91欧美超碰AV自拍|国产成年人性爱视频免费看|亚洲 日韩 欧美一厂二区入|人人看人人爽人人操aV|丝袜美腿视频一区二区在线看|人人操人人爽人人爱|婷婷五月天超碰|97色色欧美亚州A√|另类A√无码精品一级av|欧美特级日韩特级

0
  • 聊天消息
  • 系統(tǒng)消息
  • 評(píng)論與回復(fù)
登錄后你可以
  • 下載海量資料
  • 學(xué)習(xí)在線課程
  • 觀看技術(shù)視頻
  • 寫文章/發(fā)帖/加入社區(qū)
會(huì)員中心
創(chuàng)作中心

完善資料讓更多小伙伴認(rèn)識(shí)你,還能領(lǐng)取20積分哦,立即完善>

3天內(nèi)不再提示

警告!惡意域名瘋狂外聯(lián),原因竟然是……

jf_73420541 ? 來(lái)源:jf_73420541 ? 作者:jf_73420541 ? 2024-06-26 10:53 ? 次閱讀
加入交流群
微信小助手二維碼

掃碼添加小助手

加入工程師交流群

前言

在某個(gè)風(fēng)和日麗的下午,突然收到客戶那邊運(yùn)維發(fā)過(guò)來(lái)的消息說(shuō)我司的DTA設(shè)備在瘋狂告警,說(shuō)存在惡意域名外聯(lián),我急忙背上小背包前往客戶現(xiàn)場(chǎng),經(jīng)過(guò)與客戶協(xié)同排查,最終確定該事件為一起挖礦病毒引起的惡意域名外聯(lián)事件。(因客戶信息保密且為了保證文章邏輯完整性,部分截圖為后期追加圖)

wKgaomZ438qAVXxnAABy5dI6wU8825.png

事件分析

wKgZomZ438-AAfSzAAIXCUaeDIw902.png

一看域名地址donate.v2.xmrig.com,xmrig這不門羅幣的礦池地址嗎,看來(lái)是個(gè)挖礦事件,從DTA上的告警時(shí)間和告警事件來(lái)看,確實(shí)是個(gè)挖礦事件。經(jīng)過(guò)在DTA產(chǎn)品上分析發(fā)現(xiàn)該IP的流量信息,發(fā)現(xiàn)該IP主機(jī)一直在對(duì)該惡意域名進(jìn)行外聯(lián)請(qǐng)求,經(jīng)過(guò)和客戶溝通之后,對(duì)被害主機(jī)進(jìn)行上機(jī)排查。執(zhí)行top命令并未發(fā)現(xiàn)存在CPU異常,執(zhí)行ps命令也未發(fā)現(xiàn)惡意進(jìn)程,netstat命令也未發(fā)現(xiàn)惡意ip連接等行為。

wKgZomZ439SAfuDcAAqhx6zkdr4524.png

但是在DTA上,該臺(tái)主機(jī)確實(shí)一直在請(qǐng)求惡意域名,應(yīng)該是做了一些隱藏進(jìn)程的手段,現(xiàn)在類似這種挖礦病毒存在一種主流的隱藏方法,那就是通過(guò)LD_PRELOAD來(lái)修改運(yùn)行鏈接庫(kù),修改LD_PRELOAD之后允許在你的程序運(yùn)行前加載所修改的動(dòng)態(tài)鏈接庫(kù)。那去/etc目錄下看看是否存在ld.so.preload這個(gè)文件

wKgZomZ439iAV3A3AACq0CfstzA607.png

用系統(tǒng)的自帶的ls命令并未發(fā)現(xiàn)ld.so.preload文件,這里懷疑是一些系統(tǒng)自帶的ls等命令已經(jīng)被動(dòng)態(tài)鏈接庫(kù)所hook劫持了,導(dǎo)致查看不到文件,所以上傳了一個(gè)busybox,不用系統(tǒng)自帶的命令來(lái)進(jìn)行查看。

wKgZomZ4392ATo1nAADYXU8eh48799.png

ld.so.preload這個(gè)文件,在系統(tǒng)中默認(rèn)不存在這個(gè)文件或者該文件為空這里直接通過(guò)busybox把這個(gè)文件給進(jìn)行刪除

wKgaomZ43-GAABlSAAE8YDPs5D8253.png

然后再次使用top命令進(jìn)行查看

wKgaomZ43-WAR8SdAAfxQZmvaIU053.png

執(zhí)行l(wèi)sof -p [pid]命令來(lái)定位挖礦木馬進(jìn)程文件

wKgZomZ43-qAJtY2AAumVklDUr8141.png

來(lái)到該目錄下發(fā)現(xiàn)如下

wKgaomZ43--AHXU9AALmyt6oyvw963.png

kill -9 3582558去kill掉挖礦木馬進(jìn)程,然后再把挖礦木馬一并刪除,但是一段時(shí)間后,DTA設(shè)備上又傳來(lái)了失陷告警,且該目錄下又重新生成了挖礦程序。使用crontab -l 檢查定時(shí)任務(wù),發(fā)現(xiàn)一個(gè)可疑定時(shí)程序,該定時(shí)執(zhí)行一個(gè)a.sh文件

wKgZomZ43_WASOeyAAEFTpYNgJE153.png

該腳本主要內(nèi)容如下

wKgaomZ43_qALc_fAAXXouCvrAg319.png

定義環(huán)境變量用來(lái)存取配置文件,然后檢查ddns.log文件是否存在,這里的邏輯是檢查當(dāng)前時(shí)間與文件最后修改時(shí)間的差值。如果這個(gè)差值大于 6 秒,腳本輸出 "process is not running",表示進(jìn)程可能已經(jīng)停止運(yùn)行。如果差值不超過(guò) 6 秒,腳本認(rèn)為進(jìn)程可能仍在運(yùn)行。最后根據(jù)不同用戶來(lái)curl不用的sh文件,ai.sh一些關(guān)鍵代碼如下

wKgZomZ44AKAFIDSAALNMxq6cvE396.png

殺死大于CPU使用率超過(guò)65%的所有進(jìn)程,防止一些其他挖礦程序或者其他干擾CPU進(jìn)程的運(yùn)行

wKgaomZ44AeAG7kpAACNARBWOhc835.png

下載的文件名和受害機(jī)上文件一致,且確定為挖礦程序。

wKgaomZ44AyAW311AAIzHolGDto499.png

對(duì)此刪除掉惡意定時(shí)任務(wù)、挖礦病毒,重新kill進(jìn)程,DTA恢復(fù)正常,無(wú)失陷流量告警。挖礦病毒應(yīng)急算是解決完了,要繼續(xù)還原攻擊者的攻擊鏈路,根據(jù)挖礦木馬可以分析出攻擊者最先落地的是一個(gè)a.sh文件,根據(jù)a.sh文件名和落地時(shí)間和/var/log/messages里面所顯示的腳本首次啟動(dòng)時(shí)間去查找日志,通過(guò)在態(tài)感、WAF、日志審計(jì)系統(tǒng)等設(shè)備再結(jié)合開放的端口服務(wù)結(jié)合查找,終于定位到一條如下攻擊日志。

POST /pages/doenterpagevariables.action HTTP/1.1          

通過(guò)再次復(fù)現(xiàn)驗(yàn)證

wKgZomZ44BmAVdmAAAmAFOddldU662.png

可以確認(rèn)攻擊者通過(guò)8090端口開放的Confluence應(yīng)用(該版本的Confluence應(yīng)用存在RCE漏洞)進(jìn)行g(shù)etshell,然后上傳a.sh文件,最后上傳挖礦木馬進(jìn)行挖礦操作。至此整個(gè)攻擊鏈路和應(yīng)急流程已全部梳理完畢。

審核編輯 黃宇

聲明:本文內(nèi)容及配圖由入駐作者撰寫或者入駐合作網(wǎng)站授權(quán)轉(zhuǎn)載。文章觀點(diǎn)僅代表作者本人,不代表電子發(fā)燒友網(wǎng)立場(chǎng)。文章及其配圖僅供工程師學(xué)習(xí)之用,如有內(nèi)容侵權(quán)或者其他違規(guī)問(wèn)題,請(qǐng)聯(lián)系本站處理。 舉報(bào)投訴
  • 域名
    +關(guān)注

    關(guān)注

    0

    文章

    78

    瀏覽量

    11660
  • 端口
    +關(guān)注

    關(guān)注

    4

    文章

    1104

    瀏覽量

    33962
  • DTA
    DTA
    +關(guān)注

    關(guān)注

    0

    文章

    8

    瀏覽量

    3136
收藏 人收藏
加入交流群
微信小助手二維碼

掃碼添加小助手

加入工程師交流群

    評(píng)論

    相關(guān)推薦
    熱點(diǎn)推薦

    芯片巨頭警告:存儲(chǔ)漲價(jià)帶崩移動(dòng)處理器市場(chǎng)?

    芯片廠商對(duì)于下季度的業(yè)績(jī)指引都不太樂(lè)觀,財(cái)報(bào)過(guò)后股價(jià)均迎來(lái)大跌,AMD近兩個(gè)交易日的跌幅更是接近20%。 ? 至于業(yè)績(jī)指引不及預(yù)期的原因,從財(cái)報(bào)會(huì)議上看,罪魁禍?zhǔn)?b class='flag-5'>竟然是存儲(chǔ)漲價(jià)。 ? 存儲(chǔ)漲價(jià)拖累手機(jī)、PC市場(chǎng)需求 ? 高通在財(cái)報(bào)會(huì)議上表示,公
    的頭像 發(fā)表于 02-06 09:07 ?2605次閱讀

    讓老師傅直呼真香的竟然是?

    行業(yè)資訊
    銀河電氣
    發(fā)布于 :2025年12月22日 16:09:10

    游戲卡頓元兇竟然是 Draw Call!

    本文轉(zhuǎn)自:字符無(wú)限科技玩游戲時(shí)遇到畫面掉幀、操作延遲,大概率和一個(gè)叫DrawCall的指標(biāo)有關(guān)。它是游戲渲染的核心環(huán)節(jié),也是性能優(yōu)化繞不開的坎,哪怕是Unity、UE引擎的資深開發(fā)者,也得在它身上下功夫。什么是DrawCall?DrawCall僅僅是一條指令!DrawCall指令從CPU傳到GPU,渲染一個(gè)網(wǎng)格。指令只指向一個(gè)被渲染的網(wǎng)格并且不包含任何材質(zhì)信
    的頭像 發(fā)表于 11-04 10:51 ?653次閱讀
    游戲卡頓元兇<b class='flag-5'>竟然是</b> Draw Call!

    RTT 5.1.0 警告 如何消除?

    在RTT5.1.0中,出現(xiàn)如下警告 arm-none-eabi-gcc \"../rt-thread/src/klibc/kstdio.c\" ../rt-thread/src
    發(fā)表于 10-14 06:40

    K210編譯時(shí)出現(xiàn)很多警告是什么原因?

    用rt thread studio 創(chuàng)建了K210工程,創(chuàng)建成功后編譯時(shí),出現(xiàn)很多警告,這是什么原因??
    發(fā)表于 10-13 06:25

    rtthread5.1.0使用cmake構(gòu)建時(shí),有很多警告是怎么回事?

    我下載了release版本的5.1.0,構(gòu)建時(shí)出現(xiàn)了下面的警告 在代碼里看到這段定義 請(qǐng)問(wèn)這種情況需要怎么處理才能把警告處理掉
    發(fā)表于 10-10 07:52

    熱重分析儀- 紅外聯(lián)用技術(shù):解析物質(zhì)熱行為的 “黃金搭檔”

    工具。?熱重分析儀-紅外聯(lián)用熱重分析儀的核心是通過(guò)精準(zhǔn)監(jiān)測(cè)物質(zhì)質(zhì)量隨溫度變化的曲線,捕捉其熱分解、氧化、吸附等過(guò)程的質(zhì)量損失信息,卻無(wú)法直接識(shí)別分解產(chǎn)物的化學(xué)組成;而紅外
    的頭像 發(fā)表于 09-23 10:17 ?575次閱讀
    熱重分析儀- 紅<b class='flag-5'>外聯(lián)</b>用技術(shù):解析物質(zhì)熱行為的 “黃金搭檔”

    rtt studio使用調(diào)試功能時(shí),最上面報(bào)出Overlapping memory警告,怎么解決?

    問(wèn)題描述: 在rt-thread studio里使用調(diào)試功能時(shí),工程選的是stm32F407芯片,后面也沒(méi)再更改過(guò),運(yùn)行調(diào)試時(shí)會(huì)在控制臺(tái)輸出如下警告: Overlapping memory
    發(fā)表于 09-12 07:42

    編譯vision_board_mipi_2.0inch_lvgl工程,cpu能跑到100%,竟然需要41分鐘,怎么解決?

    編譯vision_board_mipi_2.0inch_lvgl工程,cpu能跑到100%,竟然需要41分鐘,這種有解決方案嗎?
    發(fā)表于 08-29 08:19

    Nginx負(fù)載均衡策略選擇指南

    上個(gè)月,我們的電商系統(tǒng)在大促期間突然出現(xiàn)用戶購(gòu)物車數(shù)據(jù)丟失的問(wèn)題。經(jīng)過(guò)排查發(fā)現(xiàn),罪魁禍?zhǔn)?b class='flag-5'>竟然是負(fù)載均衡策略配置不當(dāng)!
    的頭像 發(fā)表于 08-20 16:23 ?901次閱讀

    STM32H7開啟單脈沖模式 PWM波脈沖寬度不受CCR控制怎么解決?

    100us產(chǎn)生一次更新事件 我發(fā)現(xiàn)脈沖寬度竟然是50而不是25當(dāng)我調(diào)整CCR的值 發(fā)現(xiàn)脈沖寬度不受影響 調(diào)整ARR值分別為40 30 脈沖寬度 依次變?yōu)?9 69這與參考手冊(cè)有關(guān)章節(jié)并不符合
    發(fā)表于 06-18 07:14

    高產(chǎn)牲畜和高產(chǎn)果蔬的秘訣竟然是——LoRaWAN協(xié)議

    隨著全球農(nóng)業(yè)和牧業(yè)物聯(lián)網(wǎng)的發(fā)展,LoRaWAN協(xié)議因其超遠(yuǎn)傳輸距離、低功耗運(yùn)行和靈活自組網(wǎng)等優(yōu)勢(shì)成為農(nóng)牧業(yè)智能化轉(zhuǎn)型的關(guān)鍵技術(shù)之一。LoRaWAN協(xié)議開放協(xié)議標(biāo)準(zhǔn)和去中心化架構(gòu)使其適應(yīng)多樣化需求,支持單跳鏈路和雙向通信。
    的頭像 發(fā)表于 05-22 14:02 ?848次閱讀
    高產(chǎn)牲畜和高產(chǎn)果蔬的秘訣<b class='flag-5'>竟然是</b>——LoRaWAN協(xié)議

    UPS(不間斷電源)故障頻發(fā)?原因竟然是這樣

    UPS(不間斷電源)故障頻發(fā)?原因竟然是這樣
    的頭像 發(fā)表于 04-19 13:53 ?1811次閱讀
    UPS(不間斷電源)故障頻發(fā)?<b class='flag-5'>原因</b><b class='flag-5'>竟然是</b>這樣

    紋波異常的原因竟然是這個(gè)??!

    我本次調(diào)試用的主控IC是來(lái)自成都啟臣微及深圳思睿達(dá)的CR6891A,輸出規(guī)格12V2A(OCP4A),CR6891A是一款高集成度、低待機(jī)功耗的CCM+PFM+QR混合電流模式PWM控制器,擁有良好的EMI性能?!緫?yīng)用】音響電源【規(guī)格】12V2A【問(wèn)題描述】:紋波異常客戶描述紋波有異常的尖刺,測(cè)試輸出紋波發(fā)現(xiàn)確實(shí)有尖刺,總體紋波高達(dá)360mV把示波器時(shí)間調(diào)快
    的頭像 發(fā)表于 04-15 09:53 ?850次閱讀
    紋波異常的<b class='flag-5'>原因</b><b class='flag-5'>竟然是</b>這個(gè)??!

    Smart Eye攜手Ayats完成高級(jí)駕駛員分心警告系統(tǒng)認(rèn)證

    近日,駕駛員監(jiān)控系統(tǒng)(DMS)的領(lǐng)先開發(fā)商Smart Eye攜手著名客車和巴士制造商Ayats成功完成了高級(jí)駕駛員分心警告(ADDW)系統(tǒng)的認(rèn)證。
    的頭像 發(fā)表于 04-02 10:56 ?980次閱讀