一个通过 ZoomEye 获取 IOC 的案例

访客4年前关于黑客接单1140

腾讯安全在2月22日发布文章把次IP归属为H2Miner挖矿团伙。这个团伙还有另外一个名字:Kinsing。从开源威胁情报信息可以看出这个团伙从去年开始一直很活跃,对新爆发的漏洞利用转发率非常快。

最近日常使用ZoomEye搜索一些恶意IOC IP信息时,发现一个现在还在活跃的恶意IP:194.38.20.199 直接在ZoomEye里查询:194.38.20.199 -ip:194.38.20.199解释下:前面那IP当字符串全局匹配,后面的-ip:194.38.20.199的目的是排除掉本身这个IP开的端口服务的一些信息,结果如下图:得到129条结果,其中主要是redis及docker服务:这些都是这个团伙作案遗留下来的痕迹被ZoomEye捕获,从redis记录可以看出来是通过设置 master_host 的方式进行攻击的(参考 https://paper.seebug.org/975/ ),而docker服务通过docker api获取容器信息来看是设置了镜像Command命令实现命令执行:

访问确定目前这个IP几服务还是存活状态!很多事情僵尸 *** 等的自动化攻击都会遗留下很多的攻击痕迹,而这些痕迹可以被 *** 空间搜索引擎探测捕捉到,比如 https://paper.seebug.org/595/ 再比如? 前不久360netlab抓到的一个新的Matryosh僵尸 *** 通过攻击adb服务进行传播,国外的研究者就发现通过ZoomEye可以捕捉到有意思信息 https://twitter.com/r3dbU7z/status/1356802656493264896我们回到这个主题案例,在这些被入侵的docker api服务里我们可以通过ZoomEye搜索 wget 或 curl 或 apt-get这些痕迹来确定被入侵目标及其他黑客团伙或IOC信息,我们以wget为例子 搜索语法如下:

到目前搜索到71 条结果(注意这个结果可能随时变化这个是因为ZoomEye采用覆盖更新的方式,比如被入侵后恢复正常服务就会被替换)搜索其他团伙或者IOC语法如下:

排除包含有194.38.20.199的目标,得到19条结果。随便找一个:

找到一个新的34.66.229.152[目前也处于存活状态] 开源威胁情报显示这个是Tsunami的DDOS团伙,我们继续语法:

得到2条目标,看下banner里的Command信息得到2个恶意IP 45.137.155.55[目前也处于存活状态] 及 209.141.40.190[目前也处于存活状态]

从这个命令格式及d.sh的来看跟 194.38.20.199的很类似,姑且可以归于Kinsing。

看起来又是一个挖矿相关的,所以到目前为止我们通过在Docker API信息里搜索wget最终找到了如下几个恶意IOC:194.38.20.199/45.137.155.55 Kinsing/挖矿34.66.229.152? Tsunami/DDOS209.141.40.190 未知/挖矿当然你还可以通过分析哪些sh脚本提取跟多的IOC IP地址进行关联,这里与主题关系不大就不继续了。

相关文章

橙色上衣配什么裤子好看(女生橙色上衣穿搭指

橙色上衣配什么裤子好看(女生橙色上衣穿搭指

在所有色系中,橙色总是最耀眼的,无论你选择用它做主调或是为沉闷的着装加入亮点,它都能让你在人群中脱颖而出,只要你敢于尝试!那么如何才能穿好橙色上衣呢,一些橙色上衣搭配技巧,让你轻轻松松穿出好气色。...

高淳陶瓷:60年匠心坚守 铸就传统技艺国家名片

高淳陶瓷:60年匠心坚守 铸就传统技艺国家名片

龙虎网讯(记者 宦宇飞 通讯员 茹康)“国韵黄”和“珍珠白”两套珐琅彩餐瓷,在2014年北京APEC峰会上艳惊四座;蕴涵中国传统山水艺术文化的“丝路国宴”瓷器曾亮相2019年“一带一路”国际合作高峰论...

不被对方发现的前提下,只通过QQ号码查询具体位

相信现在有很多的朋友们对于 老房子的房产证可以查到吗 都想要了解吧,那么今天小编就来给大家针对 老房子的房产证可以查到吗...

盗号在哪里找黑客(黑客盗号教程)

盗号并不算什么黑客技术,你自己去普通中小学校都可以。盗号方法手机版qq盗号神器找qq盗号高手10元。在线专业qq盗号专家qq怎么盗号教程其。 百度搜索,记一次指定盗QQ实战就是我BKK写的.资料太散...

Win7笔记本找不到网络连接怎么解决?

最近小编在浏览网页的时候,收到小伙伴的私信,他问我怎么解决Win7笔记本找不到无线网络连接的问题。所以小编在解决完他的问题之后,写了一篇相关的文章来帮助其他有需要的小伙伴。小伙伴快和我继续往下看吧。...

安卓“零日”最高250万美元 为什么安卓比 iOS 攻击成本更高

安卓“零日”已达 250 万美元 为什么安卓比 iOS 攻击成本更高?,Zerodium是一家零日毛病买家,当今为Android毛病支出的费用高达250万美元,比iPhone凌驾50万美元。多年来,...