Intezer研究人員發現一款利用無文件技術來繞過檢測的Linux惡意軟件——Doki。自2020年1月14日上傳到VirusTotal后,先后有60個惡意軟件檢測引擎對其就進行了檢測分析。Doki 成功繞過了這些引擎的檢測,其攻擊的目標主要是公有云平臺上的Docker服務器,包括AWS、Azure和阿里云。Docker是Linux和Windows平臺的一種PaaS 解決方案,開發者利用它可以在隔離的容器環境中創建、測試和運行應用。
樣本地址:
https://www.virustotal.com/gui/file/4aadb47706f0fe1734ee514e79c93eed65e1a0a9f61b63f3e7b6367bd9a3e63b/detection
Intezer研究人員發現Ngrok 挖礦僵尸網絡正在掃描互聯網上錯誤配置的Docker API端點,并用新的惡意軟件來感染有漏洞的服務器。Ngrok僵尸網絡已經活躍了2年的時間,本次攻擊活動主要針對錯誤配置的Docker服務器,并在受害者基礎設施上搭建進行加密貨幣挖礦的惡意容器。
Doki是一款多線程的惡意軟件,使用了Dogecoin區塊鏈以一種動態的方式在生成C2域名地址實現了與運營者通信的無文件方法。Doki惡意軟件的功能包括:
執行從運營者處接收的命令;
使用Dogecoin 區塊鏈瀏覽器來實時、動態地生成其C2域名;
使用embedTLS庫用于加密和網絡通信;
構造短期有效的URL,并使用這些URL來下載payload。
惡意軟件使用了DynDNS 服務和基于Dogecoin區塊鏈的域名生成方法來找出實時的C2域名。此外,攻擊活動背后的攻擊者通過將服務器的root目錄與新創建的容器綁定成功入侵了host機器,可以訪問和修改系統中的任意文件。通過使用bind配置,攻擊者可以控制主機的cron工具。修改主機的cron后就可以每分鐘執行一次下載的payload。
由于攻擊者可以利用容器逃逸技術完全控制受害者的基礎設施,因為攻擊非常危險。一旦安裝成功,Doki既可以利用被入侵的系統來掃描與Redis、Docker、 SSH、 HTTP相關的端口。
第一個Doki樣本是2020年1月14日上傳到VirusTotal的,截止目前,61個頂級的惡意軟件檢測引擎都無法成功檢測出Doki。也就是說,過去6個月,用戶和研究人員對Doki的惡意活動是完全無感知的。
Docker是最主流的容器軟件,這也是一個月內Docker第二次成為攻擊的目標。上個月,研究人員就發現攻擊者利用暴露的Docker API終端和偽造的圖像來發起DDoS攻擊和進行加密貨幣挖礦。
研究人員建議運行Docker實例的用戶和企業不要暴露Docker API到互聯網,如果必須要暴露的話,建議使用可信網絡或虛擬專用網,并設置只允許可信用戶控制Docker daemon。如果是通過API來管理Docker,建議進行參數檢查來確保惡意用戶無法傳遞惡意參數導致Docker創建任意容器。
-
Linux
+關注
關注
87文章
11345瀏覽量
210417 -
文件
+關注
關注
1文章
570瀏覽量
24823 -
惡意軟件
+關注
關注
0文章
34瀏覽量
8995
發布評論請先 登錄
相關推薦
研究人員利用激光束開創量子計算新局面
![<b class='flag-5'>研究人員</b><b class='flag-5'>利用</b>激光束開創量子計算新局面](https://file1.elecfans.com//web3/M00/02/BC/wKgZO2dh-iqAZN84AAEAonPS9wY682.jpg)
國聯易安:“三個絕招”,讓惡意代碼輔助檢測“穩準快全”
國聯易安:“七項技術”,讓惡意代碼輔助檢測“更智能”
國聯易安:“三管齊下”,惡意代碼輔助檢測“更高效”
研究人員利用人工智能提升超透鏡相機的圖像質量
![<b class='flag-5'>研究人員</b><b class='flag-5'>利用</b>人工智能提升超透鏡相機的圖像質量](https://file1.elecfans.com//web2/M00/EC/96/wKgZomZnf4WANY8LAAOx39ohSPY736.jpg)
MIT/三星研究人員利用活體拉曼光譜直接觀察葡萄糖指紋圖譜
![MIT/三星<b class='flag-5'>研究人員</b><b class='flag-5'>利用</b>活體拉曼光譜直接觀察葡萄糖指紋圖譜](https://file1.elecfans.com//web2/M00/EC/A9/wKgaomZflreADUwuAAE2PX44Emg333.png)
一種基于亞太赫茲光子晶體諧振器的無源無線傳感器研究
![<b class='flag-5'>一</b>種基于亞太赫茲光子晶體諧振器的<b class='flag-5'>無</b>源無線傳感器<b class='flag-5'>研究</b>](https://file1.elecfans.com/web2/M00/EA/A0/wKgaomZVMRuAQwDjAAAUN3NQ80U964.jpg)
JFrog安全研究表明:Docker Hub遭受協同攻擊,植入數百萬惡意存儲庫
![JFrog安全<b class='flag-5'>研究</b>表明:Docker Hub遭受協同攻擊,植入數百萬<b class='flag-5'>惡意</b>存儲庫](https://file1.elecfans.com//web2/M00/E6/54/wKgaomZDHRaAc859AAEin1Xgvxo577.png)
Zscaler揭秘“模塊化設計”惡意載入器:可逃過檢測并注入腳本
研究人員利用定制光控制二維材料的量子特性
![<b class='flag-5'>研究人員</b><b class='flag-5'>利用</b>定制光控制二維材料的量子特性](https://file1.elecfans.com//web2/M00/E1/03/wKgaomY4CGeAHBOkAAdMGHuAaTU789.png)
英特爾處理器+Linux發行版設備出現新型側信道缺陷,修復難度較大
惡意代碼輔助檢測系統:“降低、保障、智能”缺一不可
利用激光技術揭示了量子材料隱藏的特性
![<b class='flag-5'>利用</b>激光<b class='flag-5'>技術</b>揭示了量子材料隱藏的特性](https://file1.elecfans.com//web2/M00/C6/1D/wKgaomX7ZLqAcYAyAAEe4fED7TY290.jpg)
利用太赫茲超構表面開發一款革命性的生物傳感器
![<b class='flag-5'>利用</b>太赫茲超構表面開發<b class='flag-5'>一款</b>革命性的生物傳感器](https://file1.elecfans.com/web2/M00/C1/D1/wKgaomXapQiAeNBeAAAabU_AdB4901.jpg)
評論