<button id="ysiwy"><noscript id="ysiwy"></noscript></button>
    <input id="ysiwy"></input>
  • <input id="ysiwy"></input>
  • <del id="ysiwy"></del>
    <s id="ysiwy"><kbd id="ysiwy"></kbd></s>
    <del id="ysiwy"></del>
      • 全勤礦工systemdMiner最新變種利用暗網代理下載惡意模塊

        編輯:黑客與極客2020-02-21 10:06:52 關鍵字:bash,變種,文件,進程,代理,挖礦,全勤,命令,功能,惡意,進程,文件,Yarn,命令,unix

        原標題:全勤礦工systemdMiner最新變種利用暗網代理下載惡意模塊

        近日,深信服安全團隊捕獲到一款新型的Linux挖礦木馬,該木馬通過bash命令下載執行多個功能模塊,通過SSH暴力破解、SSH免密登錄利用、Hadoop Yarn未授權訪問漏洞和自動化運維工具內網擴散,且該木馬的文件下載均利用暗網代理,感染后會清除主機上的其他挖礦木馬,以達到資源獨占的目的。

        全勤礦工systemdMiner最新變種利用暗網代理下載惡意模塊

        感染現象

        被感染的Linux服務器上,可以明顯看到一個CPU占用率很高的進程,名字為隨機字符:

        全勤礦工systemdMiner最新變種利用暗網代理下載惡意模塊

        查看進程對應的可執行文件,是以一串疑似MD5的字符命名(并非文件真實MD5),但已經被刪除:

        通過crontab –l命令可以看到可疑的定時任務:

        定時任務對應的sh腳本內容為base64編碼過的命令:

        病毒母體-int

        該ELF文件是作為病毒的母體和守護進程,運行后會將自身進程名重命名為一個隨機的字符串:

        全勤礦工systemdMiner最新變種利用暗網代理下載惡意模塊

        刪除自身對應的可執行文件:

        解碼并創建目錄/tmp/.X11-unix,檢測目錄中是否存在00文件,該文件是用于記錄進程的pid:

        創建子進程:

        通過setsid,將子進程脫離當前會話并且創建新的會話

        并將新的會話進程ID寫入/tmp/.X11-unix/00文件:

        全勤礦工systemdMiner最新變種利用暗網代理下載惡意模塊

        執行base64編碼的bash命令,共有5個不同的bash命令,分別用于下載不同模塊和執行不同的功能:

        bash-01 本機持久化

        解碼后的內容如下,功能是用于創建定時任務.xzfix.sh:

        全勤礦工systemdMiner最新變種利用暗網代理下載惡意模塊

        定時任務的內容解碼后如下,功能為下載int文件:

        全勤礦工systemdMiner最新變種利用暗網代理下載惡意模塊

        bash-02 內網傳播

        主要功能為下載腳本卸載安防產品(其中阿里云的安騎士、騰訊云的云鏡等產品):

        下載可執行文件trc和bot:

        其中trc文件用于Hadoop Yarn未授權訪問漏洞利用,運行時會將自身進程ID寫入/tmp/.X11-unix/2文件中:

        全勤礦工systemdMiner最新變種利用暗網代理下載惡意模塊

        獲取當前所有的節點,并且對本地網絡進行漏洞攻擊

        全勤礦工systemdMiner最新變種利用暗網代理下載惡意模塊

        其漏洞執行命令如下,該命令會下載病毒程序hd進行進一步感染:

        全勤礦工systemdMiner最新變種利用暗網代理下載惡意模塊

        除漏洞利用外,該挖礦木馬還會通過ssh暴力破解進行內網傳播:

        全勤礦工systemdMiner最新變種利用暗網代理下載惡意模塊

        利用運維工具(ansible、knife、salt)對內網服務器進行批量感染,利用ssh遠程執行命令,命令通過base64解碼后是下載病毒母體int:

        全勤礦工systemdMiner最新變種利用暗網代理下載惡意模塊

        bash-03 競爭對手清理

        清除服務器上其他的挖礦木馬,改寫hosts文件讓其他挖礦無法訪問對應的域名,以達到獨占的目的:

        全勤礦工systemdMiner最新變種利用暗網代理下載惡意模塊

        bash-04 下載挖礦

        下載可執行文件cpu:

        全勤礦工systemdMiner最新變種利用暗網代理下載惡意模塊

        該文件為挖礦程序:

        全勤礦工systemdMiner最新變種利用暗網代理下載惡意模塊

        bash-05 狀態控制

        下載cmd腳本:

        全勤礦工systemdMiner最新變種利用暗網代理下載惡意模塊

        cmd腳本中的命令功能是當主機網絡無法連接到礦池時,會結束掉自身的挖礦進程,增強隱蔽性:

        解決方案

        1. 服務器使用復雜密碼,且避免與其他密碼重復;

        2. 如無必要,不要將接口開放在公網,改為本地或者內網調用;

        3. 升級Hadoop到2.x版本以上,并啟用Kerberos認證功能,禁止匿名訪問;

        4. 清理隨機字符名的可疑進程和高CPU占用進程;

        5. 清理惡意定時任務,刪除/tmp/.X11-unix目錄。

        *本文作者:深信服千里目安全實驗室,轉載請注明來自FreeBuf.COM

        責任編輯:

        相關文章
        6月中國廠商出海收入30強榜單公布:騰訊排名下滑 掌趣科技、易幻網絡跌出榜單

        6月中國廠商出海收入30強榜單公布:騰訊排名下滑 掌趣科技、易幻網絡跌出榜單

        中國網科技7月30日訊(記者 李婷)市場研究機構App Annie近日發布2020年6月中國廠商出海收入30強榜單,FunPlus(趣加)取代[詳情]

        凱迪拉克怎么了?

        凱迪拉克怎么了?

        題圖:GM authority隨著 2020 年新冠疫情逐步趨穩,很多事已經沒法再讓疫情背鍋了。先是跌入谷底,再是觸底回升,上半年國內汽[詳情]

        運載火箭可用固體燃料 美再為韓國研制彈道導彈“松綁”

        運載火箭可用固體燃料 美再為韓國研制彈道導彈“松綁”

        據韓聯社首爾7月28日報道,韓國7月28日宣布,根據與美國達成的新導彈指南,該國已能研發使用固體推進劑的火箭。他在新聞發布[詳情]

        意大利餐廳服務員確診 追蹤發現某些顧客留假信息

        意大利餐廳服務員確診 追蹤發現某些顧客留假信息

        歐聯網7月30日電,據歐聯通訊社報道,意大利坎帕尼亞大區衛生部門28日通報,當日該地區新增確診病例29例,那不勒斯省維科·埃[詳情]

        元晟溱:柯潔很有才能 他與李世石風格相似卻不同

        元晟溱:柯潔很有才能 他與李世石風格相似卻不同

        韓國棋手元晟溱九段  據韓國烏鷺網報道,韓國棋手元晟溱在10多歲的時候就已經達到了世界超一流棋手的水平。在20歲中期[詳情]

        contact us

        Copyright     2018-2020   All rights reserved.
        欧美日韩国产高清一区二区三区,国产欧美综合一区二区,欧美黑人巨大3dvideo,亚洲视频在线一区二区三区
        <button id="ysiwy"><noscript id="ysiwy"></noscript></button>
          <input id="ysiwy"></input>
        • <input id="ysiwy"></input>
        • <del id="ysiwy"></del>
          <s id="ysiwy"><kbd id="ysiwy"></kbd></s>
          <del id="ysiwy"></del>
            • 主站蜘蛛池模板: 日日躁夜夜躁狠狠天天| 疯狂做受xxxx高潮欧美日本 | 日韩一区二区三区北条麻妃| 日韩精品亚洲一级在线观看| 国产精品不卡视频| 公和我乱做好爽添厨房中文字幕| 久久精品免费电影| 国产91在线九色| 朋友的放荡尤物娇妻| 国产真实乱freesex| 亚洲av无码专区在线观看下载| 你懂得视频在线观看| 有夫之妇bd中文字幕| 国产成人亚洲精品无码青青草原| 亚洲精品国产av成拍色拍| 99re6这里只有精品视频| 美女扒开尿口直播| 成人毛片18女人毛片| 可以看女生隐私的网站| 一二三高清区线路1| 真实国产乱子伦精品免费| 大学生久久香蕉国产线看观看| 亚洲精品中文字幕无乱码| 6080夜福利| 最近韩国电影高清免费观看中文| 国产成人精品午夜福利| 久久亚洲精品无码gv| 老司机深夜网站| 娇妻第一次被多p| 亚洲精品无码高潮喷水在线| 3571色影院| 日韩在线一区视频| 国产福利一区二区三区| 久久精品国产一区二区三| 超级香蕉97在线观看视频| 日韩在线免费视频| 四虎影视在线永久免费看黄| 久久久久久综合网天天| 狠狠色综合久久婷婷| 果冻传媒在线观看播放绿野仙踪| 国产成人午夜福利在线播放|