Skip to content
P
非影
精选
最新
漏洞
研究
工具
主题
来源
搜索
搜索
🌓
English
面向安全从业者的中英双语安全研究与漏洞情报精选。
Gh0st 与 Pantegana:两款不肯消失的远控木马
hunt.io
| 博客 |
#c2
|
#rat
|
#tls-certificates
|
#malware-infrastructure
|
#gh0st
|
#pantegana
摘要
Hunt 梳理了 Gh0st 与 Pantegana 两款远控木马的现网基础设施:老牌 Gh0st 以响应包中的“Gh0st”标志识别,较新的 Pantegana 用自定义证书规避扫描;相关服务器分布于阿里云、腾讯云等服务商。
发布时间
2024-06-12 00:00
收录时间
2026-08-10 10:24
原文 ↗
← 上一篇
开放目录暴露针对亚洲组织的公开可用工具
下一篇 →
追踪 LightSpy:以证书为窗口观察对手行为
相关内容
博客
·
hunt.io
通过非标准证书追踪 ShadowPad 基础设施
Hunt 发现 30 多台 ShadowPad 服务器使用伪装成 Dell “Data Vault” 的证书,梳理出两个疑似集群;文章说明为何紧盯非标准证书能发现常规特征容易遗漏的新基础设施。
博客
·
hunt.io
Hunt.io 如何识别恶意基础设施
Hunt 介绍其识别与追踪恶意 C2 服务器的方法:从 TLS 证书、HTTP 头、SSH 密钥到 JARM/JA4x 指纹与 TCP banner,并以 Gh0st、ShadowPad 及 Octopus C2 等案例加以说明。
博客
·
hunt.io
Geacon 与 Geacon_Pro:Linux 和 Windows 系统的持续威胁
Hunt 通过 Geacon_Pro 默认的 “foren.zik” TLS 证书追踪这一 Golang 版 Cobalt Strike 实现,发现多个活跃服务器与开放目录,揭示其对 Linux 和 Windows 系统的持续威胁。
博客
·
hunt.io
识别 SparkRAT:检测策略与沙箱发现
Hunt 分析 Golang 编写的 SparkRAT:该开源 RAT 在 GitHub 上有 400+ 分支,被 Microsoft、SentinelOne、AhnLab 等归因的活动所使用;文章介绍其默认 8000 端口、WebSocket/HTTP(S) 通信及登录页响应特征等检测方法。
博客
·
hunt.io
SilkParasite 基础设施:SpiceRAT 服务器与中亚能源和政府目标相关联
Hunt.io 通过 SpiceRAT 检测,将 Bitdefender SilkParasite 报告中跨恶意软件家族的共享基础设施,与中亚的能源、政府和电信目标关联起来。
博客
·
hunt.io
使用 Hunt.io 发现恶意基础设施的实用指南
基础设施狩猎实战教程:以与 AsyncRAT 关联的 IP 为起点,经 ASN、端口、服务与 TLS 证书逐层 pivot,演示如何用 Hunt.io 把孤立线索扩展为对手 C2 集群全貌。
返回