黑客利用F5 BIG-IP漏洞传播Linux挖矿病毒

2024-02-19 10:04

本文主要是介绍黑客利用F5 BIG-IP漏洞传播Linux挖矿病毒,希望对大家解决编程问题提供一定的参考价值,需要的开发者们随着小编来一起学习吧!

漏洞简介

F5 BIG-IP 是美国 F5 公司的一款集成了网络流量管理、应用程序安全管理、负载均衡等功能的应用交付平台。

近日,F5的安全公告更新了BIG-IP,BIG-IQ中的多个严重漏洞,建议广大用户及时将F5 BIG-IP/BIG-IQ升级到最新版本,最新版本下载地址:

https://support.f5.com/csp/article/K02566623,漏洞允许定义身份验证的攻击者通过 BIG-IP 管理界面和自身IP地址对 iControl REST 接口进行网络访问,以执行任意系统命令,控制目标机器。

漏洞研究

F5 BIG-IP的访问登录页面,如下所示:

向网站发送构造的漏洞POC请求数据包,执行任意命令,POC请求数据包,如下所示:

如果存在漏洞,则会执行命令id,这个漏洞的POC脚本有兴趣的可以去自行下载研究,github地址:https://github.com/h4x0r-dz/RCE-Exploit-in-BIG-IP。

病毒研究

一些黑客组织已经开始利用这个漏洞传播挖矿病毒,国内外各安全厂商应该也监控到一些相关的数据包,捕获到的数据包流量与之前构造POC请求的流程数据包格式一样,如下所示:

直接下载里面的payload恶意脚本,进行分析研究。

1.关闭其他挖矿病毒家族进程,如下所示:

2.如果检测到阿里云相关进程,则下载并执行uninstall.sh和quartz_uninstall.sh脚本卸载、删除阿里云盾(安骑士)产品,如下所示:

3.清理阿里云盾残留项,停止并禁用阿里云服务,如下所示:

4.关闭并删除百度云Agent服务,阿里云监控,如下所示:

5.如果检测到腾讯云镜等进程,则通过脚本卸载删除云镜,如下所示:

6.下载并安装挖矿程序,如下所示:

下载安装的挖矿程序是开源挖矿程序,下载链接:

https://github.com/xmrig/xmrig/releases/latest/xmrig.tar.gz

7.修改挖矿程序的配置,如下所示:

最后关闭相关进程,再生成辅助脚本启动挖矿程序进行挖矿操作,脚本基本分析完了,比较简单,这款Linux挖矿病毒矿池为spy pool(天池),矿池地址:https://skypool.org/,挖矿URL地址为:www.skypool.in:80。

笔者之前也分析过一些基于Linux平台下的挖矿病毒,使用的恶意脚本基本上大同小致,现在一些黑客组织会使用Rootkit等高级技术隐藏挖矿病毒进程或挖矿流量等,不过通过漏洞下载传播的脚本基本套路都差不多,主要功能是就是对抗安全软件、常驻系统挖矿、干掉其他挖矿恶意家族等,使用的挖矿病毒大多数也是开源挖矿代码程序或基于开源挖矿代码修改的制定版挖矿程序。

前段时间BTC价格疯涨,曾一度爆涨到超过六万美元,真的是太疯狂了,现在BTC已经不好挖,也很难挖到了,所以大部分黑客组织通过挖矿病毒程序来挖门罗币,目前勒索大部分还是以勒索BTC为主,但是随着门罗币的发展与流行,Sodinokibi勒索病毒之前也开始勒索门罗币,受害者可以通过交付门罗币解密文件。

总结

随着云计算的发展,黑客组织的攻击目标早就已经瞄准了云计算,一些黑客组织会通过云端应用程序漏洞来植入各种恶意软件(挖矿、勒索、窃密、远控、后门)到云服务器上,通过将挖矿病毒植入企业云服务器后,可以利用企业的云服务器帮助黑客组织来挖矿获取利益。

企业数据安全已经成为未来网络安全最关注的方向,未来会有更多的企业将数据存储到云服务器上,使用云计算厂商提供的相关服务,勒索病毒攻击组织从去年开始就已经向这些云计算服务器发起攻击,对暴露在公网上的云计算的VPS、ECS、虚拟主机等进行扫描,同时会对一些服务器托管服务商和运营商进行定向攻击。

未来基于云计算市场的发展,各企业对云安全的需求会越来越旺盛,国内各安全厂商也纷纷开始云原生安全产品的推广,像云主机安全类产品,云防火墙类产品,云WEB应用防护类产品等,其实不管推出什么新产品,叫什么新名字,基于什么平台之类,这些产品主要还是想解决的两大核心问题,一个是漏洞问题,一个是病毒问题,漏洞会一直存在,病毒更是无处不在,而且就像笔者之前说的,从计算机安全问题出现的第一天起,安全问题主要还是以这两个核心为基础,一个漏洞,一个病毒,漏洞与病毒总是相辅相成的,病毒会利用漏洞进行传播,漏洞可以作为病毒传播的载体,每次只要有新的漏洞曝光,黑客组织都会第一时间盯上这些曝光的漏洞,试图利用这些漏洞传播各种恶意软件,漏洞是病毒的一种传播方式,同时一些病毒也会包含漏洞,通过漏洞横向扩散,系统提权,杀软对抗等操作,除了利用漏洞,黑客组织也会通过其他各种不同的攻击方式来传播病毒。

这篇关于黑客利用F5 BIG-IP漏洞传播Linux挖矿病毒的文章就介绍到这儿,希望我们推荐的文章对编程师们有所帮助!



http://www.chinasem.cn/article/724324

相关文章

linux-基础知识3

打包和压缩 zip 安装zip软件包 yum -y install zip unzip 压缩打包命令: zip -q -r -d -u 压缩包文件名 目录和文件名列表 -q:不显示命令执行过程-r:递归处理,打包各级子目录和文件-u:把文件增加/替换到压缩包中-d:从压缩包中删除指定的文件 解压:unzip 压缩包名 打包文件 把压缩包从服务器下载到本地 把压缩包上传到服务器(zip

Linux 网络编程 --- 应用层

一、自定义协议和序列化反序列化 代码: 序列化反序列化实现网络版本计算器 二、HTTP协议 1、谈两个简单的预备知识 https://www.baidu.com/ --- 域名 --- 域名解析 --- IP地址 http的端口号为80端口,https的端口号为443 url为统一资源定位符。CSDNhttps://mp.csdn.net/mp_blog/creation/editor

【Python编程】Linux创建虚拟环境并配置与notebook相连接

1.创建 使用 venv 创建虚拟环境。例如,在当前目录下创建一个名为 myenv 的虚拟环境: python3 -m venv myenv 2.激活 激活虚拟环境使其成为当前终端会话的活动环境。运行: source myenv/bin/activate 3.与notebook连接 在虚拟环境中,使用 pip 安装 Jupyter 和 ipykernel: pip instal

Linux_kernel驱动开发11

一、改回nfs方式挂载根文件系统         在产品将要上线之前,需要制作不同类型格式的根文件系统         在产品研发阶段,我们还是需要使用nfs的方式挂载根文件系统         优点:可以直接在上位机中修改文件系统内容,延长EMMC的寿命         【1】重启上位机nfs服务         sudo service nfs-kernel-server resta

【Linux 从基础到进阶】Ansible自动化运维工具使用

Ansible自动化运维工具使用 Ansible 是一款开源的自动化运维工具,采用无代理架构(agentless),基于 SSH 连接进行管理,具有简单易用、灵活强大、可扩展性高等特点。它广泛用于服务器管理、应用部署、配置管理等任务。本文将介绍 Ansible 的安装、基本使用方法及一些实际运维场景中的应用,旨在帮助运维人员快速上手并熟练运用 Ansible。 1. Ansible的核心概念

Linux服务器Java启动脚本

Linux服务器Java启动脚本 1、初版2、优化版本3、常用脚本仓库 本文章介绍了如何在Linux服务器上执行Java并启动jar包, 通常我们会使用nohup直接启动,但是还是需要手动停止然后再次启动, 那如何更优雅的在服务器上启动jar包呢,让我们一起探讨一下吧。 1、初版 第一个版本是常用的做法,直接使用nohup后台启动jar包, 并将日志输出到当前文件夹n

[Linux]:进程(下)

✨✨ 欢迎大家来到贝蒂大讲堂✨✨ 🎈🎈养成好习惯,先赞后看哦~🎈🎈 所属专栏:Linux学习 贝蒂的主页:Betty’s blog 1. 进程终止 1.1 进程退出的场景 进程退出只有以下三种情况: 代码运行完毕,结果正确。代码运行完毕,结果不正确。代码异常终止(进程崩溃)。 1.2 进程退出码 在编程中,我们通常认为main函数是代码的入口,但实际上它只是用户级

【Linux】应用层http协议

一、HTTP协议 1.1 简要介绍一下HTTP        我们在网络的应用层中可以自己定义协议,但是,已经有大佬定义了一些现成的,非常好用的应用层协议,供我们直接使用,HTTP(超文本传输协议)就是其中之一。        在互联网世界中,HTTP(超文本传输协议)是一个至关重要的协议,他定义了客户端(如浏览器)与服务器之间如何进行通信,以交换或者传输超文本(比如HTML文档)。

如何编写Linux PCIe设备驱动器 之二

如何编写Linux PCIe设备驱动器 之二 功能(capability)集功能(capability)APIs通过pci_bus_read_config完成功能存取功能APIs参数pos常量值PCI功能结构 PCI功能IDMSI功能电源功率管理功能 功能(capability)集 功能(capability)APIs int pcie_capability_read_wo