发布编号:TACERT-ANA-2023062703062828
发布时间:2023-06-27 15:38:28
事故类型:ANA-资安讯息
发现时间:2023-06-27 15:30:28
影响等级:低
[主旨说明:]
【资安讯息】数联资安分享近期MDR发现相关IOC情资
[内容说明:]
转发 数联资安 ISSDU-ANA-202306-0004
数联资安分享2023/06/26 MDR发现IOC情资,侦测到主机企图透过PowerShell下载可疑工具 main1.exe、decode1.exe,当下已透过MDR将档案decode1.exe进行隔离处置 ,经后续分析调查,找到可疑CobaltStrike中继站资讯http[:]//194.41.59.3:80/dQPX、https[:]//198.211.32231:443/D5rr。后续又于另一主机发现执行可疑脚本相关档案,当下已透过MDR进行隔离处置,经查阅活动纪录,发现执行疑似为编译可疑.NET而生成之DLL档案。
[影响平台:]
无
[建议措施:]
建议将IP(3[.]110.49.7、194[.]41.59.3、198[.]211.32.231)透过防火墙、IPS规则或是黑名单来进行阻挡或是限制存取。
[参考资料:]
MDR_230626_IOC附件下载: https://cert.tanet.edu.tw/pdf/MDR_230626_IOC.xlsx
(此通报仅在于告知相关资讯,并非为资安事件),如果您对此通报的内容有疑问或有关于此事件的建议,欢迎与我们连络。
教育机构资安通报应变小组
网址:https://info.cert.tanet.edu.tw/
专线电话:07-5250211
网络电话:98400000
E-Mail:service@cert.tanet.edu.tw