当前位置:首页 > 嵌入式 > 嵌入式动态
[导读]今年2月发现了StartMiner采矿病毒。 他之所以被任命是因为他的流程和计划中的任务包括2start.jpg链。 该病毒通过ssh传播。 它的功能是创建几个包含2start.jpg字符串的字符串。 恶意同步任务。 亚信继续监控挖矿病毒,发现挖矿病毒最近相对活跃,频繁更新和持续共享C&C站点。 亚信安全地拦截了最新版的StartMiner挖掘病毒,该病毒终止了其他挖掘过程,创建了多个计划任务,下载并执行了海啸挖掘和僵尸网络。

今年2月发现了StartMiner采矿病毒。 他之所以被任命是因为他的流程和计划中的任务包括2start.jpg链。 该病毒通过ssh传播。 它的功能是创建几个包含2start.jpg字符串的字符串。 恶意同步任务。 亚信继续监控挖矿病毒,发现挖矿病毒最近相对活跃,频繁更新和持续共享C&C站点。 亚信安全地拦截了最新版的StartMiner挖掘病毒,该病毒终止了其他挖掘过程,创建了多个计划任务,下载并执行了海啸挖掘和僵尸网络。

判断是否存在Known_hosts和SSH公钥,如存在则遍历known_hosts中的IP地址并连接,同时执行恶意进程。除了执行2start.jpg外,其还会下载执行hxxp[:]//107[.]189[.]11[.]170/d.py,同时,在SSH时,会调用-oStrictHostKeyChecking=no参数以修改ssh_config。

downloadIfNeed函数,判断/tmp/x86_64是否存在,不存在则执行download函数;如果存在但是MD5校验错误,同样执行download函数。此外,其会计算下载前后的MD5及文件大小并写入到tmp/tmp.txt文件。

Download函数,校验/tmp/x86_643文件MD5,如果正常则拷贝至/tmp/x86_64;如果错误则执行download2函数。

Download2函数,从多个URL下载样本(x86_64、i686、go)至本地/tmp目录,完成后校验/tmp/x86_64的MD5值,如果正常则拷贝至/tmp/x86_643。

judge函数,判断网络连接中是否存在与134.122.17.13:8080的连接,如果不存在则执行如下操作:

中止所有CPU>30的进程;

执行downloadIfNeed函数;

从多个URL下载样本(x86_64、i686、go)至本地/tmp目录;

增加文件执行权限并运行go文件;

解密运行Base64加密的python脚本。

Judge2函数,判断进程中是否有dbused或dbusted名称的进程,如果没有则执行如下操作:

downloadIfNeed函数;

从多个URL下载样本(x86_64、i686、go)至本地/tmp目录;

增加文件执行权限并运行go文件;

解密运行Base64加密的python脚本。

判断是否存在与134.122.17.13:8080的连接,如果不存在则执行judge函数,存在则执行judge2函数。

判断是否存在与104.244.75.25:443的连接,如果不存在则根据位数下载x64b/x32b样本;保存到/tmp,提升文件权限并执行。

恶意定时任务,查询Crontab中是否存在107.189.11.170字符串,如果不存在则先清空Crontab并写入恶意定时任务,以定期下载执行2start.jpg。2start.jpg的所有逻辑执行完毕后,删除/tmp/2start.jpg。

Go.sh分析

新建一个bash文件/tmp/dbusted,用于拷贝x86_64至/tmp/.dbusted/dbusted,执行并删除。

D.py分析

D.py根据位数下载对应样本,并执行d.py、b.py和go2.sh。

B.py分析

B.py下载并执行x64b或x32b样本,内容为Tsunami僵尸后门程序,亚信安全近期曾披露过关于该僵尸后门的相关情报。

ELF文件

X86_64和i686为Pwnrig挖矿程序,x64b\x32b为Tsunami僵尸网络木马,均已在之前的病毒通告中做过分析,在此不再重复。

手动清除方案

保存并执行以下bash:

#!/bin/bash

rm -f /etc/cron.d/apache 2>/dev/null

rm -f /etc/cron.d/nginx 2>/dev/null

rm -f /etc/cron.d/root 2>/dev/null

rm -f /etc/cron.hourly/oanacroner1 2>/dev/null

cp /var/spool/cron/crontabs/root /root/root.crontab.bak 2>/dev/null

cp /var/spool/cron/root /root/cron.bak 2>/dev/null

cat /dev/null >/var/spool/cron/crontabs/root 2>/dev/null

cat /dev/null >/var/spool/cron/root 2>/dev/null

rm -f /var/tmp/.xo 2>/dev/null

rm -f /var/tmp/x64b 2>/dev/null

rm -f /tmp/x86_64 2>/dev/null

rm -f /tmp/dbusted 2>/dev/null

rm -f /tmp/i686 2>/dev/null

rm -f /var/tmp/hxx 2>/dev/null

rm -f /var/tmp/scan.log 2>/dev/null

rm -f /tmp/hxx 2>/dev/null

rm -f /var/tmp/dbusetd 2>/dev/null

rm -f /var/tmp/p 2>/dev/null

rm -f /var/tmp/.sh/x86_64 2>/dev/null

rm -f /var/tmp/x86_64 2>/dev/null

rm -f /var/tmp/i686 2>/dev/null

rm -f /var/tmp/go 2>/dev/null

rm -f /var/tmp/x86_643 2>/dev/null

rm -f /var/tmp/x64b 2>/dev/null

rm -f /var/tmp/x32b 2>/dev/null

rm -f /var/tmp/ip.sh 2>/dev/null

rm -f /tmp/.sh/x86_64 2>/dev/null

rm -f /tmp/x86_64 2>/dev/null

rm -f /tmp/i686 2>/dev/null

rm -f /tmp/go 2>/dev/null

rm -f /tmp/x86_643 2>/dev/null

rm -f /tmp/x64b 2>/dev/null

rm -f /tmp/x32b 2>/dev/null

rm -f /tmp/ip.sh 2>/dev/null

rm -f /var/tmp/d.py 2>/dev/null

rm -f /var/tmp/2start.jpg 2>/dev/null

rm -f /tmp/d.py 2>/dev/null

rm -f /tmp/2start.jpg 2>/dev/null

rm -f /var/tmp/go 2>/dev/null

rm -f /tmp/go 2>/dev/null

rm -f /tmp/p 2>/dev/null

rm -f /tmp/masscan 2>/dev/null

rm -f /tmp/ips.sh 2>/dev/null

rm -f /var/tmp/sparte 2>/dev/null

rm -f /tmp/scan.log 2>/dev/null

chattr -ia /bin/bprofr 2>/dev/null

chattr -ia /bin/crondr 2>/dev/null

chattr -ia /bin/initdr 2>/dev/null

rm -f /bin/initdr 2>/dev/null

rm -f /bin/crondr 2>/dev/null

rm -f /bin/bprofr 2>/dev/null

chattr -ia ~/.bash_profile 2>/dev/null

cp ~/.bash_profile ~/.bash_profile.bak 2>/dev/null

sed -i '/dbused/d' ~/.bash_profile 2>/dev/null

ps aux|grep dbused|grep -v grep|awk '{print $2}'|xargs kill -19 2>/dev/null

ps aux|grep hxx|grep -v grep|awk '{print $2}'|xargs kill -19 2>/dev/null

ps aux|grep "107.189"|grep -v grep|awk '{print $2}'|xargs kill -19 2>/dev/null

ps aux|grep "104.244"|grep -v grep|awk '{print $2}'|xargs kill -19 2>/dev/null

ps aux|grep "/tmp/go"|grep -v grep|awk '{print $2}'|xargs kill -19 2>/dev/null

ps aux|grep "/tmp/.xo"|grep -v grep|awk '{print $2}'|xargs kill -19 2>/dev/null

ps aux|grep "107.189"|grep -v grep|awk '{print $2}'|xargs kill -9 2>/dev/null

ps aux|grep "104.244"|grep -v grep|awk '{print $2}'|xargs kill -9 2>/dev/null

ps aux|grep "/tmp/go"|grep -v grep|awk '{print $2}'|xargs kill -9 2>/dev/null

ps aux|grep "/tmp/.xo"|grep -v grep|awk '{print $2}'|xargs kill -9 2>/dev/null

ps aux|grep dbused|grep -v grep|awk '{print $2}'|xargs kill -9 2>/dev/null

ps aux|grep hxx|grep -v grep|awk '{print $2}'|xargs kill -9 2>/dev/null

亚信安全教你如何防范

亚信安全病毒码版本15.985.60,云病毒码版本15.985.71,全球码版本15.985.00已经可以检测,请用户及时升级病毒码版本。

亚信安全深度威胁发现设备TDA可以侦测到此威胁相关内容:

IOCs

hxxp[:]//107[.]189[.]11[.]170/go

hxxp[:]//107[.]189[.]11[.]170/go2

hxxp[:]//107[.]189[.]11[.]170/d.py

Hxxp[:]//107[.]189[.]11[.]170/b.py

hxxp[:]//107[.]189[.]11[.]170/2start.jpg

hxxp[:]//104[.]244[.]74[.]248/x86_64

hxxp[:]//104[.]244[.]75[.]25/i686

hxxp[:]//107[.]189[.]11[.]170/x64b

hxxp[:]//107[.]189[.]11[.]170/x32b

hxxp[:]//205[.]185[.]113[.]151/go

Hxxp[:]//205[.]185[.]113[.]151/i686

Hxxp[:]//205[.]185[.]113[.]151/x86_64

Hxxp[:]//205[.]185[.]113[.]151/x64b

Hxxp[:]//205[.]185[.]113[.]151/x32b

Hxxp[:]//205[.]185[.]113[.]151/xmi

Hxxp[:]//205[.]185[.]113[.]151/d.py

本站声明: 本文章由作者或相关机构授权发布,目的在于传递更多信息,并不代表本站赞同其观点,本站亦不保证或承诺内容真实性等。需要转载请联系该专栏作者,如若文章内容侵犯您的权益,请及时联系本站删除。
换一批
延伸阅读

LED驱动电源的输入包括高压工频交流(即市电)、低压直流、高压直流、低压高频交流(如电子变压器的输出)等。

关键字: 驱动电源

在工业自动化蓬勃发展的当下,工业电机作为核心动力设备,其驱动电源的性能直接关系到整个系统的稳定性和可靠性。其中,反电动势抑制与过流保护是驱动电源设计中至关重要的两个环节,集成化方案的设计成为提升电机驱动性能的关键。

关键字: 工业电机 驱动电源

LED 驱动电源作为 LED 照明系统的 “心脏”,其稳定性直接决定了整个照明设备的使用寿命。然而,在实际应用中,LED 驱动电源易损坏的问题却十分常见,不仅增加了维护成本,还影响了用户体验。要解决这一问题,需从设计、生...

关键字: 驱动电源 照明系统 散热

根据LED驱动电源的公式,电感内电流波动大小和电感值成反比,输出纹波和输出电容值成反比。所以加大电感值和输出电容值可以减小纹波。

关键字: LED 设计 驱动电源

电动汽车(EV)作为新能源汽车的重要代表,正逐渐成为全球汽车产业的重要发展方向。电动汽车的核心技术之一是电机驱动控制系统,而绝缘栅双极型晶体管(IGBT)作为电机驱动系统中的关键元件,其性能直接影响到电动汽车的动力性能和...

关键字: 电动汽车 新能源 驱动电源

在现代城市建设中,街道及停车场照明作为基础设施的重要组成部分,其质量和效率直接关系到城市的公共安全、居民生活质量和能源利用效率。随着科技的进步,高亮度白光发光二极管(LED)因其独特的优势逐渐取代传统光源,成为大功率区域...

关键字: 发光二极管 驱动电源 LED

LED通用照明设计工程师会遇到许多挑战,如功率密度、功率因数校正(PFC)、空间受限和可靠性等。

关键字: LED 驱动电源 功率因数校正

在LED照明技术日益普及的今天,LED驱动电源的电磁干扰(EMI)问题成为了一个不可忽视的挑战。电磁干扰不仅会影响LED灯具的正常工作,还可能对周围电子设备造成不利影响,甚至引发系统故障。因此,采取有效的硬件措施来解决L...

关键字: LED照明技术 电磁干扰 驱动电源

开关电源具有效率高的特性,而且开关电源的变压器体积比串联稳压型电源的要小得多,电源电路比较整洁,整机重量也有所下降,所以,现在的LED驱动电源

关键字: LED 驱动电源 开关电源

LED驱动电源是把电源供应转换为特定的电压电流以驱动LED发光的电压转换器,通常情况下:LED驱动电源的输入包括高压工频交流(即市电)、低压直流、高压直流、低压高频交流(如电子变压器的输出)等。

关键字: LED 隧道灯 驱动电源
关闭