与我们合作

专注信息安全领域产品研发,致力于为政府、军工等涉密单位及其它企事业单位提供专业的信息安全产品、解决方案、技术顾问咨询等服务。

有关于信息安全领域及文件加密的问题和我们谈谈吗?

您可以填写右边的表格,让我们了解您的项目需求,我们将会尽快与你取得联系。当然也欢迎您致电我们400电话。

您也可通过下列途径与我们取得联系:

地 址:厦门市集美软件园三期 C08栋 19F

电 话:400-666-0170 / 0592-2565820

官 网:www.tipray.com

客户服务:sales@tipray.com

市场合作:market@tipray.com

快速提交您的需求 ↓

警惕!一种名为perfctl的恶意软件正瞄准配置错误的Linux服务器

发布时间:2024-10-16 来源:安全客 浏览次数:846次

数据安全报道:

perfctl 恶意软件以配置错误的 Linux 服务器为目标,持续部署加密货币矿工和代理劫持软件。Aqua Nautilus 的研究人员揭露了一种被称为 perfctl 恶意软件的 Linux 恶意软件,在过去 3-4 年中,该恶意软件以配置错误的 Linux 服务器为目标。

恶意代码被用来投放加密货币矿机和代理劫持软件。

Perfctl 是一种针对 Linux 服务器的难以捉摸的持久性恶意软件,它利用 rootkit 隐藏自己的存在,并在新用户登录时停止任何 “嘈杂 ”的活动,一直休眠到服务器再次闲置。在通信方面,它在内部使用 Unix 套接字,在外部使用 TOR。执行后,perfctl 会删除其二进制文件,并作为一项服务在后台运行。

尽管该恶意软件的主要目标是运行加密程序,但专家警告说,它还会执行代理劫持软件。在一次沙盒测试中,一名威胁行为者出于侦察目的访问了该恶意软件的后门。攻击者对服务器进行了分析,并部署了实用程序来调查其环境,更好地了解恶意软件是如何被研究的。

一旦攻击者利用了漏洞或错误配置,perfctl 恶意软件就会从攻击者控制的 HTTP 服务器下载主要有效载荷。有效载荷采用了多层技术,以确保持久性并躲避检测。它将自身移动到 /tmp 目录,以执行它的进程(如 sh)重命名自身,并删除原始二进制文件以掩盖其踪迹。该恶意软件既是下载器,又是本地命令与控制(C2)进程,试图利用 Polkit 漏洞 CVE-2021-4043(又名 PwnKit)进行 root 访问。

恶意代码使用欺骗性的名称将自身复制到不同的磁盘位置,并在服务器上建立后门以进行 TOR 通信。

该恶意软件在投放rootkit的同时,还投放了经过修改的Linux实用程序(如ldd、losof),这些实用程序具有用户地rootkit功能。

Linux 恶意软件经过打包和加密,以逃避检测。它使用先进的规避技术,如在检测到新用户时停止活动,恶意代码还可以终止竞争恶意软件,以保持对受感染系统的独占访问权。

“作为其命令和控制操作的一部分,恶意软件会打开一个 Unix 套接字,在 /tmp 目录下创建两个目录,并在其中存储影响其操作的数据。这些数据包括主机事件、自身副本的位置、进程名称、通信日志、令牌和其他日志信息。此外,恶意软件还使用环境变量来存储数据,从而进一步影响其执行和行为。报告指出:”所有二进制文件都经过打包、剥离和加密,这表明恶意软件在绕过防御机制和阻碍逆向工程尝试方面做出了巨大努力。该恶意软件还使用了先进的规避技术,例如在检测到 btmp 或 utmp 文件中有新用户时暂停其活动,并终止任何竞争恶意软件,以保持对受感染系统的控制。

为了保持持久性,攻击者修改了 ~/.profile 脚本,以便在用户登录时执行恶意软件,检查 /root/.config/cron/perfcc 是否可执行。如果是,恶意软件就会在合法服务器工作负载之前运行。它还会在 Bash 环境中执行 ~/.bashrc 文件,以在恶意软件后台工作时维持服务器的正常运行。脚本会抑制错误以避免警告。

(本文转自:安全客)

推荐新闻

在线问卷调查平台Typeform因安全漏洞导致用户数据泄露

2018-07-04

Typeform是一家总部位于西班牙第二大城市巴塞罗那的调查问卷软件开发商,旗下同名免费在线问卷...

数据泄密该如何有效防范?

2021-12-28

数据泄密该如何有效防范?这个问题一直以来都在困扰着许多企业,因为不仅是局域网上存在着信息泄露风险,企业内部也同样不...

文件加密软件让办公更安心

2021-11-16

互联网办公是把双刃剑,给我们的工作提供便利的同时,也增加了许多信息泄露的风险。员工每天对外发送的文件,都很容易导致...

常见的网络攻击形式你都知道几个?

2024-12-22

随着网络攻击的形式日益多样化,不仅威胁到企业的信息安全,更可能对企业的声誉、运营连续性和市场竞争力造成深远影响。因...

天锐绿盾终端加密系统捍卫企业终端安全

2023-03-09

数据时代,安全第一。许多企业内部终端安全由于防护措施的落后,成为导致数据泄密的致命弱点。例如,公司文件被恶意外发,...

Copyright ©2006-2026 厦门天锐科技股份有限公司

在线
客服

在线客服服务时间:24小时

客服
热线

400-666-0170
0592-2565820
7*24小时客户服务热线