摘要: 近日,华为云安全团队检测到一例全新的标签为“Covid19”的Redis木m程序。该木m会卸载许多云平台的主机安全监控和防护软件,从而控制云主机,并进行横向渗透,尝试控
近日,华为云安全团队检测到一例全新的标签为“Covid19”的Redis木m程序。该木m会卸载许多云平台的主机安全监控和防护软件,从而控制云主机,并进行横向渗透,尝试控制更多主机,严重危害用户的主机安全。目前,华为云不受该木m影响,并且旗下的企业主机安全服务提供了检测和拦截该木m的功能。
一、发现过程
华为云安全团队通过全网联动的态势感知平台,于近日自动检测到了该木马活动的痕迹,云平台随即自动启动了防御机制,并捕获了该木m的样本。
安全团队对木马进行了分析,并把威胁情报共享给了企业主机安全服务,使得服务具备了木马的检测和拦截能力,供用户保护自己的云主机。
二、木马分析
1、传播路径
该木m主要通过用redis不安全配置,在目标主机内写入木m可执行文件进行传播,其过程为:
通过3个用户名尝试与Redis建立连接;
连接成功后即利用Redis漏洞写crontab文件;
下载执行TeamTNT4.sh文件;
TeamTNT4.sh文件会下载挖矿程序并进行执行;
扫描6379端口进行传播;
扫描本地已经连接过的ip以及key,尝试通过ssh感染周边的机器。
2、木m功能
通过捕获的木m样本,经验证,该木马主要包含自动执行门罗币挖矿和反病毒功能。其中,反病毒功能能够主动检测、关闭和卸载云主机安全监控和防护软件,使得用户的主机失去安全保护。
每个文件功能:
3、影响范围
所有暴露在公网的、存在不当配置Redis的服务的主机。
三、云上检测和防护方案
对云上用户,企业主机安全服务提供了对该木m的防护,步骤如下:
1、在需要防护的云主机上,安装企业主机安全服务客户端(agent);
2、开启防护后,用户可收到威胁告警;
3、收到告警后,用户可使用隔离查杀功能,如下截图,即可对该木m进行拦截。
四、选择华为云,就选择了安全可靠
每次严重安全风险爆发,华为云都会第一时间对漏洞、木m等进行跟踪、分析和验证,为您提供合适的防护手段。
相关文章推荐
智能手机建站的优点是什么?网站页面布局有哪些关键点? 2022-01-10
2022年中国云计算面临的问题及发展前景预测分析2021-12-28
绿色智能基础设施连接可持续未来-IDCC2021万国数据第一代Smart DC发布会议程揭晓2021-12-27
阿里云:早期未意识到Apache log4j2漏洞情况的严重性 将强化漏洞管理2021-12-27
云计算开发:Python3-replace()方法详解2021-12-27