偷偷摘套内射激情视频,久久精品99国产国产精,中文字幕无线乱码人妻,中文在线中文a,性爽19p

惡意shell腳本竊取AWS、Docker憑證

安全 應(yīng)用安全
研究人員近期發(fā)現(xiàn)一起利用shell腳本來執(zhí)行惡意活動(dòng)的攻擊活動(dòng),該惡意shell 腳本是用bash語言開發(fā)的。與類似的攻擊活動(dòng)相比,樣本中代碼風(fēng)格很好,是根據(jù)描述性的函數(shù)名來組織的。

研究人員近期發(fā)現(xiàn)一起利用shell腳本來執(zhí)行惡意活動(dòng)的攻擊活動(dòng)?;谥暗墓艋顒?dòng),這些惡意腳本主要是用來部署加密貨幣挖礦機(jī)。但是最近的攻擊活動(dòng)中,除了用于加密貨幣挖礦機(jī)下載器外,還有其他的目的。從樣本中使用的C2 URL、字符串、加密密鑰、語言,研究人員推斷出最新的攻擊活動(dòng)來自于TeamTNT。

該惡意shell 腳本是用bash語言開發(fā)的。與類似的攻擊活動(dòng)相比,樣本中代碼風(fēng)格很好,是根據(jù)描述性的函數(shù)名來組織的:

圖 1. 表明函數(shù)功能的代碼段

Shell腳本調(diào)用的第一個(gè)函數(shù)是用于準(zhǔn)備環(huán)境,確保下一階段所需的資源、攻擊、計(jì)算機(jī)電量等。此外,還會(huì)檢查安全解決方案的存在。

Shell腳本還會(huì)下載一些用于下一步攻擊的灰色工具。這些工具會(huì)進(jìn)行網(wǎng)絡(luò)掃描和映射,用于檢索和映射有漏洞的容器API。

環(huán)境設(shè)置好之后,shell腳本會(huì)檢索敏感信息、獲取這些信息的副本,然后上傳到C2服務(wù)器。

圖 2. 竊取AWS憑證的代碼段

在之前發(fā)現(xiàn)的竊取AWS憑證的樣本中,只會(huì)檢查是否存在機(jī)密性文件,并上傳。在新樣本中,開發(fā)者新加入了2個(gè)路徑。一個(gè)是請(qǐng)求AWS 元數(shù)據(jù)服務(wù),并嘗試從中獲取憑證。另一個(gè)是檢查AWS憑證的環(huán)境變量,如果存在,就上傳到C2服務(wù)器。此外,新樣本不僅僅竊取AWS憑證,還會(huì)竊取Docker API憑證。

圖 3. 竊取Docker API憑證的代碼段

在竊取憑證和部署加密貨幣挖礦機(jī)中間,腳本還還釋放另一個(gè)base64編碼的樣本。這是為了在系統(tǒng)上創(chuàng)建sudo權(quán)限的用戶,并使用SSH-RSA密鑰來確??梢赃B接到受感染的機(jī)器并維持訪問。

圖 4. 表明用戶創(chuàng)建的代碼段

然后下載、部署和執(zhí)行加密貨幣挖礦機(jī)。該攻擊活動(dòng)中最近加入的最后一步是部署反向shell。

截止目前,該攻擊活動(dòng)主要攻擊容器平臺(tái)。最近創(chuàng)建的患有惡意樣本的容器鏡像下載量已經(jīng)超過2000。

圖 5. 含有惡意樣本的容器鏡像截圖

總結(jié)

隨著加密貨幣惡意如那件變種的數(shù)量快速增長(zhǎng),部署挖礦攻擊的攻擊者已經(jīng)不局限于進(jìn)行加密貨幣挖礦。目前,惡意腳本不僅用來竊取憑證這樣的敏感信息,還有其他的功能,比如準(zhǔn)備環(huán)境來確保有足夠的資源來進(jìn)行挖礦,而且還可以靜默進(jìn)行來確保盡可能長(zhǎng)時(shí)間的挖礦,此外,還會(huì)留下后門以被日后遠(yuǎn)程連接到目標(biāo)。由于攻擊開始關(guān)注Docker憑證,使用API認(rèn)證已經(jīng)不足以確保安全。系統(tǒng)管理員來確保此類API不會(huì)暴露,而且只讓需要訪問的用戶訪問。

 

責(zé)任編輯:趙寧寧 來源: 嘶吼網(wǎng)
相關(guān)推薦

2020-08-26 10:43:24

加密貨幣攻擊蠕蟲

2021-02-07 20:53:18

后門程序惡意軟件Linux

2021-12-31 10:49:02

惡意軟件黑客網(wǎng)絡(luò)攻擊

2020-10-12 06:32:25

Windows竊取技巧

2023-07-26 11:59:20

2024-05-11 19:27:56

2021-01-04 10:02:54

Facebook憑證攻擊

2020-11-13 16:20:52

Windows登錄憑證命令

2019-05-30 09:46:14

2022-01-03 07:21:21

Telegram網(wǎng)絡(luò)罪犯密錢包

2025-05-13 07:00:00

惡意軟件終端安全網(wǎng)絡(luò)安全

2024-12-06 17:04:07

2012-04-23 09:35:27

2021-03-02 09:10:11

黑客惡意軟件網(wǎng)絡(luò)安全

2017-03-27 15:46:14

2022-03-02 10:53:32

木馬惡意軟件

2022-07-02 15:23:59

卡巴斯基Exchange服務(wù)器

2009-07-03 08:26:09

2021-12-08 11:49:43

KMSPico加密貨幣Red Canary

2025-03-19 06:00:00

點(diǎn)贊
收藏

51CTO技術(shù)棧公眾號(hào)