厉害了!Linux加密货币挖矿机可删除杀毒软件

访客4年前黑客资讯1181

Doctor Web安全研究人员发现了一种专门用于提取加密货币的木马,它可以感染其他 *** 设备并删除系统中运行的防病毒软件。该木马被命名为Linux.BtcMine.174,是一个用shell语言编写的脚本,包含1000多行代码。
恶意软件由多个组件组成。在启动时,木马首先会检查C2服务器的可用性,然后从C2服务器下载其他需要的模块,并在磁盘上搜索具有写入权限的文件夹,然后加载这些模块。之后,脚本将移动到先前选择的名为diskmanagerd的文件夹,并作为守护程序重新启动。该木马会使用nohup程序。如果nohup不在系统中,木马就会自动下载并安装包含nohup的coreutils实用程序包。
在设备上的安装成功后,恶意脚本会下载一个特洛伊木马程序Linux.BackDoor.Gates.9。该系列的后门允许执行来自攻击者的命令并发起DDoS攻击。
 

后门安装后,恶意软件会在系统中检查是否存在其他加密货币挖矿软件,检测到后执行其他流程。如果没有具有root权限的用户启动该木马,就会使用一组漏洞利用来进行权限提升。Doctor Web分析师发现了至少两个被该攻击者利用的漏洞:CVE-2016-5195(又名DirtyCow)和CVE-2013-2094。同时,木马会直接从网上下载DirtyCow的漏洞利用代码,并在受感染的计算机上编译。
恶意软件会尝试寻找名为safedog,aegis,yunsuo,clamd,avast,avgd,cmdavd,cmdmgd,drweb-configd,drweb-spider-kmod,esets和xmirrord的防病毒服务。如果检测到这些进程,恶意软件不仅会终止防病毒进程,还会在程序包管理器中删除其文件以及安装防病毒产品的目录。
该木马在启动时会进行注册,在受感染的设备上下载并启动rootkit。在rootkit模块的功能中,您可以突出显示用户提供的su命令密码被盗,隐藏文件系统中的文件, *** 连接和运行进程。该木马收集有关先前通过ssh协议连接并尝试感染它们的 *** 节点的信息。
完成所有以上步骤后,特洛伊木马最终在系统中启动了Monero加密货币(XMR)挖矿机。恶意软件每隔一分钟会检查此挖机机是否处于运行状态,并在必要时自动重启。木马还以连续循环方式连接到管理服务器,并从那里下载更新。

相关文章

黑客帝国尼欧之路攻略(黑客帝国尼奥之路攻略)

黑客帝国尼欧之路攻略(黑客帝国尼奥之路攻略)

本文目录一览: 1、黑客帝国2拎包的怎么被neo救的 2、在《黑客帝国》里面,救世主在现实世界要怎么展现超能力? 3、电影《黑客帝国1》尼欧闯进大楼救墨菲斯用的那把冲锋枪是什么? 4、黑客...

英国达人秀黑客帝国(英国达人秀黑客帝国舞)

英国达人秀黑客帝国(英国达人秀黑客帝国舞)

本文目录一览: 1、英国达人秀黑客帝国舞蹈的这音乐 点评时流泪的那个背景音乐叫什么名字?急需,我感动死了! 2、英国达人秀中罗马尼亚小伙黑客帝国舞的视频的结尾曲是什么呀? 3、这个是英国达人秀...

什么是炼乳(炼乳的作用)

什么是炼乳(炼乳的作用) 根据相关的资料分析可知,有大约百分之60的妈妈们,母乳无法满足宝宝的食用,在这种情况下,无法满足宝宝的正常影响需求,所以宝妈们需要给宝宝添加一些其它的营养产品,来满足宝宝的...

黑客教你如何控制网吧电脑  教你入侵网吧服务器

  教你入侵网吧服务器 如今,很多网吧都安装了万象网吧管理系统,这种系统所带来的方便是有目共睹的。但是,越是便捷的系统所存在的安全隐患就越大,很多黑客就想出了破解这种管理系统的方法,有的甚至可以入侵到...

第一次做蛋糕经历是怎么样的 第一次做蛋糕有什

一般吃面条全是在蛋糕房里边买的,各种各样样式和口感都是有,可是呢也是有钟爱甜品的朋友们会自己在家里边做,例如以前时兴的电饭煲蛋糕就挺简易好用的,那麼大伙儿第一次制作蛋糕是哪些的体会呢?下边我产生详细介...

怎样监听老婆的手机通话记录

已删除的微信记录怎么恢复?微信现在是我们使用最多的一款软件之一,可以谈生活可以交流工作,那么我们不小心把微信记录手误删除了对话款,该怎么快速恢复?下来小编指导大家几点很实用的方法;   方法一...