文章编号:917时间:2025-02-07人气:
近日,科技媒体bleepingcomputer披露了微软的安全警告,指出攻击者正在利用公开的静态密钥进行ViewState代码注入攻击,并部署恶意软件。微软的威胁情报专家发现,一些开发者在软件开发过程中不慎使用了在代码文档和代码库平台上泄露的validationKey和decryptionKey,这些密钥本是用于保护Web窗体的ViewState免受篡改和信息泄露。
这类攻击的机制较为复杂,攻击者通过利用公开的密钥,能够进行代码注入攻击。他们通过附加伪造的消息认证码(MAC),创建出恶意的ViewState数据。ViewState是Web窗体用来控制状态和保存页面信息的一种机制,攻击者在构造恶意ViewState后,通过POST请求将其发送到目标服务器。目标服务器的运行时环境使用正确的密钥对这些数据进行解密和验证,从而导致恶意代码被加载到工作进程内存执行。这一过程使攻击者得以在IIS服务器上进行远程代码执行,并且能够部署其他恶意载荷,增加了攻击的复杂性和隐蔽性。
据微软透露,早在2024年12月,他们便观察到了一起具体的攻击案例,攻击者正是利用了这些公开的密钥向目标IIS Web服务器部署了名为Godzilla的后渗透框架。这一框架不仅具备恶意命令执行的能力,还能够进行Shellcode注入,进一步加深了系统的安全隐患。微软估计,已经识别出超过3000个被公开的密钥,这些密钥都可能被用来进行ViewState代码注入攻击。
与以往通过购买被盗密钥进行的攻击不同,这些公开密钥的可得性令风险显著增加。攻击者利用这些在哪个代码库中公然存在的密钥进行攻击,以此突破系统防线,远比通过暗网获取的密钥更加方便。因此,开发者应更加小心,不应在代码中直接复制且未进行修改的静态密钥。
为应对这一安全威胁,微软建议开发者采取措施移除或替换这些不安全的密钥,并详细分享了使用PowerShell或IIS管理器控制台进行配置的具体步骤。微软还在其公开文档中删除了所有敏感的密钥示例,以阻止不当使用的发生。
微软也警告道,如果已经发生了利用公开密钥的攻击,单纯地轮换密钥并不足以解决问题,因为攻击者可能已经在系统中建立了后门或持久化机制,并可能进行了其他形式的渗透活动,因此需要进行深入调查和补救。
开发者在进行软件开发时,务必要注意保护密钥的安全,避免使用公开的静态密钥,以降低潜在的攻击风险。
内容声明:
1、本站收录的内容来源于大数据收集,版权归原网站所有!
2、本站收录的内容若侵害到您的利益,请联系我们进行删除处理!
3、本站不接受违法信息,如您发现违法内容,请联系我们进行举报处理!
4、本文地址:https://www.dx008.com/article/917.html,复制请保留版权链接!
根据IT之家提供的信息,英伟达于2月21日发布了GeForceGameReady572.47WHQL驱动程序,这款驱动不仅支持新推出的GeForceRTX5070Ti显卡,还为一系列最新游戏提供了优化支持,特别是那些采用DLSS4,深度学习超级采样,技术的游戏,在性能方面,RTX5070Ti显卡凭借其强大的硬件能力和DLSS4技术,在...。
互联网资讯 2025-02-26 00:44:39
在深入分析阿里云服务器收费价格表之前,首先需要明确的是,阿里云提供的服务器服务并非完全免费,虽然有时会有试用期或特定条件下的免费资源,但长期使用仍然需要付费,以下是对阿里云服务器收费价格的详细分析说明,一、阿里云服务器的主要类型阿里云提供的服务器类型多种多样,主要包括,经典网络服务器,ClassicNetwork,这是最基础的服务器...。
互联网资讯 2025-02-22 21:32:35
根据您提供的信息,似乎您想了解的是,株洲市森美电影院,的位置,同时提到,株洲市森美电子厂招聘,这两者之间并没有直接关联,所以我们将分别进行详细的分析,一、关于株洲市森美电影院的位置经过查询,株洲市目前并没有名为,森美电影院,的正式登记在册的电影院,株洲市内有多家知名的电影院,例如,万达影城,、,星美国际影城,等,但并未发现与,森美,...。
互联网资讯 2025-02-22 14:26:50
根据您提供的信息,以下是对新闻报道的详细分析和说明,1.背景,工业和信息化部规划司司长姚珺在国务院政策例行吹风会上表示,电信业扩大对外开放是全面深化改革、推进制度型改革的重要举措,这一表态强调了电信业对外开放对于国家整体发展战略的重要性,特别是对于促进行业高质量发展、融入全球分工与合作以及服务于构建新发展格局等方面的作用,2.数据支持...。
互联网资讯 2025-02-20 13:03:06
```html感谢IT之家网友咩咩洋的线索投递!IT之家1月3日消息,彭博社报道称,空中客车公司2024年交付了大约760架飞机给客户,距离实现2024年的年度交付目标仅差一步之遥,其中很大部分功劳要给到最后一个月的冲刺,知情人士透露,空客仅12月的交付量就接近120架,很大程度上帮助空客缓解了2024年初的交付颓势,据称,由于供应链...。
互联网资讯 2025-01-04 13:14:39
根据海派新闻报道,近年来兴起的网约护士,网络预约护士,行业为患者、医院和护士三方带来了互惠局面,据称,有护士在四年内完成了近3000单网约护士服务,每单的成交金额在200,300元人民币之间,护士最终能获得约70%的收入,在高峰期,护士每月最多可获得近2万元的收入,这种上门护理服务主要适用于长期卧床不便外出的老人、家庭购买的专业医疗设...。
互联网资讯 2025-01-04 13:02:30