0
  • 聊天消息
  • 系统消息
  • 评论与回复
登录后你可以
  • 下载海量资料
  • 学习在线课程
  • 观看技术视频
  • 写文章/发帖/加入社区
会员中心
创作中心

完善资料让更多小伙伴认识你,还能领取20积分哦,立即完善>

3天内不再提示

研究人员发现一款利用无文件技术绕过检测的Linux恶意软件

如意 来源:嘶吼网 作者:ang010ela 2020-08-25 11:21 次阅读

Intezer研究人员发现一款利用无文件技术来绕过检测Linux恶意软件——Doki。自2020年1月14日上传到VirusTotal后,先后有60个恶意软件检测引擎对其就进行了检测分析。Doki 成功绕过了这些引擎的检测,其攻击的目标主要是公有云平台上的Docker服务器,包括AWS、Azure和阿里云。Docker是Linux和Windows平台的一种PaaS 解决方案,开发者利用它可以在隔离的容器环境中创建、测试和运行应用。

样本地址:

https://www.virustotal.com/gui/file/4aadb47706f0fe1734ee514e79c93eed65e1a0a9f61b63f3e7b6367bd9a3e63b/detection

Intezer研究人员发现Ngrok 挖矿僵尸网络正在扫描互联网上错误配置的Docker API端点,并用新的恶意软件来感染有漏洞的服务器。Ngrok僵尸网络已经活跃了2年的时间,本次攻击活动主要针对错误配置的Docker服务器,并在受害者基础设施上搭建进行加密货币挖矿的恶意容器。

Doki是一款多线程的恶意软件,使用了Dogecoin区块链以一种动态的方式在生成C2域名地址实现了与运营者通信的无文件方法。Doki恶意软件的功能包括:

执行从运营者处接收的命令;

使用Dogecoin 区块链浏览器来实时、动态地生成其C2域名;

使用embedTLS库用于加密和网络通信;

构造短期有效的URL,并使用这些URL来下载payload。

研究人员发现一款利用无文件技术绕过检测的Linux恶意软件

恶意软件使用了DynDNS 服务和基于Dogecoin区块链的域名生成方法来找出实时的C2域名。此外,攻击活动背后的攻击者通过将服务器的root目录与新创建的容器绑定成功入侵了host机器,可以访问和修改系统中的任意文件。通过使用bind配置,攻击者可以控制主机的cron工具。修改主机的cron后就可以每分钟执行一次下载的payload。

研究人员发现一款利用无文件技术绕过检测的Linux恶意软件

由于攻击者可以利用容器逃逸技术完全控制受害者的基础设施,因为攻击非常危险。一旦安装成功,Doki既可以利用被入侵的系统来扫描与Redis、Docker、 SSH、 HTTP相关的端口

第一个Doki样本是2020年1月14日上传到VirusTotal的,截止目前,61个顶级的恶意软件检测引擎都无法成功检测出Doki。也就是说,过去6个月,用户和研究人员对Doki的恶意活动是完全无感知的。

Docker是最主流的容器软件,这也是一个月内Docker第二次成为攻击的目标。上个月,研究人员就发现攻击者利用暴露的Docker API终端和伪造的图像来发起DDoS攻击和进行加密货币挖矿。

研究人员建议运行Docker实例的用户和企业不要暴露Docker API到互联网,如果必须要暴露的话,建议使用可信网络或虚拟专用网,并设置只允许可信用户控制Docker daemon。如果是通过API来管理Docker,建议进行参数检查来确保恶意用户无法传递恶意参数导致Docker创建任意容器。

声明:本文内容及配图由入驻作者撰写或者入驻合作网站授权转载。文章观点仅代表作者本人,不代表电子发烧友网立场。文章及其配图仅供工程师学习之用,如有内容侵权或者其他违规问题,请联系本站处理。 举报投诉
  • Linux
    +关注

    关注

    87

    文章

    11219

    浏览量

    208878
  • 文件
    +关注

    关注

    1

    文章

    561

    浏览量

    24692
  • 恶意软件
    +关注

    关注

    0

    文章

    34

    浏览量

    8952
收藏 人收藏

    评论

    相关推荐

    国联易安:“七项技术”,让恶意代码辅助检测“更智能”

    案例,恶意程序的技术发展及其迅速,且隐蔽性较强,有些甚至能破坏常见杀毒引擎而绕过检测,而传统病毒防护系统对很多木马等恶意程序无法准确
    的头像 发表于 11-18 15:53 69次阅读

    研究人员利用人工智能提升超透镜相机的图像质量

    研究人员利用深度学习技术提高了直接集成在 CMOS 成像芯片上的超透镜相机(左)的图像质量。超透镜利用 1000 纳米高的圆柱形氮化硅纳米柱阵列(右图)操纵光线。
    的头像 发表于 06-11 06:34 333次阅读
    <b class='flag-5'>研究人员</b><b class='flag-5'>利用</b>人工智能提升超透镜相机的图像质量

    MIT/三星研究人员利用活体拉曼光谱直接观察葡萄糖指纹图谱

    麻省理工学院(MIT,Cambridge, MA, USA)和三星(Samsung, Korea)的研究人员最近在《Science Advances》杂志上发表的篇论文展示了拉曼光谱法用于皮肤葡萄糖
    的头像 发表于 06-05 06:35 319次阅读
    MIT/三星<b class='flag-5'>研究人员</b><b class='flag-5'>利用</b>活体拉曼光谱直接观察葡萄糖指纹图谱

    JFrog安全研究表明:Docker Hub遭受协同攻击,植入数百万恶意存储库

    JFrog 和 Docker 在近期发现Docker Hub 存储库被用于传播恶意软件和网络钓鱼诈骗后,联手采取缓解和清理措施。 作者:安全研究员AndreyPolkovnichenk
    的头像 发表于 05-14 16:13 883次阅读
    JFrog安全<b class='flag-5'>研究</b>表明:Docker Hub遭受协同攻击,植入数百万<b class='flag-5'>恶意</b>存储库

    Zscaler揭秘“模块化设计”恶意载入器:可逃过检测并注入脚本

    据了解,此类加载器有能力绕过UAC防护,将黑客恶意软件纳入Microsoft Defender白名单,并支持进程空洞、管道触发激活及进程分身等多种策略。此外,它还具备额外的脱钩技术
    的头像 发表于 05-10 15:14 474次阅读

    研究人员利用定制光控制二维材料的量子特性

    的发展铺平了道路。 由美国能源部SLAC国家加速器实验室和斯坦福大学研究人员领导的研究小组将这种方法应用于种名为六方氮化硼(hBN)的材料,这种材料由单层原子以蜂窝状排列而成,其特性使其非常适合量子操纵。在实验中,科学家们
    的头像 发表于 05-06 06:29 219次阅读
    <b class='flag-5'>研究人员</b><b class='flag-5'>利用</b>定制光控制二维材料的量子特性

    研究人员发现提高激光加工分辨率的新方法

    通过透明玻璃聚焦定制激光束可以在材料内部形成个小光斑。东北大学的研究人员研发了利用这种小光斑改进激光材料加工、提高加工分辨率的方法。 他们的
    的头像 发表于 04-18 06:30 303次阅读
    <b class='flag-5'>研究人员</b><b class='flag-5'>发现</b>提高激光加工分辨率的新方法

    英特尔处理器+Linux发行版设备出现新型侧信道缺陷,修复难度较大

    来自阿姆斯特丹VU VUSec安全团队的研究人员揭示了Spectre v2漏洞,他们同时提供了一款检测工具,用以通过符号执行方法,识别Linux内核中的潜在可
    的头像 发表于 04-11 11:21 315次阅读

    恶意代码辅助检测系统:“降低、保障、智能”缺不可

         国内专注于保密与非密领域的分级保护、等级保护、业务连续性安全和大数据安全产品解决方案与相关技术研究开发的领军企业——国联易安研究团队在长期对木马、病毒等恶意代码行为进行监测、分析、
    的头像 发表于 03-28 16:15 462次阅读

    利用太赫兹超构表面开发一款革命性的生物传感器

    据麦姆斯咨询报道,近期,伦敦玛丽女王大学(Queen Mary University of London)和格拉斯哥大学(University of Glasgow)多学科研究人员展开合作,利用太赫兹超构表面(Metasurface)开发了
    的头像 发表于 02-25 10:23 700次阅读
    <b class='flag-5'>利用</b>太赫兹超构表面开发<b class='flag-5'>一款</b>革命性的生物传感器

    一款针对高端点电流检测的芯片——FP135丝印BWXXX

    今天在市场上发现一款很有意思的电流检测芯片,和传统意义上的电流检测芯片所不样的是,它的检测
    的头像 发表于 01-02 14:52 954次阅读
    <b class='flag-5'>一款</b>针对高端点电流<b class='flag-5'>检测</b>的芯片——FP135丝印BWXXX

    研究人员发现光子探测新技术

      中佛罗里达大学研究员、纳米科学技术中心教授Debashis Chanda开发了种新技术检测光子——从可见光到无线电频率的基本粒子,在
    的头像 发表于 12-21 06:35 335次阅读

    研究人员创造种六角形心电图贴片 实现遥感与数据传输功能

    导    语在《Applied Physics Reviews》期刊上,研究人员提出了种新型可穿戴心电图贴片,旨在增强床旁诊断,检测心血管疾病并帮助评估整体心脏健康状况。该研究的重点
    的头像 发表于 12-13 16:44 452次阅读

    研究人员发现种新技术检测光子—从可见光到无线电频率的基本粒子

    中佛罗里达大学研究员、纳米科学技术中心教授Debashis Chanda开发了种新技术检测光子——从可见光到无线电频率的基本粒子,在携带
    的头像 发表于 12-13 10:15 825次阅读

    指纹传感器漏洞可在戴尔、联想、微软上绕过Windows Hello登录

    Windows 10 设备的用户已从 2019 年的 69.4% 增加到了 84.7%。 Blackwing Intelligence 安全研究人员评估 Windows Hello 指纹认证使用的 3
    的头像 发表于 12-08 12:39 374次阅读