Linux平台ibus蠕虫C&C模块源码分析-黑客接单平台

访客5年前关于黑客接单991
近期,深服气安全团队在排查问题时,遇到一台主机不断拜访歹意域名linuxsrv134.xp3.biz,测验与之通讯,经过对问题主机的排查和域名的要挟情报分析,相关到了一个2019年新式Linux蠕虫——ibus,本文针对其C&C模块进行详细分析。 进行之一阶段的初始化以及检测。判别/tmp/.Abe0ffdecac1a561be917bfded951a7a pid记载文件是否存在,判别是否存在现已运转的线程。 再从头fork一个进程。 并将新的pid记载到/tmp/.Abe0ffdecac1a561be917bfded951a7a文件。 进行第二阶段的初始化,判别配置文件/usr/share/hplip/data/images/24×24/.rc是否存在,其间包括配置文件的hash以及休眠时刻。 判别预订的UUID是否为空,假如为空则出产新的UUID并写到/usr/share/hplip/data/images/24×24/Remove_user.png文件。 完结第二阶段初始化,进入循环履行阶段。 MAIN为主函数,经过调用check_relay, 判别是否还存在指令。 可是现在该域名现已过期了,获取不到任何的数据。 假如还有未履行的指令,就会调用Knock_Knock函数上传ID信息来获取被base64编码和异或加密的指令内容, 其指令使命内容首要分为4大类,分别为needregr、newtask、notasks以及newreconfig。 下图为使命处理进程。 详细指令功用见下表: 假如没有指令或许 *** 有问题,为了持续通讯,就会测验以下4种 *** 。 1、测验重连; 2、从备用 *** linuxservers.000webhostapp.com以及linuxsrv134.xp3.biz等获取新的C&C地址进行通讯; 现在该blog linuxservers.000webhostapp.com的指令如下,经过躲藏特点躲藏。手动能够拜访该内容,经过该脚本直接拜访得到404。 3、经过解密函数,其解密分为2个部分,首要进行base64解码,再经过异或(“#”为key)得到如下更新信息; [1][2]黑客接单网

相关文章

qq空间密码破解,找黑客定位软件下载,怎么找网上黑客定位软件下载

print ?n?; 相关恶意代码原始文件名图5 版别判别代码惯例的方法一,找子站和子域名,看看有没有子站没有经过CDN的防护,二级,三级乃至四级域名。...

从RCE到LDAP信息走漏

几个月前,我自愿对一家法国公司进行了安全审计。该公司有一个企业站,你能够在其间找到新闻,联络页面或下载文档。这是一个十分典型的网站,当加载某些内容,将会发送AJAX恳求,该恳求由2个参数组成。 并答应...

黑客专业接单_现实中怎么找黑客-请黑客找手机版下载

uses your DNS server for the initial SOA query and then uses黑客专业接单,现实中怎么找黑客 042黑客专业接单,现实中怎么找黑客,请黑客找手...

qq空间视频_黑客如何找ios系统漏洞-找黑客改自考成绩

68 postgres=# alter user postgres with password 'toor';qq空间视频,黑客如何找ios系统漏洞 <textarea n...

黑客,黑客怎么找,找黑客帮忙删除微博

public interface IHello extends Remote { ws.onmessage = function(datad) {综上所述,AppUse是如下的一...

网上有黑客接单吗_贵州黑客联系电话-暗网找黑客有事吗

「网上有黑客接单吗_贵州黑客联系电话-暗网找黑客有事吗」然后慢慢跑啊慢慢跑,半途还去洗了个澡..最终跑出来一切的数据库..再跑..暗码..Level Goal请拜访http://tools.test....