据Bleeping Computer美国时间5月29日报道,近日,Guardicore *** 安全实验室的研究人员发布了一份详细的报告,内容涉及全球范围内攻击Windows MS-SQL和PHPMyAdmin服务器的广泛攻击活动。
调查发现,属于医疗、保健、电信、媒体和IT领域公司的超过50000台服务器被复杂攻击工具破坏,期间每天有超过700名新受害者出现。
最让人疑惑的是,它们觉得,这事是中国黑客干的。
Nansh0u攻击活动
据报道,此次行动仅为Nansh0u攻击活动的一部分——所谓的Nansh0u是对原始加密货币挖掘攻击的复杂化操作。
截至目前,其背后的黑客组织已经感染了全球近50000台服务器。研究人员称,Nansh0u攻击活动与常规情况下的加密劫持行为不同,它使用了常见于高级持续威胁(APT)中的技术,如假证书和特权升级漏洞。
攻击细节分析
Guardicore针对此次发现的攻击行为进行深入研究,并在报告中详细阐述了其攻击原理:
为了破坏Windows MS-SQL和PHPMyAdmin服务器,黑客使用了一系列工具,包括端口扫描程序,MS-SQL暴力破解工具和远程执行模块。
端口扫描程序允许他们通过检查默认的MS-SQL端口是否打开来找到MS-SQL服务器,这些服务器将自动送入爆破工具。
一旦服务器被攻破,Nansh0u活动执行者将使用MS-SQL脚本感染20个不同的恶意负载版本,该脚本将在受感染的计算机上下载并启动有效负载。
攻击流程
随后,恶意程序会使用CVE-2014-4113跟踪的权限提升漏洞利用受感染服务器上的SYSTEM权限运行有效负载,每个已删除和执行的有效负载均被设计为执行多个操作的包装器。
正如Guardicore的研究人员在分析通过Guardicore全球传感器 *** (GGSN)和攻击服务器收集的样本后发现的,包装器将:
- 执行加密货币挖矿
- 通过编写注册表运行键来创建持久性
- 使用内核模式rootkit保护miner进程免于终止
- 使用看门狗机制确保挖矿的连续执行
在受感染的服务器上丢弃大量有效负载的同时也丢弃了一个随机命名的VMProtect-obfuscated内核模式驱动程序,这将引发大多数AV引擎的检测程序启动。
为了不被恶意软件查杀引擎“和谐”掉,它还包含了rootkit功能,可用于与物理硬件设备保持通信以及修改此特定恶意软件未使用的内部Windows进程对象,以此伪装恶意程序。
对于攻击者来说,在收集目标数据的过程当中(基础设施扫描、踩点、传递恶意软件),很容易被安全分析师发现。机器学习在防御领域的应用不仅增加了攻击者的成本,而且极大地限制了技术的使用寿命。其实攻击者已经发现...
根据一个小小软件,你的“网上聊天”內容便会不露痕迹的被第三方窥视?华西都市报记者在某网址花59米选购了一款“聊天记录查看器”,发觉确有其事!这类难以置信的感受,令人直冒冷汗。国家公安部表明,将提升治理...
本文导读目录: 1、黑客是如何炼成的 2、黑客是怎样炼成的 3、黑客是怎样炼成的?? 4、黑客是怎样炼成的? 5、求助《钢铁是怎样炼成的》的读书笔记300字15篇 黑客是如何炼成的...
本文导读目录: 1、为什么我的电脑老是自动关机? 2、被人黑了id是不是电脑自动关机? 3、你好 我被黑客攻击 老是自动关机 该怎么办呢 我用的是卡巴斯基安全部队 2013 4、为什么电脑...
创业已经成为社会青年选择的道路,现如今国家的大力扶持下,创业加盟似乎也不是一件很难做到的事情。但是选择一个靠谱且好加盟的项目是最关键的。这将是你走出的第一步,也是至关重要的。劲心炸鸡排加盟行业迅速向前...
黑客找百度贴吧ID相关问题 当黑客去哪个大学相关问题 如何破解阿尔法营黑客机器人 黑客是如何入侵网站数据库的(模拟黑客入侵网站)...