热门标签 | HotTags
当前位置:  开发笔记 > 编程语言 > 正文

Bulehero蠕虫病毒安全分析报告

 作者:answerboy @知道创宇404积极防御实验室 1 概述近日知道创宇404积极防御团队通过知道创宇云防御安全大数据平台(GAC)监测到大量利用Struts2、ThinkPHP等多个Web组

 

作者:answerboy @知道创宇404积极防御实验室

1 概述

近日知道创宇404积极防御团队通过知道创宇云防御安全大数据平台(GAC)监测到大量利用Struts2、ThinkPHP等多个Web组件漏洞进行的组合攻击,并捕获到相关样本,经分析确认该样本为Bulehero蠕虫病毒。目前该Web攻击均被创宇盾拦截;知道创宇NDR流量监测系统也已经支持检测所有相关恶意IOC及流量。

 

2 追溯分析



2.1 发现攻击

2020年7月26日,通过日志分析发现IP:47.92.*.*(北京)、119.23.*.*(广东)、117.89.*.*(南京)等多个IP对客户网站发起Web漏洞攻击,通过远程下载并执行恶意文件Download.exe,如下:

ThinkphpV5进行攻击:

Tomcat PUT方式任意文件文件上传:

Struts2远程命令执行:

经过分析,发现Download.exe为下载器,执行流程如下:

图1-执行流程


2.2 详细分析

2.2.1 Download.exe

Download.exe作为下载器,攻击成功之后会继续前往 http://UeR.ReiyKiQ.ir/AdPopBlocker.exe 下载AdPopBlocker.exe到系统TEMP目录并创建名为Uvwxya和fmrgsebls的计划任务来实现自启动,如下:

图2-下载母体AdPopBlocker.exe

图3-下载母体到TEMP目录

2.2.2 AdPopBlocker.exe

AdPopBlocker.exe作为母体会释放扫描模块、MSSQL爆破模块、挖矿模块等同时启动web攻击模块。

扫描模块:

释放扫描模块到目录C:\Windows\iqvebecsc\ilebaiib下,并通过内置的几个IP查询网站获取自身的外网IP:

图4-获取自身外网IP

随后将生成的IP段地址保存为ip.txt,启动端口扫描工具对IP地址的80、8080等端口进行扫描,扫描完成后将扫描结果保存到result.txt。病毒会同时对内网以及外网IP地址攻击,使其传播更为广泛。

图5-扫描的IP段文件

图6-内置的部分IP段

攻击模块:

释放永恒之蓝攻击模块到C:\Windows\iqvebecsc\UnattendGC目录,针对开放139/445端口的电脑利用永恒之蓝攻击模块进行攻击,攻击成功后植入Payload(AppCapture32.dll/AppCapture64.dll),如下图:

图7-永恒之蓝攻击模块

图8-释放永恒之蓝攻击模块到UnattendGC目录下

图9-139/445端口扫描

利用MSSql sa用户弱口令进行爆破,使用的部分密码字典如图:

图10-sa用户弱口令爆破

图11-1 部分密码字典

使用Mimikatz搜集本机登录密码

图11-2 本机密码搜集

释放挖矿模块,并使用XMRig/6.6.2版本连接 185.147.34.10进行挖矿:

图12-挖矿

发起Web攻击:

Struts2远程命令执行漏洞(CVE-2017-5638)攻击

图13-Struts2漏洞攻击

PhpStudy后门漏洞攻击

图14-Phpstudy后门攻击

ThinkPHPV5远程代码执行漏洞(CNVD-2018-24942)攻击

图15-ThinkPHPV5漏洞攻击

Tomacat PUT方式任意文件上传漏洞(CVE-2017-12615)攻击

上传名为FxCodeShell.jsp的Webshell,如下:

图16-上传的Webshell

Apache Solr 远程命令执行漏洞(CVE-2019-0193)攻击

图17- Apache Solr漏洞攻击

Drupal远程代码执行漏洞(CVE-2018-7600)攻击

图18- Drupal漏洞攻击

Weblogic反序列化远程代码执行漏洞(CVE-2019-2725)攻击

图19- Weblogic漏洞攻击

 

3 防护建议



  1. 服务器暂时关闭不必要的端口(如135、139、445);

  2. 下载并更新Windows系统补丁,及时修复永恒之蓝系列漏洞;

  3. 定期对服务器进行加固,尽早修复服务器相关组件安全漏洞,安装服务器端的安全软件;

  4. 服务器切勿使用弱口令,避免暴力破解。

 

4 附:IOCs

























IP地理位置
88.218.16.210荷兰
172.105.239.24日本
139.162.72.83日本
185.147.34.10荷兰














URL
http://gie.ezrutou.ir:63145/conf.dat
http://UeR.ReiyKiQ.ir/AdPopBlocker.exe
http://172.105.239.24/sesnordateservice.exe














Domain
UeR.ReiyKiQ.ir
gie.ezrutou.ir
ai.0x1725.site

















MD5
43f064685ed285cd8373759fb54ec238
386be8418171626f63adb52d763ca1c0
50ca2f5c614dd456a5fba497a33e587b
6d2a5d8b341883a7403b48363144c054

 

5 参考链接

https://www.freebuf.com/column/180544.html


推荐阅读
  • 这是原文链接:sendingformdata许多情况下,我们使用表单发送数据到服务器。服务器处理数据并返回响应给用户。这看起来很简单,但是 ... [详细]
  • Java序列化对象传给PHP的方法及原理解析
    本文介绍了Java序列化对象传给PHP的方法及原理,包括Java对象传递的方式、序列化的方式、PHP中的序列化用法介绍、Java是否能反序列化PHP的数据、Java序列化的原理以及解决Java序列化中的问题。同时还解释了序列化的概念和作用,以及代码执行序列化所需要的权限。最后指出,序列化会将对象实例的所有字段都进行序列化,使得数据能够被表示为实例的序列化数据,但只有能够解释该格式的代码才能够确定数据的内容。 ... [详细]
  • 图解redis的持久化存储机制RDB和AOF的原理和优缺点
    本文通过图解的方式介绍了redis的持久化存储机制RDB和AOF的原理和优缺点。RDB是将redis内存中的数据保存为快照文件,恢复速度较快但不支持拉链式快照。AOF是将操作日志保存到磁盘,实时存储数据但恢复速度较慢。文章详细分析了两种机制的优缺点,帮助读者更好地理解redis的持久化存储策略。 ... [详细]
  • 本文介绍了Web学习历程记录中关于Tomcat的基本概念和配置。首先解释了Web静态Web资源和动态Web资源的概念,以及C/S架构和B/S架构的区别。然后介绍了常见的Web服务器,包括Weblogic、WebSphere和Tomcat。接着详细讲解了Tomcat的虚拟主机、web应用和虚拟路径映射的概念和配置过程。最后简要介绍了http协议的作用。本文内容详实,适合初学者了解Tomcat的基础知识。 ... [详细]
  • CentOS 7部署KVM虚拟化环境之一架构介绍
    本文介绍了CentOS 7部署KVM虚拟化环境的架构,详细解释了虚拟化技术的概念和原理,包括全虚拟化和半虚拟化。同时介绍了虚拟机的概念和虚拟化软件的作用。 ... [详细]
  • mac php错误日志配置方法及错误级别修改
    本文介绍了在mac环境下配置php错误日志的方法,包括修改php.ini文件和httpd.conf文件的操作步骤。同时还介绍了如何修改错误级别,以及相应的错误级别参考链接。 ... [详细]
  • MySQL语句大全:创建、授权、查询、修改等【MySQL】的使用方法详解
    本文详细介绍了MySQL语句的使用方法,包括创建用户、授权、查询、修改等操作。通过连接MySQL数据库,可以使用命令创建用户,并指定该用户在哪个主机上可以登录。同时,还可以设置用户的登录密码。通过本文,您可以全面了解MySQL语句的使用方法。 ... [详细]
  • 在IDEA中运行CAS服务器的配置方法
    本文介绍了在IDEA中运行CAS服务器的配置方法,包括下载CAS模板Overlay Template、解压并添加项目、配置tomcat、运行CAS服务器等步骤。通过本文的指导,读者可以轻松在IDEA中进行CAS服务器的运行和配置。 ... [详细]
  • Tomcat安装与配置教程及常见问题解决方法
    本文介绍了Tomcat的安装与配置教程,包括jdk版本的选择、域名解析、war文件的部署和访问、常见问题的解决方法等。其中涉及到的问题包括403问题、数据库连接问题、1130错误、2003错误、Java Runtime版本不兼容问题以及502错误等。最后还提到了项目的前后端连接代码的配置。通过本文的指导,读者可以顺利完成Tomcat的安装与配置,并解决常见的问题。 ... [详细]
  • Nginx使用AWStats日志分析的步骤及注意事项
    本文介绍了在Centos7操作系统上使用Nginx和AWStats进行日志分析的步骤和注意事项。通过AWStats可以统计网站的访问量、IP地址、操作系统、浏览器等信息,并提供精确到每月、每日、每小时的数据。在部署AWStats之前需要确认服务器上已经安装了Perl环境,并进行DNS解析。 ... [详细]
  • Android中高级面试必知必会,积累总结
    本文介绍了Android中高级面试的必知必会内容,并总结了相关经验。文章指出,如今的Android市场对开发人员的要求更高,需要更专业的人才。同时,文章还给出了针对Android岗位的职责和要求,并提供了简历突出的建议。 ... [详细]
  • 本文介绍了如何使用php限制数据库插入的条数并显示每次插入数据库之间的数据数目,以及避免重复提交的方法。同时还介绍了如何限制某一个数据库用户的并发连接数,以及设置数据库的连接数和连接超时时间的方法。最后提供了一些关于浏览器在线用户数和数据库连接数量比例的参考值。 ... [详细]
  • 如何使用Java获取服务器硬件信息和磁盘负载率
    本文介绍了使用Java编程语言获取服务器硬件信息和磁盘负载率的方法。首先在远程服务器上搭建一个支持服务端语言的HTTP服务,并获取服务器的磁盘信息,并将结果输出。然后在本地使用JS编写一个AJAX脚本,远程请求服务端的程序,得到结果并展示给用户。其中还介绍了如何提取硬盘序列号的方法。 ... [详细]
  • 在重复造轮子的情况下用ProxyServlet反向代理来减少工作量
    像不少公司内部不同团队都会自己研发自己工具产品,当各个产品逐渐成熟,到达了一定的发展瓶颈,同时每个产品都有着自己的入口,用户 ... [详细]
  • 从Oracle安全移植到国产达梦数据库的DBA实践与攻略
    随着我国对信息安全和自主可控技术的重视,国产数据库在党政机关、军队和大型央企等行业中得到了快速应用。本文介绍了如何降低从Oracle到国产达梦数据库的技术门槛,保障用户现有业务系统投资。具体包括分析待移植系统、确定移植对象、数据迁移、PL/SQL移植、校验移植结果以及应用系统的测试和优化等步骤。同时提供了移植攻略,包括待移植系统分析和准备移植环境的方法。通过本文的实践与攻略,DBA可以更好地完成Oracle安全移植到国产达梦数据库的工作。 ... [详细]
author-avatar
金花婆婆2502921867
这个家伙很懒,什么也没留下!
PHP1.CN | 中国最专业的PHP中文社区 | DevBox开发工具箱 | json解析格式化 |PHP资讯 | PHP教程 | 数据库技术 | 服务器技术 | 前端开发技术 | PHP框架 | 开发工具 | 在线工具
Copyright © 1998 - 2020 PHP1.CN. All Rights Reserved | 京公网安备 11010802041100号 | 京ICP备19059560号-4 | PHP1.CN 第一PHP社区 版权所有