TrickBot 运营商使用新变体攻击 Linux 系统扩大目标名单

Andrew2020-10-29 10:32:12

几天前,微软的 Defender 团队 FS-ISAC,ESET,Lumen 的 Black Lotus Labs,NTT 以及Broadcom的网络安全部门Symantec齐心协力,并宣布了共同的努力,以拆除臭名昭著的TrickBot僵尸网络的命令和控制基础结构 。

在构成Trickbot基础结构的128台服务器中,Microsoft减少了120台。

微软宣布已取消了最初的69台TrickBot C&C服务器中的62台,上周无法关闭的7台服务器是物联网(IoT)设备。

微软还透露,运营商试图恢复运营。在最近的失败之后,该公司关闭了运营商尝试使之联机的59台服务器中的58台。

根据安全公司Netscout的研究人员发布的一份新报告,TrickBot的运营商已经开始使用他们的恶意软件的新变体,试图攻击Linux系统并扩大其目标名单。

TrickBot是一种流行的银行木马,自2016年10月以来一直存在,其作者通过实现新功能对其进行了不断升级。

在2019年底,研究人员发现了一个名为Anchor的新TrickBot后门框架,该框架正在使用DNS协议进行C2通信。

第2阶段安全研究人员Waylon Grange于7月首次发现了Anchor_DNS的新Linux变种,并将其称为“ Anchor_Linux ”。

“著名的银行木马Trickbot背后的参与者最近开发了他们的新DNS命令和控制工具Anchor_DNS的Linux端口。” 格兰奇解释说。

“该恶意软件通常作为zip的一部分提供,是一种轻量级的Linux后门。执行后,它将自身安装为 cron job,确定主机的公共IP [地址],然后开始通过DNS查询向其C2服务器发送信标。”

Netscout的研究人员现在发布了对该变体的分析,详细介绍了bot与C2服务器之间的通信流。

客户端向服务器发送“ c2_command 0 ”以及有关受感染系统和僵尸程序ID的信息,然后服务器将消息“信号/ 1 /”返回给僵尸程序。

Trickbot Linux

被感染的主机通过将相同的消息发送回C2进行响应,然后C2发送要由机器人执行的命令。一旦执行了该命令,该机器人就会将执行结果发送到C2服务器。

“ Anchor的C2通信的复杂性以及该机器人可执行的有效负载不仅反映了Trickbot参与者的相当大的能力的一部分,而且还反映了他们不断创新的能力,这证明了他们向Linux的迁移。” 总结报告。“必须指出的是,Trickbot运营商并非唯一意识到实现针对其他操作系统的价值的对手”

linux服务器linux系统
本作品采用《CC 协议》,转载必须注明作者和本文链接
"请用root用户执行此脚本!#最近启动时间?#运行时间(天)?#相同ID的用户?#密码过期(天)?#允许root远程登录?#僵尸进程数量?#自启动服务数量?"系统巡检脚本:Version $VERSION"
Linux的应用越来越普遍,且绝大多数嵌入式系统都使用的是Linux系统。但近期,黑客对Linux服务器进行DDoS攻击的次数飙升,受DDoS攻击影响的有70多个国家,其中77%的攻击都发生在中国,最容易受攻击的国家还有法国和荷兰。黑客主要是利用C&C 服务器来集中管理并执行DDoS攻击,Linux服务器便成了其主要的攻击目标。面对如此猖獗的黑客攻击,Linux服务器如何做好预防工作呢?部署
假如你想要搭建一个Linux服务器,并且希望可以长期维护的话,就需要考虑安全性能与速度等众多因素。一份正确的linux基本安全配置手册就显得格外重要。#为删除你系统上的用户,用下面的命令:[root@c1gstudio]# userdel username#批量删除方式#这里删除"adm lp sync shutdown halt mail news uucp operator games gopher ftp "账号#如果你开着ftp等服务可以把ftp账号保留下来。for i in adm lp sync shutdown halt mail news uucp operator games gopher ftp ;do userdel $i ;done
#更改SSH端口,最好改为10000以上,别人扫描到端口的机率也会下降。防火墙要开放配置好的端口号,如果是阿里云服务器,你还需要去阿里云后台配置开发相应的端口才可以,否则登不上哦!如果你觉得麻烦,可以不用改。#禁用版本1协议, 因为其设计缺陷, 很容易使密码被黑掉。关键在于环境变量的不同,su -的环境变量更全面。#禁止空密码登陆。保存,用 uusama 账户登录后,直接获取的就是 root 帐号的权限。
Linux是一种开源操作系统,它支持各种硬件平台,Linux服务器全球知名,它和Windows之间最主要的差异在于,Linux服务器默认情况下一般不提供GUI(图形用户界面),而是命令行界面,它的主要目的是高效处理非交互式进程,响应时间并不是那么重要,相反,能够长时间处理高负载才是最关键的。
当企业发生网络安全事件时,急需第一时间进行处理,使企业的网络信息系统在最短时间内恢复正常工作,同时还需进一步查找入侵来源,还原入侵事故过程,给出解决方案与防范措施,为企业挽回或减少经济损失。 常见的网络安全事件:
SSH 是一种广泛使用的协议,用于安全地访问 Linux 服务器。但是,不安全的默认配置也会带来各种安全风险。具有开放 SSH 访问权限的服务器的 root 帐户可能存在风险。因此,有必要了解 SSH 安全性。这是在 Linux 上保护 SSH 服务器连接的方法。关闭 root 用户的服务器访问是一种防御策略,可以防止攻击者实现入侵系统的目标。例如,您可以创建一个名为exampleroot的用户,如下所示:useradd?
如果你的Linux服务器突然负载暴增,告警短信快发爆你的手机,如何在最短时间内找出Linux性能问题所在?来看Netflix性能工程团队的这篇博文,看它们通过十条命令在一分钟内对机器性能问题进行诊断。概述 通过执行以下命令,可以在1分钟内对系统资源使用情况有个大致的了解。
Andrew
暂无描述