WordPress极简博客 WordPress极简博客
  • 新鲜事
  • 战疫情
  • UI素材
    • UI素材
    • 电商/节日
    • PPT
      • 节日庆典
      • 工作汇报
      • 商业计划书
    • word
      • 简历竞聘
      • 合同/公文
  • 创客头条
    • 音乐分享
    • 初创文章
    • 极客头条
    • 生活趣事
    • 生活日记
    • 防骗指南
  • 编程教学
    • API日记
    • Linux安全栏目
      • Linux运维安全汇总
      • DDOS攻击防护
      • XSS攻击防护
      • SQL安全防护
    • Python技术栏目
      • Python基础入门
      • Python基础结构
    • WordPress技术栏目
      • WP主题
      • WordPress技术教程
      • RIPRO主题美化
    • WordPress漏洞发布
    • 技术教程汇总
    • 严选源码
  • 专题
  • 基友
  • 隐私
  • 注册
    登录
立即登录
  • 首页
  • 云优化
  • 新疫情
  • 新鲜事
    • 热文
    • 极客
    • 生活
  • 技术篇
    • WP主题
    • 技术教程
    • Python入门
    • Python基础
  • 专题篇
  • 友链君
首页 新鲜事 警惕 Linux 挖矿木马 SystemMiner 通过 SSH 爆破**攻击

警惕 Linux 挖矿木马 SystemMiner 通过 SSH 爆破**攻击

夏柔 3月 16, 2020

内容转载;腾讯
一、概述

近日某企业Linux服务器出现卡慢,CPU占用高等现象,向腾讯安全威胁情报中心求助。工程师征得客户同意对该企业网络运行情况进行安全审计。通过对故障服务器进行安全检查,发现该服务器遭遇SSH弱密码爆破**。**者植入定时任务实现持久化,定时任务下载执行病毒母体INT, INT内置了多个bash命令,会进一步下载执行Linux挖矿木马SystemMiner。

此外**者还会利用运维工具ansible、knife等执行命令批量攻击感染内网其他机器,会尝试下载脚本卸载腾讯云云镜、阿里云安骑士等安防产品以实现自保护,**者还会修改hosts文件屏蔽其他挖矿网址以独占挖矿资源。
二、病毒分析
1.    **阶段

腾讯安全运维专家通过查看失陷主机相关日志,发现**者尝试数短时间内爆破SSH接近三千次,爆破**成功后会创建执行定时任务kpccv.sh。

2.    持久化

通过创建定时任务实现持久化,定时任务为sh脚本,脚本内容经过base64编码加密。定时任务执行周期为59分钟以内的一个随机数值。

Kpccv.sh经过bash64加密,其主要功能是下载病毒母体INT执行。为了避免下载地址失效,内置了多个下载地址。tencentxjy5kpccv.拼接tor2web.io,tor2web.in等得到完整的下载链接。

3.    病毒母体INT分析

INT为ELF格式可执行文件,运行后创建一子进程执行,内置了多个bash命令,经base64编码加密,每个bash脚本命令都对应着完整的功能模块,下文依次分析每个bash命令实现的具体功能。
3.1 本地持久化

该bash模块主要功能是实现本地持久化,创建定时任务0kpccv,定时任务执行周期为59分钟以内的一个随机数值。定时任务执行kpccv.sh脚本,写入脚本的内容经过了base64编码,其主要功能是下载执行病毒母体INT。
3.2 内网渗透&自保护

利用运维工具ansible、knife、salt执行命令实现对内网机器批量感染,执行命令经过base64编码,解码后其功能为下载执行病毒母体INT

下载脚本尝试卸载腾讯云云镜、阿里云安骑士等安全防护产品以实现自保护。

10

下载可执行文件bot,trc模块执行,目前下载链接已失效。

11

3.3  清理其他挖矿木马&屏蔽矿池网址

该模块主要功能是清理机器上的挖矿木马,并且修改hosts文件,将常见的挖矿网址systemten.org、pm.cpuminerpool.com等映射到ip地址0.0.0.0,以实现屏蔽其他挖矿网址实现独占系统资源。

12

3.4 下载执行挖矿木马

执行最核心的功能,下载执行挖矿木马。下载链接通过拼接而成,tencentxjy5kpccv.拼接tor2web.io等,挖矿模块cpu为ELF格式可执行文件。

13

执行门罗币挖矿,矿池配置:

14
三、安全建议

腾讯安全专家建议各企业对Linux服务器做以下加固处理:

1.采用高强度的密码,避免使用弱口令,并建议定期更换密码。建议服务器密码使用高强度无规律密码,并强制要求每个服务器使用不同密码管理;

2.排查相关Linux服务器是否有kpccv等相关定时任务,有则结束相关进程,清理相关木马文件;

3.在终端/服务器部署专业安全防护软件,Web服务器可考虑部署在腾讯云等具备专业安全防护能力的云服务平台。

4.推荐企业部署腾讯T-Sec高级威胁检测系统(腾讯御界)及时捕捉黑客攻击。御界高级威胁检测系统,是基于腾讯安全反病毒实验室的安全能力、依托腾讯在云和端的海量数据,研发出的独特威胁情报和恶意检测模型系统。(https://s.tencent.com/product/gjwxjc/index.html)

15

IOCs:

MD5:

177e3be14adcc6630122f9ee1133b5d3

e5f8c201b1256b617974f9c1a517d662

b72557f4b94d500c0cd7612b17befb70

域名:

tencentxjy5kpccv.t.tor2web.io

tencentxjy5kpccv.t.tor2web.io

tencentxjy5kpccv.t.tor2web.to

tencentxjy5kpccv.t.tor2web.in

tencentxjy5kpccv.t.onion.to

tencentxjy5kpccv.t.onion.in.net

tencentxjy5kpccv.t.civiclink.network

tencentxjy5kpccv.t.onion.nz

tencentxjy5kpccv.t.onion.pet

tencentxjy5kpccv.t.onion.ws

tencentxjy5kpccv.t.onion.ly

矿池:

136.243.90.99:8080

295
等 295 人赞过
J2dcg1.png
29 10月, 2024
10月29日,星期二, 每天60秒读懂世界!
夏柔
站长
夏山如碧 - 怀柔天下
1721
文章
25
评论
58146K
获赞
版权声明

文章采用创作共用版权 CC BY-NC-ND/2.5/CN 许可协议,与本站观点无关。

如果您认为本文侵犯了您的版权信息,请与我们联系修正或删除。
投诉邮箱wpsite@aliyun.com

栏目推荐
Python基础入门33
WordPress技术教程267
前沿技术情报所22
城市创新——新消费11
最近有哪些不可错过的热文23
程序员的养生之道0
节
春
  • 新鲜事
  • 疫情实况
  • UI素材
  • 技术教程
  • 音乐分享
  • 专题
  • 友情
  • 隐私
  • 云优化
Copyright © 2019-2026 WordPress极简博客. Designed by 夏柔. 辽公网安备21010502000474号 辽ICP备19017037号-2