聚焦源代码安全,网罗国内外最新资讯!

编译:奇安信代码卫士团队

虽然Linux 恶意软件曾位于恶意软件生态系统的边缘位置,但如今每周都会发现新型 Linux 威胁。

Intezer 实验室发布报告称发现了一种新型后门木马 Doki,它是专门攻击web 服务器挖掘密币的老牌威胁组织 Ngrok弹药库的一部分。Ngrok 组织至少活跃于2018年末。

研究人员表示,Ngrok 威胁组织在今年发动的攻击活动中针对的是管理 API 遭暴露的 Docker 安装程序。黑客滥用 Docker API 在企业云基础设施中部署新服务器。这些服务器运行在 Alpine Linux 的某个版本上,它们不仅遭挖矿恶意软件感染还遭 Doki 感染。

Doki 如何使用 Dogecoin API

研究人员表示,Doki 的目的是允许黑客控制新部署的 Alpine Linux 服务器,确保密币挖掘操作如预期运行。然而,虽然 Doki 的目的和用途看似寻常,但他不同于其它类似的后门木马。最显著的一点就是 Doki 判断用于连接以获取新指令的 C2服务器 URL 的方法。虽然一些恶意软件连接到包含在源代码中的原始 IP 地址或硬编码 URL,但 Doki 用的是一种动态算法 DGA,使用 Dogecoin API 判断 C2 地址。研究人员逆向分析了该过程的详情,如下:

  • 请求 dogechain.info API(Dogecoin 密币拦截资源管理器),因为硬编码钱包地址发出的值受攻击者控制。请求格式为:https://dogechain.info/api/v1/address/sent/{address}。

  • 在“sent”返回的值上执行 SHA256 机制。

  • 保存 SHA256 十六进制字符表示的前12个字符作为子域名。

  • 将该子域名当作 ddns.net 的后缀添加,构建完整地址。示例域名如 6d77335c4f23[.]ddns[.]net。

以上所有步骤说明,Doki 的创建者 Ngrok 团伙可以通过从 Dogecoin 钱包内的一次交易获取命令,更改服务器。如果 DynDNS(ddns.net) 收到关于当前 Doki C&CURL 的滥用报告并将其端掉,那么 Ngrok 团伙只需进行一次新的交易即可,进而判断子域名值并设立 DynDNS 新账户并获取子域名。

该机制非常狡猾,而且能够有效地阻止执法部门端掉 Doki 后端基础设施,因为执法部门需要控制 Ngrok 团伙的 Dogecoin 钱包,但如果不知道钱包密钥则不可能办到。

研究人员表示,从提交给 VirusTotal web扫描器的样本来看,Doki 似乎出现于今年1月份。然而,尽管已出现半年多,VirusTotalLinux 扫描引擎中的大部分引擎仍然无法检测到它。

针对 Docker 实例的攻击增多

另外,虽然 Doki 恶意软件 C&C 机制狡猾且具有创新性,但真正的威胁是针对 Docker 服务器的持续攻击。

数月以来,Docker 服务器一直遭到恶意软件操纵者的攻击,尤其是收到密闭挖掘团伙的攻击。

就在上个月,网络安全公司说明了多起不同的密币挖掘攻击活动,它们瞄准配置错误的 Docker API,部署新的 Linux 服务器运行挖币恶意软件,利用受害者的基础设施牟利。

Palo Alto Networks、Aqua 和趋势科技公司报告了多起攻击活动,黑客利用 Docker 服务器安装 DDoS 恶意软件,这是少有的未用于挖币 payload 的案例。

总言之,将 Docker 用作云虚拟化软件的企业需要确保管理接口的 API 未被暴露在互联网上,以免这个微小的配置不当问题导致第三方控制Docker安装。

Intezer 在报告中具体提到了上述问题,警告称 Ngrok 团伙的攻击性非常强而且扫描活动具有持久性,它通常会在 Docker 服务器被暴露在互联网上的几个小时内部署恶意软件。

报告详见:

https://www.intezer.com/container-security/watch-your-containers-doki-infecting-docker-servers-in-the-cloud/

推荐阅读

朝鲜 Lazarus 黑客被指利用多平台恶意软件框架发动攻击

Xbash 恶意软件在Linux删除数据库在 Windows 挖掘密币

原文链接

https://www.zdnet.com/article/new-linux-malware-uses-dogecoin-api-to-find-c-c-server-addresses/

题图:Pixabay License

本文由奇安信代码卫士编译,不代表奇安信观点。转载请注明“转自奇安信代码卫士 www.codesafe.cn”。

奇安信代码卫士 (codesafe)

国内首个专注于软件开发安全的

产品线。

 点个 “在看” ,加油鸭~

无法检测的新型 Linux 恶意软件利用 Dogecoin API 攻击 Docker 服务器相关推荐

  1. 新型Linux恶意软件隐藏在无效日期中、黑客通过微软漏洞监视目标电脑|11月26日全球网络安全热点

    安全资讯报告 Discord恶意软件活动针对加密和NFT社区 Discord上的一项新恶意软件活动使用Babadeda加密器来隐藏针对加密.NFT和DeFi社区的恶意软件. Babadeda是一种加密 ...

  2. linux防病毒检测,ddos防护:Linux恶意软件检测工具-墨者安全-墨者盾

    ddos防护:Linux恶意软件检测工具 Linux恶意软件检测工具(LMD)是一个GNU GPLv2许可下发布的Linux恶意软件扫描器,其设计理念是是针对在共享主机环境中所面临的威胁.它使用来自网 ...

  3. 苹果手机ios搭建服务器linux,iOS 利用CocoaHttpServer搭建手机本地服务器

    1.首先导入第三方 目录结构 屏幕快照 2017-07-25 下午1.39.53.png 然后导入你需要加载的html资源 17656F3B-8000-42A3-BA37-182924DAA1CF.p ...

  4. 利用IP冲突 攻击目标服务器

    据说是某人日站的思路-- 非同一网关C段劫持 这个方法很简单 就是利用局域网的IP冲突 (可做到突破非同网关劫持 与SB 嗅探) 也就说土地点就是直接把我们拿到的服务器修改成目标服务器的IP 这个就是 ...

  5. FBI 和 NSA 披露俄罗斯国家黑客使用的 Linux 恶意软件

     聚焦源代码安全,网罗国内外最新资讯! 编译:奇安信代码卫士团队 FBI 和 NSA 联合发布安全警告,详细披露了据称是俄罗斯军事黑客开发并部署在真实攻击活动中的Linux 新型恶意软件 Drovor ...

  6. ngrok服务器搭建_利用暴露在外的API,无法检测的Linux恶意软件将矛头指向Docker服务器...

    K8s已经成为一线大厂分布式平台的标配技术.你是不是还在惆怅怎么掌握它?来这里,大型互联网公司一线工程师亲授,不来虚的,直接上手实战,3天时间带你搭建K8s平台,快速学会K8s,点击下方图片可了解培训 ...

  7. 趋势科技:恶意软件利用Linux CGI 漏洞进行传播

    本文讲的是趋势科技:恶意软件利用Linux CGI 漏洞进行传播, Linux一直是企业平台和物联网制造商的首选操作系统,基于Linux的设备也被不断部署在许多不同行业的智能系统中,不过随着其广泛使用 ...

  8. linux恶意代码实验报告,如何在CentOS 7上安装Linux恶意软件检测(LMD)和ClamAV

    Linux恶意软件检测(LMD)是用于Linux的恶意软件检测器和扫描仪,专为共享托管环境而设计. LMD是根据GNU GPLV2许可证发布的,它可以安装在cPanel WHM和Linux环境中,并配 ...

  9. 恶意软件利用合法的代码签名证书横行Windows 系统

     聚焦源代码安全,网罗国内外最新资讯! 编译:代码卫士 安全研究员发现一起恶意活动依靠合法的代码签名证书将恶意代码伪装成合法的可执行文件. 研究人员将其中一种 payload 称为 Blister,它 ...

最新文章

  1. 分享一个ssh打通的脚本
  2. 数据结构(三) 用java实现七种排序算法。
  3. css3 @keyframes、transform详解与实例
  4. python脚本实例手机端-用Python实现自动化操作Android手机
  5. 7.4 程序示例--PCA for 加速学习-机器学习笔记-斯坦福吴恩达教授
  6. c 定义结构体时提示应输入声明_C语言结构体的坑很多,这6大方法千万要记住!...
  7. 会议室管理系统----MROS
  8. php自己总结的一些经典的实例
  9. Github上影响力最大的十位Pythoner
  10. linux虚拟机怎么看var文件,一种获取Linux虚拟机内部日志的方法
  11. 前台传到后台类型数组对象
  12. C# 访问数据的时候报错 (拒绝了对对象 'XXXX' (数据库 'SHQY',架构 'dbo')的 SELECT 权限)...
  13. idea复制web项目没有servlet选项
  14. [sublime系列文章] sublime text 3构建系统
  15. 电压比较器的原理与应用
  16. FPGA实现对数log2和10*log10
  17. [RedHat] RHCE_RHEL6_实战精品 6.postfix邮件服务器
  18. Qt 图片 等比例显示、放大、缩小、平移图像 显示
  19. Robocup2D入门笔记(1)——概述
  20. 马保国一年能挣多少钱?

热门文章

  1. Pig安装及简单使用(pig0.12.0 hadoop2.2.0)
  2. juniper *** LT2P
  3. 程序员:下一次面试前你需要准备的五个基本步骤
  4. 记OC迁移至swift中笔记20tips
  5. 【Android】Service生命周期回顾
  6. MYSQLmy-innodb-heavy-4G.cnf配置文件注解
  7. IIS启用.net2.0
  8. WCF之旅读书笔记(2):WCF如何通过Binding进行通信
  9. 理想职业计算机程序英语作文,Choosing the Right Career理想的职业英语作文
  10. 编程修养 阅读笔记一