KeyFrame內部研究專用

OWASP Top 10 LLM Risks: LLM01 - Prompt Injection - CyberCast IRL - Ep.85

Daniel Lowrie·6月25日週四·59 min英文

三句話摘要

演示如何在自建家庭實驗室中安裝易受攻擊的Manage Engine Service Desk,並利用CVE-2021-44077漏洞進行無認證遠程代碼執行攻擊。 自建易受攻擊的測試環境比使用現成平台更能深入理解安全漏洞的運作方式與實際攻擊流程。 講者自建易受攻擊的實驗室環境而非使用線上靶場,目的是深入理解系統如何真實遭受攻擊。安裝Manage Engine Service Desk時,按官方指示為防毒軟件建立排除目錄(C:\Program Files\Manage Engine),這個看似安全的建議卻成為攻擊者隱藏惡意文件的庇護所。配置防火牆時開放8080端口,讓外部可以訪問易受攻擊的服務,體現了安全需求與實際可用性之間的矛盾——服務必須對外開放才能發揮作用,但這同時也開啟了攻擊途徑。通過版本號查詢快速定位已知漏洞,使用Metasploit進行標準化利用,展現了現實攻擊中的實際工作流程。

重點整理

重點
  • 1

    講者自建易受攻擊的實驗室環境而非使用線上靶場,目的是深入理解系統如何真實遭受攻擊。安裝Manage Engine Service Desk時,按官方指示為防毒軟件建立排除目錄(C:\Program Files\Manage Engine),這個看似安全的建議卻成為攻擊者隱藏惡意文件的庇護所。配置防火牆時開放8080端口,讓外部可以訪問易受攻擊的服務,體現了安全需求與實際可用性之間的矛盾——服務必須對外開放才能發揮作用,但這同時也開啟了攻擊途徑。通過版本號查詢快速定位已知漏洞,使用Metasploit進行標準化利用,展現了現實攻擊中的實際工作流程。

實用技巧與重點

乾貨
  • 目標軟件:Manage Engine Service Desk版本11.3(包括Build 11.3.05以下)
  • 漏洞編號:CVE-2021-44077
  • 漏洞類型:無認證遠程代碼執行(Unauthenticated RCE)
  • CVSS評分:9.8(Critical)
  • 軟件默認端口:8080
  • 數據庫:PostgreSQL
  • 防毒軟件排除路徑:C:\Program Files\Manage Engine\Service Desk
  • 防火牆規則:入站/出站均需允許8080端口
  • 攻擊工具:Metasploit Framework
  • Payload類型:windows/meterpreter/reverse_tcp
  • 目標機器IP:10.10.10.200
  • 攻擊機器IP(Kali Linux):10.10.10.161
  • 監聽端口:4444
  • 版本查詢搜尋詞:「Manage Engine Service Desk 11.3 Vulnerability」
  • 官方檔案連結:在YouTube節目description中提供

結論

結論

自建易受攻擊的測試環境比使用現成平台更能深入理解安全漏洞的運作方式與實際攻擊流程。

完整解析

詳細

Daniel Lowry在Cybercast IRL直播節目中展示了自建易受攻擊家庭實驗室的過程。相比使用HackTheBox或TryHackMe等現成平台,他選擇安裝真實軟件,以更深入理解系統漏洞的根本原因。

首先在Windows Server 2022上安裝了Manage Engine Service Desk(企業常用的工單管理系統)。在安裝向導中,軟件明確建議建立防毒軟件排除目錄,以防止掃描影響數據庫性能。講者遵循此建議,將C:\Program Files\Manage Engine設為排除目錄。這個看似合理的安全妥協,實際上為攻擊者提供了一個「安全港」——防毒軟件在該目錄完全不執行掃描。同時他在Windows防火牆入站和出站規則中都添加了允許8080端口的規則,使得外部主機可以訪問該服務。

進入攻擊階段後,講者切換到Kali Linux系統。透過瀏覽器訪問10.10.10.200:8080,在服務Web界面的頁面源碼中發現版本號11.3。他隨即搜尋該版本的已知漏洞,快速定位到CVE-2021-44077——評分9.8的Critical級別無認證遠程代碼執行漏洞。

啟動Metasploit Framework後,講者搜索並使用對應的exploit模塊。配置階段設置遠程主機(RHost)為10.10.10.200、監聽主機(LHost)為10.10.10.161、監聽端口為4444,並選擇標準的windows/meterpreter/reverse_tcp payload。運行exploit後,系統報告目標易受攻擊。payload被上傳到排除目錄後成功執行,儘管Windows Defender完全啟用,但因為目錄排除而無法攔截。最終講者獲得了System級別的Meterpreter Shell,能執行任意系統命令。

整個演示強調了安全配置的根本矛盾:服務必須對外開放才能發揮功能,防毒軟件可能因性能原因調整掃描範圍,這些看似必要的妥協往往成為攻擊者的突破口。下週他計畫將該服務轉為Windows服務,並使用專用服務帳號運行,以建立更接近真實企業環境的設置。

關鍵時刻

Pipeline v2

帶時間戳的重點,會在逐字稿層級分析上線後產生。目前請先透過原始影片觀看。

事實查核

Pipeline v2

說法查證是下一次管線升級的一部分。KeyFrame 只會顯示它真正能驗證的內容。

更多「Web2 安全」的內容

SANS Stormcast Tuesday, August 25th, 2026: DOUBLECUP PNG; WebAudio Fingerprinting; Expired Domains; Android; Car
7 min
Web2 安全英文PODCAST8月25日

SANS Stormcast Tuesday, August 25th, 2026: DOUBLECUP PNG; WebAudio Fingerprinting; Expired Domains; Android; Car

SANS Stormcast

  • PNG 容器攻擊的簡易性設計:Double Cup 不依賴複雜的 Exif 或隱寫技術,只用 PNG 副檔名和檔頭來偽裝,核心是利用 findstr 指令的常見可用性讓執行變得無需額外工具。
  • Web Audio API 的隱密指紋識別:音訊於增益零的無聲狀態下播放,使用者完全無感,但錄製波形足以建立裝置特徵,在瀏覽器原生功能層面難以區分是反詐欺還是過度追蹤。
  • 域名過期引發的串聯漏洞:DMARC 報告端點使用過期域名是常見疏漏,允許攻擊者透過簡單的域名註冊取得他人的 SPF/DKIM 錯誤報告,進而收集目標系統配置情報。
Risky Bulletin: Expired credit cards can be used for malicious transactions
5 min
Web2 安全英文PODCAST8月24日

Risky Bulletin: Expired credit cards can be used for malicious transactions

Risky Business

  • 支付安全的非對稱風險:Visa卡利用未加密的卡片資料與NFC通訊,攻擊者可藉由中間人技術竄改過期日期進行交易,但MasterCard、美運卡與Discover的防護更完善,顯示不同發卡機構的安全架構存在明顯差異。
  • 國家級駭客活動的連鎖延伸:北韓Lazarus集團在2月單一事件已累積100名受害者,涵蓋大學、警察部門、媒體與醫療機構,伊朗駭客則針對基礎建設如電力系統發動破壞性攻擊,反映地緣政治在網路戰爭中的升溫。
  • AI加速漏洞生態的雙面刃:AI工具催生近2萬份漏洞概念驗證代碼發布,但同時也導致大量失效漏洞代碼氾濫,增加資安團隊甄別真實威脅的難度;Mayer Protocol遭攻擊事件中,駭客用AI鏈接六個無關的小漏洞完成盜竊170萬美元的攻擊。
SANS Stormcast Monday, August 24th, 2026: More Entra Powershell; Entra Vulnerability; GitLab Vuln (and PoC); GTA 6 Leak Malware
5 min
Web2 安全英文PODCAST8月24日

SANS Stormcast Monday, August 24th, 2026: More Entra Powershell; Entra Vulnerability; GitLab Vuln (and PoC); GTA 6 Leak Malware

SANS Stormcast

  • Microsoft EntraID 的遠端代碼執行漏洞已由微軟修補,初期報告顯示已遭利用但後來更正為未遭利用。這反映 Microsoft 在雲端軟體安全上的透明度提升,對漏洞採用與內部軟體相同的 CVE 編號和公告流程。
  • PowerShell 指令碼可用於驗證 MFA 部署完整性,特別是找出未啟用 MFA 的遺漏帳號。同時可以分析 EntraID 登入日誌中的異常行為,如風險係數評估和地理位置檢測,幫助組織快速識別可疑登入。
  • GitLab 的 GraphQL 代碼注入漏洞允許未認證攻擊者刪除或修改儲存庫,潛在導致供應鏈攻擊。已有公開概念驗證 (PoC) 存在,使用內部部署 GitLab 的組織必須立即修補。