netcat は利用禁止。
リモートシェル実行で立ちあげるとバックドアとなる危険がある。
さっき Virus Total で Windows 版 netcat の nc.exe(v1.11 NT www.vulnwatch.org/netcat/) をアップロードしてスキャンしてみたところ、24 / 52 でヒットした。
Symantec が検知するので幸いにもうちではアンチウイルスが検知・削除する。
そうでない場合には、アンチウイルスに nc.exe のハッシュを登録する、プロセス監視で nc.exe をブロックする、ネットワーク監視で該当ハッシュのファイルを検知する、プロセス生成のセキュリティイベントログを検知する、アクセスリスト(ACL)で利用ポートのみアクセス許可を行い空きポートを作らない、ポートスキャンで定期的に用途不明のポートが上がっていないかチェックする、などいろいろなやり方があるから、環境にあった方法で対応すればいい。
netcat は利用禁止
Posted on 23:57
Related Posts:
アンチウイルスソフトが tmp フォルダのファイルを検知したときには既にそのマシンはマルウェアに感染しているアンチウイルスソフトの管理をしていると、tmp フォルダのファイルを検知することが有ります。 [検知内容] リスク名: Trojan.Gen.2 ファイルパス: C:\Users\ユーザー名\AppData\Local\Temp\nsp71D9.tmp 送信元: リアルタイムスキャン リアルタイ… Read More
私はセキュリティエンジニア私はオンラインゲーム会社に務めていて、セキュリティ専門のチームでセキュリティエンジニアをしています。 ハッキングとかDoSとか、そういったサイバー関係の攻撃の対応がメインの業務です。 セキュリティソリューションの検討や導入、セキュリティ関係の最新動向の把握とシステムへの対応、そしてインシデントレ… Read More
Symantec CIDS シグネチャ文字列: Web Attack: Wordpress Arbitrary File DownloadSymantec Endpoint Client のネットワーク脅威防止で発生したイベント。 [検出したリスク] シグネチャ名: Web Attack: Wordpress Arbitrary File Download シグネチャ ID: 27847 シグネチャサブ ID: 73094 侵入 U… Read More
Symantec CIDS シグネチャ - Web Attack: Joomla JCE Vulnerabilityアンチウイルスソフト Symantec の検知イベントでこんなのがありました。 Joomla・・・じゅーむら。オープンソースのツールで複数の人数でブログなどを作るのに使うことができる。PHPで書かれている。 JCE・・・Joomla contents editor の略 つまり、J… Read More
Symantec Web Attack: Exploit Kit VariantSymantec 管理コンソールを開いて、「ログ」-「ネットワーク脅威防止」で現れたメッセージ。 [検出したリスク] シグネチャ名: Web Attack: Exploit Kit Variant 6 イベントの説明: [SID: 24204] Web Attack: Exploit Kit Va… Read More
0 コメント:
コメントを投稿