黑产组织深度分析报告:西方红玫瑰、辣条先生_34页_3mb
报告摘要
西方红玫瑰、辣条先生-黑产组织深度分析报告总结
核心内容
本报告由神州网云冰狐实验室与天际友盟威胁情报实验室联合发布,分析了两个黑产组织“西方红玫瑰”和“辣条先生”利用Struts2-045漏洞进行攻击的详细情况。报告通过神州网云部署的网镜高级威胁检测系统,结合订阅的天际友盟威胁情报,成功识别并追踪了这两个组织的攻击行为。
主要观点
- 西方红玫瑰:一个位于欧洲的ISP网络中,利用Struts2-045漏洞对Linux平台进行攻击,下载并执行比特币挖矿程序,以获取非法收益。
- 辣条先生:至少有5年黑产活动经历,主要活动在中国江西电信网络,利用Struts2-045漏洞对Windows平台进行攻击,下载并安装DDoS木马,用于对目标网站发起DDoS攻击。
关键信息
西方红玫瑰挖矿组织
IP 5.188.10.250 溯源分析
- 该IP地址被检测为扫描器类型,信誉值高,表明其长期活跃。
- 攻击行为使用wget下载伪装成图片的bash脚本(logo.jpg),执行挖矿操作。
kworker 样本分析
-
文件名:kworker
-
MD5: 354e6b99d4632c3a05301457f8ff0AAF
-
SHA1: fd322ca3f0d9255c2a56233854d46d253595ea82
-
SHA256: 138c648cdf18d6e041420b62679956be605abcdef22bfbf1560a9e625560000cf1
-
文件大小:1.1 MB
-
文件类型:ELF
-
分析时间:2017-08-16 09:47:45
-
该样本被确认为比特币挖矿客户端,利用stratum协议与矿池通信。
-
样本会检查CPU是否支持AES加密指令集,以决定下载哪种挖矿程序。
kworker_na 样本分析
-
文件名:kworker_na
-
MD5: db5d478bdd8c50ee4425c3b7aa7a0342
-
SHA1: 0b4748680c8473f052a364b94669e05db790995d
-
SHA256: d4ec78f0489509a7c8cc253d2d77e283e0f9b2abc657edac6c1595b3749a21ed
-
文件大小:2.1 MB
-
文件类型:ELF
-
分析时间:2017-08-03 21:35:39
-
与kworker样本作用相同,但无符号调试信息,文件大小较小。
-
样本同样检查CPU是否支持AES加密指令集,以决定下载哪种挖矿程序。
IP 5.188.10.104 溯源分析
- 该IP地址同样利用Struts2-045漏洞发起攻击,传播相同的挖矿样本。
- 与IP 5.188.10.250的攻击行为一致,属于同一组织。
辣条先生 DDoS 组织
IP 111.73.45.188 溯源分析
- 该IP地址被检测为扫描器及恶意软件节点,信誉值高。
- 攻击行为使用VBScript代码下载恶意程序(server.exe),并执行后续攻击。
server.exe 样本分析
-
文件名:server.exe
-
MD5: d738afeb7a1d8bc65ce4726ed28c22b4
-
SHA1: 885c030e33f291b8d6334fdeac0a8e9479a94148
-
SHA256: 57e4e550cf08dc492d919c910f4992474e95728639126028746698c7d1deadfc
-
文件大小:13.5 KB
-
文件类型:Win32 EXE
-
分析时间:2017-08-06 08:42:25
-
样本作为木马下载器,释放conime.exe并执行恶意下载操作。
-
通过检查文件是否为conime.exe,以确定是否需要继续下载恶意程序。
DDoS 攻击样本分析
-
2022.exe
- MD5: ff5ef1f27193ce51eec318714ef038bef
- SHA1: b4fa74a6f4dab3a7ba702b6c8c129f889db32ca6
- SHA256: fd6c69c345f1e32924f0a5bb7393e191b393a78d58e2c6413b03ced7482f2320
- 文件大小:55.0 KB
- 文件类型:Win32 EXE
- 分析时间:2017-02-14 15:32:11
-
3597.exe
- MD5: f36b2847fd92acec57affdd044ee84cd
- SHA1: 667775971398d96e1a0defca1551e2137483178e
- SHA256: 1008bd90c13f0a4e1eebe819cc72a4eaaf2addddfc8329d94f2eeded8532430c8
- 文件大小:52.5 KB
- 文件类型:Win32 EXE
- 分析时间:2017-08-09 05:49:12
-
7021.exe
- 文件名:7021.exe
- MD5: e9ba3f25b5908faaf3c3dfb29c00e3df
- SHA1: c4a669b3f609d605fbbac035daecbafe47013d99
- SHA256: 02a7bf1a879891ad11ef3ale4d8d477d1949087bcc834d5aa1dd5e3754995a57
- 文件大小:52.5 KB
- 文件类型:Win32 EXE
- 分析时间:2017-08-10 10:33:06
-
三个样本均被认定为DDoS攻击木马,具有自动启动能力,可获取系统信息并上传至C2服务器。
-
样本会创建线程,等待黑客指令,发动攻击。
安全建议
- 建议对使用Struts2框架的Web应用进行定期更新和安全加固,以防止漏洞被利用。
- 监控网络流量,识别并阻断可疑的IP地址和攻击行为。
- 对服务器进行定期扫描,检测是否有恶意软件或异常进程。
- 使用杀毒软件和入侵检测系统,防止恶意程序的安装和运行。
指示器
-
IP地址:
- 5.188.10.250
- 5.188.10.104
- 111.73.45.188
-
文件哈希:
- kworker: 354e6b99d4632c3a05301457f8ff0AAF
- kworker_na: db5d478bdd8c50ee4425c3b7aa7a0342
- server.exe: d738afeb7a1d8bc65ce4726ed28c22b4
- conime.exe: 19e9c14bdd3a26a7e7463d1837c6f0ba
- 2022.exe: ff5ef1f27193ce51eec318714ef038bef
- 3597.exe: f36b2847fd92acec57affdd044ee84cd
- 7021.exe: e9ba3f25b5908faaf3c3dfb29c00e3df
-
域名:
-
攻击命令:
- 使用wget下载恶意脚本并执行
- 使用VBScript下载并执行恶意程序
- 通过stratum协议与矿池通信
- 通过TCP连接与C2服务器通信,发起DDoS攻击
通过以上分析,可以看出两个黑产组织利用Struts2漏洞进行攻击,分别针对Linux和Windows平台,实施挖矿和DDoS攻击。建议采取相应措施,加强系统安全,防止此类攻击的发生。
试读结束,高清完整版pdf/doc/ppt,请点下载