谷歌可分分钟减缓Mayhem传染速度

朱朋博 发表于:14年07月21日 17:41 [翻译] DOIT.com.cn

  • 分享:
[导读]一款名为“混乱”(Mayhem)的恶意软件通过Linux和FreeBSD的网络服务器大肆传播。这烦人的软件用了一系列的插件来制造混乱,感染那些没有更新补丁的系统。谷歌则可以在分秒之间减缓他的传播速度。

一款名为“混乱”(Mayhem)的恶意软件通过Linux和FreeBSD的网络服务器大肆传播。这烦人的软件用了一系列的插件来制造混乱,感染那些没有更新补丁的系统。谷歌则可以在分秒之间减缓他的传播速度。

供职于俄罗斯门户网站Yandex的Andrej Kovalev, Konstantin Ostrashkevich 和 Evgeny Sidorov发现了这一会感染*nix服务器的恶意软件。他们从一台受感染的机器的传输数据上追踪到了两台命令控制(C&C)服务器。他们已经发现了至少1400台受这些恶意代码感染的机器,预计还有上千台潜在的受感染服务器。

“在*nix应用领域当中自动更新技术还没有被广泛使用,绝大多数的网络管理员和系统管理员都必须手动管理并测试更新软件,”三人在一份Virus Bulletin的技术报告中写道。

“对于普通站点来说,严格的维护太过昂贵,通常网络管理员并没有机会这么做。这就意味着黑客可以轻易侵入有价值的服务器,然后在僵尸网络中使用这些服务器。”

“混乱”通过一个远程文件包含(RFI)漏洞找到站点主机—甚至可以使用Google的/humans.txt来做测试。如果这一广告巨头更改这一文件,特别是更改握手信息的关键词,那“混乱”的传播就会慢下来,除非“rfiscan.so”又有更新。

如果恶意软件攻击一个RFI或者利用别的漏洞在肉鸡上运行一个PHP脚本,他就会抛出一个叫做“libworker.so”的东西到受感染的系统,开始ping C&C服务器。

它能创建一个通常叫做sd0的隐藏的文件系统,下载八个从没有被恶意软件扫描器VirusTotal抓到的插件。这里面包含几个暴力密码破解器,可以影响到FTP, Wordpress ,Joomla和信息收集网络爬虫,然后就可以进一步的传播这一恶意软件。还有一个可利用能访问别的网站的RFI通道。


如图所示是可被“混乱”盯上的部分网络站点

Yandex网的三个人根据从被攻下的两台C&C 服务器上找到的数据分析之后,警告大家可能还有别的插件。其中就有一个可专门利用没有打过OpenSSL的Heartbleed漏洞补丁的工具软件。

他们还强调“混乱”的代码与可攻击Apache 和 Nginx服务器的 Trololo_mod和Effusion系列恶意软件有相似之处。他们建议系统管理员检查一下服务器来限制它的传播。

[责任编辑:朱朋博]
ThinkServer是2012联想从全球向中国引进的全新服务器品牌,包含有机架式和塔式服务器两种产品类型。其中,塔式服务器有入门级的市场定位和小巧灵活的结构机身,其部署无需耗费大量的人力、物力和空间,维护起来也是轻松加愉快,与各种高冷的服务器走着截然不同的市场路线,可喜的是,ThinkServer单路塔式服务器长期雄踞60%以上的市场份额。
官方微信
weixin
精彩专题更多
存储风云榜”是由DOIT传媒主办的年度大型活动。回顾2014年,存储作为IT系统架构中最基础的元素,已经成为了推动信息产业发展的核心动力,存储产业的发展迈向成熟,数据经济的概念顺势而为的提出。
华为OceanStor V3系列存储系统是面向企业级应用的新一代统一存储产品。在功能、性能、效率、可靠性和易用性上都达到业界领先水平,很好的满足了大型数据库OLTP/OLAP、文件共享、云计算等各种应用下的数据存储需求。
联想携ThinkServer+System+七大行业解决方案惊艳第十六届高交会
 

公司简介 | 媒体优势 | 广告服务 | 客户寄语 | DOIT历程 | 诚聘英才 | 联系我们 | 会员注册 | 订阅中心

Copyright © 2013 DOIT Media, All rights Reserved. 北京楚科信息技术有限公司 版权所有.