Linux系统发现新恶意软件
| 导读 | 安全研究人员发现了一种新的Linux恶意软件,它似乎是由中国黑客创建的,并被用作远程控制受感染系统的手段。 | 

这个恶意软件命名为HiddenWasp,由用户模式rootkit,木马和初始部署脚本组成。该恶意软件与另一个最近发现的Linux恶意软件应用程序具有相似的结构--Wennti的Linux版本,这是中国黑客使用的着名黑客工具。复制粘贴工作?中国血统?在今天发布的技术报告中,Intezer Labs的安全研究员Nacho Sanmillan强调了HiddenWasp与其他Linux恶意软件系列共享的几个连接和相似之处,这表明可能已经借用了一些HiddenWasp代码。“我们发现一些开源rootkit中使用的环境变量称为Azazel,”Sanmillan说。

此外,我们还看到与其他已知的ChinaZ恶意软件共享字符串的比率很高,强化了HiddenWasp背后的参与者可能已经集成并修改了可能已经在中文黑客中共享的Elknot [恶意软件]的某些MD5实现的可能性论坛,“研究人员补充道。此外,Sanmillan还发现HiddenWasp与Linux的中文开源rootkit(称为Adore-ng)之间存在联系,甚至还有一些代码重用Mirai IoT恶意软件。但是,虽然HiddenWasp可能不是通过从其他项目中获取代码而组成的第一个恶意软件,但研究人员发现其他有趣的线索表明恶意软件可能是在中国境外创建和运营的。“我们观察到[HiddenWasp]文件上传到VirusTotal,其中包含一个名为中国取证公司沉周王云信息技术有限公司的名称,”Sanmillan说。“此外,恶意软件植入物似乎是由位于香港的物理服务器托管公司ThinkDream托管在服务器中,”他说。HIDDENWASP用作第二阶段有效负载在谈到ZDNet时,Sanmillan说他无法发现黑客是如何传播这种新的恶意软件毒株的,尽管研究人员对此事有自己的看法。
“不幸的是,我不知道最初的感染载体是什么,”Sanmillan告诉我们。“根据我们的研究,似乎很可能这个恶意软件被用于已经受攻击者控制的受损系统中。”黑客似乎使用其他方法破坏Linux系统,然后将HiddenWasp部署为第二阶段有效负载,用于远程控制已感染的系统。根据Sanmillan的说法,HiddenWasp可以与本地文件系统进行交互;上传,下载和运行文件;运行终端命令;和更多。“从我们的研究来看,它看起来像是一种有针对性的攻击植入物,”Sanmilan告诉ZDNet。“很难说它是由[a]国家赞助的攻击者还是其他人使用的,但它绝对不是通常的DDOS /挖掘恶意软件以获取快速利润。”目前,关于谁开发了这个工具,以及已经部署了什么攻击,仍然存在神秘感。Sanmillan发布了折衷指标(IOC)和YARA规则,公司可以使用这些规则扫描和检测HiddenWasp的任何感染。
本文转自:https://www.linuxprobe.com/linux-hiddenwasp-viurs.html
Linux系统发现新恶意软件的更多相关文章
- Linux系统格式化新磁盘并挂载分区
		Linux系统格式化新磁盘并挂载分区 在虚拟机的设置界面中,我们可以选择添加硬盘 添加好硬盘后,我们输入命令fdisk -l 看到有一个未经分区的硬盘 Fdisk命令编辑这个硬盘 输入n创建分区,p选 ... 
- Linux系统添加新用户
		Linux系统中一般不直接使用root用户进行操作,需要添加新的用户. 首先,查看当前系统已有的用户 cat /etc/passwd 查看用户组 cat /etc/group 其次,添加想要的用户组和 ... 
- Linux系统发现占用CPU达100%的进程并处理
		转至:https://blog.csdn.net/xinxin_2011/article/details/84936581 服务器使用的是Centos7.2 64位系统.发现服务器异常,一般先想到用t ... 
- Linux系统挂载新磁盘
		执行df -h 查看已挂载磁盘 未能找到挂载磁盘 1)使用fdisk -l命令查看主机上的硬盘 红圈标志为后挂载的磁盘未能挂载 2)使用mkfs.ext4命令把硬盘格式化: mkfs.ext4 /de ... 
- 独立服务器远程重装Linux系统
		独立服务器远程重装Linux系统 http://rashost.com/blog/remote-reinstall-linux-dedicated-server 本文介绍怎样在没有console连接, ... 
- 关于linux系统CPU篇--->不容易发现的占用CPU较高进程
		1.系统的CPU使用率,不仅包括进程用户态和内核态的运行,还包括中断处理,等待IO以及内核线程等等.所以,当你发现系统的CPU使用率很高的时候,不一定能找到相对应的高CPU使用率的进程 2.案例分析, ... 
- linux系统下添加新硬盘的方法详解
		对于linux新手来说,在linux上添加新硬盘,是很有挑战性的一项工作. 在Linux服务器上把硬盘接好,启动linux,以root登陆. fdisk -l ## 这里是查看目前系统上有几块硬盘 D ... 
- Linux[Manjaro] 小新15笔记本AMD ryzen锐龙4800U,在安装系统后出现的随即死机冻屏问题
		Linux[Manjaro] 小新15AMD ryzen锐龙4800U,在安装系统后出现的随即死机冻屏问题解决办法 年初尝试将manjaro安装在我的笔记本上就存在这个问题,也一度将我劝退.系统安装在 ... 
- 在新安装的Linux系统中,防火墙默认是被禁掉的,一般也没有配置过任何防火墙的策略,所有不存在/etc/sysconfig/iptables文件。
		原因:在新安装的Linux系统中,防火墙默认是被禁掉的,一般也没有配置过任何防火墙的策略,所有不存在/etc/sysconfig/iptables文件. 解决办法: .随便写一条iptables命令配 ... 
随机推荐
- Linux centosVMware NFS exportfs命令、NFS客户端问题、FTP介绍、使用vsftpd搭建ftp
			一.exportfs命令 常用选项 -a 全部挂载或者全部卸载 -r 重新挂载 -u 卸载某一个目录 -v 显示共享目录 以下操作在服务端上 vim /etc/exports //增加 /tmp/ 1 ... 
- Windows一键启动多个软件
			@echo off title 启动工作环境 @echo 正在启动FileZilla%start+空格+/d+空格+目录路径+空格+程序名 % start /d"F:\安装包\FileZil ... 
- C语言程序设计-现代方法(笔记3)
			第十三章 字符串 1.字符串字面量(13.1) 字符串字面量:用一对双引号括起来的字符序列.字符串字面量可以像字符常量一样包含转义字序列. 在字符串字面量中小心使用八进制和十六进制的转义序列. 字符串 ... 
- 《java核心技术:卷1》PDF版 和 Word版下载
			链接:https://pan.baidu.com/s/1OcpdZ4wfeo55xeJQQBHXRg 提取码:hds0 
- C语言中的指针与数组的定义与使用
			指针的特点 他就是内存中的一个地址 指针本身运算 指针所指向的内容是可以操作的 操作系统是如何管理内存的 栈空间 4M~8m的大小 当进入函数的时候会进行压栈数据 堆空间 4g的大小 1g是操作系统 ... 
- 8.Memcache
			1.概述 (1) Memcached是什么 Memcached是一款开源的.高性能的.分布式的内存对象缓存系统 (2) Memcached能干什么 最主要的功能就是:在内存中缓存数据,以减轻数据库负载 ... 
- Python 爬取 北京市政府首都之窗信件列表-[后续补充]
			日期:2020.01.23 博客期:131 星期四 [本博客的代码如若要使用,请在下方评论区留言,之后再用(就是跟我说一声)] //博客总体说明 1.准备工作 2.爬取工作(本期博客) 3.数据处理 ... 
- shell脚本中 “set -e” 的作用
			#!/bin/bash set -e command 1command 2 每个脚本都应该在文件开头加上set -e,这句语句告诉bash如果任何语句的执行结果不是true则应该退出.这样的好处是防止 ... 
- ASP.NET MVC 4 中Razor 视图中JS无法调试 (重要)
			谷歌浏览器,firefox,IE 都可以 1.首先检查IE中这2个属性是否勾选了. 2.选择IE浏览器进行调试,调试方法有2种 A:采用debugger;的方法,如下图所示: 这时不用调试断点就会在d ... 
- 题解:luogu P3909
			这个题拖了快三个月了,只因缺个快速乘(气愤.jpg). 题目链接:P3909 异或之积 你确定没人用前缀和,后缀和吗? 蒟蒻想法与众不同! 我们实验\(A[]={1,2,3,4}\). 这里计不乘6时 ... 
