news 2026/4/27 23:16:34

攻击者利用PuTTY工具实现横向渗透与数据窃取双重目的

作者头像

张小明

前端开发工程师

1.2k 24
文章封面图
攻击者利用PuTTY工具实现横向渗透与数据窃取双重目的

网络安全研究人员发现,攻击者正日益滥用流行的PuTTY SSH客户端工具,在已攻陷的网络中实施隐蔽的横向移动和数据窃取活动,仅留下可供调查人员追踪的细微取证痕迹。

取证突破口:Windows注册表残留

在近期调查中,应急响应人员在攻击者清除大部分文件系统证据后,通过Windows注册表的持久性痕迹成功追踪攻击路径。威胁行为者青睐PuTTY这类用于安全远程访问的合法工具,因其"就地取材"的特性可将恶意活动伪装成正常管理任务。

攻击手法分析

攻击者通过执行plink.exe或pscp.exe等PuTTY组件,借助SSH隧道在系统间跳转,无需部署定制恶意软件即可窃取敏感文件。近期攻击活动(例如通过SEO投毒传播Oyster后门的PuTTY下载)表明,初始感染会为攻击者创造通过HTTP POST请求实施网络渗透和数据外泄的条件。

安全专家Maurice Fielenbach研究发现,即便攻击者积极清除日志和痕迹,PuTTY仍会在注册表路径_HKCU\Software\SimonTatham\PuTTY\SshHostKeys_中保存SSH主机密钥。该位置记录了连接目标的精确IP地址、端口和指纹,形成可供追踪的"数字面包屑"。调查人员可将这些注册表项与认证日志、网络流量进行关联分析,即便在事件日志缺失的情况下也能还原攻击路径。

典型攻击组织与防御建议

DarkSide勒索软件团伙和朝鲜APT组织等威胁团体都曾采用类似SSH技术实现权限提升和持久化。2025年年中,针对Windows管理员的木马化PuTTY程序引发恶意软件传播浪潮,导致攻击者快速实现横向移动。由于PuTTY操作与正常IT工作流高度相似,检测难度较大,但异常的RDP扫描或入侵后的不规则SSH流量仍可被Darktrace等工具识别。

安全团队应通过终端检测平台建立PuTTY使用基线,重点监控注册表键值变更和非标准端口的SSH连接。Velociraptor取证工具可简化SshHostKeys注册表项查询,网络遥测技术则能标记异常数据外传模式。及时修补PuTTY漏洞(如CVE-2024-31497)可防范密钥恢复攻击,企业还需定期轮换SSH密钥并将PuTTY使用限制在授权主机白名单内,以阻断这类隐蔽攻击。

版权声明: 本文来自互联网用户投稿,该文观点仅代表作者本人,不代表本站立场。本站仅提供信息存储空间服务,不拥有所有权,不承担相关法律责任。如若内容造成侵权/违法违规/事实不符,请联系邮箱:809451989@qq.com进行投诉反馈,一经查实,立即删除!
网站建设 2026/4/24 14:38:34

如何在30分钟内修复Open-AutoGLM SSL证书错误?一线工程师亲授秘技

第一章:Open-AutoGLM SSL证书错误的根源解析在部署 Open-AutoGLM 服务过程中,SSL 证书错误是常见且影响服务可用性的关键问题。此类错误通常表现为客户端无法建立安全连接,提示“证书无效”、“主机名不匹配”或“颁发机构不受信任”。深入分…

作者头像 李华
网站建设 2026/4/25 22:38:03

Open-AutoGLM TLS版本升级指南:3步完成安全协议平滑迁移,避免服务中断

第一章:Open-AutoGLM TLS 版本适配优化在部署 Open-AutoGLM 服务过程中,TLS 协议版本的兼容性直接影响到通信安全与客户端连接成功率。随着主流浏览器和操作系统逐步弃用 TLS 1.0 和 1.1,服务端必须升级至 TLS 1.2 或更高版本以确保安全合规。…

作者头像 李华
网站建设 2026/4/20 22:32:06

证书即将失效?教你如何为Open-AutoGLM部署实时过期监控提醒,防患未然

第一章:Open-AutoGLM 证书过期提醒设置在使用 Open-AutoGLM 服务过程中,TLS 证书的有效性对系统安全与服务连续性至关重要。为避免因证书过期导致的服务中断,建议配置自动化监控与提醒机制。配置监控脚本 可通过编写 Shell 脚本定期检查证书剩…

作者头像 李华
网站建设 2026/4/25 20:23:02

LangFlow监控GPU利用率的方法与工具

LangFlow监控GPU利用率的方法与工具 在本地部署大语言模型(LLM)的实践中,你是否曾遇到过这样的场景:点击“运行”按钮后界面卡顿、响应延迟飙升,甚至直接报出 CUDA out of memory 错误?而此时CPU使用率却不…

作者头像 李华
网站建设 2026/4/24 9:17:03

【新】基于SSM的学习辅助系统【包括源码+文档+调试】

💕💕发布人: 星河码客 💕💕个人简介:混迹java圈十余年,精通Java、小程序、数据库等。 💕💕各类成品Java毕设 。javaweb,ssm,springboot等项目&…

作者头像 李华
网站建设 2026/4/25 21:58:40

2025年中国网络安全产业八大趋势

【网络安全】2025年八大趋势深度解析:收藏这份行业前瞻指南,助你提升安全技能 2025年中国网络安全八大趋势:合规建设深化转向实质有效;国际产业割裂推动信创自主可控;行业整合与价值重塑;AI重塑产业格局&a…

作者头像 李华