Linux平台ibus蠕虫C&C模块源码分析-黑客接单平台

访客5年前关于黑客接单1029
近期,深服气安全团队在排查问题时,遇到一台主机不断拜访歹意域名linuxsrv134.xp3.biz,测验与之通讯,经过对问题主机的排查和域名的要挟情报分析,相关到了一个2019年新式Linux蠕虫——ibus,本文针对其C&C模块进行详细分析。 进行之一阶段的初始化以及检测。判别/tmp/.Abe0ffdecac1a561be917bfded951a7a pid记载文件是否存在,判别是否存在现已运转的线程。 再从头fork一个进程。 并将新的pid记载到/tmp/.Abe0ffdecac1a561be917bfded951a7a文件。 进行第二阶段的初始化,判别配置文件/usr/share/hplip/data/images/24×24/.rc是否存在,其间包括配置文件的hash以及休眠时刻。 判别预订的UUID是否为空,假如为空则出产新的UUID并写到/usr/share/hplip/data/images/24×24/Remove_user.png文件。 完结第二阶段初始化,进入循环履行阶段。 MAIN为主函数,经过调用check_relay, 判别是否还存在指令。 可是现在该域名现已过期了,获取不到任何的数据。 假如还有未履行的指令,就会调用Knock_Knock函数上传ID信息来获取被base64编码和异或加密的指令内容, 其指令使命内容首要分为4大类,分别为needregr、newtask、notasks以及newreconfig。 下图为使命处理进程。 详细指令功用见下表: 假如没有指令或许 *** 有问题,为了持续通讯,就会测验以下4种 *** 。 1、测验重连; 2、从备用 *** linuxservers.000webhostapp.com以及linuxsrv134.xp3.biz等获取新的C&C地址进行通讯; 现在该blog linuxservers.000webhostapp.com的指令如下,经过躲藏特点躲藏。手动能够拜访该内容,经过该脚本直接拜访得到404。 3、经过解密函数,其解密分为2个部分,首要进行base64解码,再经过异或(“#”为key)得到如下更新信息; [1][2]黑客接单网

相关文章

我赌博输了四千块,输这么多算不算违法?

关于BlueKeep(CVE-2019-0708)通过这种攻击使得攻击者在仅有一个普通域账号的情况下可以远程控制 Windows 域内的任何机器,包括域控服务器。 这项为false就好了,Privat...

黑客接单 百度知道_找黑客一个网赌网站

18、monkey (↓ 5)剖析发现123456和password持续坚持最常运用弱暗码的第1和第2名,美国总统特朗普的姓名相关的暗码donald&quot第一次呈现在弱口令列表中,位居第2...

网上有黑客接单吗,暗网找黑客,棋牌输钱找黑客

0x02 防护第一招——代码层将下载文件解包后,对歹意装置包的时刻戳进行计算,依据样本的时刻戳内容,这些歹意文件应该是运用生成器一致生成,且编译时刻在2014/3/13(不扫除人为修正或许),那么可估...

广州黑客接单_大学期末考试找黑客改成绩成功了-怎样找黑客黑别人微博

「广州黑客接单_大学期末考试找黑客改成绩成功了-怎样找黑客黑别人微博」#include "standardpch.h"上述查询用于确认当时数据库中榜首个表格的榜首个字符。 假如咱们想要找到这个表格的第...

邓紫棋身高_去哪里找黑客帮忙-找黑客盗微信多少钱6

「邓紫棋身高_去哪里找黑客帮忙-找黑客盗微信多少钱6」$sudo arp -aprivate Burp Collaborator server会话操控(需求MSF RPC 衔接)import java...

删帖,哪里能找现实黑客,找黑客查身份证

update-alternatives: using /usr/bin/ruby1.8 to provide /usr/bin/ruby (ruby) in auto mode.可是由于挂马页面很快失...