Intezer研究人員發(fā)現(xiàn)一款利用無(wú)文件技術(shù)來(lái)繞過(guò)檢測(cè)的Linux惡意軟件——Doki。自2020年1月14日上傳到VirusTotal后,先后有60個(gè)惡意軟件檢測(cè)引擎對(duì)其就進(jìn)行了檢測(cè)分析。Doki 成功繞過(guò)了這些引擎的檢測(cè),其攻擊的目標(biāo)主要是公有云平臺(tái)上的Docker服務(wù)器,包括AWS、Azure和阿里云。Docker是Linux和Windows平臺(tái)的一種PaaS 解決方案,開發(fā)者利用它可以在隔離的容器環(huán)境中創(chuàng)建、測(cè)試和運(yùn)行應(yīng)用。
樣本地址:
https://www.virustotal.com/gui/file/4aadb47706f0fe1734ee514e79c93eed65e1a0a9f61b63f3e7b6367bd9a3e63b/detection
Intezer研究人員發(fā)現(xiàn)Ngrok 挖礦僵尸網(wǎng)絡(luò)正在掃描互聯(lián)網(wǎng)上錯(cuò)誤配置的Docker API端點(diǎn),并用新的惡意軟件來(lái)感染有漏洞的服務(wù)器。Ngrok僵尸網(wǎng)絡(luò)已經(jīng)活躍了2年的時(shí)間,本次攻擊活動(dòng)主要針對(duì)錯(cuò)誤配置的Docker服務(wù)器,并在受害者基礎(chǔ)設(shè)施上搭建進(jìn)行加密貨幣挖礦的惡意容器。
Doki是一款多線程的惡意軟件,使用了Dogecoin區(qū)塊鏈以一種動(dòng)態(tài)的方式在生成C2域名地址實(shí)現(xiàn)了與運(yùn)營(yíng)者通信的無(wú)文件方法。Doki惡意軟件的功能包括:
執(zhí)行從運(yùn)營(yíng)者處接收的命令;
使用Dogecoin 區(qū)塊鏈瀏覽器來(lái)實(shí)時(shí)、動(dòng)態(tài)地生成其C2域名;
使用embedTLS庫(kù)用于加密和網(wǎng)絡(luò)通信;
構(gòu)造短期有效的URL,并使用這些URL來(lái)下載payload。
惡意軟件使用了DynDNS 服務(wù)和基于Dogecoin區(qū)塊鏈的域名生成方法來(lái)找出實(shí)時(shí)的C2域名。此外,攻擊活動(dòng)背后的攻擊者通過(guò)將服務(wù)器的root目錄與新創(chuàng)建的容器綁定成功入侵了host機(jī)器,可以訪問(wèn)和修改系統(tǒng)中的任意文件。通過(guò)使用bind配置,攻擊者可以控制主機(jī)的cron工具。修改主機(jī)的cron后就可以每分鐘執(zhí)行一次下載的payload。
由于攻擊者可以利用容器逃逸技術(shù)完全控制受害者的基礎(chǔ)設(shè)施,因?yàn)楣舴浅NkU(xiǎn)。一旦安裝成功,Doki既可以利用被入侵的系統(tǒng)來(lái)掃描與Redis、Docker、 SSH、 HTTP相關(guān)的端口。
第一個(gè)Doki樣本是2020年1月14日上傳到VirusTotal的,截止目前,61個(gè)頂級(jí)的惡意軟件檢測(cè)引擎都無(wú)法成功檢測(cè)出Doki。也就是說(shuō),過(guò)去6個(gè)月,用戶和研究人員對(duì)Doki的惡意活動(dòng)是完全無(wú)感知的。
Docker是最主流的容器軟件,這也是一個(gè)月內(nèi)Docker第二次成為攻擊的目標(biāo)。上個(gè)月,研究人員就發(fā)現(xiàn)攻擊者利用暴露的Docker API終端和偽造的圖像來(lái)發(fā)起DDoS攻擊和進(jìn)行加密貨幣挖礦。
研究人員建議運(yùn)行Docker實(shí)例的用戶和企業(yè)不要暴露Docker API到互聯(lián)網(wǎng),如果必須要暴露的話,建議使用可信網(wǎng)絡(luò)或虛擬專用網(wǎng),并設(shè)置只允許可信用戶控制Docker daemon。如果是通過(guò)API來(lái)管理Docker,建議進(jìn)行參數(shù)檢查來(lái)確保惡意用戶無(wú)法傳遞惡意參數(shù)導(dǎo)致Docker創(chuàng)建任意容器。
-
Linux
+關(guān)注
關(guān)注
87文章
11329瀏覽量
209971 -
文件
+關(guān)注
關(guān)注
1文章
569瀏覽量
24778 -
惡意軟件
+關(guān)注
關(guān)注
0文章
34瀏覽量
8979
發(fā)布評(píng)論請(qǐng)先 登錄
相關(guān)推薦
評(píng)論