GHOST系统之家 - Windows系统光盘下载网站!
当前位置:GHOST系统之家>系统问题 > 8220 利用 Log4Shell 漏洞进行挖矿

8220 利用 Log4Shell 漏洞进行挖矿

来源:Ghost系统之家浏览:时间:2023-05-06 09:46:24

8220 利用 Log4Shell 漏洞进行挖矿

作者:Avenger 2023-05-05 21:47:18安全 8220 团伙针对未打补丁的系统发起攻击,安装门罗币矿机进行挖矿获利。

研究人员近日发现 8220 组织正在利用 Log4Shell 漏洞攻击 VMware Horizon 服务器,以便后续进行挖矿获利。受攻击的目标系统中包含韩国能源企业,由于系统存在漏洞且未打补丁,就被攻击者集火攻击。

Log4Shell(CVE-2021-44228)是 Java 日志程序 Log4j 的远程代码执行漏洞,攻击者可以通过使日志中包含远程 Java 对象来执行。

8220 团伙

8220 团伙是一个针对 Windows 与 Linux 系统进行攻击的组织,自从 2017 年以来一直保持活跃。如果成功入侵系统,8220 主要通过挖矿来进行获利。该团伙不局限于特定地域,而是针对全球发起攻击。此前,8220 也利用 Atlassian Confluence 服务器的漏洞 CVE-2022-26134 等进行攻击。

如果漏洞成功,攻击者会执行 PowerShell 命令来下载并执行后续的 PowerShell 脚本,最终安装门罗币矿机。

image.png-230.9kB

利用 Atlassian Confluence 漏洞执行的 PowerShell 命令

Fortinet 的研究人员近日发现 8220 开始利用 Oracle Weblogic 服务器的漏洞安装 ScrubCrypt。ScrubCrypt 是使用 .NET 开发的恶意软件,也提供安装其他恶意软件的能力。通常来说,ScrubCrypt 最终会安装门罗币矿机,这也是 8220 团伙的最终目标。

image.png-117.2kB

利用 Oracle Weblogic 漏洞攻击执行的 PowerShell 命令

研究人员确认,8220 团伙近期一直在利用 Oracle Weblogic 漏洞以及 Log4Shell 漏洞下载 ScrubCrypt,随后通过 ScrubCrypt 安装门罗币矿机。

Log4Shell 攻击

自从 2021 年 12 月被披露以来,Log4Shell 漏洞已经被广泛利用。2022 年,Lazarus 组织也利用该漏洞发起攻击并传播 NukeSped 恶意软件。攻击者针对未打补丁的 VMware Horizon 中存在的 log4j 漏洞,该产品是用于远程工作与云基础架构的虚拟桌面解决方案。

分析日志发现,ws_tomcatservice.exe 进程安装了 8220 团伙使用的门罗币矿机。

image.png-104.5kB

通过 ws_tomcatservice.exe 进程执行的 PowerShell 命令

没有完整的网络数据包,但从 VMware Horizon 的 ws_tomcatservice.exe 进程执行 PowerShell 命令与 8220 团伙常用的攻击方式来看,很可能是通过 Log4Shell 漏洞实现的攻击。

image.png-126.1kB

PowerShell 命令执行日志

ScrubCrypt 与 XMRig CoinMiner 分析

image.png-318.7kB

恶意软件进程树

利用 Log4Shell 漏洞攻击下载并执行的 PowerShell 脚本,脚本文件名为 bypass.ps1。尽管恶意软件的代码有所不同,但文件名称与功能基本类似。

image.png-851.2kB

bypass.ps1 PowerShell 脚本

bypass.ps1 是带混淆的 PowerShell 脚本,简单去混淆后如下所示:

image.png-305.7kB

PowerShell 脚本

脚本首先绕过 AMSI,随后在 %TEMP%PhotoShop-Setup-2545.exe 路径中创建并执行内嵌的恶意软件。PhotoShop-Setup-2545.exe 是由 .NET 开发的 Downloader 类恶意软件,会下载恶意代码并将其注入 RegAsm.exe。

image.png-326kB

.Net 恶意软件

在 RegAsm.exe 进程中注入并执行的恶意软件经过混淆处理,但与 Fortinet 研究ScrubCrypt 的相似性来看,很可能是 ScrubCrypt 类型的恶意软件。用于攻击的 ScrubCrypt 中包含 3 个 C&C 的 URL 与 4 个端口(58001、58002、58003 和 58004)。

image.png-687.5kB

ScrubCrypt(RegAsm.exe)的 C&C URL

ScrubCrypt 连接到 C&C 服务器并下载其他恶意代码,实际中也发现了安装门罗币矿机的命令。

image.png-172.9kB

安装 XMRig CoinMiner 的 PowerShell 命令

deliver1.exe 是用于下载并执行注入的恶意软件,将 ScrubCrypt 保存在 MSBuild.exe 的内部资源中。该 ScrubCrypt 中包含 2 个 C&C URL 与 4 个端口号(9090、9091、9092 和 8444)。

image.png-668.1kB

ScrubCrypt(MSBuild.exe)的 C&C URL

image.png-165kB

恶意软件下载

ScrubCrypt 会在注册表中增加:执行矿机时使用的配置数据(注入目标进程、矿池地址、钱包地址与矿机下载地址)、数据文件 plugin_3.dll、plugin_4.dll。

image.png-648.5kB

注册表数据

plugin_4.dll 是一种经过编码的 .NET 恶意软件,其主要功能是解码 plugin_3.dll 文件。释放矿机,并将 plugin_3.dll 注入指定的良性进程 AddInProcess.exe。

image.png-740kB

矿机注入的配置数据

攻击者的门罗币钱包地址与之前发现针对 Atlassian Confluence 漏洞攻击、针对 Oracle Weblogic 漏洞攻击中所使用的门罗币地址相同,8220 团伙一直使用相同的钱包地址。

结论

8220 团伙针对未打补丁的系统发起攻击,安装门罗币矿机进行挖矿获利。该组织不仅针对存在漏洞的 Atlassian Confluence 发起攻击,也针对存在 Log4Shell 漏洞的 VMware Horizon 发起攻击。

责任编辑:赵宁宁 来源:FreeBuf.COM 漏洞网络攻击

推荐系统

  • 电脑公司Ghost Win8.1 x32 精选纯净版2022年7月(免激活) ISO镜像高速下载

    电脑公司Ghost Win8.1 x32 精选纯净版2022年7月(免激活) ISO镜像高速下载

    语言:中文版系统大小:2.98GB系统类型:Win8

    电脑公司Ghost Win8.1x32位纯净版V2022年7月版本集成了自2022流行的各种硬件驱动,首次进入系统即全部硬件已安装完毕。电脑公司Ghost Win8.1x32位纯净版具有更安全、更稳定、更人性化等特点。集成最常用的装机软件,精心挑选的系统维护工具,加上绿茶独有

  • 微软Win11原版22H2下载_Win11GHOST 免 激活密钥 22H2正式版64位免费下载

    微软Win11原版22H2下载_Win11GHOST 免 激活密钥 22H2正式版64位免费下载

    语言:中文版系统大小:5.13GB系统类型:Win11

    微软Win11原版22H2下载_Win11GHOST 免 激活密钥 22H2正式版64位免费下载系统在家用办公上跑分表现都是非常优秀,完美的兼容各种硬件和软件,运行环境安全可靠稳定。Win11 64位 Office办公版(免费)优化  1、保留 Edge浏览器。  2、隐藏“操作中心”托盘图标。  3、保留常用组件(微软商店,计算器,图片查看器等)。  5、关闭天气资讯。 

  • Win11 21H2 官方正式版下载_Win11 21H2最新系统免激活下载

    Win11 21H2 官方正式版下载_Win11 21H2最新系统免激活下载

    语言:中文版系统大小:4.75GB系统类型:Win11

    Ghost Win11 21H2是微软在系统方面技术积累雄厚深耕多年,Ghost Win11 21H2系统在家用办公上跑分表现都是非常优秀,完美的兼容各种硬件和软件,运行环境安全可靠稳定。Ghost Win11 21H2是微软最新发布的KB5019961补丁升级而来的最新版的21H2系统,以Windows 11 21H2 22000 1219 专业版为基础进行优化,保持原汁原味,系统流畅稳定,保留常用组件

  • windows11中文版镜像 微软win11正式版简体中文GHOST ISO镜像64位系统下载

    windows11中文版镜像 微软win11正式版简体中文GHOST ISO镜像64位系统下载

    语言:中文版系统大小:5.31GB系统类型:Win11

    windows11中文版镜像 微软win11正式版简体中文GHOST ISO镜像64位系统下载,微软win11发布快大半年了,其中做了很多次补丁和修复一些BUG,比之前的版本有一些功能上的调整,目前已经升级到最新版本的镜像系统,并且优化了自动激活,永久使用。windows11中文版镜像国内镜像下载地址微软windows11正式版镜像 介绍:1、对函数算法进行了一定程度的简化和优化

  • 微软windows11正式版GHOST ISO镜像 win11下载 国内最新版渠道下载

    微软windows11正式版GHOST ISO镜像 win11下载 国内最新版渠道下载

    语言:中文版系统大小:5.31GB系统类型:Win11

    微软windows11正式版GHOST ISO镜像 win11下载 国内最新版渠道下载,微软2022年正式推出了win11系统,很多人迫不及待的要体验,本站提供了最新版的微软Windows11正式版系统下载,微软windows11正式版镜像 是一款功能超级强大的装机系统,是微软方面全新推出的装机系统,这款系统可以通过pe直接的完成安装,对此系统感兴趣,想要使用的用户们就快来下载

  • 微软windows11系统下载 微软原版 Ghost win11 X64 正式版ISO镜像文件

    微软windows11系统下载 微软原版 Ghost win11 X64 正式版ISO镜像文件

    语言:中文版系统大小:0MB系统类型:Win11

    微软Ghost win11 正式版镜像文件是一款由微软方面推出的优秀全新装机系统,这款系统的新功能非常多,用户们能够在这里体验到最富有人性化的设计等,且全新的柔软界面,看起来非常的舒服~微软Ghost win11 正式版镜像文件介绍:1、与各种硬件设备兼容。 更好地完成用户安装并有效地使用。2、稳定使用蓝屏,系统不再兼容,更能享受无缝的系统服务。3、为

  • 雨林木风Windows11专业版 Ghost Win11官方正式版 (22H2) 系统下载

    雨林木风Windows11专业版 Ghost Win11官方正式版 (22H2) 系统下载

    语言:中文版系统大小:4.75GB系统类型:

    雨林木风Windows11专业版 Ghost Win11官方正式版 (22H2) 系统下载在系统方面技术积累雄厚深耕多年,打造了国内重装系统行业的雨林木风品牌,其系统口碑得到许多人认可,积累了广大的用户群体,雨林木风是一款稳定流畅的系统,一直以来都以用户为中心,是由雨林木风团队推出的Windows11国内镜像版,基于国内用户的习惯,做了系统性能的优化,采用了新的系统

  • 雨林木风win7旗舰版系统下载 win7 32位旗舰版 GHOST 免激活镜像ISO

    雨林木风win7旗舰版系统下载 win7 32位旗舰版 GHOST 免激活镜像ISO

    语言:中文版系统大小:5.91GB系统类型:Win7

    雨林木风win7旗舰版系统下载 win7 32位旗舰版 GHOST 免激活镜像ISO在系统方面技术积累雄厚深耕多年,加固了系统安全策略,雨林木风win7旗舰版系统在家用办公上跑分表现都是非常优秀,完美的兼容各种硬件和软件,运行环境安全可靠稳定。win7 32位旗舰装机版 v2019 05能够帮助用户们进行系统的一键安装、快速装机等,系统中的内容全面,能够为广大用户