3377体育网官网入口

证券简称:3377体育网官网入口 证券代码:002212
7x24小时服务: 400-777-0777

Hezb挖矿木马来袭!3377体育网官网入口多款产品精准防御~

3377体育网官网入口IPS、IDS、僵木蠕、EDR及过滤网关等产品可精准检测并防御阻断,, ,,,,,,为避免危害进一步扩散,, ,,,,,,请连忙升级!

Hezb挖矿木马来袭!3377体育网官网入口多款产品精准防御~

宣布时间:2022-07-11
浏览次数:4592
分享:

Hezb先容

克日,, ,,,,,,3377体育网官网入口天璇实验室捕获到Hezb挖矿木马。 。。。。。。Hezb挖矿木马首次泛起于2022年5月,, ,,,,,,可通过 WSO2 RCE (CVE-2022-29464)和 Confluence OGNL(CVE-2022-26134)误差举行撒播,, ,,,,,,向Windows、Linux平台植入挖矿木马程序,, ,,,,,,使用目的系统资源举行挖矿运动,, ,,,,,,挖矿币种主要是门罗币(XMR)。 。。。。。。上述两种误差均属于第三方软件误差,, ,,,,,,以是针对服务器的撒播几率较大,, ,,,,,,严重危害服务器资源,, ,,,,,,影响营业运行。 。。。。。。

挖矿木马可通过种种手段将挖矿程序植入受害者的盘算机中,, ,,,,,,在用户不知情的情形下,, ,,,,,,使用其盘算机的运算力举行挖矿,, ,,,,,,从而获取不法收益。 。。。。。。现在3377体育网官网入口天璇实验室已剖析提取出Hezb木马的挖矿行为特征,, ,,,,,,3377体育网官网入口入侵检测系统(TopSentry)新版本、3377体育网官网入口僵尸网络木马和蠕虫监测与处置惩罚系统(TopTVD)以及3377体育网官网入口EDR、过滤网关等产品?可对该木马的挖矿运动精准检测,, ,,,,,,3377体育网官网入口入侵防御系统(TopIDP)新版本可对该木马的挖矿运动举行防御阻断,, ,,,,,,有用避免危害进一步扩散。 。。。。。。

样本信息

矿池及钱包地点:

凭证矿池地点纪录,, ,,,,,,现在,, ,,,,,,该钱包现在平均算力约150KH/s。 。。。。。。

样天职析

本次捕获到的Hezb挖矿木马样本shell、PowerShell和bat剧本长达一千余行,, ,,,,,,支持Windows和Linux系统,, ,,,,,,提供的功效很是完善,, ,,,,,,例如:从SSH密钥、历史纪录和设置文件等位置获取凭证、删除注册表自启动项内容、使用CVE-2021-4043误差提权、扫描Confluence误差、删除挖矿竞争敌手的历程等。 。。。。。。

Windows平台

kill.bat:

竣事目今系统的其他挖矿历程,, ,,,,,,竣事%TEMP%和%APPDATA%目录下名为network02.exe的程序,, ,,,,,,删除注册表自启动下的“Run2”和“Run”。 。。。。。。

检测目今系统下是否保存挖矿程序。 。。。。。。

从服务器202.28.229.174/win/目录下获取mad.bat剧本举行执行。 。。。。。。

mad.bat:

为MoneroOcean mining初始默认剧本,, ,,,,,,其中包括攻击者的钱包地点和其他载荷的下载目录。 。。。。。。

获取CPU频率、焦点数、缓存巨细等信息,, ,,,,,,并通过公式计获得EXP_MONERO_HASHRATE(每秒可执行哈希量)。 。。。。。。

使用EXP_MONERO_HASHRATE进一步盘算获得PORT,, ,,,,,,PORT将会作为后续挖矿时的端口号。 。。。。。。

在用户目录下天生挖矿日志信息。 。。。。。。

在http://202.28.229.174/win/目录下下载7za.exe和dom.zip。 。。。。。。

使用7za.exe解压缩dom.zip。 。。。。。。

若是dom.zip压缩文件中保存dom.exe,, ,,,,,,修改挖矿设置文件中的矿池、钱包、用户名、密码等信息。 。。。。。。

若是不保存dom.exe,, ,,,,,,则从http://202.28.229.174/win/ 目录下下载7za.exe和dom-6.zip,使用7za.exe解压缩dom-6.zip。 。。。。。。

建设miner.bat,, ,,,,,,在剧本中写入运行dom.exe下令,, ,,,,,,放到系统启动目录下实现长期化。 。。。。。。

使用dsm.exe建设服务启动dom.exe,, ,,,,,,设置线程优先级。 。。。。。。

dom.zip和dom-6.zip压缩包中的dom.exe都是接纳开源挖矿程序XMRig编译而成,, ,,,,,,其使用的矿机版本都为:XMRig 6.16.2。 。。。。。。

XMRig编译后如下图所示。 。。。。。。

Linux平台

ap.sh:

设置样本下载网站以及curl工具下载地点,, ,,,,,,设置curl工具参数等。 。。。。。。

竣事市面上常见的挖矿程序。 。。。。。。

卸载海内阿里云服务器上的默认清静软件。 。。。。。。

设置矿池地点,, ,,,,,,执行ap.txt剧本以及挖矿程序并重新命名为hezb。 。。。。。。

搜索并匹配SSH密钥、历史纪录和设置文件路径为:

/.ssh/config,, ,,,,,,.bash_history,, ,,,,,,/.ssh/known_hosts

找到与其相对应的身份验证的信息,, ,,,,,,检查:

~/.ssh/config、~/.bash_history和.ssh/known_hosts搜集信息,, ,,,,,,通过SSH举行实验毗连。 。。。。。。

从http://202.28.229.174下载二进制文件kik并执行。 。。。。。。

ap.txt:

审查目今历程是否保存hezb,, ,,,,,,若是没有,, ,,,,,,重新下载ap.sh剧本并执行。 。。。。。。

ldr.sh:

ldr.sh与ap.sh剧本概略代码相同,, ,,,,,,只有矿池地点和钱包地点有所差别,, ,,,,,,下载的文件名称为kthmimu.txt,, ,,,,,,与ap.txt内容相同。 。。。。。。推测该剧本为ap.sh的升级版本或测试版本。 。。。。。。

Ko:

该二进制文件经由搜索字符串特征判断为CVE-2021-4034误差使用程序,, ,,,,,, 乐成使用误差后会使外地权限提升。 。。。。。。

kik:

kik 是一个静态链接的64位Golang ELF二进制文件。 。。。。。。此二进制文件实验匹配特定值,, ,,,,,,同时扫除其他值并将效果值通过管道转达给“kill -9”。 。。。。。。这是在一个循环中执行,, ,,,,,,将“下令执行乐成”打印到标准输出。 。。。。。。

下载的主体挖矿程序为sys._x86_64重命名为hezb,是用开源挖矿程序XMRig6.16.4版本改编编译而成,, ,,,,,,自己命名为6.16.5版本。 。。。。。。

防护建议

1、实时更新WSO2和Confluence补丁可阻止熏染该挖矿木马。 。。。。。。

2、已购置3377体育网官网入口僵尸网络木马和蠕虫监测与处置惩罚系统(TopTVD)、3377体育网官网入口入侵检测系统(TopSentry)新版本、3377体育网官网入口入侵防御系统(TopIDP)新版本的客户,, ,,,,,,可以升级僵尸主机规则库举行有用监测防护。 。。。。。。

僵尸主机规则库版本号:

ngtvd-v2022.07.11.001

下载地点:

ftp://ftp.topsec.com.cn/3377体育网官网入口下一代入侵防御系统(NGIDP)/僵尸主机规则库/ngtvd-v2022.07.11.001.tor

产品咨询

您可以上岸3377体育网官网入口官网盘问相识3377体育网官网入口入侵防御系统、3377体育网官网入口入侵检测系统、3377体育网官网入口僵尸网络木马和蠕虫监测与处置惩罚系统,, ,,,,,,也可拨打客服热线400-777-0777举行产品咨询。 。。。。。。

要害词标签:
3377体育网官网入口 Hezb挖矿木马 精准防御 入侵防御系统
客户服务热线

400-777-0777
7*24小时服务

联系邮箱

servicing@topsec.com.cn

扫码关注
【网站地图】【sitemap】