bga68comp: (Default)
bga68comp ([personal profile] bga68comp) wrote2018-01-16 05:35 pm

НОВЫЙ МАЙНЕР АТАКУЕТ LINUX- И WINDOWS-СЕРВЕРЫ

НОВЫЙ МАЙНЕР АТАКУЕТ LINUX- И WINDOWS-СЕРВЕРЫ




image

Исследователи Check Point и Certego обнаружили новый вариант вредоносного ПО для серверов под управлением Linux и Windows. RubyMiner представляет собой майнер криптовалюты Monero, предназначенный для атак на устаревшие серверы. Атаки с его использованием начались 9-10 января 2018 года.

Для поиска уязвимых web-серверов операторы майнера используют инструмент p0f. Обнаружив сервер с устаревшим ПО, злоумышленники эксплуатируют следующие известные уязвимости: выполнение кода в фреймворке Ruby on Rails ( CVE-2013-0156), выполнение кода в PHP php-cgi ( CVE-2012-1823, CVE-2012-2311, CVE-2012-2335, CVE-2012-2336 и CVE-2013-4878) и раскрытие исходного кода в Microsoft IIS ASP (CVE-2005-2678).

Исследователи отметили ряд отличительных черт атак с использованием RubyMiner:


  • Код эксплоита содержит серию шелл-команд;


  • Атакующие добавили в cron новое задание, выполняемое каждый час (hourly);


  • Каждый час cron загружает скрипт, размещенный online;


  • Загружаемый скрипт находится в файле robots.txt на различных доменах;


  • Скрипт загружает и устанавливает модифицированную версию легитимного приложения XMRig для майнинга криптовалюты Monero.


По данным Check Point, RubyMiner уже инфицировал порядка 700 серверов. В загружаемой вредоносом кастомизированной версии XMRig исследователи нашли адрес криптовалютного кошелька. Судя по нему, операторы уже успели заработать на майнинге порядка $540.

P0f – инструмент, использующий массив сложных, исключительно пассивных механизмов снятия отпечатков трафика для идентификации игроков, стоящих за любым случайным TCP/IP соединением, без какого-либо вмешательства.

cron – классический демон, использующийся для периодического выполнения заданий в определенное время. Регулярные действия описываются инструкциями, помещенными в файлы crontab и в специальные директории.

Подробнее: https://www.securitylab.ru/news/490835.php




Post a comment in response:

This account has disabled anonymous posting.
If you don't have an account you can create one now.
HTML doesn't work in the subject.
More info about formatting