Microsoft memperingatkan bahwa penyerang menggunakan malware dalam serangan injeksi kode viewstate menggunakan ASP statis. Kunci mesin bersih ditemukan online.
Seperti yang baru -baru ini ditemukan oleh para ahli intelijen Microsoft Ancaman, beberapa pengembang menggunakan kunci validasi ASP.NET dan kunci dekripsi (yang dirancang untuk melindungi view state dari pengungkapan perusakan dan pengungkapan informasi) yang ditemukan pada dokumentasi kode dan platform repositori dalam perangkat lunak mereka sendiri.
ViewState Mengaktifkan Formulir Web ASP.NET untuk mengontrol status dan melestarikan input pengguna di seluruh halaman ulang halaman. Namun, jika penyerang mendapatkan kunci mesin yang dirancang untuk melindunginya dari gangguan dan pengungkapan informasi, mereka dapat menggunakannya dalam serangan injeksi kode untuk membuat muatan berbahaya dengan melampirkan kode otentikasi pesan yang dibuat (Mac).
Namun, aktor ancaman juga menggunakan kunci mesin dari sumber yang tersedia untuk umum dalam serangan injeksi kode untuk membuat status view jahat (digunakan oleh Asp.net Web Form untuk mengontrol keadaan dan melestarikan halaman) dengan menempelkan kode otentikasi pesan yang dibuat (Mac).
Saat memuat status view yang dikirim melalui permintaan pos, runtime ASP.NET pada server yang ditargetkan mendekripsi dan memvalidasi data view statistik yang dibuat dengan jahat karena menggunakan tombol yang tepat, memuatnya ke dalam memori proses pekerja, dan menjalankannya.
Ini memberi mereka Eksekusi Kode Jarak Jauh (RCE) pada server web IIS yang ditargetkan, yang memungkinkan mereka untuk menggunakan muatan berbahaya tambahan.
Dalam satu contoh, diamati pada bulan Desember 2024, penyerang yang tidak dikeluarkan menggunakan kunci mesin yang dikenal publik untuk memberikan kerangka kerja pasca-eksploitasi Godzilla, yang menampilkan eksekusi perintah berbahaya dan kemampuan injeksi shellcode, ke server web Layanan Informasi Internet (IIS) yang ditargetkan.

“Microsoft sejak itu mengidentifikasi lebih dari 3.000 kunci yang diungkapkan secara publik yang dapat digunakan untuk jenis serangan ini, yang disebut serangan injeksi kode viewstate,” itu Perusahaan berkata pada hari Kamis.
“Sedangkan banyak serangan injeksi kode viewstate yang sebelumnya diketahui menggunakan kunci yang dikompromikan atau dicuri yang sering dijual di forum web gelap, kunci yang diungkapkan secara publik ini dapat menimbulkan risiko yang lebih tinggi karena tersedia dalam beberapa repositori kode dan bisa didorong ke dalam kode pengembangan tanpa modifikasi . “
Untuk memblokir serangan seperti itu, Microsoft merekomendasikan pengembang dengan aman menghasilkan kunci mesin, tidak menggunakan kunci atau kunci default yang ditemukan secara online, enkripsi elemen MachineKey dan ConnectionStrings untuk memblokir akses ke rahasia Plaintext, meningkatkan aplikasi untuk menggunakan ASP.NET 4.8 untuk memungkinkan Antimalware SCAN Interface (AMSI) kemampuan, dan mengeraskan server windows dengan menggunakan Aturan aturan pengurangan permukaan menyerang seperti Memblokir pembuatan webshell untuk server.
Microsoft juga membagikan langkah -langkah terperinci untuk menghapus atau mengganti tombol ASP.NET di file konfigurasi Web.config menggunakan PowerShell atau konsol manajer IIS dan menghapus sampel kunci dari dokumentasi publik untuk lebih mencegah praktik yang tidak aman ini.
“Jika eksploitasi yang berhasil dari kunci yang diungkapkan secara publik telah terjadi, kunci mesin berputar tidak akan cukup membahas kemungkinan backdoor atau metode kegigihan yang ditetapkan oleh aktor ancaman atau aktivitas pasca eksploitasi lainnya, dan penyelidikan tambahan mungkin diperlukan,” Redmond memperingatkan.
“Secara khusus, server yang menghadap web harus diselidiki sepenuhnya dan sangat dipertimbangkan untuk melakukan pemformatan ulang dan instalasi ulang dalam media offline dalam kasus-kasus di mana kunci yang diungkapkan secara publik telah diidentifikasi, karena server ini paling berisiko eksploitasi yang mungkin terjadi.”







