RAM:黑产团伙利用Apache Struts 2漏洞及SQL爆破控制服务器挖矿_UTS

来源:腾讯御见威胁情报中心

一、概述

腾讯安全御见威胁情报中心监测到团伙利用ApacheStruts2远程命令执行漏洞攻击windows服务器,从团伙使用的文件列表来看,主要通过爆破或漏洞利用进行攻击,且针对windows服务器,已控制服务器270台左右,被下发挖矿木马的服务器有44台,该团伙挖取门罗币已赚得3.5万元。

二、详细分析

查看团伙HFS服务器文件列表,可以看到多个扫描爆破工具、漏洞利用工具、密码抓取工具、远程控制工具及端口转发工具。

爆破扫描模块

黑客使用1433扫描工具,配合密码表对sqlserver服务器进行爆破:

自2020年初以来有超过52%的财富100强企业已开始实施加密计划:金色财经报道,The Block的研究团队与Coinbase合作,揭示美国最大公司和知名消费品牌的加密货币和区块链投资及产品计划的趋势。Coinbase于6月22日发布了一份名为《加密货币现状:企业采用》的新报告,该研究为该报告提供了依据。自2020年初以来,超过一半(52%)的财富100强企业已经开始实施加密货币、区块链或Web3计划。自2020年以来,在《财富100强》中,科技、金融服务和零售领域的公司在Web3采用率方面处于领先地位。23年上半年,零售业采用率的增长弥补了金融服务公司采用率下降的影响。花旗风投、谷歌风投、微软风投和高盛的加密货币私人投资数量相当于所有其他财富100强公司的总和。[2023/6/27 22:01:36]

黄立成:在ZachXBT诉讼中仅寻求道歉,所获经济赔偿将悉数捐给慈善机构:6月18日消息,麻吉大哥黄立成在其社交平台表示,我只是希望(ZachXBT)道歉。我收到的任何金钱赔偿,都会捐给慈善机构。

昨日消息,黄立成起诉链上侦探ZachXBT。ZachXBT去年发文声称黄立成存在挪用22,000枚ETH项目资金的情况。这起诉讼于周五在美国德克萨斯州西区地方法院提起,指控ZachXBT诽谤黄立成,给他造成了严重的名誉和金钱损失。

对此,ZachXBT发推称,黄立成对其提起的诉讼毫无根据,其将反击以捍卫言论自由。ZachXBT已呼吁支持者捐款支持其进行法律辩护,表示预计会产生超过100万美元的费用。[2023/6/18 21:45:17]

3389爆破工具NLBrute1.2

S扫描器

漏洞利用模块

ApacheStruts2远程命令执行漏洞利用

门罗币挖矿模块

对服务器入侵成功后,则下发挖矿挖矿模块2020.exe

矿池:xmr.f2pool.com:13531

钱包:

8aZSQhyDBCZokwmVd5HG5Gp7UrAeLVuVmZbKcs4rTZTx1UXGECxbePXha3qncffYYhJjG5FRGxM1scV9dbN62VCGiPdtQ

目前已经挖到90个XMR,市值约35886人民币

端口转发工具ok.exe被ramnit蠕虫病感染

黑客服务器上的端口转发工具已经被ramnit感染,入口点被修改在最后一个.text节

RamnitC2:82.112.184.197:447,45.55.36.236:447,8.7.198.46:80

去掉ramnit感染代码后,实际上是一个端口转发工具

所以被入侵的windows服务器也同样会被感染Ramnit蠕虫病。Ramnit蠕虫病是影响Windows系统的计算机蠕虫。Ramnit感染可移动媒体,如USB驱动器,也隐藏在主引导记录中。主要感染.exe、.dll、.htm和.html扩展名的文件。2015年高峰时期,Ramnit曾经感染过超过300万台电脑。

三、同源分析

根据钱包地址进行关联,可以关联到F5研究团队在去年3月公布的“CryptoSink”行动中批量的钱包一样,当时已经挖掘到70个门罗币,可见这次挖矿攻击活动仍然跟“CryptoSink”关系较大。

四、安全建议

针对该黑产团伙的特点,我们建议企业用户参考以下方法解除风险:

1、建议修改远程桌面默认端口,或限制允许访问的IP地址;

2、升级ApacheStruts2至最新版,以修复安全漏洞。受影响版本Struts2.3.5–Struts2.3.31,Struts2.5–Struts2.5.10;

3、修改sqlserver密码,不要使用弱密码,弱密码非常容易被爆破入侵。SQL服务器被攻陷还可能导致严重的信息泄露风险。

IOCs

矿池:xmr.f2pool.com:13531钱包:48aZSQhyDBCZokwmVd5HG5Gp7UrAeLVuVmZbKcs4rTZTx1UXGECxbePXha3qncffYYhJjG5FRGxM1scV9dbN62VCGiPdtQ

URLhxxp://183.63.127.227:808/

MD5fabd73f8bf2bc803703778457c06893681c965ac62471ab62e85ca441d0031e6

郑重声明: 本文版权归原作者所有, 转载文章仅为传播更多信息之目的, 如作者信息标记有误, 请第一时间联系我们修改或删除, 多谢。

区块博客

[0:15ms0-5:969ms