据《网络安全新闻》等外国媒体报道,该僵尸网络通过细致挖掘远程桌面协议(RDP)的弱密码或初始设置来渗透系统。
渗透后,它执行一个两阶段部署命令,结合命令提示符(MCD)和PowerShell,完全控制系统权限。
该僵尸网络还注册为名为“UPlugPlay”的Windows服务,试图通过设置防火墙异常或排除杀毒处理来隐藏其行为。
其特点是使用多种加密方法,如RC2和RSA-4,巧妙地通过与C1024服务器通信来规避安全设备的检测。
特别是表现出“嫉妒租户”行为,试图通过防火墙阻止其他黑客访问来保持独家权限。
为了窃取凭证,它下载了Mimikatz变体和SSH扩散模块,极大地扩大了攻击范围。
为了收集系统信息,它使用普通Windows工具如wmic.exe来迷惑安全分析师。
为确保通信的匿名性,它不仅嵌入了通用网络代理模块,也嵌入了TOR网络代理模块,构成严重的安全风险。
此外,得益于其模块化架构,每个攻击组件独立更新,实现对防御系统的精确中和。
安全研究团队正在准备对策,包括开发YARA规则和Python工具来检测该僵尸网络。
企业必须实施强密码政策和多因素认证(MFA),以阻止RDP的渗透路径。
与俄罗斯相关的Prometey僵尸网络的发展表明,攻击者已从单纯的感染转向精确策略,以排除其他竞争对手并垄断系统。
多重加密和模块化攻击系统可以中和现有防御,使得加强RDP安全和建立主动检测系统在国家和企业层面成为一大挑战。
渗透后,它执行一个两阶段部署命令,结合命令提示符(MCD)和PowerShell,完全控制系统权限。
该僵尸网络还注册为名为“UPlugPlay”的Windows服务,试图通过设置防火墙异常或排除杀毒处理来隐藏其行为。
其特点是使用多种加密方法,如RC2和RSA-4,巧妙地通过与C1024服务器通信来规避安全设备的检测。
特别是表现出“嫉妒租户”行为,试图通过防火墙阻止其他黑客访问来保持独家权限。
为了窃取凭证,它下载了Mimikatz变体和SSH扩散模块,极大地扩大了攻击范围。
为了收集系统信息,它使用普通Windows工具如wmic.exe来迷惑安全分析师。
为确保通信的匿名性,它不仅嵌入了通用网络代理模块,也嵌入了TOR网络代理模块,构成严重的安全风险。
此外,得益于其模块化架构,每个攻击组件独立更新,实现对防御系统的精确中和。
安全研究团队正在准备对策,包括开发YARA规则和Python工具来检测该僵尸网络。
企业必须实施强密码政策和多因素认证(MFA),以阻止RDP的渗透路径。
与俄罗斯相关的Prometey僵尸网络的发展表明,攻击者已从单纯的感染转向精确策略,以排除其他竞争对手并垄断系统。
多重加密和模块化攻击系统可以中和现有防御,使得加强RDP安全和建立主动检测系统在国家和企业层面成为一大挑战。




