版權(quán)說明:本文檔由用戶提供并上傳,收益歸屬內(nèi)容提供方,若內(nèi)容存在侵權(quán),請(qǐng)進(jìn)行舉報(bào)或認(rèn)領(lǐng)
文檔簡介
WorkMiner挖礦病毒分析及處理指導(dǎo)手冊(cè)樣本信息病毒名WorkMiner(Trojan.CoinMiner/Linux!1.D8A3)文件大小4.17MB(32位程序)4.44MB(64位程序)文件MD506E1F988471336D788DA0FCAA29ED50B(32位程序)429258270068966813AA77EFD5834A94(64位程序)文件類型ELF文件加殼情況被修改的UPX殼編程語言Go語言病毒類型挖礦木馬傳播方式SSH弱口令爆破危害概述占用計(jì)算機(jī)運(yùn)算資源及網(wǎng)絡(luò)資源簡介:一種挖掘加密貨幣(門羅幣)的挖礦病毒,嚴(yán)重消耗資源影響正常業(yè)務(wù),自帶暴力破解SSH登陸的模塊,并探測其他終端并進(jìn)行SSH暴力破解。病毒運(yùn)行分析:登陸系統(tǒng)后,使用top命令可以看到work32進(jìn)程排在第一位,嚴(yán)重消耗系統(tǒng)資源。自帶暴力破解SSH登陸的模塊,通過netstat-an命令看到中招的主機(jī)在登陸很多主機(jī)的SSH端口在/tmp/目錄釋放并運(yùn)行挖礦病毒xmr
,生成挖礦配置文件config.json礦池地址:xmr.crypto-pool.fr:6666",錢包地址:47BD6QNfkWf8ZMQSdqp2tY1AdG8ofsEPf4mcDp1YB4AX32hUjoLjuDaNrYzXk7cQcoPBzAuQrmQTgNgpo6XPqSBLCnfsjaV可以看到此錢包應(yīng)該是最近開啟的,目前已經(jīng)挖取大約1650人民幣的門羅幣。5、設(shè)定自啟動(dòng)項(xiàng)與守護(hù)進(jìn)程,確保病毒可持續(xù)存活在系統(tǒng)中守護(hù)進(jìn)程:./work32-deamon、./work64-deamon病毒詳細(xì)分析病毒運(yùn)行期間會(huì)執(zhí)行以下操作:使用系統(tǒng)命令篩選并結(jié)束機(jī)器內(nèi)運(yùn)行的其他挖礦木馬進(jìn)程,確保獨(dú)占資源ps-ef|grepddg|grep-vgrep|awk'{print$2}'|xargskill-9ps-ef|grepxmr|grep-vgrep|awk'{print$2}'|xargskill-9ps-ef|greptcp:|grep-vgrep|awk'{print$2}'|xargskill-9ps-ef|grepx86_|grep-vgrep|awk'{print$2}'|xargskill-9ps-ef|grepminer|grep-vgrep|awk'{print$2}'|xargskill-9ps-ef|greppool.|grep-vgrep|awk'{print$2}'|xargskill-9ps-ef|grepmonero|grep-vgrep|awk'{print$2}'|xargskill-9ps-ef|grepprohash|grep-vgrep|awk'{print$2}'|xargskill-9ps-ef|grepstratum|grep-vgrep|awk'{print$2}'|xargskill-9ps-ef|grep.daemond|grep-vgrep|awk'{print$2}'|xargskill-9ps-ef|grepCircle_MI|grep-vgrep|awk'{print$2}'|xargskill-9ps-ef|grepkworker34|grep-vgrep|awk'{print$2}'|xargskill-9ps-ef|grepcryptonight|grep-vgrep|awk'{print$2}'|xargskill-9ps-ef|grep/tmp/thisxxs|grep-vgrep|awk'{print$2}'|xargskill-9ps-ef|grep/usr/bin/.sshd|grep-vgrep|awk'{print$2}'|xargskill-9ps-ef|grep/opt/yilu/mservice|grep-vgrep|awk'{print$2}'|xargskill-9ps-ef|grep/opt/yilu/work/xig/xig|grep-vgrep|awk'{print$2}'|xargskill-9ps-ef|grep/usr/bin/bsd-port/getty|grep-vgrep|awk'{print$2}'|xargskill-9釋放文件/tmp/xmr(XMRig挖礦程序)/tmp/config.json(挖礦程序配置文件)/tmp/secure.sh(封禁登陸失敗的IP地址)/tmp/auth.sh(封禁登陸失敗的IP地址)32位系統(tǒng)下釋放/usr/.work/work32(病毒母體)64位系統(tǒng)下釋放/usr/.work/work64(病毒母體)圖:寫入的config.json部分內(nèi)容圖:寫入的secure.sh文件內(nèi)容圖:寫入的auth.sh文件內(nèi)容向root用戶的SSH已授權(quán)公鑰文件尾部追加攻擊者的SSH公鑰圖:相關(guān)代碼圖:被追加的公鑰在/var/spool/cron/crontabs/root和/etc/crontab中創(chuàng)建計(jì)劃任務(wù),實(shí)現(xiàn)挖礦程序的定時(shí)執(zhí)行32位系統(tǒng)下內(nèi)容為:0****root/usr/.work/work3264位系統(tǒng)下內(nèi)容為:0****root/usr/.work/work64調(diào)用iptables開放如下端口:UDP:8000TCP:8017圖:相關(guān)代碼使用mv命令對(duì)/usr/bin/curl和/usr/bin/wget進(jìn)行重命名mv/usr/bin/curl/usr/bin/curl1&mv/usr/bin/wget/usr/bin/wget1嘗試使用內(nèi)置的弱密碼字典對(duì)網(wǎng)內(nèi)其他機(jī)器進(jìn)行登陸嘗試使用到的弱密碼類型:日期對(duì)應(yīng)的數(shù)字形式(如19830803)、常見的英文單詞、常見的人名漢語拼音(如jiangbin)、其他常用密碼及變體(如password、P@ssword)圖:部分代碼連接P2P僵尸網(wǎng)絡(luò)圖:部分代碼處置及防范建議病毒使用SSH弱口令爆破進(jìn)行傳播,請(qǐng)確保機(jī)器上使用的SSH密碼有足夠高的強(qiáng)度,被感染的機(jī)器請(qǐng)立即更改SSH密碼對(duì)于已經(jīng)感染的機(jī)器,除了使用安全產(chǎn)品進(jìn)行查殺之外,還需要手工清除病毒在/root/.ssh/authorized_keys留下的公鑰和病毒留下的計(jì)劃任務(wù),具體需要清除的內(nèi)容參見上面的分析報(bào)告。如相關(guān)機(jī)器無公鑰登陸需求,也可直接刪除相關(guān)文件此外,建議相關(guān)機(jī)器排查如下問題避免以后遭受其他病毒入侵Redis未授權(quán)訪問:Redis默認(rèn)配置下是6379端口是沒有認(rèn)證的,一旦監(jiān)聽0.0.0.0,那么內(nèi)網(wǎng)任何機(jī)器都可以訪問,而這個(gè)可以被病毒利用向目標(biāo)機(jī)器寫入crontab實(shí)現(xiàn)病毒駐留不使用的話建議直接封禁端口,必須用的就配置授權(quán)訪問Web應(yīng)用程序相關(guān)漏洞:目前病毒主要利用的漏洞涉及到的Web應(yīng)用程序?yàn)镋lastic
Search、Oracle
WebLogic建議及時(shí)更新版本手動(dòng)應(yīng)急方案:清理系統(tǒng)定時(shí)任務(wù)crontab-e保留方框中的,其他的刪除殺掉病毒進(jìn)程kill-9$(ps-ef|grepwork32|grep-vgrep|awk'{print$2}')kill-9$(ps-ef|grepwork64|grep-vgrep|awk'{print$2}')kill-9$(ps-ef|grepxmr|grep-vgrep|awk'{print$2}')刪除病毒文件rm-rf
/usr/.work/rm-rf
/tmp/xmrrm-rf
/tmp/config.jsonrm-rf
/tmp/secure.shrm-rf
/tmp/auth.sh修改ssh登錄配置,禁止root登錄新增用戶test,并設(shè)置密碼為Test123!修改ssh的配置文件,并重啟ssh服務(wù)重啟ssh服
溫馨提示
- 1. 本站所有資源如無特殊說明,都需要本地電腦安裝OFFICE2007和PDF閱讀器。圖紙軟件為CAD,CAXA,PROE,UG,SolidWorks等.壓縮文件請(qǐng)下載最新的WinRAR軟件解壓。
- 2. 本站的文檔不包含任何第三方提供的附件圖紙等,如果需要附件,請(qǐng)聯(lián)系上傳者。文件的所有權(quán)益歸上傳用戶所有。
- 3. 本站RAR壓縮包中若帶圖紙,網(wǎng)頁內(nèi)容里面會(huì)有圖紙預(yù)覽,若沒有圖紙預(yù)覽就沒有圖紙。
- 4. 未經(jīng)權(quán)益所有人同意不得將文件中的內(nèi)容挪作商業(yè)或盈利用途。
- 5. 人人文庫網(wǎng)僅提供信息存儲(chǔ)空間,僅對(duì)用戶上傳內(nèi)容的表現(xiàn)方式做保護(hù)處理,對(duì)用戶上傳分享的文檔內(nèi)容本身不做任何修改或編輯,并不能對(duì)任何下載內(nèi)容負(fù)責(zé)。
- 6. 下載文件中如有侵權(quán)或不適當(dāng)內(nèi)容,請(qǐng)與我們聯(lián)系,我們立即糾正。
- 7. 本站不保證下載資源的準(zhǔn)確性、安全性和完整性, 同時(shí)也不承擔(dān)用戶因使用這些下載資源對(duì)自己和他人造成任何形式的傷害或損失。
最新文檔
- 采購合同買賣合同案例分析3篇
- 采購合同評(píng)審流程的改進(jìn)與創(chuàng)新3篇
- 采購合同和銷售合同的注意事項(xiàng)3篇
- 采購方案與采購合同的驗(yàn)收標(biāo)準(zhǔn)3篇
- 2024年園林工程園林園藝種植、養(yǎng)護(hù)、修剪勞務(wù)分包合同標(biāo)準(zhǔn)文本3篇
- 采購合同風(fēng)險(xiǎn)問題識(shí)別與應(yīng)對(duì)技巧3篇
- 采購合同和采購訂單的市場調(diào)研方法3篇
- 采購法務(wù)與合同的合同監(jiān)督3篇
- 采購合同風(fēng)險(xiǎn)識(shí)別與規(guī)避策略3篇
- 采購合同預(yù)付款的支付與2篇
- DB5334∕T 12.1-2024 地理標(biāo)志證明商標(biāo) 香格里拉藏香豬 第1部分:品種要求
- 6《人大代表為人民》(第1課時(shí))(教學(xué)設(shè)計(jì))2024-2025學(xué)年統(tǒng)編版道德與法治六年級(jí)上冊(cè)
- 稅務(wù)局重點(diǎn)稽查的180個(gè)風(fēng)險(xiǎn)點(diǎn)
- 河北省會(huì)計(jì)師事務(wù)所收費(fèi)標(biāo)準(zhǔn)
- 兒科護(hù)理學(xué)智慧樹知到期末考試答案章節(jié)答案2024年右江民族醫(yī)學(xué)院
- 培訓(xùn)效果復(fù)盤流程
- 中級(jí)職稱《建筑工程管理》考試題庫大全-上(單選題)
- 2021年安全工程師《建筑施工安全》真題及答案解析
- 國開2024年《機(jī)電控制與可編程序控制器技術(shù)》形考作業(yè)1-3答案
- 2024春期國開電大??啤度肆Y源管理》在線形考(形考任務(wù)一至四)試題及答案
- 公司理財(cái)《公司理財(cái)》
評(píng)論
0/150
提交評(píng)論