百度360必应搜狗淘宝本站头条
当前位置:网站首页 > 热门文章 > 正文

Linux.BtcMine.174 木马关键shell代码分析和学习

bigegpt 2024-08-29 11:34 2 浏览

最近流行一种新型的挖矿木马Linux.BtcMine.174,该木马组合了多个组件通过ssh弱密码和面密码的证书凭据传播,感染Linux设备并用用于挖矿和Ddos攻击。木马特征行为和以前的木马也没有什么多少差异,但是该木马包含了大概1000多行的shell脚本,其中很多脚本写的很巧妙,可以作为shell学习的好材料。今天虫虫从中摘选关键部分和大家一起来分析学习。

exe目录检查

启动后,该木马首先会检查下载和执行模块的目录是否可用,检查目录包括/usr/bin,/bin,/lib,/tmp,用户目录("/home/`whoami`")和当前目录("`pwd`"),检查目录的读(-r)写(-w)和执行权限(-x)。

function GetDownloadPath()

{

paths=("/usr/bin" "/bin" "/lib" "/boot" "/tmp" "/home/`whoami`" "`pwd`")

for path in ${paths[@]}

do

if [ -x $path ] && [ -r $path ] && [ -w $path ]

then

DownloadPath=$path

break

fi

done

}

该函数值得学习的是:shell循环for do…done语句;shell目录判断-xrw;利用命令whoami 和pwd 组成当前目录的方法,执行命令反斜杠`cmd`。

后台启动 nohup

如果脚本未使用/sbin/init运行,则执行以下操作:

1.脚本将移动到上一步选择的文件夹,该文件夹应该能生成名为diskmanagerd的写权限(rwx)(该名称通过$WatchDogName变量指定)。

2.如果没有安装nohup,脚本会尝试使用nohup或仅在后台重启(在这种情况下,Trojan会安装coreutils包)。

WatchDogName="diskmanagerd"

arg=$1

#...

function Nohup()

{

if [ "$arg" != "/sbin/init" ]

then

rm -f $DownloadPath$WatchDogName >/dev/null 2>&1

cp -rf $0 $DownloadPath$WatchDogName

chmod 755 $DownloadPath$WatchDogName >/dev/null 2>&1

rm -f $0

nohup --help >/dev/null 2>&1

if [ $? -eq 0 ]

then

nohup $DownloadPath$WatchDogName "/sbin/init"> $DownloadPath.templog 2>&1 &

exit

else

if [ `id -u` -eq "0" ]

then

yum install coreutils -y >/dev/null 2>&1

apt-get install coreutils -y >/dev/null 2>&1

sleep 30

fi

(exec $DownloadPath$WatchDogName "/sbin/init" &> /dev/null &)

exit

fi

fi

}

该函数技巧:怎么后台启动进程(nohub和 &);shell脚本中自动安装包(yum或者apt-get);执行的错误判断($? -eq 0);特权用户判断(id -u` -eq "0")。

木马下载

木马下载过程,主要是下载特洛伊木马并运行Linux.BackDoor.Gates.9木马。该后门系列允许接受控制端发出的指令并执行DDoS攻击:

该部分主要技巧:命令执行(md5sum)和$?来判断命令是否存在。

停止防护服务

本部分恶意木马程序进程会在感染机器搜索其他矿工并在检测到它们时将其删除。主要有会扫描/proc/${pid}/exe和/proc/${pid}/cmdline以检查特定行(cryptonight,stratum + tcp等)。如果该机器未启动过Linux.BtcMine.174,它会从感染机器下载并运行另一个shell脚本,然后下载常见的linux系统漏洞来Exploit系统中的来实现普通账号提权,包括CVE-2016-5195(DirtyCow)和CVE-2013-2094。

脚本检查是否以root身份运行。如果是,先会扫描并停止一些安全程序的服务,使用包管理器删除其文件,并清空目录。脚本中涉及的安全服务名称包括:safedog,aegis,yunsuo,clamd,avast,avgd,cmdavd,cmdmgd,drweb-configd,drweb-spider-kmod,esets,xmirrord。

然后使用/etc/rc.local,/etc/rc.d / ...,/etc/cron.hourly将自身添加到自动运行列表中。还会下载并启动rootkit,也以shell脚本执行。

rootkit模块的显著特性是能够窃取su命令的用户输入密码,并隐藏文件系统,网络连接和运行进程中的文件。

感染关联机向外扩展

最后该木马脚本运行一项功能,从各种来源(用户历史记录)收集有关当前用户之前通过SSH连接的所有主机的数据。木马尝试连接到这些主机并感染它们:

该部分技巧:收集关联IP的方法(ssh的know_hosts);收集各种用户历史记录方法(.bash_history);

grep(正则[0-9]\{1,3\}\.[0-9]\{1,3\}\.[0-9]\{1,3\}\.[0-9]\{1,3\})和awk($n列)从日志中提取IP;sort -u去重方法。

最后一部分是ssh执行攻击(免密码密钥登陆机器)。

本文中,虫虫分析了Linux.BtcMine.174木马中关键shell的技巧,用来带大家通过木马学习shell知识。如果喜欢本文请关注虫虫,更多技巧陆续会呈现。。

相关推荐

Docker篇(二):Docker实战,命令解析

大家好,我是杰哥上周我们通过几个问题,让大家对于Docker有了一个全局的认识。然而,说跟练往往是两个概念。从学习的角度来说,理论知识的学习,往往只是第一步,只有经过实战,才能真正掌握一门技术所以,本...

docker学习笔记——安装和基本操作

今天学习了docker的基本知识,记录一下docker的安装步骤和基本命令(以CentOS7.x为例)一、安装docker的步骤:1.yuminstall-yyum-utils2.yum-con...

不可错过的Docker完整笔记(dockerhib)

简介一、Docker简介Docker是一个开源的应用容器引擎,基于Go语言并遵从Apache2.0协议开源。Docker可以让开发者打包他们的应用以及依赖包到一个轻量级、可移植的容器中,...

扔掉运营商的 IPTV 机顶盒,全屋全设备畅看 IPTV!

其实现在看电视节目的需求确实大大降低了,折腾也只是为了单纯的让它实现,享受这个过程带来的快乐而已,哈哈!预期构想家里所有设备直接接入网络随时接收并播放IPTV直播(电信点播的节目不是太多,但好在非常稳...

第五节 Docker 入门实践:从 Hello World 到容器操作

一、Docker容器基础运行(一)单次命令执行通过dockerrun命令可以直接在容器中执行指定命令,这是体验Docker最快捷的方式:#在ubuntu:15.10容器中执行ech...

替代Docker build的Buildah简单介绍

Buildah是用于通过较低级别的coreutils接口构建OCI兼容镜像的工具。与Podman相似,Buildah不依赖于Docker或CRI-O之类的守护程序,并且不需要root特权。Builda...

Docker 命令大全(docker命令大全记录表)

容器生命周期管理run-创建并启动一个新的容器。start/stop/restart-这些命令主要用于启动、停止和重启容器。kill-立即终止一个或多个正在运行的容器rm-于删除一个或...

docker常用指令及安装rabbitMQ(docker安装rabbitmq配置环境)

一、docker常用指令启动docker:systemctlstartdocker停止docker:systemctlstopdocker重启docker:systemctlrestart...

使用Docker快速部署Storm环境(docker部署confluence)

Storm的部署虽然不是特别麻烦,但是在生产环境中,为了提高部署效率,方便管理维护,使用Docker来统一管理部署是一个不错的选择。下面是我开源的一个新的项目,一个配置好了storm与mono环境的D...

Docker Desktop安装使用指南:零基础教程

在之前的文章中,我多次提到使用Docker来安装各类软件,尤其是开源软件应用。鉴于不少读者对此有需求,我决定专门制作一期关于Docker安装与使用的详细教程。我主要以Macbook(Mac平台)为例进...

Linux如何成功地离线安装docker(linux离线安装httpd)

系统环境:Redhat7.2和Centos7.4实测成功近期因项目需要用docker,所以记录一些相关知识,由于生产环境是不能直接连接互联网,尝试在linux中离线安装docker。步骤1.下载...

Docker 类面试题(常见问题)(docker面试题目)

Docker常见问题汇总镜像相关1、如何批量清理临时镜像文件?可以使用sudodockerrmi$(sudodockerimages-q-fdanging=true)命令2、如何查看...

面试官:你知道Dubbo怎么优雅上下线的吗?你:优雅上下线是啥?

最近无论是校招还是社招,都进行的如火如荼,我也承担了很多的面试工作,在一次面试过程中,和候选人聊了一些关于Dubbo的知识。Dubbo是一个比较著名的RPC框架,很多人对于他的一些网络通信、通信协议、...

【Docker 新手入门指南】第五章:Hello Word

适合人群:完全零基础新手|学习目标:30分钟掌握Docker核心操作一、准备工作:先确认是否安装成功打开终端(Windows用户用PowerShell或GitBash),输入:docker--...

松勤软件测试:详解Docker,如何用portainer管理Docker容器

镜像管理搜索镜像dockersearch镜像名称拉取镜像dockerpullname[:tag]列出镜像dockerimages删除镜像dockerrmiimage名称或id删除...