多个恶意家族利用Log4j2漏洞发起攻击,阿里云安全中心默认防御

本文涉及的产品
Web应用防火墙 3.0,每月20元额度 3个月
云安全中心漏洞修复资源包免费试用,100次1年
云安全中心 防病毒版,最高20核 3个月
简介: ❕❕❕

事件背景

自log4j2漏洞(CVE-2021-44228)被披露以来,阿里云安全中心对此漏洞的攻击保持着高度的关注,目前联合云防火墙,云WAF,病毒检测和防御等多个安全产品的安全能力对此漏洞的攻击利用进行全链路的检测和防御。通过持续性的攻击监控和数据分析,阿里云安全中心对此漏洞在云上的危害范围和攻击的状况进行分析,发布如下分析报告。

攻击状况概览

由于此漏洞的危害巨大,并且影响范围非常广泛,自2021年12月10日以来,阿里云安全中心监测到,平均每天在云上利用此漏洞进行攻击的次数接近千万次,常见的payload主要利用 ldap、rmi和dns等协议进行漏洞探测和攻击,并且使用各种绕过方式与安全产品进行对抗,全球攻击流量分布状况如下:

1.jpg

值得关注的是,云上已经有不少恶意家族将log4j2武器化,在全球范围内大肆扫描和自动化攻击,并植入挖矿、DDOS、勒索等病毒,阿里云安全中心监测到规模较大的家族有:Mirai、SupermanMiner、BillGates、Muhstik、Kinsing和Tellyouthepass等恶意家族。

云安全中心默认防御六大活跃蠕虫家族

家族一:Mirai 家族

Mirai 是 2016 年 9 月份爆发的一个主要针对 Linux 系统、活跃于 IoT 平台的 DDoS 僵尸网络。后来该僵尸网络代码被开源,引发了更多变种的出现。

攻击载荷:

2.jpg

攻击成功后下载执行如下的sensi.sh脚本,下载不同ARCH的Mirai DDOS木马文件,并以SSH为进程名启动下载的木马文件:

3.jpg

阿里云安全中心对该家族支持防御:

4.jpg

家族二:SupermanMiner 家族

SupermanMiner 挖矿僵尸网络是今年底出现的恶意挖矿僵尸网络。该家族核心样本由 Go 语言编写。

攻击载荷:

5.jpg

攻击成功后会使用HTTP协议从 205.185.121.53:8005 下载 aa0 脚本,并执行:

6.jpg

首先会检测 /var/tmp/.system-python3.8-Updates/mysqlserver 和 /var/tmp/.Javadoc/JavaUpdate 进程是否存在,主要为了防止自身重复启动,然后下载lz文件到/tmp/ac并执行。下载的lz文件是一个golang的XMRig加载器,它会修改如下文件实现对系统的持久化控制,然后进行挖门罗币挖矿:

7.jpg

其中持久化脚本 /etc/.python3.8m.sh的内容如下:

8.jpg

阿里云安全中心对该家族支持防御:

9.jpg

家族三:BillGates 家族

BillGates 是一个老牌的 DDoS 木马,又名 Elknot,支持 SYN Flood,UDP Flood,DNS Flood,CC 攻击,ICMP Flood 等多种 DDoS 攻击方式。

攻击载荷:

10.jpg

会从 http://155.94.154.170/aaa 下载 aaa 文件并执行,此文件是一个c++编写的 DDOS 木马。

11.jpg

阿里云安全中心对该家族支持防御:

12.jpg

家族四:Muhstik 家族

Muhstik 是Tsunami DDoS 木马的变种,基于 IRC 协议为 C2 通道 ,并借鉴了部分 Mirai 的代码。

攻击载荷:

13.jpg

漏洞利用成功后会直接下载最新版本的 Muhstik ddos木马并执行,其主要包括 UDP Flood、HTTP Flood、STD Flood、高级 SYN Flood、执行任意命令等功能。

14.jpg

阿里云安全中心对该家族支持防御:

15.jpg

家族五:Kinsing 家族

Kinsing,又名 H2Miner,是一个在 Linux 和 Windows 双平台持续活跃的恶意挖矿家族,该家族核心样本由 Go 语言编写,通常会集成多个漏洞 Exp 来传播。

攻击载荷:

16.jpg

解码后的恶意命令:

17.jpg

恶意脚本运行的时候,会下载 Kinsing 的恶意样本并执行:

18.jpg

阿里云安全中心对该家族支持防御:

19.jpg

家族六:Tellyouthepass 勒索家族

Tellyouthepass勒索家族最早发发现于2019年3月,至今一直在活跃,加密方式采用RES+RSA,在没有私钥的情况下无法解密。该家族具有多种传播方式,包括RDP爆破、钓鱼邮件、僵尸网络、漏洞利用等。本次捕获的最新变种样本,利用log4j2漏洞进行传播,并更新了Linux平台版本。

攻击载荷:

20.jpg

windows平台攻击成功后会下载命名为 debug.exe 的勒索病毒,进行勒索,此勒索家族的相关信息如下:

21.jpg

linux平台的会写入勒索文件到 /tmp/bash,此样本是golang编写的,并且对函数名进行混淆来逃避分析:

22.jpg

阿里云安全中心对该家族支持防御:

23.jpg

总结

阿里云安全中心通过对log4j2漏洞利用的持续监测以及恶意家族的持续跟踪,发现Log4j2事件下的恶意家族样本并没有太多变化,但是借助着该漏洞的威力,增加了传播和利用的范围。

值得关注的是,利用高危漏洞并结合双平台进行勒索攻击的方式,将会助长勒索攻击的趋势。阿里云安全中心建议您打开产品主动防御,使用防勒索云端备份方案,完善系统的安全防护。

相关文章
|
6月前
|
云安全 安全 API
云安全中的常见云漏洞和威胁,有哪些防范措施
云安全中的常见云漏洞和威胁是多种多样的,以下是其中一些常见的类型和来源,以及相应的防范措施
|
1月前
|
SQL 存储 人工智能
阿里云日志服务的傻瓜式极易预测模型
预测服务有助于提前规划,减少资源消耗和成本。阿里云日志服务的AI预测服务简化了数学建模,仅需SQL操作即可预测未来指标,具备高准确性,并能处理远期预测。此外,通过ScheduledSQL功能,可将预测任务自动化,定时执行并保存结果。
62 3
|
3月前
|
存储 消息中间件 人工智能
AI大模型独角兽 MiniMax 基于阿里云数据库 SelectDB 版内核 Apache Doris 升级日志系统,PB 数据秒级查询响应
早期 MiniMax 基于 Grafana Loki 构建了日志系统,在资源消耗、写入性能及系统稳定性上都面临巨大的挑战。为此 MiniMax 开始寻找全新的日志系统方案,并基于阿里云数据库 SelectDB 版内核 Apache Doris 升级了日志系统,新系统已接入 MiniMax 内部所有业务线日志数据,数据规模为 PB 级, 整体可用性达到 99.9% 以上,10 亿级日志数据的检索速度可实现秒级响应。
AI大模型独角兽 MiniMax 基于阿里云数据库 SelectDB 版内核 Apache Doris 升级日志系统,PB 数据秒级查询响应
|
1月前
|
监控 网络协议 CDN
阿里云国际监控查询流量、用量查询流量与日志统计流量有差异?
阿里云国际监控查询流量、用量查询流量与日志统计流量有差异?
|
2月前
|
SQL 人工智能 运维
在阿里云日志服务轻松落地您的AI模型服务——让您的数据更容易产生洞见和实现价值
您有大量的数据,数据的存储和管理消耗您大量的成本,您知道这些数据隐藏着巨大的价值,但是您总觉得还没有把数据的价值变现出来,对吗?来吧,我们用一系列的案例帮您轻松落地AI模型服务,实现数据价值的变现......
191 3
|
4月前
|
监控 数据管理 关系型数据库
数据管理DMS使用问题之是否支持将操作日志导出至阿里云日志服务(SLS)
阿里云数据管理DMS提供了全面的数据管理、数据库运维、数据安全、数据迁移与同步等功能,助力企业高效、安全地进行数据库管理和运维工作。以下是DMS产品使用合集的详细介绍。
|
3月前
|
敏捷开发 前端开发 测试技术
阿里云云效产品使用合集之如何将云效构建执行过程中产生的日志通过邮件发送
云效作为一款全面覆盖研发全生命周期管理的云端效能平台,致力于帮助企业实现高效协同、敏捷研发和持续交付。本合集收集整理了用户在使用云效过程中遇到的常见问题,问题涉及项目创建与管理、需求规划与迭代、代码托管与版本控制、自动化测试、持续集成与发布等方面。
|
3月前
|
敏捷开发 测试技术 持续交付
阿里云云效产品使用合集之appStack部署时没有日志是什么原因
云效作为一款全面覆盖研发全生命周期管理的云端效能平台,致力于帮助企业实现高效协同、敏捷研发和持续交付。本合集收集整理了用户在使用云效过程中遇到的常见问题,问题涉及项目创建与管理、需求规划与迭代、代码托管与版本控制、自动化测试、持续集成与发布等方面。
|
3月前
|
云安全 安全 网络安全
云安全防护指南:防御DDoS攻击的几大有效方法
云安全防护指南:防御DDoS攻击的几大有效方法
201 0
|
6月前
|
SQL 分布式计算 监控
基于阿里云 EMR Serverless Spark 版快速搭建OSS日志分析应用
本文演示了使用 EMR Serverless Spark 产品搭建一个日志分析应用的全流程,包括数据开发和生产调度以及交互式查询等场景。
56595 7
基于阿里云 EMR Serverless Spark 版快速搭建OSS日志分析应用