Skip to content
P
非影
精选
最新
漏洞
研究
工具
主题
来源
搜索
搜索
🌓
English
面向安全从业者的中英双语安全研究与漏洞情报精选。
Hunt.io 洞察:Gamaredon 的类 Flux 基础设施与近期 ShadowPad 活动观察
hunt.io
| 博客 |
#c2
|
#state-sponsored
|
#gamaredon
|
#shadowpad
|
#fast-flux
|
#redfoxtrot
摘要
本文观察两个国家背景基础设施集群:与 Gamaredon 相关的大批 .ru 域名呈类 Fast Flux DNS 行为;另一组经共享 TLS 证书关联的服务器中,有节点正与 ShadowPad 后门通信,特征与 RedFoxtrot/Nomad Panda 重叠。
发布时间
2025-04-08 00:00
收录时间
2026-08-10 10:21
原文 ↗
← 上一篇
GoPhish 基础设施攻击波兰能源与政府部门
下一篇 →
使用 Hunt.io 进行主动式 ClickFix 威胁狩猎
相关内容
博客
·
hunt.io
通过非标准证书追踪 ShadowPad 基础设施
Hunt 发现 30 多台 ShadowPad 服务器使用伪装成 Dell “Data Vault” 的证书,梳理出两个疑似集群;文章说明为何紧盯非标准证书能发现常规特征容易遗漏的新基础设施。
博客
·
hunt.io
SilkParasite 基础设施:SpiceRAT 服务器与中亚能源和政府目标相关联
Hunt.io 通过 SpiceRAT 检测,将 Bitdefender SilkParasite 报告中跨恶意软件家族的共享基础设施,与中亚的能源、政府和电信目标关联起来。
博客
·
hunt.io
遗留威胁:开放目录中发现的 PlugX 生成器/控制器
Hunt 在捷克一台暴露服务器上发现过时的 PlugX 生成器与控制端,含受害日志、加密数据文件,以及从尼泊尔政府实体注册域名下载文件的 VBA 脚本;相关发现已通报尼泊尔 CERT。
博客
·
hunt.io
深入 Viper 巢穴:Hunt 扫描中的观察
Hunt 追踪到 400 多个暴露的 Viper 登录页面:这款国产红队平台模块丰富,过半部署于腾讯云、常用默认端口 60000;文章给出检测思路,并提及 Sliver、Cobalt Strike 等相伴工具。
博客
·
hunt.io
识别 SparkRAT:检测策略与沙箱发现
Hunt 分析 Golang 编写的 SparkRAT:该开源 RAT 在 GitHub 上有 400+ 分支,被 Microsoft、SentinelOne、AhnLab 等归因的活动所使用;文章介绍其默认 8000 端口、WebSocket/HTTP(S) 通信及登录页响应特征等检测方法。
博客
·
hunt.io
就在眼前:从开放目录中发现 SuperShell 与 Cobalt Strike
Hunt 在搜寻 IOX 副本时发现一处开放目录,内含两个 SuperShell(即 GOREVERSE)载荷和一个 Linux ELF Cobalt Strike beacon;文章讲解了通过 /supershell/login 特征识别其 C2 面板的方法。
返回