Golang加密蠕虫提供15%的速度提升

AI 智能摘要
研究人员说,最近发现Golang加密蠕虫的一个新变种在受害者机器上投放了Monero挖掘恶意软件;在策略的转换中,有效载荷二进制文件能够将挖掘过程加快15%。服务器的CVE-2020-14882,以及CVE-2017-11610,一个影响XML-RPC服务器的远程代码执行(RCE)漏洞。XML-RPC是WordPress提供的一个接口。
图片[1]-Golang加密蠕虫提供15%的速度提升-搬主题

Monero采矿恶意软件的最新变体利用了已知的网络服务器漏洞,并为采矿过程增加了效率。

研究人员说,最近发现Golang加密蠕虫的一个新变种在受害者机器上投放了Monero挖掘恶意软件;在策略的转换中,有效载荷二进制文件能够将挖掘过程加快15%。

根据Uptycs的研究,该蠕虫扫描并利用了流行的基于Unix和Linux的网络服务器的各种已知漏洞,包括Oracle WebLogic服务器的CVE-2020-14882,以及CVE-2017-11610,一个影响XML-RPC服务器的远程代码执行(RCE)漏洞。XML-RPC是WordPress提供的一个接口。

“CVE-2020-14882[是一个典型的路径遍历漏洞,用于利用脆弱的网络逻辑服务器,”根据Uptycs。”看起来攻击者试图通过改变URL和在/console/images上使用双重编码进行路径遍历来绕过授权机制。”

研究人员补充说,CVE-2017-11610的漏洞同时在其中一个参数中包含一个编码的有效载荷。

Golang加密攻击杀伤链

研究人员指出,在初步利用之后,攻击从一个使用curl工具下载蠕虫的shell脚本开始,并补充说该脚本使用了一些防御规避技术,如改变防火墙和禁用监控代理。

报告指出,该初始脚本随后下载了第一阶段的蠕虫样本,该样本是用Golang(因此而得名)编译的,并进行了UPX打包。该蠕虫病毒使用go-bindata软件包,将现成的XMRig加密器嵌入自身。

一旦安装,该蠕虫就会下载另一个shell脚本,该脚本会下载同一个Golang蠕虫的副本。它继续将自己的多个副本写入各种敏感目录,如/boot、/efi、/grub。

之后,它最终将XMRig安装到/tmp位置,并使用一个base64编码的命令,从C2下载任何其他远程脆弱服务器上的shell脚本。

提高效率的Monero-Mining

XMRig是一个著名的Monero加密货币的加密器,该蠕虫作为有效载荷已经使用了一段时间。然而,根据Uptycs周四发布的报告,在这个最新的活动中,二进制文件已被修改以提高效率。

具体来说,各种恶意软件变种使用特定型号寄存器(MSR)驱动程序来禁用硬件预取器。Unix和Linux服务器中的MSR用于调试、记录等。

“硬件预取器是一种技术,其中处理器根据内核过去的访问行为预取数据,”Uptycs研究人员解释说。”处理器(或CPU)通过使用硬件预取器,将指令从主内存存储到二级缓存中。然而,在多核处理器上,使用积极的硬件预取会造成阻碍,并导致系统性能的整体下降”。

这种性能下降对XMRig来说是个问题,它利用机器的处理能力来进行赚取Monero币所需的大规模复杂计算。

为了防止这种情况,Uptycs发现的加密二进制文件使用MSR寄存器来切换某些CPU功能和计算机性能监控。研究人员解释说,通过操纵MSR寄存器,硬件预取器可以被禁用。

“根据XMRig的文档,禁用硬件预取器可将速度提高到15%,”研究人员说。

然而,研究人员警告说,这一功能给企业带来了更大的风险。”根据分析,”在采矿过程的同时,对MSR寄存器的修改可能导致企业资源的致命性能问题。

Uptycs团队总共发现了七个类似的Golang蠕虫加密器的样本,从6月开始。

“随着比特币和其他几种加密货币的兴起和天价估值,基于加密货币的攻击继续在威胁领域占据主导地位,”研究人员总结说。”蠕虫式的加密货币攻击具有更大的门槛,因为它们会写入多个副本,也会在企业网络的端点上传播。”

为了避免成为受害者,保持系统的更新和打补丁将挫败这种特殊的攻击,因为它是从漏洞利用开始的。

© 版权声明
THE END
喜欢就支持一下吧
点赞0 分享
评论 抢沙发

请登录后发表评论

    暂无评论内容