Phân Tích Nhanh Một Mẫu Malware Trên Linux

71 Likes Comment

Hôm nay mình được một người nhờ xem máy chủ sau khi bị hack xem hacker đã đặt và làm gì trên máy chủ của anh ta sau khi kiểm tra thì mình thấy có một cronjob khá lạ

Do mình tìm hash file trên virustotal không có nên mình quyết định lấy file này về nghiên cứu


Trong file các bạn thấy chủ yếu nó chỉ là tải về 1 file ups và thực thi file này. kiểm tra nhanh file này mình thấy

Mình dùng upx trên kali linux để giải nén nó luôn kết quả mình đã unpacked được một 1 file

Sau đó mình ném nó vào IDA thì thu được một ssh key của hacker để lại

Bên cạnh đó chúng cũng tải một file khác về để làm gì đó có vẻ liên quan tới đào coin

đáng buồn khi mình vào thì link này đã 404 mất rồi có vẻ hacker đã xóa nó thôi thì đọc tiếp nó vậy xem có gì nào

mã nguồn này có một đoạn lệnh check xem hệ điều hành đang dùng là hệ điều hành nào ubuntu hay centos, ngoài ra nó còn đang cố gắng xóa một số file.

rm -rf /var/lib/pc
rm -rf /var/lib/cc
rm -rf /var/lib/px
rm -rf /var/lib/1.jpg
/bin/cp /tmp/mmm /usr/bin
/tmp/miner2
rm -rf /var/lib/pm.sh
chmod 755 /tmp/miner2 && /tmp/miner2
rm -rf /usr/lib64/dyninst/*

Ssh key chúng để lại

ssh-rsa AAAAB3NzaC1yc2EAAAADAQABAAABAQC/cjOtl7EKcIPBchQkU/qKSGbe7A9MTvrwqBc6trso6UMBpeTWY8loM1082h4HZ4daNJ1S8yB57PtOHSUwG//SD5ahYfOTOInQpU5p7mnczql9UPXO68VXukBpbmjueEwVtXXFnd/9kZzqBroS9zMakKh53URPoKus4d/V7Ct5ecPSo2WDRJDLbewE9ojb+v4R8C4xartjNLsyUXRwqgk1B6LKoLHXWUU55+LoaecFTBoBil+DP2Wxl2RhFaGCHItInwPgmtigYcOH/zMePw+aiXsYMbSzNtQswh3E0h7bpxq7hgilFTglfmrZybF45enkjwr9cfsWpkQ6NQ1nONA9 root@doclever

Sau đó mình tìm thấy chúng tải về một file miner để chạy

vậy thử tìm xem ví bitcoin của chúng là gì xem sao bằng cách đọc tệp miner cũng làm tương tự như trên

và thông tin ví mình mò được

BTC: 36m3Gcbpn4QU4iGibZox378VdEJvjx7Z7J7Tr

SUGAR: 36msugar1qcu07vm47ceh7lec3umx7nv7e8t

SUGAR: sugar1qcu07vm47ceh7lec3umx7nv7e8tm8r8zw4l2uy

IOCs

urlMD5
pm.sh28c9f527333bd7fe69dbecf436f570a6
miner2317fb42296c4b5be1223bb9b1580f505
http[:]//d.powerofwish.com/pm.sh
http[:]//a.powerofwish.com/miner2
upsd41d8cd98f00b204e9800998ecf8427e
a[.]powerofwish[.]com

Tìm thêm thông tin ngoài thì thấy domain này ở bên trung quốc và hình như được quản lý bởi một công ty,

0 0 votes
Article Rating

You might like

Avatar

About the Author: Vô Ưu

Xin chào! Tôi là Vouu, người sáng lập blog này. Tôi là một người yêu thích. Tôi có một công việc ban ngày với tư cách là một chuyên viên bơm vá săm xe các loại, và trang web này là một trong những hoạt động yêu thích của tôi, đặc biệt là trong những lúc rảnh rỗi. Hy vọng bạn thích sử dụng trang web này, và nó sẽ mang lại cho bạn nhiều điều bổ ích. Phản hồi từ người đọc sẽ truyền cảm hứng cho tôi để tôi có thể viết được nhiều hơn nữa !. Bạn chỉ cần để lại nhận xét bên dưới nếu bạn thấy bài viết này hữu ích. Chúc bạn ngày mới tốt lành!
Subscribe
Notify of
guest
0 Comments
Most Voted
Newest Oldest
Inline Feedbacks
View all comments
0
Would love your thoughts, please comment.x
()
x