!
4、本文地址:https://www.dx008.com/article/917.html,复制请保留版权链接!
随着互联网的发展和全球化进程的加速,越来越多的企业和个人开始选择使用国外云服务器来满足其业务需求,相较于国内云服务市场,国外云服务器在价格、性能以及灵活性等方面具有一定的优势,尤其是对于一些预算有限或者希望获得更高性价比方案的用户来说,这是一个值得考虑的选择,一、价格因素价格是选择云服务器时的一个重要考量因素,从目前市场上来看,国外云...。
互联网资讯 2025-02-25 23:52:26
以下是关于,湘潭市森林公安局郭晓明简历,的分析说明,湘潭市森林公安局郭晓明简历显示,他于1973年出生,现年已经60岁,是一位资深的公安人员,从他的工作经历来看,他一直在湘潭市森林公安局工作,担任着领导职务,这表明他在该单位有着深厚的工作经验和丰富的管理能力,在学历方面,郭晓明拥有大专学历,这对于一个从事公安工作的领导来说,是符合要求...。
互联网资讯 2025-02-22 14:30:27
```html,TechWeb,1月9日消息,哔哩哔哩,以下简称B站,宣布与中央广播电视总台,2025年春节联欢晚会,达成重要合作,除夕夜,B站将全程同步直播央视春晚,并成为央视蛇年春晚的独家弹幕视频平台,这将是B站成立15年以来,首次直播央视春晚,据悉,B站方面将为春晚直播定制全新的互动、观看功能,总台也将在B站开设春晚账号,为用户...。
互联网资讯 2025-01-09 13:18:14
根据IT之家网友软媒用户1942143的线索投递,国务院新闻办公室在2025年1月3日举行了中国经济高质量发展成效系列新闻发布会,会议上,国家发展改革委副主任赵辰昕介绍了2024年在推进高质量发展方面的成果,并回答了记者的提问,根据IT之家的直播文字实录显示,国家发展改革委副秘书长肖渭明在回答2024年消费领域变化及展望2025年消费...。
互联网资讯 2025-01-04 13:13:22
```htmlIT之家1月1日消息,Steam平台今日公布年度游戏大奖评选结果,,黑神话,悟空,最终斩获年度最佳游戏奖,并同时拿下纵使手残仍大爱奖和杰出剧情游戏奖,IT之家注意到,游戏科学创始人,CEO、,黑神话,悟空,制作人冯骥今日发文称虽然也没有太大意外,全拿下后还是有点感慨,各位战斗力恐怖如斯,独缺了XBOX那件袈裟……似乎有点...。
互联网资讯 2025-01-02 13:14:39
根据IT之家网友咩咩洋提供的线索,最近在欧洲举行的BlackHatEurope2024网络安全会议上,研究人员披露了大众旗下车载系统存在的12项安全漏洞,这些漏洞允许黑客利用自制蓝牙设备绕过配对授权,从而连接到车载系统的多媒体模块,并部署各种恶意程序,黑客可以利用这些漏洞获取车辆的GPS定位信息、行驶速度数据、受害者设备同步到车机中的...。
互联网资讯 2024-12-20 13:05:04