新型ibus蠕虫,利用漏洞疯狂挖矿牟利

摘要:近日有安全团队发现了一起利用多个流行漏洞传播的蠕虫事件。涉及的漏洞除了ThinkPHP远程命令执行漏洞,还有JBoss、Weblogic、Redis等产品的漏洞。因为该蠕虫最初植入的恶意脚本名为ibus,所以命名为ibus蠕虫。

一、背景

近日有安全团队发现了一起利用多个流行漏洞传播的蠕虫事件。黑客首先利用ThinkPHP远程命令执行等多个热门漏洞控制大量主机,并将其中一台“肉鸡”作为蠕虫脚本的下载源。其余受控主机下载并运行此蠕虫脚本后,继续进行大规模漏洞扫描和弱口令爆破攻击,从而实现横向传播。涉及的漏洞除了ThinkPHP远程命令执行漏洞,还有JBoss、Weblogic、Redis等产品的漏洞。因为该蠕虫最初植入的恶意脚本名为ibus,所以命名为ibus蠕虫。

二、蠕虫主要特点及结构

该黑客通过ThinkPHP漏洞和蠕虫脚本获取了大量的肉鸡进行牟利。该安全团队详细分析了此蠕虫的主要特点,包括:

使用多种漏洞进行传播,以web代码执行漏洞为主;

恶意脚本的名字及路径具有迷惑性,且多份拷贝存放于不同的目录下;

主要代码perl实现,具备功能完备的CC通信模块;

CC通信使用


转载请注明:http://www.aierlanlan.com/rzgz/5493.html