SolarWinds供应链攻击事件最全IOC

admin 2020年12月15日20:40:46评论64 views字数 1961阅读6分32秒阅读模式

奇安信威胁情报中心于近日发布了一篇关于美国著名网络安全公司FireEye披露的流行网管软件厂商SolarWinds供应链攻击事件通告。

链接:https://mp.weixin.qq.com/s/ms7u5PtvU36M3aYbTo2F5A

今天,除了微软和FireEye以外,国外安全厂商Volexity也发布了一篇此团伙(Volexity将其命名为DarkHalo)的其他攻击活动的分析文章,揭露了相关团伙更多的攻击活动,同时给出了进一步的IOC信息。

在经过对相关的报告、样本、域名和IP进行扩展和验证后,目前整理得到了一份目前看来比较全面的IOC列表,用于分享本次SolarWinds供应链攻击事件的信息,供用户或者其他厂商执行相应的检测。 

值得注意的是,本次提供的域名除了avsvmcloud.com之外,其他的域名建议按照访问发生的时间来分析。这是因为部分域名的注册历史可追溯到很长时间(例如thedoccloud .com的最早注册时间为2013/07/08), 还有的域名目前是过期、可拍卖的状态(例如下图)。

SolarWinds供应链攻击事件最全IOC

同Volexity的分析一样,我们认为攻击者之所以使用这些正处在过期但被还未删除的老域名,是因为可以避开一些基于新注册域名数据相关的检测手段,同时注册历史较久的老域名也更不容易被安全分析人员注意到。
目前,基于奇安信威胁情报中心的威胁情报数据的全线产品,包括奇安信威胁情报平台(TIP)、天擎、天眼高级威胁检测系统、奇安信NGSOC等,都已经支持对本次SolarWinds事件的样本和IOC的精确检测。(ti.qianxin.com)


IOC

DOMAIN

*.avsvmcloud.com

######以下域名建议只用于检测2020-03之后的流量#######

databasegalore.com

deftsecurity.com

digitalcollege.org

freescanonline.com

globalnetworkissues.com

highdatabase.com

incomeupdate.com

kubecloud.com

lcomputers.com

panhardware.com

seobundlekit.com

solartrackingsystem.net

thedoccloud.com

virtualwebdata.com

webcodez.com

websitetheme.com

zupertech.com

owa.organization.here

 

URL:

http://owa.organization.here/owa/auth/Redir.png

http://websitetheme.com/swip/upd/Orion.Apollo.Xml

http://websitetheme.com/swip/upd/Orion.NPM-10.2.xml

 

文件HASH:

02af7cec58b9a5da1c542b5a32151ba1

2c4a910a1299cdae2a4e55988a2f102e

3e329a4c9030b26ba152fb602a1d5893

4f2eb62fa529c0283b28d05ddd311fae

56ceb6d0011d87b6e4d7023d7ef85676

846e27a652a5e1bfbd0ddd38a16dc865

b91ce2fa41029f6955bff20079468448

e18a6a21eb44e77ca8d739a72209c370

 

参考链接:

  • https://www.fireeye.com/blog/threat-research/2020/12/evasive-attacker-leverages-solarwinds-supply-chain-compromises-with-sunburst-backdoor.html

  • https://www.volexity.com/blog/2020/12/14/dark-halo-leverages-solarwinds-compromise-to-breach-organizations/?utm_source=rss&utm_medium=rss&utm_campaign=dark-halo-leverages-solarwinds-compromise-to-breach-organizations

  • https://msrc-blog.microsoft.com/2020/12/13/customer-guidance-on-recent-nation-state-cyber-attacks/

本文始发于微信公众号(奇安信威胁情报中心):SolarWinds供应链攻击事件最全IOC

  • 左青龙
  • 微信扫一扫
  • weinxin
  • 右白虎
  • 微信扫一扫
  • weinxin
admin
  • 本文由 发表于 2020年12月15日20:40:46
  • 转载请保留本文链接(CN-SEC中文网:感谢原作者辛苦付出):
                   SolarWinds供应链攻击事件最全IOChttps://cn-sec.com/archives/204934.html

发表评论

匿名网友 填写信息