相关动态
Diicot挖矿组织近期攻击活动分析
2024-12-30 22:42

       本报告由国家互联网应急中心(CNCERT)与安天科技集团股份有限公司(安天)共同发布。

一、概述

       近期,CNCERT和安天联合监测发现Diicot挖矿组织(也称color1337、Mexals)频繁发起攻击活动,境内受害服务器已达600余台。

Diicot挖矿组织在此次活动中,Diicot挖矿组织在此次活动中,以互联网下暴露22端口的设备作为攻击目标,使用SSH暴力破解工具实施入侵。成功后,根据设备CPU性能,利用托管网站下发不同载荷。当设备性能较弱时,从托管网站下载相应工具和脚本,实施扫描和暴力破解进行传播;当设备性能较强时,下载挖矿程序进行挖矿。

      通过对攻击者使用的C2资源进行分析发现,攻击者于2022年10月13日至2023年5月27日期间不断更新攻击载荷,增加shc加密等手法以达成免杀的目的。跟踪监测发现2023年3月1日至今,境内受害服务器(以 IP 数计算)累计600余台。

               表格 1 Diicot组织挖矿活动概览

 二、攻击流程

       初始攻击程序Payload执行后,首先会清除主机中的全部定时任务,并结束竞品挖矿木马相关进程,根据受害者主机CPU核数的不同执行不同操作:

当核数少于4核时, Payload下载并运行History,用以启动传播程序Update,同时释放“protocols”。Update运行后会判断运行目录是否存在名为“Chrome”、“aliases”、“protocols”的文件,若不存在,则下载“Chrome”、“aliases”文件并运行。Chrome为Linux端口扫描器,运行后会扫描随机网段中开放22端口的设备,并将设备IP地址保存为“bios.txt”。aliases为SSH暴力破解工具,运行后使用“protocols”文件中保存的95组账号密码,对bios.txt中记录的IP地址,进行SSH暴力破解。若成功暴力破解某台设备,则会登录该设备并执行远程bash命令,用以结束竞品挖矿木马进程、下载并执行初始攻击程序payload。

      当核数大于或等于4核时,Payload会执行diicot,diicot为挖矿木马的启动程序,用于下载并运行挖矿程序Opera进行挖矿,Opera为开源挖矿组件xmrig。随后,diicot会清除主机中的全部定时任务,并结束竞品挖矿木马进程,创建名为“Example systemd service”的服务和多个定时任务来实现挖矿程序Opera持久化运行。

                           图1   攻击流程图

三、样本功能与技术梳理

3.1 初始攻击程序Payload

     1. 初始攻击程序Payload为SHC加密的BASH脚本,并使用修改后的UPX进行压缩保护,后续载荷均使用该方法进行压缩加密。

     2. 初始攻击程序Payload运行后会清除主机中的全部定时任务,并结束竞品挖矿木马相关进程。

     3. 根据受害者主机CPU核数的不同执行不同操作:

    当核数少于4核时, Payload下载并运行传播启动程序History,用以启动传播程序Update,执行传播功能。

                   表格 2 恶意程序下载地址和说明

                  表格 3 恶意程序下载地址和说明

   4.Payload修改主机root账户密码,将新密码回传至攻击者服务器。

   5.若CPU占用率超过50%,则会结束所有CPU占用率超过40%的进程。

   6.攻击者将自定义的SSH密钥写入到主机中,用于SSH免密连接。

3.2 传播程序Update

   1.传播启动程序History运行后,执行传播程序Update。

   2.Update运行会修改系统的打开文件数与用户进程数限制以保证后续代码的顺利执行,随后判断运行目录是否存在名为“Chrome”、“aliases”、“protocols”的文件,若不存在则下载并运行Linux端口扫描器Chrome和SSH暴力破解工具aliases。                  

                 表格 4 恶意程序下载地址和说明

   3.Update创建多个定时任务,实现持久化。

  1)每天运行一次传播启动程序History

  2)开机启动Update

  3)每分钟、每月定时启动Update

                                                                                                   图2  Update创建多个定时任务

    4.执行Linux端口扫描器Chrome程序,扫描随机网段中开放22端口的设备,并将设备IP地址保存为“bios.txt”。

    5.SSH暴力破解工具aliases运行后,使用“protocols”文件中保存的95组账号密码,对bios.txt中记录的IP地址,进行SSH暴力破解。其还具备信息回传、远程命令执行功能。aliases运行后向攻击者服务器回传目标主机地址、系统信息、用户名、登陆密码等数据。

    6.若成功暴力破解某台设备,则会登录该设备执行远程bash命令,该命令用于清理结束竞品挖矿木马相关进程、下载并执行初始攻击程序。

    7.在成功进行暴力破解后,回传受害者主机信息。其中,回传数据包括目标主机地址、系统信息、用户名、登陆密码等。

    3.3 挖矿程序Opera

    挖矿启动程序diicot运行后创建“/var/tmp/.ladyg0g0/.pr1nc35”目录,并检查该目录中是否存在挖矿程序Opera和配置文件,若不存在则下载,该挖矿程序为开源挖矿组件xmrig。                                                                                   

                  表格 5 恶意程序下载地址和说明  

挖矿启动程序diicot会清除主机中的全部定时任务,并结束竞品相关进程,执行挖矿程序Opera。随后通过以下两种方式实现持久化:

     1. 创建名为“Example systemd service”的服务,每隔一小时检测一次Opera的运行状态,若停止运行则重新启动,保证挖矿程序的持续运行。

     2.diicot创建多个定时任务,实现持久化。

    1)每天运行一次挖矿启动程序diicot

    2)开机启动挖矿启动程序diicot

    3)每分钟、每月定时启动挖矿启动程序diicot

 

                                                                                      图 3 diicot创建多个定时任务

 

 

四、挖矿木马落地排查与清除方案

            4.1 挖矿木马落地识别

文件名:

/var/tmp/documents/.diicot

/var/tmp/documents/Update

/var/tmp/documents/History

/var/tmp/documents/Opera

/var/tmp/documents/config.json

/usr/bin/.locatione

/usr/bin/sshd

/var/tmp/documents/aliases

/var/tmp/documents/Chrome

/lib/systemd/system/myservice.service

/var/tmp/documents/.5p4rk3l5

/var/tmp/.update-logs/.5p4rk3l5

网络侧排查

arhivehaceru.com(攻击者服务器)

45.88.67.94(攻击者服务器)

45.88.67.94:7777(矿池)

139.99.123.196:80(矿池)

pool.supportxmr.com:80(矿池)

服务执行路径

[Unit]

Description=Example systemd service.

[Service]

Type=simple

Restart=always

RestartSec=3600

ExecStart=/bin/bash /usr/bin/sshd

[Install]

WantedBy=multi-user.target

进程名称

Opera

4.2 清除方案

1. 结束挖矿进程

结束名为“Opera”且占用率高的进程

2. 删除服务

rm -rf /lib/systemd/system/myservice.service

3.删除定时任务

rm -rf /var/tmp/documents/.5p4rk3l5

rm -rf /var/tmp/.update-logs/.5p4rk3l5

4. 删除恶意文件

rm -rf /var/tmp/documents/.diicot

rm -rf /var/tmp/documents/Update

rm -rf /var/tmp/documents/History

rm -rf /var/tmp/documents/Opera

rm -rf /var/tmp/documents/config.json

rm -rf /usr/bin/.locatione

rm -rf /usr/bin/sshd

rm -rf /var/tmp/documents/aliases

rm -rf /var/tmp/documents/Chrome

rm -rf /lib/systemd/system/myservice.service

rm -rf /var/tmp/documents/.5p4rk3l5

rm -rf /var/tmp/.update-logs/.5p4rk3l5

 

五、感染规模

    通过监测分析发现,国内于2023年3月1日至5月31日期间该挖矿木马日上线数最高达到200余台,累计已有600余台设备受其感染。每日境内上线数情况如下。

                                                                                图 4    每日上线境内数量

 六、防范建议

 

      请广大网民强化风险意识,加强安全防范,避免不必要的经济损失,主要建议包括:

     1)加强口令强度,避免使用弱口令,密码设置要符合安全要求,并定期更换。建议使用16位或更长的密码,包括大小写字母、数字和符号在内的组合,同时避免多个服务器使用相同口令;

     2)及时更新补丁,建议开启自动更新功能安装系统补丁,服务器应及时更新系统补丁;

     3)及时更新第三方应用补丁,建议及时更新第三方应用如WebLogic等应用程序补丁;

     4)开启日志,开启关键日志收集功能(安全日志、系统日志、错误日志、访问日志、传输日志和cookie日志),为安全事件的追踪溯源提供基础;

     5)安装终端防护软件,定期进行全盘杀毒;

     6)当发现主机感染挖矿程序后,立即核实主机受控情况和入侵途径,并对受害主机进行清理。

 

七、相关IOC

 

45.88.67.94

45.139.105.222

212.193.30.11

arhivehaceru.com

52CB6682849AE2978B6F07EC98DC550A

946689BA1B22D457BE06D95731FCBCAC

8CD22AE52EF7ADA0C6BDE9CBEDC992E1

0874C80875045B0F40B9D2A2FBAC1BBC

7B0DFEE24D9807D2ACA8FDC9E5E1AA0D

C9B7A680754497A2A681FA0F55636FEC

C689456EED1C848302797E3299CC8373 

 

    以上就是本篇文章【Diicot挖矿组织近期攻击活动分析】的全部内容了,欢迎阅览 ! 文章地址:http://ww.kub2b.com/news/16483.html
     栏目首页      相关文章      动态      同类文章      热门文章      网站地图      返回首页 企库往资讯移动站 http://ww.kub2b.com/mobile/ , 查看更多   
最新文章
Shams:如果火箭季后赛早早被淘汰 他们很可能会积极追求杜兰特
直播吧04月17日讯 今日ESPN名记Shams Charania做客节目《NBA COUNTDOWN》中谈到了火箭追逐KD的可能性。Shams表示:“如果球队能
手机是什么时候出现的手机是哪个国家发明的「手机是什么时候出现的」
手机,这个如今几乎人手一部的通讯工具,其发展历程漫长而有趣。要追溯其起源,我们需要回到上世纪初。一、早期探索阶段早在20世
再建新厂、增加注资、积极纳税 北京税企协同共建优质营商环境
4月16日,北京市税务局“民企显身手”系列媒体采访活动正式启动。此次活动以“政策落实有力度、服务升级有温度、营商环境有厚度
oppo手机里的记事本在哪里手机记事本在哪里「oppo手机里的记事本在哪里」
“盾牌”是古代作战时一种手持格挡,用以掩蔽身体,抵御敌方兵刃、矢石等兵器进攻的防御性兵械,呈长方形或圆形,盾的中央向外凸
个人业务利润降30%,3万亿规模宁波银行也有“烦恼”
文 | 刘振涛资本市场进入财报披露季,上市企业过去一年的成绩令市场高度关注,特别是市场“分红大户”——上市银行的成绩备受关
闽北从观光到沉浸 解锁旅游新体验
  中新网南平4月17日电 (记者 张丽君)依托核心景区武夷山,闽北南平凭借创新的文旅融合模式,实现了从传统观光游到沉浸式深度
重新定义奢华旅游,情绪价值比“钞能力”更重要
【文/观察者网 王勇 编辑/赵乾坤】新加坡“亚洲新闻台”日前报道称,越来越多的千禧一代、Z世代以及来自亚洲和中东等新兴市场的
最便宜的红米手机——红米7A红米手机预定「最便宜的红米手机——红米7A」
5.28号下午,在红米K20系列发布会上,出现了一款史上最便宜的红米手机——红米 7A,售价仅549元起,如此便宜的手机究竟配置如何呢
如何开启手机定位功能,确保精准定位与安全使用手机定位功能在哪里开启「如何开启手机定位功能,确保精准定位与安全使用」
检查手机设置:在设定中找到“隐私”或“位置服务”选项。对于不同品牌的手机,可能会有所不同。例如,iPhone 在设置中有明显的
华为一键测速手机测速「华为一键测速」
华为一键测速有了这款app你就可以实时了解自己的网速了,更为专业强大的技术支撑,还能直接查看网络的各方面信息,各位朋友们尽