NSA EsteemAudit工具或会触发WannaCry般的攻击

enSilo安全专家近日发布一款针对NSA EsteemAudit工具的免费补丁。

EsteemAudit是一款针对运行微软Windows Server 2003 / Windows XP电脑RDP服务(端口3389)的黑客工具。据估计,至少有2.4万个系统存在易被EsteemAudit攻击的风险。

网络安全环境目前危机重重

WannaCry勒索病毒余波未了,在这之后还出现了NSA黑客工具被利用实施攻击的案例。例如“永恒之石”。

近段时间,网络安全界可谓一波未平一波又起,容不得半点掉以轻心,“影子经纪人”(Shadow Brokers)泄露的NSA文件还包括大量其它危险的漏洞利用,而该组织声称从今年6月初开始将逐月出售包括浏览器、路由器、手机漏洞及相关工具、新的攻击行动disk(和此次传播勒索蠕虫病毒的Windows武器库一样,包括NSA支持的Windows 10网络攻击武器),以及SWIFT供应商和央行入侵等数据。

EsteemAuditRDP漏洞利用与WannaCry类似

上个月,影子经纪人公开了的数据中包括Microsoft仍未修复的漏洞代码,例如EnglishmanDentist、EsteemAudit和ExplodingCan。但凡具备技术知识,只要攻击者获取这类漏洞利用和黑客工具,就能利用这些漏洞攻击全球数百万的Windows系统,很可能会出现非常严重的问题。

微软提到,EnglishmanDentist、EsteemAudit和ExplodingCan均没有在受支持的平台上复现,也就是说,运行Windows 7、较新Windows版本、Exchange 2010和较新版本的Exchange的用户不会面临此风险。

网络安全公司enSilo安全研究员Omri Misgav和Tal Liberman解释称,即使一台电脑受感染,企业也会面临更大的威胁。该公司开发了针对EsteemAudit非官方补丁。

enSilo在博文中写到,影子经纪人发布的一系列被窃漏洞利用中,有一款RDP漏洞利用“ESTEEMAUDIT”可以允许恶意软件在组织机构内部横向活动,与WannaCry类似。

enSilo目前已经免费提供补丁,意在帮助全球的组织机构以一种更简单、但关键的方式更好地提升安全态势。尽管如此,修复该漏洞并不意味着这些XP系统就绝对安全。

除此之外,Windows XP仍有许多未打补丁的漏洞,组织机构应及时更新系统。但enSilo认为迫在眉睫的是必须修复ESTEEMAUDIT和ETERNALBLUE这类严重漏洞利用。

专家警告,攻击者可能会利用EsteemAudit带来网络蠕虫式威胁。威胁攻击者可以开发能在目标网络自行传播的恶意软件,无需用户互动。

老旧桌面操作系统在未来仍是问题

enSilo在博文中表示,数年之后,全球仍会有数亿台电脑上在使用XP和Server 2003操作系统。

如今,基于Windows XP的系统目前占据了目前仍在使用的桌面操作系统7%以上。

网络安全行业估计,60万台面向Web的电脑托管超过1.75亿个网站,而这些电脑仍在运行Windows Server 2003,市场占比高达近18%。

许多恶意软件已经在利用RDP协议这个攻击媒介感染使用(CrySiS、Dharma、SamSam),EsteemAudit可能会使这些威胁更具攻击性和危险性。

防患于未然

建议运行易受攻击系统的用户和企业将系统升级到较新的版本,以此保护自身免遭EsteenAudit攻击。如果无法升级系统,建议采取必要的安全措施,例如禁用RDP端口或置于防火墙后。此外,还可以部署Ensilo开发的非官方补丁保护系统安全。

本文转自d1net(转载)

时间: 2024-08-29 12:23:35

NSA EsteemAudit工具或会触发WannaCry般的攻击的相关文章

EternalRocks恶意软件用了7种NSA黑客工具 比Wannacry更厉害 潜伏期24小时

一安全研究人员发现了一款新的恶意软件.这款恶意软件与 WannaCry勒索软件 一样,通过利用Windows SMB文件共享协议中的漏洞自行传播,但是与后者不同的是,它使用了近期泄露的美国国家安全局(NSA)的7种黑客工具,而后者仅使用了2种! update:应对方法看这里 [下载]永恒之石EternalRocks蠕虫病毒影响全球24万台主机 绿盟科技发布应急处置方案 EternalRocks居然用了7种NSA黑客工具 上周,我们警告说,多个黑客组织目前正利用遭泄露的NSA黑客工具,不过多数组织

影子经纪人再次归来,公开密码解密更多NSA黑客工具!连中国运营商都被入侵过?

影子经纪人再次归来,公开密码解密更多NSA黑客工具!连中国运营商都被入侵过? 我们最近一次报道Shadow Brokers的消息是在今年1月份,当时Shadow Brokers似乎已经"决定退隐江湖".就在近日,这个神秘组织又放出了据说是属于NSA方程式的更多入侵工具和exploit. 首先我们还是来简单地做个前情提要,去年8月份这个名叫Shadow Brokers的黑客组织横空出世,在网上放出据说是来自NSA的一波入侵工具--专家在研究过这些工具后认为,此系列工具隶属于NSA旗下的方

责怪用户、NSA、盗版、朝鲜?Wannacry勒索病毒这锅还得微软背

勒索病毒爆发前微软早就开发了WindowsXP补丁但秘而不宣 上周五,在震惊全球的Wannacry勒索蠕虫病毒爆发当天(香菇病毒),微软第一时间就发布了导致病毒大面积肆虐MS17-010漏洞的WindowsXP补丁(微软同时发布了winxp_sp3 至 win10.win2003 至 win2016 的全系列补丁).对于安全业内人士来说微软能在如此短的时间内开发并发布WindowsXP补丁并"不科学",更合理的解释是:微软早就准备好了WindowsXP的补丁,只是出于某些原因并未提供给

Radware深度解读肆虐全球的WannaCry勒索攻击

本文讲的是Radware深度解读肆虐全球的WannaCry勒索攻击,2017年5月12日,勒索软件变体WannaCrypt恶意软件(也作WCry.WannaCry或WanaCrypt0r)在全球范围内爆发,攻击目标是全球范围内的电脑,并成功击垮了全球数十家企业.攻击受害者包括中国的大学.俄罗斯联邦内政部.英国国家医疗服务系统以及包括联邦快递.西班牙电信公司Telefonica和法国汽车制造商Renault等在内的企业. Radware ERT研究团队针对这一持续肆虐的恶意软件做了深入研究分析,本

针对“永恒之蓝(WannaCry)”攻击紧急处置手册

首先确认主机是否被感染 被感染的机器屏幕会显示如下的告知付赎金的界面: 如果主机已被感染: 则将该主机隔离或断网(拔网线).若客户存在该主机备份,则启动备份恢复程序. 如果主机未被感染: 则存在四种方式进行防护,均可以避免主机被感染.针对未感染主机,方式二是属于彻底根除的手段,但耗时较长;其他方式均属于抑制手段,其中方式一效率最高. 从响应效率和质量上,360 建议首先采用方式一进行抑制,再采用方式二进行根除. 方式一:启用蠕虫快速免疫工具 免疫工具的下载地址:http://dl.b.360.c

大潘聊WannaCry勒索攻击事件,看看你可能忽视了些什么

[51CTO.com原创稿件]近日,网络安全概念股集体高开,启明星辰等多个安全厂商股涨停.这一切都源于WannaCry勒索蠕虫的爆发.自WannaCry出现至今,其攻击范围遍布全世界超过100多个国家及地区,影响的企业或行业包括了电信运营商.加油站.医疗机构.高校甚至公安网,给生产.生活带来了巨大的威胁和恐慌. 记者了解到,事发后,社会各界都在积极响应,一场应对勒索蠕虫的大战就此展开.安全企业通宵达旦研究分析该勒索蠕虫,主动及时给出响应策略,媒体广泛传播呼吁大家及时应对,公安.教育.银行等有关部

NSA 证实保留了部分 0day 漏洞用于攻击

被提名担任NSA局长的海军中将Michael Rogers致函参议院三军委员会,NSA发现的大部分0day漏洞都通知了相关厂商,但保留了部分0day漏洞用于攻击,或者称之为"国外情报收集目的". 他说,NSA有一个专门的程序用于处理所发现的商业软件和硬件的漏洞信息,产品中发现的大部分漏洞都会披露给开发商或制造商.他称,他们默认披露美国及其盟友使用的产品或系统中发现的漏洞. 文章转载自 开源中国社区 [http://www.oschina.net]

奥巴马被曝欲用“代码”攻击俄罗斯,报其干预美国大选之仇

   雷锋网按:在任期即将结束的最后几天,美国第44任总统奥巴马授权了一项秘密黑客行动:在俄罗斯的重要网络中植入攻击代码.<华盛顿邮报>上周五(6月23日)发表了一篇8000字的长文,讲述了白宫对克里姆林宫发起的一项秘密斗争,以此作为对俄罗斯干预2016美国大选的惩罚. 根据<华盛顿邮报>的报道,一份来自CIA(美国中情局)的绝密报告,详细描述了俄罗斯总统普京直接参与了旨在扰乱美国总统选举的黑客活动,而在这份报告发布4个月之后,白宫发起了反攻. 文章中提到,CIA还捕获了普京的具体

新蠕虫“永恒之石”来势汹汹:利用NSA七大黑客工具

WannaCry勒索病毒余波未平,如今又出现了更变本加厉的EternalRocks("永恒之石")新病毒,永恒之石来势汹汹,竟利用了7个NSA漏洞利用. 根据GitHub上的介绍,"永恒之石"是2017年5月上旬浮出水面的一款网络蠕虫(自我复制蠕虫),目前已知最早的样本为5月3日的:fc75410aa8f76154f5ae8fe035b9a13c76f6e132077346101a0d673ed9f3a0dd. 这款蠕虫通过公开的(影子经纪人泄露的NSA工具)SMB