0
  • 聊天消息
  • 系统消息
  • 评论与回复
登录后你可以
  • 下载海量资料
  • 学习在线课程
  • 观看技术视频
  • 写文章/发帖/加入社区
会员中心
创作中心

完善资料让更多小伙伴认识你,还能领取20积分哦,立即完善>

3天内不再提示

Prowli恶意软件感染了9000多家公司网络上逾4万台服务器和设备

pIuy_EAQapp 来源:未知 作者:胡薇 2018-06-11 09:44 次阅读
加入交流群
微信小助手二维码

扫码添加小助手

加入工程师交流群

以色列网络安全公司 GuardiCore 的安全团队发现,网络犯罪分子设法组建了一个庞大僵尸网络“Prowli”, 该网络由4万多台被感染的 Web 服务器、调制调解器和其它物联网IoT)设备组成。 Prowli 僵尸网络的操纵者利用漏洞和暴力破解攻击感染并控制设备。受影响的有9000多家公司,这些公司主要位于中国、俄罗斯、美国等国家。

Prowli如何感染受害者?

Prowli 恶意软件被用于加密货币的挖掘,并将用户定位到恶意站点。这是一个多样化的操作系统,依赖于漏洞和凭证的暴力攻击来感染和接管设备。Prowli 近几个月感染的已知服务器和设备等如下:

ŸWordPress 站点(利用几个漏洞和针对管理面板的暴力破解攻击)

Ÿ运行 K2 扩展的 Joomla! 站点(利用漏洞CVE-2018-7482)

Ÿ几款 DSL 调制调解器(利用已知漏洞)

Ÿ运行惠普 HP Data Protector 软件的服务器(利用CVE-2014-2623)

ŸDrupal、PhpMyAdmin 安装程序、NFS 盒子、开放 SMB 端口的服务器(暴力破解凭证)

此外,Prowli 的操纵者还了运行了 SSH 扫描器模块,尝试猜测暴露 SSH 端口的设备用户名和密码。

部署加密货币挖矿程序、后门和 SSH 扫描器

一旦服务器或物联网设备遭受攻击,Prowli 操纵者便会确定这些设备是否可用于挖矿。确定之后,操纵者通过门罗币挖矿程序和 R2R2 蠕虫对其进行感染。R2R2 蠕虫会对被黑的设备执行 SSH 暴力攻击,并帮助 Prowli 僵尸网络进一步扩大规模。

此外,运行网站的 CMS 平台遭遇了后门感染(WSO Web Shell)。攻击者通过 WSO Web Shell 修改被攻击的网站,托管恶意代码将站点的部分访客重定向至流量分配系统(TDS),然后由TDS将劫持的网络流量租给其它攻击者,并将用户重定向至各种恶意网站,例如虚假的技术支持网站和更新网站。

GuardiCore 公司表示,攻击者使用的 TDS 系统为 EITest(又被称为 ROI777)。2018年3月,ROI777 遭到黑客攻击,其部分数据被泄露到网上后,网络安全公司于4月关闭了该系统。尽管如此,这似乎并没有阻止 Prowli 僵尸网络的行动步伐。

受影响区域,颜色越深越严重

“赚钱机器”

根据研究人员的说法,攻击者精心设计并优化了整起行动,Prowli 恶意软件感染了9000多家公司网络上逾4万台服务器和设备,然后利用这些设备卯足劲赚钱,该软件的受害者遍布全球。

GuardiCore 在报告中提到 Prowli 的攻击指示器(IoC)和其它详情,系统管理员可利用这些信息检查其 IT 网络是否遭遇攻击。

声明:本文内容及配图由入驻作者撰写或者入驻合作网站授权转载。文章观点仅代表作者本人,不代表电子发烧友网立场。文章及其配图仅供工程师学习之用,如有内容侵权或者其他违规问题,请联系本站处理。 举报投诉
  • 物联网
    +关注

    关注

    2939

    文章

    47317

    浏览量

    407830
  • 服务器
    +关注

    关注

    13

    文章

    10094

    浏览量

    90880
  • 僵尸网络
    +关注

    关注

    0

    文章

    18

    浏览量

    9194

原文标题:僵尸网络Prowli感染9000家企业的设备,中国公司较多

文章出处:【微信号:EAQapp,微信公众号:E安全】欢迎添加关注!文章转载请注明出处。

收藏 人收藏
加入交流群
微信小助手二维码

扫码添加小助手

加入工程师交流群

    评论

    相关推荐
    热点推荐

    服务器数据恢复—硬盘离线致raid5阵列崩溃,数据恢复大揭秘

    公司的一台服务器中有一组数块硬盘组建的raid5阵列。 服务器中有一块硬盘由于未知原因离线,服务器崩溃,存储重要数据的D分区无法识别。 服务器
    的头像 发表于 11-04 15:32 167次阅读

    服务器数据恢复—RAIDZ多块硬盘离线导致服务器崩溃的数据恢复案例

    服务器数据恢复环境&故障: 一台服务器有32块硬盘,采用Windows操作系统。 服务器在正常运行的时候突然变得不可用。没有异常断电、进水、异常操作、机房不稳定等外部因素。服务器
    的头像 发表于 09-18 12:29 510次阅读
    <b class='flag-5'>服务器</b>数据恢复—RAIDZ多块硬盘离线导致<b class='flag-5'>服务器</b>崩溃的数据恢复案例

    服务器数据恢复—服务器的卷被误删数据如何恢复?

    工作人员不慎将一台服务器的卷误删除,服务器上有一组raid5阵列。需要恢复误删除的数据。
    的头像 发表于 08-14 11:33 735次阅读
    <b class='flag-5'>服务器</b>数据恢复—<b class='flag-5'>服务器</b><b class='flag-5'>上</b>的卷被误删数据如何恢复?

    服务器数据恢复—硬盘离线导致raid上层的卷无法挂载的数据恢复案例

    服务器数据恢复环境&故障: 某公司台服务器上有一组由24块FC硬盘组建的raid。 服务器出现故障,无法正常工作。 经过初步检测,管理员发现导致
    的头像 发表于 07-29 13:00 439次阅读

    服务器数据恢复—ocfs2文件系统被格式化为Ext4文件系统的数据恢复案例

    服务器存储数据恢复环境&故障: 人为误操作将Ext4文件系统误装入一台服务器存储的Ocfs2文件系统数据卷,导致原Ocfs2文件系统被
    的头像 发表于 06-10 12:03 562次阅读
    <b class='flag-5'>服务器</b>数据恢复—ocfs2文件系统被格式化为Ext<b class='flag-5'>4</b>文件系统的数据恢复案例

    高防服务器哪里好

    在当今数字化环境中,DDoS攻击已成为企业网站瘫痪、数据泄露的首要威胁。高防服务器凭借T级流量清洗能力、智能攻击识别系统和冗余网络架构,成为众多企业的“数字防弹衣”。高防服务器不仅过滤恶意
    的头像 发表于 06-10 10:32 933次阅读

    服务器数据恢复—双循环raid5磁盘阵列数据恢复案例

    台服务器共有10块硬盘,其中的7块硬盘组建了一组raid5磁盘阵列,另外3块硬盘是没有拔掉的掉线磁盘。 服务器raid5阵列中硬盘出现物理故障掉线,服务器崩溃。
    的头像 发表于 04-23 14:30 508次阅读

    新版兆芯服务器应用解决方案发布

    近期,兆芯携手众多产业生态伙伴,充分发挥自主 CPU 在兼容性等方面的显著优势,围绕KH-40000平台服务器等硬件,聚焦云服务、人工智能、数据库、中间件、高性能存储以及灾备等重点应用领域,合作打造新一批应用解决方案,为信创技
    的头像 发表于 04-03 16:55 961次阅读

    服务器数据恢复—服务器raid5阵列硬盘出现坏道掉线如何恢复服务器数据?

    台服务器中有一组由16块SAS接口的硬盘组建的raid5阵列。 服务器磁盘阵列中有2块硬盘离线,服务器跑的应用崩溃。 经过后续的分析发现丢失的数据为虚拟机文件,包含
    的头像 发表于 02-28 13:20 658次阅读
    <b class='flag-5'>服务器</b>数据恢复—<b class='flag-5'>服务器</b>raid5阵列硬盘出现坏道掉线如何恢复<b class='flag-5'>服务器</b>数据?

    服务器需要网络吗?怎么设置

    需要。云服务器的运行依赖于网络连接,以确保用户能够通过互联网远程访问和管理服务器资源。网络设置是云服务器配置过程中的重要环节,它涉及到IP地
    的头像 发表于 02-21 10:25 805次阅读

    服务器数据恢复—Zfs文件系统服务器数据恢复案例

    服务器数据恢复环境&故障: 一zfs文件系统的服务器,管理员误操作删除了服务器的数据。
    的头像 发表于 01-16 17:27 631次阅读

    新加坡云服务器网络中断的常见原因有哪些

    新加坡云服务器网络中断的常见原因包括以下几方面: 硬件故障,网络设备故障:数据中心内部的路由、交换机等网络设备出现故障,会导致云
    的头像 发表于 01-13 17:03 1174次阅读

    VSAN数据恢复——全闪存VSAN服务器节点磁盘组缓存盘出现故障的数据恢复案例

    VMware VSAN超融合架构,11台服务器节点。每台服务器节点创建1个磁盘组,磁盘组包括1块PCIe固态硬盘(作为缓存盘)和8-10块SSD(作为数据盘),组成VSAN存储空间来存放虚拟机文件
    的头像 发表于 12-27 14:19 1267次阅读
    VSAN数据恢复——全闪存VSAN<b class='flag-5'>服务器</b>节点磁盘组缓存盘出现故障的数据恢复案例

    常见NTP服务器软件比较

    网络时间协议(NTP)是一种用于同步计算机时钟的协议,它允许计算机通过网络与时间服务器通信,以确保它们的系统时钟尽可能准确。以下是一些常见的NTP服务器
    的头像 发表于 12-18 15:14 3500次阅读

    NTP服务器故障排除技巧 NTP服务器网络安全

    网络时间协议(NTP)服务器对于确保网络中的设备时间同步至关重要。无论是在企业网络还是数据中心,时间同步都是
    的头像 发表于 12-18 15:13 3582次阅读