Skip to content
P
非影
精选
最新
漏洞
研究
工具
主题
来源
搜索
搜索
🌓
English
面向安全从业者的中英双语安全研究与漏洞情报精选。
揭开 SparkRAT 的面纱:检测与 macOS 攻击活动洞察
hunt.io
| 博客 |
#threat-hunting
|
#macos
|
#dprk
|
#rat
|
#sparkrat
|
#c2-detection
摘要
Hunt.io 分享 SparkRAT 服务器检测技巧:默认 8000 端口与 HTTP Basic 认证响应是有效指纹;并分析一起疑似朝鲜针对 macOS 的攻击活动,解析其 WebSocket/HTTP C2 通信与 IOC。
发布时间
2025-01-28 00:00
收录时间
2026-08-10 10:22
原文 ↗
← 上一篇
解锁 SSL 情报:SSL 历史记录如何助力威胁狩猎
下一篇 →
疑似 KEYPLUG 基础设施:TLS 证书与 GhostWolf 关联
相关内容
博客
·
hunt.io
识别 SparkRAT:检测策略与沙箱发现
Hunt 分析 Golang 编写的 SparkRAT:该开源 RAT 在 GitHub 上有 400+ 分支,被 Microsoft、SentinelOne、AhnLab 等归因的活动所使用;文章介绍其默认 8000 端口、WebSocket/HTTP(S) 通信及登录页响应特征等检测方法。
事件
·
hunt.io
拆解 Axios 供应链攻击:投放器、跨平台 RAT 与 BlueNoroff/TA444
axios 供应链攻击拆解:维护者 npm 账户被劫持,恶意版本 1.14.1/0.30.4 经混淆投放器安装三平台 RAT(macOS/Windows/Linux),C2 与基础设施关联朝鲜 DPRK 的 TA444/BlueNoroff,自毁清理流程完整还原。
博客
·
hunt.io
恶意 VSCode 扩展利用 Anivia 加载器和 OctoRAT 发起多阶段攻击链
恶意 VSCode 扩展攻击链:仿冒 Prettier 的 prettier-vscode-plus 经官方市场投放,Anivia 加载器内存解密执行,终段 OctoRAT 提供 70+ 条命令;攻击者 GitHub 仓库频繁轮换载荷以规避检测。
博客
·
hunt.io
Odyssey Stealer 与 AMOS 通过虚假 Homebrew 网站攻击 macOS 开发者
macOS 大规模攻击活动:仿冒 Homebrew、TradingView、LogMeIn 的下载站诱导用户在终端粘贴 base64 命令,投递 Odyssey Stealer 与 AMOS;已识别 85+ 钓鱼域名,基础设施运营持续多年。
博客
·
hunt.io
macOS 上的 ClickFix 攻击:AppleScript 窃密程序、终端钓鱼和 C2 基础设施
针对 macOS 的 ClickFix 钓鱼活动用伪造安全提示诱导用户在终端执行命令,无需下载即可运行 AppleScript 窃密载荷,窃取浏览器数据、加密钱包与敏感文件;研究者通过 SQL 狩猎发现 50+ 台同源服务器。
博客
·
hunt.io
URLx 规模升级:106 亿条 URL 用于侦察与恶意基础设施狩猎
URLx 更新:规模达 106 亿条 URL、每月新增 10 亿条,支持按域名、路径、last seen 等字段过滤;文中演示如何用 API 与 SQL 查询批量定位疑似朝鲜关联攻击者利用的 WordPress 被入侵路径。
返回