门罗币独立服务器(“挖矿僵尸”利用SaltStack漏洞入侵服务器:多家企业中招、已获利370万)

更新时间:2023-06-29 17:05:29

正文内容

日前,腾讯御见威胁情报中心通报了一起H2Miner黑产团伙利用SaltStack漏洞控制服务器挖矿的入侵案例。

据悉,腾讯安全威胁情报中心于2020年05月03日检测到H2Miner木马利用SaltStack远程命令执行漏洞(CVE-2020-11651、CVE-2020-11652)入侵企业主机进行挖矿。通过对木马的核心脚本以及可执行文件的对比分析,确认了此次攻击行动属于挖矿木马家族H2Miner

据了解,H2Miner是一个linux下的挖矿僵尸网络,通过hadoop yarn未授权、docker未授权、confluence RCE、thinkphp 5 RCE、Redis未授权等多种手段进行入侵,下载恶意脚本及恶意程序进行挖矿牟利,横向扫描扩大攻击面并维持C&C通信。

腾讯安全威胁情报中心大数据统计结果显示,H2Miner利用SaltStack漏洞的攻击自5月3日开始,目前呈快速增长趋势。H2Miner挖矿木马运行时会尝试卸载服务器的安全软件,清除服务器安装的其他挖矿木马,以独占服务器资源。目前,H2Miner黑产团伙通过控制服务器进行门罗币挖矿已非法获利超370万元。

Saltstack是基于python开发的一套C/S自动化运维工具。近日,SaltStack被爆存在认证绕过漏洞(CVE-2020-11651)和目录遍历漏洞(CVE-2020-11652),其中:

CVE-2020-11651:为认证绕过漏洞,攻击者可构造恶意请求,绕过Salt Master的验证逻辑,调用相关未授权函数功能,达到远程命令执行目的。

CVE-2020-11652:为目录遍历漏洞,攻击者可构造恶意请求,读取服务器上任意文件,获取系统敏感信息信息。

“挖矿僵尸”利用SaltStack漏洞入侵服务器:多家企业中招、已获利370万

快科技了解到,此次入侵导致不少CDN平台服务商平台出现故障,进而导致多家网站访问受到影响

腾讯安全专家建议企业采取以下措施强化服务器安全,检查并清除服务器是否被入侵安装H2Miner挖矿木马:

1、将Salt Master默认监听端口(默认4505 和 4506)设置为禁止对公网开放,或仅对可信对象开放。将SaltStack升级至安全版本以上,升级前建议做好快照备份,设置SaltStack为自动更新,及时获取相应补丁。

2、Redis 非必要情况不要暴露在公网,使用足够强壮的Redis口令。

3、参考以下步骤手动检查并清除H2Miner挖矿木马:

kill掉进程中包含salt-minions和salt-store文件的进程,文件hash为a28ded80d7ab5c69d6ccde4602eef861、8ec3385e20d6d9a88bc95831783beaeb;

删除文件/tmp/salt-minions、/tmp/salt-store;

将恶意脚本服务器地址217.12.210.192、206.189.92.32进行封禁;

升级SaltStack到2019.2.4或3000.2,防止病毒再次入侵。

“挖矿僵尸”利用SaltStack漏洞入侵服务器:多家企业中招、已获利370万

点击更多评论

  • 复星集团旗下上

    11月10日下午,复星旗下四家A股公司——复星医药(600196)、豫园股份(600655)、南钢股份(600282)、海南矿业(60196
  • 欧易没有提币功

    最近狗狗币吸引一大批新流量入圈,对于初次进入币圈的投资者会听到法币交易、币币交易这样的说法。那么什么是法币交易,什么是币币交易,两者有哪些区
  • 心动公司市值多

    心动公司(02400.HK)早盘明显活跃,临近午盘升约9%。开源最新评论指,TapTap有望实现商业化提速,同时,自研产品有望加速上线,为公
  • 欧易属于什么软

    谁也不会想到锁仓挖矿这个本来游离于加密货币边缘的词汇,突然间火遍了整个区块链,在如今这个阶段锁仓挖矿的形式再次进入人们眼帘时,人们可能已经遗
  • 国内制造行业某

    女性友好的神仙制造业外企,数字化转型加工业物联网,处于制造业4.0的时代即将来临,这个行业可不是男生的专属。以下这些制造业外企对女性超级友好
  • XRP疫苗(太突然英

    海外疫情越来越严重。英国又发现了新一种变异新冠病毒,单日新增病例也再次创下新高。英国卫生大臣直言三级防控根本不够,英国多地也与伦敦一
  • 欧易怎么看是不

    又一名比特币持有者被冒牌App骗了。近日,《华盛顿邮报》报道,iPhone用户菲利普·克里斯托杜鲁(Phillipe Christodo
  • btc-003 在线播放

    随着创新药市场的竞争加剧,市场的关注热点也发生变化。除了此前热议的PD-1/PD-L1单抗,ADC、溶瘤病毒药物等热门领域近来也备受市场重视
文章推荐
  • 合作模式:活动合作、资源互换等

    E-mail:476445525@qq.com