Linux平台ibus蠕虫C&C模块源码分析-黑客接单平台

访客5年前关于黑客接单992
近期,深服气安全团队在排查问题时,遇到一台主机不断拜访歹意域名linuxsrv134.xp3.biz,测验与之通讯,经过对问题主机的排查和域名的要挟情报分析,相关到了一个2019年新式Linux蠕虫——ibus,本文针对其C&C模块进行详细分析。 进行之一阶段的初始化以及检测。判别/tmp/.Abe0ffdecac1a561be917bfded951a7a pid记载文件是否存在,判别是否存在现已运转的线程。 再从头fork一个进程。 并将新的pid记载到/tmp/.Abe0ffdecac1a561be917bfded951a7a文件。 进行第二阶段的初始化,判别配置文件/usr/share/hplip/data/images/24×24/.rc是否存在,其间包括配置文件的hash以及休眠时刻。 判别预订的UUID是否为空,假如为空则出产新的UUID并写到/usr/share/hplip/data/images/24×24/Remove_user.png文件。 完结第二阶段初始化,进入循环履行阶段。 MAIN为主函数,经过调用check_relay, 判别是否还存在指令。 可是现在该域名现已过期了,获取不到任何的数据。 假如还有未履行的指令,就会调用Knock_Knock函数上传ID信息来获取被base64编码和异或加密的指令内容, 其指令使命内容首要分为4大类,分别为needregr、newtask、notasks以及newreconfig。 下图为使命处理进程。 详细指令功用见下表: 假如没有指令或许 *** 有问题,为了持续通讯,就会测验以下4种 *** 。 1、测验重连; 2、从备用 *** linuxservers.000webhostapp.com以及linuxsrv134.xp3.biz等获取新的C&C地址进行通讯; 现在该blog linuxservers.000webhostapp.com的指令如下,经过躲藏特点躲藏。手动能够拜访该内容,经过该脚本直接拜访得到404。 3、经过解密函数,其解密分为2个部分,首要进行base64解码,再经过异或(“#”为key)得到如下更新信息; [1][2]黑客接单网

相关文章

黑客接单网,找黑客定位手机,淘宝找黑客改成绩交订金

eg. 页面:/upfile.asp由于假如咱们能够经过一些技巧将开端的 imageData 消除的话就能够经过将 URL 中的 ID 设置为 imageData ,随后修正 URL 中的 ty...

以前赌博输的老婆都跑了,现在我有钱了她想回来我

蠕虫病毒可以在受感染的网络系统内进行自我复制和传播,并在受感染的远程主机上自动运行,而不需要用户任何的额外交互。 如果一款恶意软件的主要攻击载体是网络的话,那么它就应该被归类为蠕虫。 漏洞编号:CV...

计算机语言学习,去哪找盗号的黑客,找黑客改学信网

17、无忧传奇官方站点程序。 PC侧装备F12 输入 imageData.name , document.body.outerHTML 能够看调试成果 下载结束后,双击下载到本地的 [w...

黑客修改注单是不是可以改?找谁呢

2. APT攻击者,将漏洞作为更复杂的攻击中的一部分,就像永恒之蓝(EternalBlue)和SMB协议仅仅是NotPetya灾难性攻击中的一部分。 $ apache2 -v下图显示的是微软的漏洞修复...

rar密码破解工具,怎么找网上黑客定位,怎么找黑客帮忙盗号梦幻恋舞

顺带着发现了后台进口…103.244.232.85 第4步:主机B将包括其MAC地址的ARP回复音讯直接发送回主机A。 留意:作为提示,这儿的meterpreter后门履行进程是分阶段的,履行第...

黑客接单删违章记录吗,黑客查酒店客人入住信息联系电话,黑客从哪找

存在一致过滤。 以上的一致过滤只要在变量被单引号括起来的时分有用。 进行剖析后发现遗失了$_SERVER(假造client-ip和x-forwarded-for)因为ASP程序选用的对错编译性言语,这...