JAVS庭审录制软件被植入后门 用于发动供应链攻击

JAVS庭审软件供应链攻击后门技术原理与司法系统安全防护实践 软件供应链安全是网络安全领域的关键议题,其核心在于确保软件从开发到交付全流程的完整性与可信性。攻击者通过污染软件源码、构建流程或分发渠道植入恶意代码,实现对下游用户的隐蔽攻击。这种攻击方式危害巨大,尤其对司法、政务等关键信息基础设施,可导致核心敏感数据泄露与业务中断。本文以近期曝光的JAVS庭审录制软件后门事件为具体案例,深入剖析了供应链攻击中常见的**持久化机制**与**通信隐匿技术**(如DGA、协议伪装)的实现原理,并系统阐述了从应急响应、威胁排查到构建长效防御体系的全流程实践方案,为相关行业应对此类 阅读详情

d652b79ed14375a11d01bbed47b5098f.gif 聚焦源代码安全,网罗国内外最新资讯!

编译:代码卫士

攻击者在广为使用的 Justice AV Solutions (JAVS) 庭审视频录制软件的安装程序中植入后门,可导致攻击者接管受陷系统。

该软件所属公司 JAVS 表示,这款数字化录制工具目前的安装次数超过1万次,出现在全球很多法庭、法务办公室、施工现场和政府机构。JAVS 已从官方网站删除了受陷版本,表示木马版软件中包含一个恶意的 fffmpeg.exe 二进制,“并非源自JAVS或与JAVS相关联的任何第三方”。

JAVS 还对所有系统进行了完全审计并重置了所有密码,确保密码如被盗,不会被用于其它攻陷事件中。该公司提到,“通过与网络当局的监控和协作,我们发现有人通过受陷文件取代 Viewer 8.3.7软件。我们确认所有 JAVS.com 网站上可用的文件是真实的且不受恶意软件影响。我们进一步验证该事件并未攻陷任何JAVS源代码、证书、系统或其它软件发布。”

网络安全公司 Rapid7 调查这起供应链事件(编号为CVE-2024-4978)后发现,S2W Talon 威胁情报团队在4月初第一次发现木马化的 JAVS 安装程序,并认为它与 Rustdoor/GataeDoor 恶意软件有关。Rapid 7 在5月10日分析与该漏洞相关联的事件时发现,该恶意软件在安装并启动后将系统信息发送到C2服务器,之后执行了两个被混淆的 PowerShell 脚本,试图禁用 Windows 版本的 Event Tracing (ETW) 并绕过Anti-Malware Scan Interface (AMSI)。接着,从C2服务器下载的其它恶意 payload 释放 Python 脚本呢,开始收集存储在系统上web服务器中的凭据。

Rapid7 公司指出,被安装后门的安装程序 (JAVS.Viewer8.Setup_8.3.7.250-1.exe) 被很多安全厂商标记为恶意软件释放器,但是从官方 JAVS 网站下载的。

a1441052173b154c0a5f98ee0f69073f.gif

所有可能受陷的JAVS端点都需要重成像

上周四,Rapid 7 提醒JAVS 客户对所有部署木马化安装程序的端点进行重成像。

为确保攻击者不再享有访问权限,用户还应重置用于登录潜在受陷端点的所有凭据并将 JAVS Viewer 软件升级至8.3.9或更高版本,前提是对系统进行重成像。

Rapid7 公司提醒称,“只卸载软件不行,因为攻击者可能植入其它后门或恶意软件。重成像提供了清洁版本。完全重新成像受影响的端点并重置关联凭据对于确保攻击者无法通过后门或被盗凭据实施持久访问至关重要。”

去年三月份,视频会议软件制造商 3CX 披露称,基于 3CXDesktopApp Electron的桌面客户端也被朝鲜黑客组织 UNC4736实施类似攻击,传播恶意软件。在这次攻击中,攻击者使用的是ffmpeg DLL的恶意版本。

四年前,俄罗斯 APT29 攻陷 SolarWinds 内部系统并将恶意代码植入 SolarWinds Orion IT 管理平台构建,渗透多个美国政府机构系统。

目前JAVS公司尚未就事件如何别检测到以及受影响客户的数量等问题做出回应。

代码卫士试用地址:https://codesafe.qianxin.com

开源卫士试用地址:https://oss.qianxin.com


推荐阅读

PyPI 恶意包假冒合法包,在PNG文件中隐藏后门

XZ Utilѕ 工具库恶意后门植入漏洞(CVE-2024-3094)安全风险通告

俄罗斯政府软件被安装后门,传播恶意软件

微软:新后门 “FalseFont” 正在攻击国防行业

思科新0day 被用于在数千台设备上植入恶意后门 Lua

原文链接

https://www.bleepingcomputer.com/news/security/javs-courtroom-recording-software-backdoored-in-supply-chain-attack/

题图:Pexels License

本文由奇安信编译,不代表奇安信观点。转载请注明“转自奇安信代码卫士 https://codesafe.qianxin.com”。

acc92a1e7d8a51c44b7578b0f74b6009.jpeg

c669405332a3cefcf857ebc121eea5c9.jpeg

奇安信代码卫士 (codesafe)

国内首个专注于软件开发安全的产品线。

   7503647d21b0db0261f1be4771a6ad1c.gif 觉得不错,就点个 “在看” 或 "赞” 吧~

2024年渗透测试CISP-PTE:XSS_cisp-pte xss(1)软件测试开发还不会这些 攻击者设置圈套,构造一个恶意代码/链接,让受害者访问,当用户访问带有XSS恶意代码的URL请求时,服务器端接收数据后处理,然后把带有XSS代码的数据发送到用例浏览器,浏览器解析这带有XSS代码的数据后,最终造成XSS漏洞。在测试是否存在XSS时,首先要确定输入点与输出点,例如:我们要在留言内容上测试XSS漏洞,首先就要去寻找留言内容输出(显示)的地方是在标签内还是标签属性内,或者在其他地方,如果输出的数据在属性内,那么XSS是不会被执行的。例如这个页面存在xss漏洞,在php中 . 的左右。 阅读详情

相关推荐

用java写病毒

用java写病毒 写在前面:如今新型冠状病毒流行,那么病毒是怎么来的呢?接下来chara用一篇博客教大家用最简单的代码写一个病毒。(不要祸害别人) 知识就是力量,让我们带着知识走向5G新时代吧! 大家先熟悉一下循环代码 ...

qq_40526907的博客 6960

centos7挖矿病毒(xmrig,javs)清理

1. 查看计划任务 ls /var/spool/cron 删除异常任务其配置项。如果当前系统之前并未配置过计划任务,可以直接删除计划脚本目录即可: rm -rf /var/spool/cron/* 2. 查看密钥认证文件 删除木马创建的密钥认证文件,如果当前系统之前并未配置过密钥认证,可以直接清空认证存放目录: rm -rf /root/.ssh/* 如果有配置过密钥认证,需要删除指定的黑客创建的认证文件即可。 3. 修复 SSH 配置项 一般默认脚本中进行修改的 PermitRootLogin、R.

yuanwendong11的博客 5424

CAD+说明书Q3110滚筒式抛丸清理机的设计(总装,滚筒及传动机构设计)

CAD+说明书Q3110滚筒式抛丸清理机的设计(总装、滚筒及传动机构设计)

[ 应急响应基础篇 ] Windows 写入任务计划程序详解--任务计划程序窗口写入 & 命令行写入

[ 应急响应基础篇 ] Windows 写入任务计划程序详解--任务计划程序窗口写入 & 命令行写入

qq_51577576的博客 5041

2024年5月恶意软件及勒索病毒情报汇总

1、LockBItSupp否认自己就是LockBit 头目霍罗舍夫 https://therecord.media/lockbitsupp-interview-ransomware-cybercrime-lockbit LockBit 勒索软件团伙的头目网络名叫 LockBitSupp,他在接受采访时称国际执法部门犯了一个错误:他不是德米特里·尤里耶维奇·霍罗舍夫,执法部门将错误的人附加到了他的名称上。 2、波音公司去年43GB 数据泄露,拒绝向黑客支付 2 亿美元赎金 https://www.ithome

weixin_44023460的博客 2553

java.com java you_The JACOB Project: A JAva-COM Bridge Now you can call COM Automation from any ...

What Is JACOB?JACOB is a JAVA-COM Bridge that allows you to call COM Automation components from Java. It uses JNI to make native calls into the COM and Win32 libraries. The JACOB project started in 19...

weixin_30086969的博客 5708

PHP判断电脑端和手机端

public function index(){ $useragent = $_SERVER['HTTP_USER_AGENT']; if (preg_match('/(android|bb\d+|meego).+mobile|avantgo|bada\/|blackberry|blazer|compal|elaine|fennec|hiptop|iemobile|ip(hone|od)|iris|kindle|lge |maemo|midp|mmp|mobile.+firefox|netf

weixin_44257986的博客 1108

Rapid7:0day攻击供应链攻陷剧增,MFA利用率仍较低

聚焦源代码安全,网罗国内外最新资讯!编译:代码卫士Rapid7 公司发布报告称,0day 攻击持续升级,供应链大规模攻陷事件也在不断增多;我们当前仍然未能正确使用多因素认证 (MFA) 机制,目前尚未看到改进迹象。Rapid7 公司发布《2024攻击情报报告》指出,0day漏洞的利用持续增多,且常伴有大规模攻陷事件的增多。该公司的漏洞管理总监 Caitlin Condon 指出,“这是我们三年中...

smellycat000的专栏 231

JAVA漏洞简单总结

当使用post提交数据与后端通过数据库查询出来的值做比较时,如果s1=1&s2=2失败的话,说明s1和s2的值不满足要求,我没也不知道数据库这两个值到底是什么,现在使用s3=&s4=有可能就可以绕过,因为数据库如果没有s3和s4的话,提交的null值,从数据库查出来的也是null值,最终判断就是可以相等的。真实情况是还要考虑其他复杂的因素。JWT:和以前学过的cookie/session有些类似,也是用来验证用户身份的,在php,Java等语言中都有出现过,不过最常使用在Java/Python项目上。

carrot11223的博客 1万+

挖矿木马和后门植入的渗透测试及应急响应项目writeup

近年来,加密货币的迅速发展,也催生了一种全新的黑产——挖矿木马。挖矿木马源于数字货币,利用挖矿程序获取数字货币利益。随着比特币等数字货 币交易价格的不断攀高,各类挖矿木马的身价水涨船高,数量也急剧增加。一旦设备被入侵并被植入了挖矿木马,那便成了黑客的敛财工具。因此在短 短几年内就催生出一大批的挖矿木马家族,与之一起增加的还有对各个平台设备 的大量攻击

m0_64133638的博客 2967

一次真实的应急响应案例(Windows2008)——暴力破解、留隐藏账户后门与shift粘贴键后门植入WaKuang程序——事件复现(含靶场环境)

一、事件背景 某天客户反馈:服务器疑似被入侵,与恶意IP进行通信(恶意IP用192.168.226.131代替)。(真实案例自己搭建环境复现一下,靶场环境放在了 知识星球 和 我的资源 中) 受害服务器: Centos系统、IP: 192.168.226.132、无WEB服务 二、应急响应过程 2.1 排查网络连接 2.2 排查历史命令 2.3 排查后门账户 2.4 排查crontab后门 2.5 排查是否有命令被替换 三、应急响应溯源 3.1 查看后门 3.2 排查安全日志 3.2 溯源总结 至此,应急响

W小哥 1万+

用java实现病毒功能的代码

 /* * To change this template, choose Tools | Templates * and open the template in the editor. */package format;//virulvirus .java/** * * @author jdm */import java.io.File;

Hi mengdj 1万+

ie11 32bit win7

源码下载地址: https://pan.quark.cn/s/6a7708df26ac 在安装过程中遇到ie11无法成功部署的情况时,可以首先安装特定的前置软件,随后将其移除,再进行ie11中文正式版的安装。 通过这种方法,ie11得以顺利安装,尽管在操作期间曾遭遇系统蓝屏现象。

兼顾功率均分与电能质量恢复的微电网抗 DoS 混合动态事件触发二次控制研究(Simulink仿真实现)

内容概要:本研究针对微电网在遭受拒绝服务(DoS)攻击时面临的功率分配不均与电能质量问题,提出了一种兼顾功率精确均分与电压频率质量恢复的抗攻击混合动态事件触发二次控制策略。该策略通过设计新型混合动态事件触发机制,有效减少控制器与分布式单元间的网络通信负担,同时增强系统对DoS攻击的鲁棒性。研究构建了完整的微电网二次控制框架,整合了分布式协同控制算法与事件触发通信机制,在保证系统稳定性的同时,实现了对频率、电压偏差的快速调节和有功/无功功率的精确分配。通过Simulink平台进行仿真实验,验证了所提方法在遭受DoS攻击及正常运行工况下均能有效维持微电网的稳定运行与高质量电能输出。; 适合人群:具备电力系统自动化、分布式控制或微电网相关基础知识,从事新能源、智能电网领域研究的研发人员及高年级研究生。; 使用场景及目标:① 解决微电网在通信受限及网络攻击场景下的协同控制难题;② 实现微电网在异常工况下功率均分与电能质量的双重优化;③ 为设计高安全性、高可靠性的智能微电网控制系统提供理论依据与仿真验证方案。; 阅读建议:本资源侧重于控制策略的设计与仿真验证,建议读者结合微电网基础理论与Simulink仿真技术,深入理解事件触发机制与抗DoS攻击控制算法的实现细节,并动手复现仿真案例以加深对系统动态性能与鲁棒性的认识。

【太阳能学报EI复现】基于粒子群优化算法的风-水电联合优化运行分析(Matlab代码实现)

内容概要:本文围绕《【太阳能学报EI复现】基于粒子群优化算法的风-水电联合优化运行分析(Matlab代码实现)》展开,系统阐述了采用粒子群优化算法(PSO)对风能与水力发电系统进行联合优化调度的研究方法与技术路径。研究聚焦于构建多能源互补协调的优化模型,详细论述了目标函数的设计、系统约束条件的处理、算法求解流程及收敛性分析,并通过Matlab编程实现了完整的仿真验证过程,有效提升了可再生能源系统的运行效率与稳定性。该工作属于电力系统智能优化领域,强调对高水平期刊论文的高精度复现,兼具理论深度与工程实用性,适用于科研复现、学术研究与教学参考。; 适合人群:具备一定电力系统基础知识和Matlab编程能力的研究生、科研人员及从事新能源优化调度、智能算法应用的工程技术人员。; 使用场景及目标:①用于复现《太阳能学报》等高水平期刊中关于风-水电联合调度的EI/SCI论文;②掌握粒子群算法在多源协同优化中的建模、编码与求解关键技术;③辅助完成学位论文、科研项目申报或学术竞赛中的仿真建模任务; 阅读建议:建议结合文中提供的网盘资源下载完整代码与文档资料,按照目录结构循序渐进学习,重点关注算法实现细节、电力系统建模逻辑与参数设置方法,同时可延伸学习灰狼优化算法、YALMIP工具包等先进优化技术,以全面提升科研仿真与创新能力。

前端开发基于history.js的HTML5与HTML4浏览器兼容方案:单页应用无刷新历史状态管理技术实现-CPVhiW18

内容概要:本文系统介绍了如何利用history.js实现单页应用(SPA)在HTML5c与HTML4浏览器间s草错发的无缝历史状态管理。通过封装原生History API并在不支持的浏览器中自动降级为哈希路由,history.js解决了因浏览器兼容性导致的后退按钮失效、URL混乱等问题。文章详细讲解了其核心机制,包括状态对象管理、自动模式切换(HTML5 pushState vs HTML4 哈希)、状态数据持久化以及针,对Safari、IE等浏\览器的兼容性修复方案,并提供了从入门到实战的完整示例,涵盖初始化、事,件监听、页面加载及性能优化技巧。;CPVhiW18 bjshenzhouzuche.com m.dg-hailang.com m.csf88.cn m.dgsanjian168.com changfuhardware.com

低温真空泵:半导体扩产驱动全球市场稳健增长.docx

低温真空泵:半导体扩产驱动全球市场稳健增长.docx

Prolific USB 设备无法启动(代码 10). Windows 7 64位串口驱动

代码下载链接: https://pan.quark.cn/s/3e760cef9f2b 在处理Prolific USB该设备无法启动(代码10)的情况时,关键在于认识到设备与最新驱动程序存在兼容性问题,因此必须回退至安装07年款的旧版驱动程序

上一篇: GitLab 高危漏洞可导致账号遭接管
下一篇: Replicate AI 平台存在严重漏洞,可被用于暴露专有数据
奇安信代码卫士
博客等级 码龄15年 408粉丝 · 37原创
评论
添加红包

请填写红包祝福语或标题

红包个数最小为10个

红包金额最低5元

当前余额3.43前往充值 >
需支付:10.00
成就一亿技术人!
领取后你会自动成为博主和红包主的粉丝 规则
hope_wisdom
发出的红包
实付
使用余额支付
点击重新获取
扫码支付
钱包余额 0

抵扣说明:

1.余额是钱包充值的虚拟货币,按照1:1的比例进行支付金额的抵扣。
2.余额无法直接购买下载,可以购买VIP、付费专栏及课程。

余额充值