Xbash 恶意软件 威胁预警通告
2018-09-30
综述
本月,Palo Alto Networks的清静研究职员发明了一种新的恶意软件,被称为Xbash,主要针对Linux和Microsoft Windows服务器。恶意代码团结了差别恶意软件的功效,如勒索软件,挖矿软件,僵尸网络和蠕虫。在被熏染的Linux系统中发明了僵尸网络和勒索软件功效,而在被熏染的Windows服务器中则发明了挖矿行为。
参考链接:
https://securityaffairs.co/wordpress/76305/malware/xbash-malware.html
恶意软件Xbash
Xbash是使用Python开发的,恶意软件作者通过滥用正当工具PyInstaller举行分发,转换为自包括的Linux ELF可执行文件。恶意代码团结了差别恶意软件的功效,如勒索软件,加密钱币挖矿软件,僵尸网络和蠕虫。Xbash拥有勒索软件的焦点功效,同时还具有自撒播性(意味着它具有类似于WannaCry或Petya/NotPetya的蠕虫特征)。
据悉,该恶意软件泉源于一个被追踪为Iron Group的网络犯法团伙。Iron Group自2016年以来一直坚持活跃,以Iron勒索软件而被广为知晓,多年来它构建了种种恶意软件,包括后门,加密钱币挖矿软件和勒索软件,同时针对移动和桌面系统。
据发明该恶意软件的研究职员体现,Xbash主要使用了Hadoop、Redis(和ActiveMQ中的三个已知误差来实现自我撒播或熏染目的服务器,三个误差划分是:
1、Hadoop YARN Resource Manager未经身份验证的下令执行误差,于2016年10月首次披露,未分派CVE编号。
2、Redis恣意文件写入和远程下令执行误差,于2015年10月首次果真,未分派CVE编号。
3、ActiveMQ恣意文件写入误差,CVE-2016-3088。
研究职员体现,他们在Xbash样本中视察到三种差别的比特币钱包地点。并且自2018年5月以来,阻止他们宣布报告时间,这些钱包共爆发了48笔生意,总收入约为0.964比特币(约6000美元)。
更多信息参考以下链接中Palo Alto Networks剖析报告。
参考链接:
https://researchcenter.paloaltonetworks.com/2018/09/unit42-xbash-combines-botnet-ransomware-coinmining-worm-targets-linux-windows/
暂时解决计划
恶意软件用于自我撒播所使用的误差划分影响Hadoop、Redis、ActiveMQ三款软件。
针对Hadoop,若是仅在内网提供服务,建议不要将Hadoop端口宣布到互联网上。并且请凭证现真相形实时举行更新,Hadoop在2.X以上版本提供了清静认证功效,加入了Kerberos认证机制,建议启用该功效。
针对袒露在公网的Redis,若是没有开启相关认证和添加相关清静战略则可能受影响而导致被使用。建议对Redis开启密码认证,并且添加IP会见限制。
针对Active MQ,受误差影响版本为5.0.0至5.13.x,保存误差的ActiveMQ Fileserver功效在5.14.0及其以后的版本中已被移除。建议用户升级至5.14.0及其以后版本。
声 明
=============
本清静通告仅用来形貌可能保存的清静问题,九游老哥科技不为此清静通告提供任何包管或允许。由于撒播、使用此清静通告所提供的信息而造成的任何直接或者间接的效果及损失,均由使用者自己认真,九游老哥科技以及清静通告作者不为此肩负任何责任。九游老哥科技拥有对此清静通告的修改息争释权。如欲转载或撒播此清静通告,必需包管此清静通告的完整性,包括版权声明等所有内容。未经九游老哥科技允许,不得恣意修改或者增减此清静通告内容,不得以任何方法将其用于商业目的。
关于九游老哥科技
==============
北京神州九游老哥信息清静科技股份有限公司(简称九游老哥科技)建设于2000年4月,总部位于北京。在海内外设有30多个分支机构,为政府、运营商、金融、能源、互联网以及教育、医疗等行业用户,提供具有焦点竞争力的清静产品及解决计划,资助客户实现营业的清静顺畅运行。
基于多年的清静攻防研究,九游老哥科技在网络及终端清静、互联网基础清静、合规及清静治理等领域,为客户提供入侵检测/防护、抗拒绝服务攻击、远程清静评估以及Web清静防护等产品以及专业清静服务。
北京神州九游老哥信息清静科技股份有限公司于2014年1月29日起在深圳证券生意所创业板上市生意,股票简称:九游老哥科技,股票代码:300369。
九游老哥云





