0
  • 聊天消息
  • 系统消息
  • 评论与回复
登录后你可以
  • 下载海量资料
  • 学习在线课程
  • 观看技术视频
  • 写文章/发帖/加入社区
会员中心
创作中心

完善资料让更多小伙伴认识你,还能领取20积分哦,立即完善>

3天内不再提示

研究人员发现一款利用无文件技术绕过检测的Linux恶意软件

如意 来源:嘶吼网 作者:ang010ela 2020-08-25 11:21 次阅读
加入交流群
微信小助手二维码

扫码添加小助手

加入工程师交流群

Intezer研究人员发现一款利用无文件技术来绕过检测的Linux恶意软件——Doki。自2020年1月14日上传到VirusTotal后,先后有60个恶意软件检测引擎对其就进行了检测分析。Doki 成功绕过了这些引擎的检测,其攻击的目标主要是公有云平台上的Docker服务器,包括AWS、Azure和阿里云。Docker是Linux和Windows平台的一种PaaS 解决方案,开发者利用它可以在隔离的容器环境中创建、测试和运行应用。

样本地址:

https://www.virustotal.com/gui/file/4aadb47706f0fe1734ee514e79c93eed65e1a0a9f61b63f3e7b6367bd9a3e63b/detection

Intezer研究人员发现Ngrok 挖矿僵尸网络正在扫描互联网上错误配置的Docker API端点,并用新的恶意软件来感染有漏洞的服务器。Ngrok僵尸网络已经活跃了2年的时间,本次攻击活动主要针对错误配置的Docker服务器,并在受害者基础设施上搭建进行加密货币挖矿的恶意容器。

Doki是一款多线程的恶意软件,使用了Dogecoin区块链以一种动态的方式在生成C2域名地址实现了与运营者通信的无文件方法。Doki恶意软件的功能包括:

执行从运营者处接收的命令;

使用Dogecoin 区块链浏览器来实时、动态地生成其C2域名;

使用embedTLS库用于加密和网络通信;

构造短期有效的URL,并使用这些URL来下载payload。

研究人员发现一款利用无文件技术绕过检测的Linux恶意软件

恶意软件使用了DynDNS 服务和基于Dogecoin区块链的域名生成方法来找出实时的C2域名。此外,攻击活动背后的攻击者通过将服务器的root目录与新创建的容器绑定成功入侵了host机器,可以访问和修改系统中的任意文件。通过使用bind配置,攻击者可以控制主机的cron工具。修改主机的cron后就可以每分钟执行一次下载的payload。

研究人员发现一款利用无文件技术绕过检测的Linux恶意软件

由于攻击者可以利用容器逃逸技术完全控制受害者的基础设施,因为攻击非常危险。一旦安装成功,Doki既可以利用被入侵的系统来扫描与Redis、Docker、 SSH、 HTTP相关的端口

第一个Doki样本是2020年1月14日上传到VirusTotal的,截止目前,61个顶级的恶意软件检测引擎都无法成功检测出Doki。也就是说,过去6个月,用户和研究人员对Doki的恶意活动是完全无感知的。

Docker是最主流的容器软件,这也是一个月内Docker第二次成为攻击的目标。上个月,研究人员就发现攻击者利用暴露的Docker API终端和伪造的图像来发起DDoS攻击和进行加密货币挖矿。

研究人员建议运行Docker实例的用户和企业不要暴露Docker API到互联网,如果必须要暴露的话,建议使用可信网络或虚拟专用网,并设置只允许可信用户控制Docker daemon。如果是通过API来管理Docker,建议进行参数检查来确保恶意用户无法传递恶意参数导致Docker创建任意容器。

声明:本文内容及配图由入驻作者撰写或者入驻合作网站授权转载。文章观点仅代表作者本人,不代表电子发烧友网立场。文章及其配图仅供工程师学习之用,如有内容侵权或者其他违规问题,请联系本站处理。 举报投诉
  • Linux
    +关注

    关注

    88

    文章

    11628

    浏览量

    217981
  • 文件
    +关注

    关注

    1

    文章

    587

    浏览量

    25917
  • 恶意软件
    +关注

    关注

    0

    文章

    34

    浏览量

    9236
收藏 人收藏
加入交流群
微信小助手二维码

扫码添加小助手

加入工程师交流群

    评论

    相关推荐
    热点推荐

    目前主流开发软件有KEI和ewarm,哪一款软件比较简单适合新手呢?

    目前主流开发软件有KEI和ewarm,哪一款软件比较简单适合新手呢?
    发表于 12-01 08:24

    研究人员复兴针孔相机技术以推动下代红外成像发展

    研究人员运用具有数百年历史的针孔成像原理,开发出种无需透镜的高性能中红外成像系统。这种新型相机能够在大范围距离内和弱光条件下拍摄极其清晰的照片,使其在传统相机难以应对的场景中发挥重要作用。 研究
    的头像 发表于 11-17 07:40 59次阅读

    利用 Banana Pi BPI-CM5 Pro(ARMSoM CM5 SoM) 加速保护科学

    确认未来动物因环境变化而发生的变化。例如,通过检测不同栖息地中发声物种的发声情况,研究人员可以调查种群数量,并绘制其丰度、栖息地利用和生物多样性的趋势。这些数据集对于建立基线至关重要,这样才能量化并
    发表于 10-27 09:18

    如何利用 DDR 参数文件生成 Linux 映像?

    如何利用 DDR 参数文件生成 Linux 映像
    发表于 09-02 06:39

    种新的刷直流电机反电动势检测方法

    位置传感器刷直流电机的控制算法是近年来研究的热点之,有霍尔位置信号直流电机根据霍尔状态来确定通断功率器件。利用
    发表于 08-07 14:29

    基于锁相环的轴承同步磁阻电机速度传感器检测技术

    使用场合。为实现轴承同步磁阻电机高速超高速、低成本、实用化运行,提出了种基于锁相环法的速度传感自检测技术。通过应用锁相环原理,设计出
    发表于 07-29 16:22

    博士学位论文-永磁同步电机脉振高频信号注入位置传感器技术研究

    ,机械式位置传感器会增加系统的体积和成本,并限制该系统在些高温、强腐蚀性场合的运用。为克服这些弊端,位置传感器技术被提出并受广泛关注,成为了当前电气传动领域最为活跃的研究方向之
    发表于 07-17 14:34

    刷直流电机双闭环串级控制系统仿真研究

    以来伴随着永磁材料技术、计算机及控制技术等支撑技术的快速发展及微电机制造工艺水平的不断提高,永磁刷直流电动机在高性能中、小伺服驱动领域获得广泛应用并日趋占据主导地位吗。
    发表于 07-07 18:36

    白天EL测试原理与技术

    本文系统解析白天EL测试技术的工作原理、关键设备组成及光伏组件检测流程。详细阐述如何通过光学滤波、同步检测技术实现强光环境下的电致发光成像,并介绍其在电站运维、产线质检中的实际应用。
    的头像 发表于 06-09 14:17 782次阅读

    Linux主要的性能有哪些?

    都有确定的用途。它支持32位和64位硬件,能运行主要的unix工具软件、应用程序和网络协议。linux继承了unix以网络为核心的设计思想,是个性能稳定的多用户网络操作系统。 Linux
    的头像 发表于 04-30 18:09 491次阅读
    <b class='flag-5'>Linux</b>主要的性能有哪些?

    研究人员开发出基于NVIDIA技术的AI模型用于检测疟疾

    疟疾曾度在委内瑞拉销声匿迹,但如今正卷土重来。研究人员已经训练出个模型来帮助检测这种传染病。
    的头像 发表于 04-25 09:58 735次阅读

    超景深3D检测显微镜技术解析

    个完整的三维模型。这种技术不仅提升了成像的精度,还大大扩展了显微镜的应用范围。 在材料科学领域,超景深3D检测显微镜为研究人员提供了观察材料微观结构的强大工具。例如,在纳米材料的
    发表于 02-25 10:51

    Abaqus软件介绍:主要功能及模块、优势与特点等

    Abaqus是由法国达索公司(Dassault Systèmes)开发的一款功能强大的有限元分析软件,广泛应用于工程仿真和设计验证领域。以下是我给大家带来的Abaqus软件的详细介绍: 1.
    的头像 发表于 02-13 09:44 2823次阅读

    利用蓝牙AOA定位技术助力医院人员管理方案

    本方案旨在通过蓝牙AOA定位技术,实现医院人员的精细化管理,提高应急响应速度,优化资源配置,从而提升医院的整体运营水平。本方案利用蓝牙AOA定位技术,通过在医院内部部署蓝牙AOA定位基
    的头像 发表于 01-21 12:15 705次阅读

    研究人员利用激光束开创量子计算新局面

    演示设备 威特沃特斯兰德大学(Wits)的物理学家利用激光束和日常显示技术开发出了种创新的计算系统,标志着在寻求更强大的量子计算解决方案方面取得了重大飞跃。 该大学结构光实验室的研究人员
    的头像 发表于 12-18 06:24 580次阅读
    <b class='flag-5'>研究人员</b><b class='flag-5'>利用</b>激光束开创量子计算新局面