【资讯处-转知】(ANA事件单通知:TACERT-ANA-2023062703062828)(【资安讯息】数联资安分享近期MDR发现相关IOC情资)

发布编号:TACERT-ANA-2023062703062828

发布时间:2023-06-27 15:38:28

事故类型:ANA-资安讯息

发现时间:2023-06-27 15:30:28

影响等级:低

 

[主旨说明:]

【资安讯息】数联资安分享近期MDR发现相关IOC情资

 

[内容说明:]

转发 数联资安 ISSDU-ANA-202306-0004

数联资安分享2023/06/26 MDR发现IOC情资,侦测到主机企图透过PowerShell下载可疑工具 main1.exe、decode1.exe,当下已透过MDR将档案decode1.exe进行隔离处置 ,经后续分析调查,找到可疑CobaltStrike中继站资讯http[:]//194.41.59.3:80/dQPX、https[:]//198.211.32231:443/D5rr。后续又于另一主机发现执行可疑脚本相关档案,当下已透过MDR进行隔离处置,经查阅活动纪录,发现执行疑似为编译可疑.NET而生成之DLL档案。

 

[影响平台:]

 

[建议措施:]

建议将IP(3[.]110.49.7、194[.]41.59.3、198[.]211.32.231)透过防火墙、IPS规则或是黑名单来进行阻挡或是限制存取。

 

[参考资料:]

MDR_230626_IOC附件下载: https://cert.tanet.edu.tw/pdf/MDR_230626_IOC.xlsx


(此通报仅在于告知相关资讯,并非为资安事件),如果您对此通报的内容有疑问或有关于此事件的建议,欢迎与我们连络。

教育机构资安通报应变小组

网址:https://info.cert.tanet.edu.tw/

专线电话:07-5250211

网络电话:98400000

E-Mail:service@cert.tanet.edu.tw

编辑