漏洞概述 伊朗黑客组织“Cavern Manticore”利用一种名为“Cavern C2”的框架,绕过所有安全检测。该框架通过三种不同的编译格式(.NET Framework、混合模式C++/CLI、.NET & Native AOT)来混淆二进制代码,使得安全研究人员难以分析。 影响范围 目标组织:以色列网络安全公司Check Point Research披露,该组织针对以色列IT服务商和政府机构。 技术特点: - 混淆技术:使用多种编译格式,增加逆向工程难度。 - 信任链攻击:通过合法的IT服务商渗透目标系统。 - 供应链攻击:利用IT服务商的更新机制分发恶意代码。 修复方案 1. IT服务商-MSP管理 - 对IT服务商的远程管理权限实施最小化原则。 - 更新推送机制需额外验证,引入变更审批流程。 - 定期审计服务商对内部系统的访问记录,关注非常规时间段的更新推送。 2. 终端检测 - 关注以下IOC(失陷指标): - C2域名: (及历史域名 , ) - 文件路径: - 互斥量: , - 网络特征:固定Edge UA (Chrome/140.0.0.0 Edge/140.0.0.0)、自定义X-User-token头部、XOR密钥0x48 3. 网络流量监控 - 对出站HTTPS和WebSocket连接实施更严格的审计,尤其是到非常见域名的加密连接。 - 固定X-User-token和自定义头部字段作为检测锚点。 4. DLL侧加载防护 - 启用Windows的Code Integrity策略,限制非签名DLL的加载。 - 对ProgramData等非特权目录中的可执行文件保持高度警觉。 总结 Cavern Manticore通过复杂的混淆技术和供应链攻击手段,成功绕过了现有的安全检测机制。建议采取上述修复方案,加强IT服务商管理和终端检测,以防范类似攻击。