研究人员在RSA大会上演示利用恶意JPEG图片入侵企业内网

2024-09-08 15:18

本文主要是介绍研究人员在RSA大会上演示利用恶意JPEG图片入侵企业内网,希望对大家解决编程问题提供一定的参考价值,需要的开发者们随着小编来一起学习吧!

安全研究人员Marcus Murray在正在旧金山举行的RSA大会上公布了一种利用恶意JPEG图片入侵企业网络内部Windows服务器的新方法。 
攻击流程及漏洞分析
最近,安全专家兼渗透测试员Marcus Murray发现了一种利用恶意JPEG图片来攻击Windows服务器的新方法,利用该方法还可以在目标网络中进行特权提升。几天前,在旧金山举行的RSA大会上,该Marcus现场展示了攻击流程,他利用一个恶意JPEG图片攻击美国某政府机构的服务器,该服务器上运行着一个含有漏洞的网站,并且网站开启了图片上传服务。
Murray将活跃内容注入到JPEG图片的一个属性字段中。一旦成功破坏目标系统,他就可以提升权限并攻击网络中的域控制器。如果成功攻陷了域控制器,那么攻击者就取得了整个企业网络的控制权。例如,攻击者可以安装任何恶意软件来监视系统或窃取敏感数据。
在测试过程中,研究人员利用这种技术上传一个远程访问木马(RAT),该木马基于流行渗透测试工具Metasploit开发。此外,他还利用Windows服务器上运行的其他工具和编译器来完成攻击测试。
Murray解释道:
“我将试着攻击他们的web服务器,然后获取他们的资源文件,最后攻击域控制器。即使在复杂的环境中,控制了域控制器通常代表你已经掌握了那家公司的整个基础设施。这种说法是成立的,因为他们通常会使用Windows客户端来连接公司的Linux服务器。从这个角度(获得了域控制器的控制权之后)来说,我们可以做任何事,例如,可以上传域管理工具并像管理自己的网络一样管理它。”
如果客户端缺少必要的输入验证,那么就可以使用这种技术进行攻击。脆弱的上传门户使得攻击者只需将文件扩展名修改为.jpg,就能上传恶意可执行内容。包括Murray攻击的那台服务器在内,这些存在漏洞的服务器并不是通过文件扩展名类型来验证用户提交的图片,这意味着一旦上传成功并进行预览,那么文件就会显示之前插入活跃内容字段的文本内容,而并非是预想的图像。
POC视频
点我立即观看

这篇关于研究人员在RSA大会上演示利用恶意JPEG图片入侵企业内网的文章就介绍到这儿,希望我们推荐的文章对编程师们有所帮助!



http://www.chinasem.cn/article/1148469

相关文章

使用 sql-research-assistant进行 SQL 数据库研究的实战指南(代码实现演示)

《使用sql-research-assistant进行SQL数据库研究的实战指南(代码实现演示)》本文介绍了sql-research-assistant工具,该工具基于LangChain框架,集... 目录技术背景介绍核心原理解析代码实现演示安装和配置项目集成LangSmith 配置(可选)启动服务应用场景

Python利用PIL进行图片压缩

《Python利用PIL进行图片压缩》有时在发送一些文件如PPT、Word时,由于文件中的图片太大,导致文件也太大,无法发送,所以本文为大家介绍了Python中图片压缩的方法,需要的可以参考下... 有时在发送一些文件如PPT、Word时,由于文件中的图片太大,导致文件也太大,无法发送,所有可以对文件中的图

java获取图片的大小、宽度、高度方式

《java获取图片的大小、宽度、高度方式》文章介绍了如何将File对象转换为MultipartFile对象的过程,并分享了个人经验,希望能为读者提供参考... 目China编程录Java获取图片的大小、宽度、高度File对象(该对象里面是图片)MultipartFile对象(该对象里面是图片)总结java获取图片

Java实战之自助进行多张图片合成拼接

《Java实战之自助进行多张图片合成拼接》在当今数字化时代,图像处理技术在各个领域都发挥着至关重要的作用,本文为大家详细介绍了如何使用Java实现多张图片合成拼接,需要的可以了解下... 目录前言一、图片合成需求描述二、图片合成设计与实现1、编程语言2、基础数据准备3、图片合成流程4、图片合成实现三、总结前

使用Python实现图片和base64转换工具

《使用Python实现图片和base64转换工具》这篇文章主要为大家详细介绍了如何使用Python中的base64模块编写一个工具,可以实现图片和Base64编码之间的转换,感兴趣的小伙伴可以了解下... 简介使用python的base64模块来实现图片和Base64编码之间的转换。可以将图片转换为Bas

css实现图片旋转功能

《css实现图片旋转功能》:本文主要介绍了四种CSS变换效果:图片旋转90度、水平翻转、垂直翻转,并附带了相应的代码示例,详细内容请阅读本文,希望能对你有所帮助... 一 css实现图片旋转90度.icon{ -moz-transform:rotate(-90deg); -webkit-transfo

redis防止短信恶意调用的实现

《redis防止短信恶意调用的实现》本文主要介绍了在场景登录或注册接口中使用短信验证码时遇到的恶意调用问题,并通过使用Redis分布式锁来解决,具有一定的参考价值,感兴趣的可以了解一下... 目录1.场景2.排查3.解决方案3.1 Redis锁实现3.2 方法调用1.场景登录或注册接口中,使用短信验证码场

C#实现添加/替换/提取或删除Excel中的图片

《C#实现添加/替换/提取或删除Excel中的图片》在Excel中插入与数据相关的图片,能将关键数据或信息以更直观的方式呈现出来,使文档更加美观,下面我们来看看如何在C#中实现添加/替换/提取或删除E... 在Excandroidel中插入与数据相关的图片,能将关键数据或信息以更直观的方式呈现出来,使文档更

关于Maven生命周期相关命令演示

《关于Maven生命周期相关命令演示》Maven的生命周期分为Clean、Default和Site三个主要阶段,每个阶段包含多个关键步骤,如清理、编译、测试、打包等,通过执行相应的Maven命令,可以... 目录1. Maven 生命周期概述1.1 Clean Lifecycle1.2 Default Li

C#中图片如何自适应pictureBox大小

《C#中图片如何自适应pictureBox大小》文章描述了如何在C#中实现图片自适应pictureBox大小,并展示修改前后的效果,修改步骤包括两步,作者分享了个人经验,希望对大家有所帮助... 目录C#图片自适应pictureBox大小编程修改步骤总结C#图片自适应pictureBox大小上图中“z轴