安天网络行为检测能力升级通告

安天定期发布最近的网络行为检测能力升级通告,帮助客户洞察流量侧的网络安全威胁与近期恶意行为趋势。

安天网络行为检测能力升级通告(20250504)

时间:2025年05月04日    来源:安天


安天长期基于流量侧数据跟踪分析网络攻击活动,识别和捕获恶意网络行为,研发相应的检测机制与方法,积累沉淀形成了安天自主创新的网络行为检测引擎。安天定期发布最近的网络行为检测能力升级通告,帮助客户洞察流量侧的网络安全威胁与近期恶意行为趋势,协助客户及时调整安全应对策略,赋能客户提升网络安全整体水平。

1. 安天网络行为检测能力概述

安天网络行为检测引擎收录了近期流行的网络攻击行为特征。本期新增检测规则121条,本期升级改进检测规则105条,网络攻击行为特征涉及漏洞利用、文件上传等高风险,涉及代码执行、代码注入等中风险。

2. 更新列表

本期安天网络行为检测引擎规则库部分更新列表如下:

安天网络行为检测引擎最新规则库版本为Antiy_AVLX_20250042907,建议及时更新安天探海威胁检测系统-网络行为检测引擎规则库(请确认探海系统版本为:6.6.1.4 及以上,旧版本建议先升级至最新版本),安天售后服务热线:400-840-9234。

3. 网络流量威胁趋势

近日,研究人员披露SSL.com存在严重漏洞,攻击者可利用其电子邮件验证机制的缺陷,为任意主要域名签发合法SSL/TLS证书。该问题源于SSL.com的域名控制验证(DCV)流程缺陷,SSL证书是保障HTTPS加密通信的核心,而证书颁发机构(CA)的信任体系一旦被破坏,可能导致中间人攻击、钓鱼网站仿冒等风险。目前SSL.com已紧急修复该漏洞,但尚未公布受影响证书的吊销情况。

此外,研究人员披露,攻击者可利用WinDbg Preview调试工具绕过Windows Defender应用程序控制(WDAC)策略。该漏洞被称为为"WinDbg Preview Exploit",利用调试器的高级功能执行代码并实现远程进程注入,成功规避了企业环境中针对未签名或未授权代码的防护措施。

本期活跃的安全漏洞信息

1IBM Hardware Management Console - Power Systems 命令执行漏洞(CVE-2025-1951)

2NATS-Server 未授权访问漏洞(CVE-2025-30215)

3WordPress plugin AIHub 代码问题漏洞(CVE-2025-1093)

4H3C GR-3000AX aspForm Edit_List_SSID缓冲区溢出漏洞(CVE-2025-3854)

5IBM i操作系统权限提升漏洞(CVE-2025-2947)

值得关注的安全事件

1APT组织Gamaredon持续针对乌克兰军政部门展开攻击

2025年4月,研究人员披露俄罗斯APT组织Gamaredon持续针对乌克兰军政部门展开攻击。该组织最新使用Pterodo恶意软件家族的PteroLNK变种,通过混淆VBScript脚本实现持久化感染,并采用计划任务、Windows Explorer配置篡改等技术动态部署载荷。攻击基础设施利用Telegraph平台托管Dead Drop Resolvers,结合Cloudflare快速隧道隐匿C2通信。

2黑客兜售可绕过主流AV/EDR的"Baldwin Killer"恶意工具

2025年4月,某知名威胁攻击者在暗网论坛公开出售名为"Baldwin Killer"的高级恶意软件工具包。据称该工具能够有效绕过包括Windows Defender、卡巴斯基、Bitdefender和Avast在内的主流杀毒软件及终端检测响应(EDR)系统。安全专家对此表示高度关注,认为该工具的出现可能显著降低攻击门槛,使更多威胁行为者能够突破企业基础安全防护。

安天探海网络检测实验室简介

安天探海网络检测实验室是安天科技集团旗下的网络安全研究团队,致力于发现网络流量中隐藏的各种网络安全威胁,从多维度分析网络安全威胁的原始流量数据形态,研究各种新型攻击的流量基因,提供包含漏洞利用、异常行为、应用识别、恶意代码活动等检测能力,为网络安全产品赋能,研判网络安全形势并给出专业解读。