首页 >> 资讯 >
“挖矿殭尸”利用SaltStack漏洞入侵服务器多家企业中招已获利370万
日前,腾讯御见威胁情报中心通报了一起H2Miner黑产团伙利用SaltStack漏洞控制服务器挖矿的入侵案例。
据悉,腾讯安全威胁情报中心于2020年05月03日检测到H2Miner木马利用SaltStack远程命令执行漏洞(CVE-2020-11651、CVE-2020-11652)入侵企业主机进行挖矿。通过对木马的核心脚本以及可执行文件的对比分析,确认了此次攻击行动属于挖矿木马家族H2Miner。
据了解,H2Miner是一个linux下的挖矿殭尸网络,通过hadoopyarn未授权、docker未授权、confluenceRCE、thinkphp5RCE、Redis未授权等多种手段进行入侵,下载恶意脚本及恶意程序进行挖矿牟利,横向扫描扩大攻击面并维持C&C通信。
腾讯安全威胁情报中心大数据统计结果显示,H2Miner利用SaltStack漏洞的攻击自5月3日开始,目前呈快速增长趋势。H2Miner挖矿木马运行时会尝试卸载服务器的安全软件,清除服务器安装的其他挖矿木马,以独占服务器资源。目前,H2Miner黑产团伙通过控制服务器进行门罗币挖矿已非法获利超370万元。
Saltstack是基于python开发的一套C/S自动化运维工具。近日,SaltStack被爆存在认证绕过漏洞(CVE-2020-11651)和目录遍历漏洞(CVE-2020-11652),其中:
CVE-2020-11651:为认证绕过漏洞,攻击者可构造恶意请求,绕过SaltMaster的验证逻辑,调用相关未授权函数功能,达到远程命令执行目的。
CVE-2020-11652:为目录遍历漏洞,攻击者可构造恶意请求,读取服务器上任意文件,获取系统敏感信息。
“挖矿殭尸”利用SaltStack漏洞入侵服务器:多家企业中招、已获利370万
此次入侵导致不少CDN平台服务商平台出现故障,进而导致多家网站访问受到影响。
腾讯安全专家建议企业採取以下措施强化服务器安全,检查并清除服务器是否被入侵安装H2Miner挖矿木马:
1、将SaltMaster默认监听端口(默认4505和4506)设置为禁止对公网开放,或仅对可信对像开放。将SaltStack升级至安全版本以上,升级前建议做好快照备份,设置SaltStack为自动更新,及时获取相应补丁。
2、Redis非必要情况不要暴露在公网,使用足够强壮的Redis口令。
3、参考以下步骤手动检查并清除H2Miner挖矿木马:
kill掉进程中包含salt-minions和salt-store文件的进程,文件hash为a28ded80d7ab5c69d6ccde4602eef861、8ec3385e20d6d9a88bc95831783beaeb;
删除文件/tmp/salt-minions、/tmp/salt-store;
将恶意脚本服务器地址217.12.210.192、206.189.92.32进行封禁;
升级SaltStack到2019.2.4或3000.2,防止病毒再次入侵。
消息来源
据悉,腾讯安全威胁情报中心于2020年05月03日检测到H2Miner木马利用SaltStack远程命令执行漏洞(CVE-2020-11651、CVE-2020-11652)入侵企业主机进行挖矿。通过对木马的核心脚本以及可执行文件的对比分析,确认了此次攻击行动属于挖矿木马家族H2Miner。
据了解,H2Miner是一个linux下的挖矿殭尸网络,通过hadoopyarn未授权、docker未授权、confluenceRCE、thinkphp5RCE、Redis未授权等多种手段进行入侵,下载恶意脚本及恶意程序进行挖矿牟利,横向扫描扩大攻击面并维持C&C通信。
腾讯安全威胁情报中心大数据统计结果显示,H2Miner利用SaltStack漏洞的攻击自5月3日开始,目前呈快速增长趋势。H2Miner挖矿木马运行时会尝试卸载服务器的安全软件,清除服务器安装的其他挖矿木马,以独占服务器资源。目前,H2Miner黑产团伙通过控制服务器进行门罗币挖矿已非法获利超370万元。
Saltstack是基于python开发的一套C/S自动化运维工具。近日,SaltStack被爆存在认证绕过漏洞(CVE-2020-11651)和目录遍历漏洞(CVE-2020-11652),其中:
CVE-2020-11651:为认证绕过漏洞,攻击者可构造恶意请求,绕过SaltMaster的验证逻辑,调用相关未授权函数功能,达到远程命令执行目的。
CVE-2020-11652:为目录遍历漏洞,攻击者可构造恶意请求,读取服务器上任意文件,获取系统敏感信息。
333888cb-d101-4e1b-a03b-bc7f08aa7d25.png
2020-5-712:31上传
“挖矿殭尸”利用SaltStack漏洞入侵服务器:多家企业中招、已获利370万
此次入侵导致不少CDN平台服务商平台出现故障,进而导致多家网站访问受到影响。
腾讯安全专家建议企业採取以下措施强化服务器安全,检查并清除服务器是否被入侵安装H2Miner挖矿木马:
1、将SaltMaster默认监听端口(默认4505和4506)设置为禁止对公网开放,或仅对可信对像开放。将SaltStack升级至安全版本以上,升级前建议做好快照备份,设置SaltStack为自动更新,及时获取相应补丁。
2、Redis非必要情况不要暴露在公网,使用足够强壮的Redis口令。
3、参考以下步骤手动检查并清除H2Miner挖矿木马:
kill掉进程中包含salt-minions和salt-store文件的进程,文件hash为a28ded80d7ab5c69d6ccde4602eef861、8ec3385e20d6d9a88bc95831783beaeb;
删除文件/tmp/salt-minions、/tmp/salt-store;
将恶意脚本服务器地址217.12.210.192、206.189.92.32进行封禁;
升级SaltStack到2019.2.4或3000.2,防止病毒再次入侵。
s_2fa0e78d4f0943cb9f327b476b703f7d.jpg
2020-5-712:32上传
消息来源
免责声明:本文由用户上传,与本网站立场无关。财经信息仅供读者参考,并不构成投资建议。投资者据此操作,风险自担。 如有侵权请联系删除!
分享:
相关阅读
最新文章
-
【5l和5t有什么区别】在选购手机、汽车或其他设备时,常常会看到“5L”和“5T”这样的型号名称。很多人对这两...浏览全文>>
-
【5km世界纪录】在长跑领域,5公里(5km)是一项非常受欢迎的中距离赛事,广泛应用于业余跑者和专业运动员之间...浏览全文>>
-
【5kg哑铃能练肌肉吗】5kg哑铃能练肌肉吗在健身领域,很多人对“小重量”是否能有效锻炼肌肉存在疑问。尤其是...浏览全文>>
-
【5kg哑铃能不能练肌肉】很多人在开始健身时,会问“5kg哑铃能不能练肌肉”,这个问题看似简单,但其实涉及多...浏览全文>>
-
【5kg是多少斤大米】在日常生活中,我们经常需要将重量单位进行换算,尤其是在购买大米、粮食等商品时。常见的...浏览全文>>
-
【5kg到底是多少斤呢】在日常生活中,我们经常接触到“公斤”和“斤”这两个单位,尤其是在购物、称重或烹饪时...浏览全文>>
-
【5G有什么用】随着科技的不断进步,5G网络已经逐渐走进我们的生活。很多人对5G还比较陌生,甚至不清楚它到底...浏览全文>>
-
【5g有多快】随着5G网络的逐步普及,越来越多的人开始关注这项新技术的速度和性能。5G不仅带来了更快的网速,...浏览全文>>
-
【431开头的身份证是哪里的】在日常生活中,我们经常会接触到身份证号码,而身份证号码的前几位数字往往代表着...浏览全文>>
-
【431金融综合包括哪些】“431金融综合”是金融学专业硕士研究生入学考试中的科目代码,通常用于中国高校的金...浏览全文>>