來源:騰訊御見威脅情報中心
一、概述
騰訊安全御見威脅情報中心監測到團伙利用ApacheStruts2遠程命令執行漏洞攻擊windows服務器,從團伙使用的文件列表來看,主要通過爆破或漏洞利用進行攻擊,且針對windows服務器,已控制服務器270臺左右,被下發挖礦木馬的服務器有44臺,該團伙挖取門羅幣已賺得3.5萬元。
二、詳細分析
查看團伙HFS服務器文件列表,可以看到多個掃描爆破工具、漏洞利用工具、密碼抓取工具、遠程控制工具及端口轉發工具。
爆破掃描模塊
黑客使用1433掃描工具,配合密碼表對sqlserver服務器進行爆破:
波場TRON交易總數突破57億:據官方消息,TRONSCAN最新數據顯示,波場TRON交易總數達到5,702,606,848,正式突破57億。波場TRON各項數據一直穩中前進,波場生態逐漸強大的同時,也將迎來更多交易量。[2023/5/30 11:48:04]
3389爆破工具NLBrute1.2
S掃描器
元宇宙平臺Orbcity將于2023年Q1遷移至Polygon網絡:12月27日消息,韓國Web3元宇宙平臺Orbcity發推稱,將于2023年第一季度正式遷移至Polygon網絡。包含ORB、LAY和Land NFTs在內的所有資產將及時遷移。用戶將能夠購買第二處住所,藝術家和社區成員可以建立自己的元宇宙,同時獲得獎勵。[2022/12/27 22:10:00]
漏洞利用模塊
ApacheStruts2遠程命令執行漏洞利用
BurnBNB:目前已經銷毀112900枚BNB:金色財經消息,BurnBNB發推特表示,自BEP-95實時銷毀升級以來,已經銷毀了112,900枚BNB(價值45,624,700美元)。[2022/8/21 12:37:48]
門羅幣挖礦模塊
對服務器入侵成功后,則下發挖礦挖礦模塊2020.exe
礦池:xmr.f2pool.com:13531
錢包:
8aZSQhyDBCZokwmVd5HG5Gp7UrAeLVuVmZbKcs4rTZTx1UXGECxbePXha3qncffYYhJjG5FRGxM1scV9dbN62VCGiPdtQ
以太坊網絡當前已銷毀超252.39萬枚ETH:金色財經報道,據Ultrasound數據顯示,截止目前,以太坊網絡總共銷毀2,523,964.01枚ETH。其中,ETHtransfers銷毀232,825.21枚ETH,OpenSea銷毀230,049.97枚ETH,UniswapV2銷毀134,751.10枚。注:自以太坊倫敦升級引入EIP-1559后,以太坊網絡會根據交易需求和區塊大小動態調整每筆交易的BaseFee,而這部分的費用將直接燃燒銷毀。[2022/7/10 2:02:42]
目前已經挖到90個XMR,市值約35886人民幣
端口轉發工具ok.exe被ramnit蠕蟲病感染
黑客服務器上的端口轉發工具已經被ramnit感染,入口點被修改在最后一個.text節
RamnitC2:82.112.184.197:447,45.55.36.236:447,8.7.198.46:80
去掉ramnit感染代碼后,實際上是一個端口轉發工具
所以被入侵的windows服務器也同樣會被感染Ramnit蠕蟲病。Ramnit蠕蟲病是影響Windows系統的計算機蠕蟲。Ramnit感染可移動媒體,如USB驅動器,也隱藏在主引導記錄中。主要感染.exe、.dll、.htm和.html擴展名的文件。2015年高峰時期,Ramnit曾經感染過超過300萬臺電腦。
三、同源分析
根據錢包地址進行關聯,可以關聯到F5研究團隊在去年3月公布的“CryptoSink”行動中批量的錢包一樣,當時已經挖掘到70個門羅幣,可見這次挖礦攻擊活動仍然跟“CryptoSink”關系較大。
四、安全建議
針對該黑產團伙的特點,我們建議企業用戶參考以下方法解除風險:
1、建議修改遠程桌面默認端口,或限制允許訪問的IP地址;
2、升級ApacheStruts2至最新版,以修復安全漏洞。受影響版本Struts2.3.5–Struts2.3.31,Struts2.5–Struts2.5.10;
3、修改sqlserver密碼,不要使用弱密碼,弱密碼非常容易被爆破入侵。SQL服務器被攻陷還可能導致嚴重的信息泄露風險。
IOCs
礦池:xmr.f2pool.com:13531錢包:48aZSQhyDBCZokwmVd5HG5Gp7UrAeLVuVmZbKcs4rTZTx1UXGECxbePXha3qncffYYhJjG5FRGxM1scV9dbN62VCGiPdtQ
URLhxxp://183.63.127.227:808/
MD5fabd73f8bf2bc803703778457c06893681c965ac62471ab62e85ca441d0031e6
Facebook首席執行官馬克·扎克伯格表示,數字世界需要監督,他提到政府監管是一種潛在的解決方案,但稱社區自治是“另一種甚至更好的方式.
1900/1/1 0:00:00編者注:原標題為《為什么NFT有機會在加密世界爆發?》加密世界真正的落地還不多,當前主要有比特幣、法幣支撐的穩定幣和以太坊的DAO.
1900/1/1 0:00:00中國經營網 本報記者/李暉/北京報道資本市場參與區塊鏈發展的熱情持續升溫。12月24日,深交所發布深證區塊鏈50指數(3157.102,-48.76,-1.52%),成為滬深兩市首只區塊鏈題材指.
1900/1/1 0:00:00一、現狀 雖然我們每個人都希望區塊鏈能盡早的落地,而且從每天的新聞當中,好像也看到有一些區塊鏈的產品陸續落地了,比如說騰訊的區塊鏈發票,比如說央行的基于區塊鏈的數字票據系統.
1900/1/1 0:00:00來源:LongHash 編者注:原標題為《盡管議論紛紛,比特幣與黃金的價格依然不存在相關性》眾所周知,比特幣被視為“數字黃金”.
1900/1/1 0:00:00文|王澤龍編輯|Tong出品|PANews在行業旗艦軍比特幣、以太坊的“數字黃金”、“全球金融結算層”光環日漸消減的同時,DeFi從社區原生的邊緣概念演化為行業的主流敘事.
1900/1/1 0:00:00