通过 SSH 蛮力攻击针对 Linux 服务器的新 IoT RapperBot 恶意软件

VSole2022-08-06 00:00:00

自 2022 年 6 月中旬首次发现以来,人们观察到一种名为RapperBot的新型物联网僵尸网络恶意软件正在迅速发展其功能。

“这个系列大量借鉴了原始Mirai 源代码,但它与其他 IoT 恶意软件系列的不同之处在于它内置的功能是暴力破解凭据并获得对 SSH 服务器的访问权限,而不是在 Mirai 中实现的 Telnet,”Fortinet FortiGuard 实验室在一份报告中。

该恶意软件的名称来自早期版本的 YouTube 说唱音乐视频的嵌入式 URL,据说已经积累了越来越多的受感染 SSH 服务器,有超过 3,500 个唯一 IP 地址用于扫描和暴力破解。进入服务器。

RapperBot 当前的实施也将其与 Mirai 进行了描述,使其主要用作 SSH 蛮力工具,但执行分布式拒绝服务 (DDoS) 攻击的能力有限。

与传统 Mirai 行为的偏差进一步证明,它试图在受感染的主机上建立持久性,有效地允许威胁参与者在恶意软件被删除或设备重新启动后很长时间保持长期访问。

这些攻击需要使用从远程服务器接收到的凭据列表来暴力破解潜在目标。成功侵入易受攻击的 SSH 服务器后,有效凭据将被泄露回命令和控制系统。

研究人员说:“自 7 月中旬以来,RapperBot 已从自我传播转向维持对暴力 SSH 服务器的远程访问。”

访问是通过将运营商的 SSH 公钥添加到一个名为“ ~/.ssh/authorized_keys ”的特殊文件中来实现的,从而允许攻击者使用相应的私钥连接并验证服务器,而无需提供密码。

研究人员解释说:“这对受损的 SSH 服务器构成了威胁,因为即使在 SSH 凭据已更改或 SSH 密码身份验证被禁用后,威胁者也可以访问它们。”

“此外,由于文件被替换,所有现有的授权密钥都被删除,这会阻止合法用户通过公钥认证访问 SSH 服务器。”

这种转变还使恶意软件能够通过 SSH 保持对这些被黑设备的访问,从而允许攻击者利用立足点进行 Mirai 式的拒绝服务攻击。

与其他物联网恶意软件家族的这些差异产生了副作用,使其主要动机变得神秘,这一事实进一步复杂化,因为 RapperBot 的作者几乎没有留下任何关于其出处的迹象。

尽管放弃了自我传播以支持持久性,但据说僵尸网络在短时间内发生了重大变化,其中主要是从工件中删除了 DDoS 攻击功能,只是重新引入了一周后。

最终,该活动的目标充其量只是模糊不清,在成功妥协后没有观察到后续活动。很明显,具有默认或可猜测凭据的 SSH 服务器正被限制在僵尸网络中,用于某些未指定的未来目的。

为了抵御此类感染,建议用户为设备设置强密码或尽可能禁用 SSH 密码验证。

研究人员说:“尽管这种威胁大量借用了 Mirai 的代码,但它具有使其与前身及其变体不同的功能。” “它在受害者系统中持续存在的能力使威胁参与者可以灵活地将它们用于他们想要的任何恶意目的。”

软件ssh
本作品采用《CC 协议》,转载必须注明作者和本文链接
在本次修复的高危漏洞中,9个为拒绝服务漏洞,3个为命令注入漏洞,以及1个目录遍历漏洞。
Facebook史上最严重宕机,全网宕机近七小时,高管赴推特道歉。Twitter成为了最大赢家。这已经是Facebook创办以来最严重的一次网络访问事故。直到下线近7个小时,美国西部时间下午三点左右,Facebook、Instagram等诸多产品才恢复正常访问。
德国研究团队发现,处于优势位置的攻击者使用中间人攻击,能在SSH连接的前期降低其安全性,从而可能窃取用户登录密码,目前绝大多数SSH服务器均受影响;普通用户无需惊慌,但出于安全考虑,还是要及时更新或采取防范措施。
SSH是远程访问和管理的事实标准,它是所有这些远程努力的核心。因此,SSH风险正在增加。否则,私钥可能会被泄露,并使攻击者能够对私钥受信任的服务器帐户进行身份验证。如何控制SSH风险 为确保SSH不会将企业的网络和数据置于风险之中,安全团队应执行SSH风险评估。与所有安全任务一样,SSH风险评估并非一次性任务,必须定期进行扫描。但企业必须有效地管理SSH风险。
SSH是远程访问和管理的事实标准,它是所有这些远程努力的核心。因此,SSH风险正在增加。否则,私钥可能会被泄露,并使攻击者能够对私钥受信任的服务器帐户进行身份验证。如何控制SSH风险为确保SSH不会将企业的网络和数据置于风险之中,安全团队应执行SSH风险评估。与所有安全任务一样,SSH风险评估并非一次性任务,必须定期进行扫描。但企业必须有效地管理SSH风险。
思科修复了 IOS XR 软件中的多个严重漏洞,攻击者可以利用这些漏洞触发 DoS 条件、提升权限、覆盖/读取任意文件。
那里借来一块树莓派,准备在上面搭建一个蓝牙嗅探/扫描环境以供蓝牙的研究。然后进入路由器的管理页面查看树莓派的ip,然后就能ssh连上去了:但是像wireshark这种需要图形化显示的软件,直接ssh没办法做到这个时候可以使用VNC Viewer等软件进行一个远程桌面的显示不过可能有延迟,笔者还没有试过,大家如果有需要可以试试看,这里就不赘述。
虽然平时大部分工作都是和网络相关, 但会接触Linux系统, 尤其是使用了Mac之后, 每天都是工作在黑色背景的命令行环境中. 自己记忆力不好, 很多有用的Linux命令不能很好的记忆, 现在逐渐总结一下, 以便后续查看。基本操作Linux 关机,重启#?查看当前用户环境变量。查看有几颗cpu,每颗分别是几核。
Linux比较麻烦的就是很多东西都要用命令来控制,当然,这也是很多人喜欢它的原因,比较短小但却功能强大。
虽然平时大部分工作都是和Java相关的开发, 但是每天都会接触Linux系统, 尤其是使用了Mac之后, 每天都是工作在黑色背景的命令行环境中. 自己记忆力不好, 很多有用的Linux命令不能很好的记忆, 现在逐渐总结一下, 以便后续查看。
VSole
网络安全专家