0
  • 聊天消息
  • 系統(tǒng)消息
  • 評論與回復(fù)
登錄后你可以
  • 下載海量資料
  • 學(xué)習在線課程
  • 觀看技術(shù)視頻
  • 寫文章/發(fā)帖/加入社區(qū)
會員中心
創(chuàng)作中心

完善資料讓更多小伙伴認識你,還能領(lǐng)取20積分哦,立即完善>

3天內(nèi)不再提示

研究人員發(fā)現(xiàn)一款利用無文件技術(shù)繞過檢測的Linux惡意軟件

如意 ? 來源:嘶吼網(wǎng) ? 作者:ang010ela ? 2020-08-25 11:21 ? 次閱讀

Intezer研究人員發(fā)現(xiàn)一款利用無文件技術(shù)來繞過檢測Linux惡意軟件——Doki。自2020年1月14日上傳到VirusTotal后,先后有60個惡意軟件檢測引擎對其就進行了檢測分析。Doki 成功繞過了這些引擎的檢測,其攻擊的目標主要是公有云平臺上的Docker服務(wù)器,包括AWS、Azure和阿里云。Docker是Linux和Windows平臺的一種PaaS 解決方案,開發(fā)者利用它可以在隔離的容器環(huán)境中創(chuàng)建、測試和運行應(yīng)用。

樣本地址:

https://www.virustotal.com/gui/file/4aadb47706f0fe1734ee514e79c93eed65e1a0a9f61b63f3e7b6367bd9a3e63b/detection

Intezer研究人員發(fā)現(xiàn)Ngrok 挖礦僵尸網(wǎng)絡(luò)正在掃描互聯(lián)網(wǎng)上錯誤配置的Docker API端點,并用新的惡意軟件來感染有漏洞的服務(wù)器。Ngrok僵尸網(wǎng)絡(luò)已經(jīng)活躍了2年的時間,本次攻擊活動主要針對錯誤配置的Docker服務(wù)器,并在受害者基礎(chǔ)設(shè)施上搭建進行加密貨幣挖礦的惡意容器。

Doki是一款多線程的惡意軟件,使用了Dogecoin區(qū)塊鏈以一種動態(tài)的方式在生成C2域名地址實現(xiàn)了與運營者通信的無文件方法。Doki惡意軟件的功能包括:

執(zhí)行從運營者處接收的命令;

使用Dogecoin 區(qū)塊鏈瀏覽器來實時、動態(tài)地生成其C2域名;

使用embedTLS庫用于加密和網(wǎng)絡(luò)通信;

構(gòu)造短期有效的URL,并使用這些URL來下載payload。

研究人員發(fā)現(xiàn)一款利用無文件技術(shù)繞過檢測的Linux惡意軟件

惡意軟件使用了DynDNS 服務(wù)和基于Dogecoin區(qū)塊鏈的域名生成方法來找出實時的C2域名。此外,攻擊活動背后的攻擊者通過將服務(wù)器的root目錄與新創(chuàng)建的容器綁定成功入侵了host機器,可以訪問和修改系統(tǒng)中的任意文件。通過使用bind配置,攻擊者可以控制主機的cron工具。修改主機的cron后就可以每分鐘執(zhí)行一次下載的payload。

研究人員發(fā)現(xiàn)一款利用無文件技術(shù)繞過檢測的Linux惡意軟件

由于攻擊者可以利用容器逃逸技術(shù)完全控制受害者的基礎(chǔ)設(shè)施,因為攻擊非常危險。一旦安裝成功,Doki既可以利用被入侵的系統(tǒng)來掃描與Redis、Docker、 SSH、 HTTP相關(guān)的端口

第一個Doki樣本是2020年1月14日上傳到VirusTotal的,截止目前,61個頂級的惡意軟件檢測引擎都無法成功檢測出Doki。也就是說,過去6個月,用戶和研究人員對Doki的惡意活動是完全無感知的。

Docker是最主流的容器軟件,這也是一個月內(nèi)Docker第二次成為攻擊的目標。上個月,研究人員就發(fā)現(xiàn)攻擊者利用暴露的Docker API終端和偽造的圖像來發(fā)起DDoS攻擊和進行加密貨幣挖礦。

研究人員建議運行Docker實例的用戶和企業(yè)不要暴露Docker API到互聯(lián)網(wǎng),如果必須要暴露的話,建議使用可信網(wǎng)絡(luò)或虛擬專用網(wǎng),并設(shè)置只允許可信用戶控制Docker daemon。如果是通過API來管理Docker,建議進行參數(shù)檢查來確保惡意用戶無法傳遞惡意參數(shù)導(dǎo)致Docker創(chuàng)建任意容器。

聲明:本文內(nèi)容及配圖由入駐作者撰寫或者入駐合作網(wǎng)站授權(quán)轉(zhuǎn)載。文章觀點僅代表作者本人,不代表電子發(fā)燒友網(wǎng)立場。文章及其配圖僅供工程師學(xué)習之用,如有內(nèi)容侵權(quán)或者其他違規(guī)問題,請聯(lián)系本站處理。 舉報投訴
  • Linux
    +關(guān)注

    關(guān)注

    87

    文章

    11123

    瀏覽量

    207908
  • 文件
    +關(guān)注

    關(guān)注

    1

    文章

    551

    瀏覽量

    24559
  • 惡意軟件
    +關(guān)注

    關(guān)注

    0

    文章

    34

    瀏覽量

    8934
收藏 人收藏

    評論

    相關(guān)推薦

    研究人員利用人工智能提升超透鏡相機的圖像質(zhì)量

    研究人員利用深度學(xué)習技術(shù)提高了直接集成在 CMOS 成像芯片上的超透鏡相機(左)的圖像質(zhì)量。超透鏡利用 1000 納米高的圓柱形氮化硅納米柱陣列(右圖)操縱光線。
    的頭像 發(fā)表于 06-11 06:34 ?235次閱讀
    <b class='flag-5'>研究人員</b><b class='flag-5'>利用</b>人工智能提升超透鏡相機的圖像質(zhì)量

    MIT/三星研究人員利用活體拉曼光譜直接觀察葡萄糖指紋圖譜

    麻省理工學(xué)院(MIT,Cambridge, MA, USA)和三星(Samsung, Korea)的研究人員最近在《Science Advances》雜志上發(fā)表的篇論文展示了拉曼光譜法用于皮膚葡萄糖
    的頭像 發(fā)表于 06-05 06:35 ?246次閱讀
    MIT/三星<b class='flag-5'>研究人員</b><b class='flag-5'>利用</b>活體拉曼光譜直接觀察葡萄糖指紋圖譜

    Zscaler揭秘“模塊化設(shè)計”惡意載入器:可逃過檢測并注入腳本

    據(jù)了解,此類加載器有能力繞過UAC防護,將黑客惡意軟件納入Microsoft Defender白名單,并支持進程空洞、管道觸發(fā)激活及進程分身等多種策略。此外,它還具備額外的脫鉤技術(shù)。
    的頭像 發(fā)表于 05-10 15:14 ?416次閱讀

    研究人員利用定制光控制二維材料的量子特性

    的發(fā)展鋪平了道路。 由美國能源部SLAC國家加速器實驗室和斯坦福大學(xué)研究人員領(lǐng)導(dǎo)的研究小組將這種方法應(yīng)用于種名為六方氮化硼(hBN)的材料,這種材料由單層原子以蜂窩狀排列而成,其特性使其非常適合量子操縱。在實驗中,科學(xué)家們
    的頭像 發(fā)表于 05-06 06:29 ?164次閱讀
    <b class='flag-5'>研究人員</b><b class='flag-5'>利用</b>定制光控制二維材料的量子特性

    研究人員發(fā)現(xiàn)提高激光加工分辨率的新方法

    通過透明玻璃聚焦定制激光束可以在材料內(nèi)部形成個小光斑。東北大學(xué)的研究人員研發(fā)了利用這種小光斑改進激光材料加工、提高加工分辨率的方法。 他們的
    的頭像 發(fā)表于 04-18 06:30 ?232次閱讀
    <b class='flag-5'>研究人員</b><b class='flag-5'>發(fā)現(xiàn)</b>提高激光加工分辨率的新方法

    英特爾處理器+Linux發(fā)行版設(shè)備出現(xiàn)新型側(cè)信道缺陷,修復(fù)難度較大

    來自阿姆斯特丹VU VUSec安全團隊的研究人員揭示了Spectre v2漏洞,他們同時提供了一款檢測工具,用以通過符號執(zhí)行方法,識別Linux內(nèi)核中的潛在可
    的頭像 發(fā)表于 04-11 11:21 ?252次閱讀

    利用太赫茲超構(gòu)表面開發(fā)一款革命性的生物傳感器

    據(jù)麥姆斯咨詢報道,近期,倫敦瑪麗女王大學(xué)(Queen Mary University of London)和格拉斯哥大學(xué)(University of Glasgow)多學(xué)科研究人員展開合作,利用太赫茲超構(gòu)表面(Metasurface)開發(fā)了
    的頭像 發(fā)表于 02-25 10:23 ?589次閱讀
    <b class='flag-5'>利用</b>太赫茲超構(gòu)表面開發(fā)<b class='flag-5'>一款</b>革命性的生物傳感器

    一款針對高端點電流檢測的芯片——FP135絲印BWXXX

    今天在市場上發(fā)現(xiàn)一款很有意思的電流檢測芯片,和傳統(tǒng)意義上的電流檢測芯片所不樣的是,它的檢測
    的頭像 發(fā)表于 01-02 14:52 ?777次閱讀
    <b class='flag-5'>一款</b>針對高端點電流<b class='flag-5'>檢測</b>的芯片——FP135絲印BWXXX

    研究人員發(fā)現(xiàn)光子探測新技術(shù)

    ? 中佛羅里達大學(xué)研究員、納米科學(xué)技術(shù)中心教授Debashis Chanda開發(fā)了種新技術(shù)檢測光子——從可見光到無線電頻率的基本粒子,在
    的頭像 發(fā)表于 12-21 06:35 ?286次閱讀

    谷歌研究人員利用現(xiàn)有的耳機來測量心率

    谷歌的研究人員發(fā)現(xiàn),當音樂播放時,超聲波方法效果很好,但它在嘈雜的環(huán)境中還可能存在問題,“APG信號有時會非常嘈雜,或可受到身體運動的嚴重干擾?!比欢?,他們發(fā)現(xiàn),他們可以通過使用多個頻率并找出其中最準確的信號來克服運動問題。
    的頭像 發(fā)表于 11-09 16:32 ?552次閱讀

    谷歌研究人員發(fā)現(xiàn)耳機和軟件可使用超聲波測量心率

    在9to5Google近日發(fā)現(xiàn)個新的研究博客中寫道,他們嘗試了種不同的方法,稱為聽力體積描記術(shù)(audioplethysmography,APG),使用超聲波測量心率。他們用現(xiàn)成
    的頭像 發(fā)表于 11-09 16:32 ?1154次閱讀

    研究人員發(fā)現(xiàn)了迄今為止最快的半導(dǎo)體

    科學(xué)家們發(fā)現(xiàn)了他們所說的迄今為止最快、最高效的半導(dǎo)體。盡管這種新材料是用地球上最稀有的元素之制成,但研究人員表示,有可能會發(fā)現(xiàn)由更豐富的材料制成的替代物,其運行速度相當快。
    的頭像 發(fā)表于 11-08 16:28 ?524次閱讀

    加州大學(xué)研究人員推出首穩(wěn)定的全固態(tài)熱晶體管

    加州大學(xué)洛杉磯分校(UCLA)的研究人員利用電場來調(diào)節(jié)半導(dǎo)體器件的傳熱,推出了首穩(wěn)定的全固態(tài)熱晶體管。 該小組的研究詳細闡述了該設(shè)備的
    的頭像 發(fā)表于 11-07 15:42 ?458次閱讀

    創(chuàng)人體血糖光學(xué)檢測技術(shù)研究與展望

    電子發(fā)燒友網(wǎng)站提供《創(chuàng)人體血糖光學(xué)檢測技術(shù)研究與展望.pdf》資料免費下載
    發(fā)表于 11-06 16:16 ?0次下載
    <b class='flag-5'>無</b>創(chuàng)人體血糖光學(xué)<b class='flag-5'>檢測</b><b class='flag-5'>技術(shù)研究</b>與展望

    分享一款能連arduino仿真的電化學(xué)軟件

    分享一款能連arduino仿真的電化學(xué)軟件,能模擬多種檢測方法,適合仿真環(huán)境文件如下:
    發(fā)表于 10-10 06:52