热门标签 | HotTags
当前位置:  开发笔记 > 编程语言 > 正文

Linux挖矿木马来袭,360安全大脑紧急预警

 近期,360安全大脑监测发现,一款针对Linux系统的使用Go语言编译的挖矿木马正通过SSH暴力破解方式传播,占用受感染主机挖矿资源,严重影响主机正常业务运转。同时,该木马具备典型的挖矿病毒传播手段

 

近期,360安全大脑监测发现,一款针对Linux系统的使用Go语言编译的挖矿木马正通过SSH暴力破解方式传播,占用受感染主机挖矿资源,严重影响主机正常业务运转。同时,该木马具备典型的挖矿病毒传播手段,如修改防火墙规则、同网段扫描以及SSH暴力破解横向扩散等。因该木马主模块Go项目名为Sshworm,遂将其命名为 Sshworm挖矿木马。

挖矿木马早已成为巨大的黑产链条,Linux服务器也是挖矿的重灾区。360提醒广大政企用户,及时做好安全防范措施,保障内网计算资源的安全。

 

【病毒分析】

1、恶意文件路径

/tmp/xmr

/tmp/xmr00

/tmp/config.json

/tmp/secure.sh

/tmp/auth.sh

/usr/.work/work32

/usr/.work/work64

2、病毒创建的文件夹

/usr/.work

/root/.ssh

3、病毒修改的文件

/root/.ssh/authorized_keys(写入了攻击者ssh公钥)

/etc/rc.d/rc.local

/var/spool/cron/root(写入了启动木马主模块work32/work64的定时任务) /var/spool/cron/crontabs/root(写入了启动木马主模块work32/work64的定时任务)

4、创建定时任务

木马会执行创建定时任务操作,主要包括:

(1) 创建文件夹/root/.ssh/usr/.work

(2) /root/.ssh/authorized_keys文件中添加攻击者ssh公钥

(3) /var/spool/cron/root/var/spool/cron/crontabs/root写入启动木马主模块 work32/work64的定时任务

此外,木马还会向/var/spool/cron/root/var/spool/cron/crontabs/root文件中写入启动木马主模块 work32/work64的定时任务:

对于32位系统为:0 * * * * root /usr/.work/work32

对于64位系统为:0 * * * * root /usr/.work/work64

5、添加防火墙规则

木马还会添加新的防火墙规则,确保8017端口的所有流量正常通过:

iptables -I INPUT -p tcp –dport 8017 -j ACCEPT

iptables -I OUTPUT -p tcp –sport 8017 -j ACCEPT

iptables -I PREROUTING -t nat -p tcp –dport 8017 -j ACCEPT

6IoCs

C&C:

163.172.226.137

xmr.crypto-pool.fr

router.bittorrent.com:6881

router.utorrent.com:6881

dht.transmissionbt.com:6881

bttracker.debian.org:6881

212.129.33.59:6881

82.221.103.244:6881

130.239.18.159:6881

87.98.162.88:6881

URL:

xmr.crypto-pool.fr:6666

http://ia.51.la/go1?id=17675125&pu=http://2fwww.so.com

MD5:

06e1f988471336d788da0fcaa29ed50b elf work32(木马主模块[32] 429258270068966813aa77efd5834a94 elf work64(木马主模块[64] 20552242cd4b5e8fa6071951e9f4bf6d elf xmr32xmrig挖矿程序) b76dee9c18e1f93868c16bf485b53c3a elf xmr64xmrig挖矿程序) 2a669d95673bc6d238399132dcf52e61 json config.json(挖矿配置文件)

矿池:

xmr.crypto-pool.fr:6666

钱包地址:

47BD6QNfkWf8ZMQSdqp2tY1AdG8ofsEPf4mcDp1YB4AX32hUjoLjuDaNrYzXk7cQcoPBzAuQrmQTg Ngpo6XPqSBLCnfsjaV

攻击者SSH公钥:

 

【解决方案】

360安全大脑建议广大政企用户提早做好防范,可部署360终端安全管理系统,通过内置的引擎查杀矩阵,对包括Sshworm在内的恶意挖矿木马进行快速免疫:

360终端安全管理系统成功查杀Sshworm挖矿木马

360终端安全管理系统是在360安全大脑极智赋能下,以大数据、云计算、人工智能等新技术为支撑,以可靠服务为保障,集防病毒与终端安全管控于一体的企业级安全产品。通过云端一体的多维检测框架,在互联网或隔离网场景,能有效遏制各类挖矿木马的感染扩散,保障政企用户内网终端和服务器的安全。

360终端安全管理系统多维检测框架

同时,在日常安全运维过程中,360也建议对内部Linux主机进行安全加固,降低木马入侵风险:

1、检查Linux主机口令,加强密码策略,定期排查修改弱密码。

2、审计228017端口流量是否存在异常,禁用与业务无关的端口。

3、及时升级存在漏洞的组件版本。

想了解更多关于挖矿木马的防治方法,可访问360政企安全官网拨打电话400-0309-360咨询。


推荐阅读
  • 【技术分享】一个 ELF 蠕虫分析
    【技术分享】一个 ELF 蠕虫分析 ... [详细]
  • 动态多点××× 单云双HUB
    动态多点是一个高扩展的IPSEC解决方案传统的ipsecS2S有如下劣势1.中心站点配置量大,无论是采用经典ipsec***还是采用greoveripsec多一个分支 ... [详细]
  • 本文介绍了在rhel5.5操作系统下搭建网关+LAMP+postfix+dhcp的步骤和配置方法。通过配置dhcp自动分配ip、实现外网访问公司网站、内网收发邮件、内网上网以及SNAT转换等功能。详细介绍了安装dhcp和配置相关文件的步骤,并提供了相关的命令和配置示例。 ... [详细]
  • 本文介绍了Web学习历程记录中关于Tomcat的基本概念和配置。首先解释了Web静态Web资源和动态Web资源的概念,以及C/S架构和B/S架构的区别。然后介绍了常见的Web服务器,包括Weblogic、WebSphere和Tomcat。接着详细讲解了Tomcat的虚拟主机、web应用和虚拟路径映射的概念和配置过程。最后简要介绍了http协议的作用。本文内容详实,适合初学者了解Tomcat的基础知识。 ... [详细]
  • 本文介绍了在CentOS上安装Python2.7.2的详细步骤,包括下载、解压、编译和安装等操作。同时提供了一些注意事项,以及测试安装是否成功的方法。 ... [详细]
  • 配置IPv4静态路由实现企业网内不同网段用户互访
    本文介绍了通过配置IPv4静态路由实现企业网内不同网段用户互访的方法。首先需要配置接口的链路层协议参数和IP地址,使相邻节点网络层可达。然后按照静态路由组网图的操作步骤,配置静态路由。这样任意两台主机之间都能够互通。 ... [详细]
  • 本文介绍了在使用FIS配置过程中遇到的问题以及解决方法。作者发现在配置roadmap时使用命令行参数出现了诡异现象,uglify了js文件后,html中对js的引用没有被修改。经过多次尝试和验证,联系了FIS开发人员后才得知,使用fis.config.merge会导致一些问题。通过将fis.config.merge改为fis.config.get('roadmap.path').unshift()来添加配置,问题得以解决。文章指出FIS官方文档解释不够详细,提供了解决问题的方法。 ... [详细]
  • 如何搭建服务器环境php(2023年最新解答)
    导读:本篇文章编程笔记来给大家介绍有关如何搭建服务器环境php的相关内容,希望对大家有所帮助,一起来看看吧。本文目录一览:1、怎么搭建p ... [详细]
  • 【CTF 攻略】第三届 SSCTF 全国网络安全大赛—线上赛 Writeup
    【CTF 攻略】第三届 SSCTF 全国网络安全大赛—线上赛 Writeup ... [详细]
  • destoon会员注册提示“数据校验失败(2)”解决方法【PHP】
    后端开发|php教程destoon,会员注册,数据校验失败,后端开发-php教程很多人在使用destoon建立一个B2B系统的时候,会在企业站注册企业用户的时候出现:“数据校验失败 ... [详细]
  • MybatisPlus入门系列(13) MybatisPlus之自定义ID生成器
    数据库ID生成策略在数据库表设计时,主键ID是必不可少的字段,如何优雅的设计数据库ID,适应当前业务场景,需要根据需求选取 ... [详细]
  • 在Android开发中,使用Picasso库可以实现对网络图片的等比例缩放。本文介绍了使用Picasso库进行图片缩放的方法,并提供了具体的代码实现。通过获取图片的宽高,计算目标宽度和高度,并创建新图实现等比例缩放。 ... [详细]
  • 开发笔记:加密&json&StringIO模块&BytesIO模块
    篇首语:本文由编程笔记#小编为大家整理,主要介绍了加密&json&StringIO模块&BytesIO模块相关的知识,希望对你有一定的参考价值。一、加密加密 ... [详细]
  • Windows7 64位系统安装PLSQL Developer的步骤和注意事项
    本文介绍了在Windows7 64位系统上安装PLSQL Developer的步骤和注意事项。首先下载并安装PLSQL Developer,注意不要安装在默认目录下。然后下载Windows 32位的oracle instant client,并解压到指定路径。最后,按照自己的喜好对解压后的文件进行命名和压缩。 ... [详细]
  • 本文介绍了一个Magento模块,其主要功能是实现前台用户利用表单给管理员发送邮件。通过阅读该模块的代码,可以了解到一些有关Magento的细节,例如如何获取系统标签id、如何使用Magento默认的提示信息以及如何使用smtp服务等。文章还提到了安装SMTP Pro插件的方法,并给出了前台页面的代码示例。 ... [详细]
author-avatar
宝贝缘缘儿
这个家伙很懒,什么也没留下!
PHP1.CN | 中国最专业的PHP中文社区 | DevBox开发工具箱 | json解析格式化 |PHP资讯 | PHP教程 | 数据库技术 | 服务器技术 | 前端开发技术 | PHP框架 | 开发工具 | 在线工具
Copyright © 1998 - 2020 PHP1.CN. All Rights Reserved | 京公网安备 11010802041100号 | 京ICP备19059560号-4 | PHP1.CN 第一PHP社区 版权所有