news 2026/8/21 8:55:24

攻击者利用PuTTY工具实现横向渗透与数据窃取双重目的

作者头像

张小明

前端开发工程师

1.2k 24
文章封面图
攻击者利用PuTTY工具实现横向渗透与数据窃取双重目的

网络安全研究人员发现,攻击者正日益滥用流行的PuTTY SSH客户端工具,在已攻陷的网络中实施隐蔽的横向移动和数据窃取活动,仅留下可供调查人员追踪的细微取证痕迹。

取证突破口:Windows注册表残留

在近期调查中,应急响应人员在攻击者清除大部分文件系统证据后,通过Windows注册表的持久性痕迹成功追踪攻击路径。威胁行为者青睐PuTTY这类用于安全远程访问的合法工具,因其"就地取材"的特性可将恶意活动伪装成正常管理任务。

攻击手法分析

攻击者通过执行plink.exe或pscp.exe等PuTTY组件,借助SSH隧道在系统间跳转,无需部署定制恶意软件即可窃取敏感文件。近期攻击活动(例如通过SEO投毒传播Oyster后门的PuTTY下载)表明,初始感染会为攻击者创造通过HTTP POST请求实施网络渗透和数据外泄的条件。

安全专家Maurice Fielenbach研究发现,即便攻击者积极清除日志和痕迹,PuTTY仍会在注册表路径_HKCU\Software\SimonTatham\PuTTY\SshHostKeys_中保存SSH主机密钥。该位置记录了连接目标的精确IP地址、端口和指纹,形成可供追踪的"数字面包屑"。调查人员可将这些注册表项与认证日志、网络流量进行关联分析,即便在事件日志缺失的情况下也能还原攻击路径。

典型攻击组织与防御建议

DarkSide勒索软件团伙和朝鲜APT组织等威胁团体都曾采用类似SSH技术实现权限提升和持久化。2025年年中,针对Windows管理员的木马化PuTTY程序引发恶意软件传播浪潮,导致攻击者快速实现横向移动。由于PuTTY操作与正常IT工作流高度相似,检测难度较大,但异常的RDP扫描或入侵后的不规则SSH流量仍可被Darktrace等工具识别。

安全团队应通过终端检测平台建立PuTTY使用基线,重点监控注册表键值变更和非标准端口的SSH连接。Velociraptor取证工具可简化SshHostKeys注册表项查询,网络遥测技术则能标记异常数据外传模式。及时修补PuTTY漏洞(如CVE-2024-31497)可防范密钥恢复攻击,企业还需定期轮换SSH密钥并将PuTTY使用限制在授权主机白名单内,以阻断这类隐蔽攻击。

版权声明: 本文来自互联网用户投稿,该文观点仅代表作者本人,不代表本站立场。本站仅提供信息存储空间服务,不拥有所有权,不承担相关法律责任。如若内容造成侵权/违法违规/事实不符,请联系邮箱:809451989@qq.com进行投诉反馈,一经查实,立即删除!
网站建设 2026/8/21 7:21:21

基于单片机的售货机系统设计(有完整资料)

资料查找方式:特纳斯电子(电子校园网):搜索下面编号即可编号:T5412310M设计简介:本设计是基于单片机的售货机系统设计,主要实现以下功能:通过显示屏显示商品总量以及单价 通过按键选…

作者头像 李华
网站建设 2026/8/21 23:18:30

【数据安全新标准】:基于Open-AutoGLM的隐私访问审计6大关键技术

第一章:Open-AutoGLM隐私数据访问审计概述在构建和部署大型语言模型的过程中,隐私数据的安全与合规访问成为核心关注点。Open-AutoGLM 作为一款支持自动化推理与生成的开源框架,其设计中集成了细粒度的隐私数据访问控制机制。通过访问审计模块…

作者头像 李华
网站建设 2026/8/21 11:47:00

夸克网盘免费扩容1TB全攻略:新老用户实测技巧与避坑指南!

一、新用户快速获取1TB 若从未使用过夸克网盘,可通过以下方式直接获得1TB空间: 1. 首次转存资源:通过他人分享的链接转存任意文件,系统会自动赠送1TB空间。此方法需使用手机端操作,且仅限首次转存时触发。 打开手机…

作者头像 李华
网站建设 2026/8/21 7:08:31

蛋白质设计(九)— —基于Gromcas的小分子蛋白质分子动力学模拟

在蛋白质设计领域,我们不仅关心如何“创造”一个新的蛋白质结构或相互作用界面,更关心我们的设计在真实的、动态的、水环境下的表现如何。一个在静态结构上看似完美的设计,可能在生理环境中因动态柔性、溶剂效应或熵变等因素而失去预期功能。…

作者头像 李华
网站建设 2026/8/22 0:11:22

企业级日志留存实战,Open-AutoGLM访问日志你真的配对了吗?

第一章:企业级日志留存的认知重构在现代分布式系统架构中,日志已不再是简单的调试工具,而是支撑可观测性、安全审计与合规治理的核心数据资产。传统观念将日志视为“可丢弃的运行副产品”,但在微服务、云原生和DevOps实践深入落地…

作者头像 李华
网站建设 2026/8/21 14:30:40

Open-AutoGLM SSL证书配置全攻略(专家级修复方案曝光)

第一章:Open-AutoGLM SSL证书配置修复在部署 Open-AutoGLM 服务时,SSL 证书配置异常是常见的安全通信问题。错误的证书链、过期证书或不匹配的域名会导致客户端连接失败或浏览器发出安全警告。为确保 HTTPS 正常工作,必须正确配置服务器的 SS…

作者头像 李华