全球超50000台服务器遭攻击 它说是中国黑客干的 (全球超500米的高楼)

文章编号:41183 资讯动态 2024-12-03 Nansh0u中国黑客

据 Bleeping Computer 美国时间 5 月 29 日报道,近日,Guardicore 网络安全实验室的研究人员发布了一份详细的报告,内容涉及全球范围内攻击 Windows MS-SQL 和 PHPMyAdmin 服务器的广泛攻击活动。

调查发现,属于医疗、保健、电信、媒体和 IT 领域公司的超过 50000 台服务器被复杂攻击工具破坏,期间每天有超过 700 名新受害者出现。

最让人疑惑的是,它们觉得,这事是中国黑客干的。

据报道,此次行动仅为 Nansh0u 攻击活动的一部分——所谓的 Nansh0u 是对原始加密货币挖掘攻击的复杂化操作。

截至目前,其背后的黑客组织已经感染了全球近 50000 台服务器。研究人员称 , Nansh0u 攻击活动与常规情况下的加密劫持行为不同,它使用了常见于高级持续威胁( APT )中的技术,如假证书和特权升级漏洞。

全球超50000台服务器遭攻击,它说是中国黑客干的

Guardicore 针对此次发现的攻击行为进行深入研究,并在报告中详细阐述了其攻击原理:

为了破坏 Windows MS-SQL 和 PHPMyAdmin 服务器,黑客使用了一系列工具,包括端口扫描程序, MS-SQL 暴力破解工具和远程执行模块。端口扫描程序允许他们通过检查默认的 MS-SQL 端口是否打开来找到 MS-SQL 服务器,这些服务器将自动送入爆破工具。

一旦服务器被攻破, Nansh0u 活动执行者将使用 MS-SQL 脚本感染 20 个不同的恶意负载版本,该脚本将在受感染的计算机上下载并启动有效负载。

全球超50000台服务器遭攻击,它说是中国黑客干的

随后,恶意程序会使用 CVE-2014-4113 跟踪的权限提升漏洞利用受感染服务器上的 SYSTEM 权限运行有效负载,每个已删除和执行的有效负载均被设计为执行多个操作的包装器。

正如 Guardicore 的研究人员在分析通过 Guardicore 全球传感器网络( GGSN )和攻击服务器收集的样本后发现的,包装器将:

在受感染的服务器上丢弃大量有效负载的同时也丢弃了一个随机命名的 VMProtect-obfuscated 内核模式驱动程序,这将引发大多数AV引擎的检测程序启动。

为了不被恶意软件查杀引擎“和谐”掉,它还包含了rootkit 功能,可用于与物理硬件设备保持通信以及修改此特定恶意软件未使用的内部 Windows 进程对象,以此伪装恶意程序。

全球超50000台服务器遭攻击,它说是中国黑客干的 内核模式驱动程序数字签名

此外,内核模式驱动程序确保丢弃的恶意软件不会被终止,该程序几乎支持从 Windows 7 到 Windows 10 的每个版本的 Windows体统 ,其中甚至也包括测试版。

报道称, Guardicore Labs 团队为此加密劫持活动提供了一个全面的 IoC 列表,其中包含了攻击期间使用的 IP 地址以及挖掘池域的详细信息。

通过上述攻击过程,黑客可获取易受攻击服务器的 IP 地址,端口,用户名和密码,黑客可以篡改服务器设置,并在受害系统上创建 Visual-Basic 脚本文件,以从攻击者的服务器下载恶意文件。

值得一提的是,该攻击程序伪造并签署了由Verisign颁发给一家名为“杭州Hootian网络技术有限公司”的证书。Guardicore称,实际上该证书很早之前就已经处于撤销状态了。

全球超50000台服务器遭攻击,它说是中国黑客干的

“此次攻击活动再次证明,普通密码仍然是当今攻击流程中最薄弱的环节。看到成千上万的服务器因简单的暴力攻击而受到损害,我们强烈建议公司使用强大的凭据以及网络分段来保护其资产解决方案,“ Guardicore 实验室团队总结道。

它们说:或中国黑客所为

Guardicore 称, Nansh0u 攻击活动的追踪过程中,他们对其攻击对象及手法进行了深入研究,并从中推断出该活动的幕后执行者很可能是中国黑客。

Guardicore 实验室的研究人员称,他们于 2 月 26 日检测到该攻击,进一步调查显示, 4 月份的三次类似攻击的所有源头 IP 地址都来自南非,它们共享相同的攻击过程并使用相同的攻击方法。受害者大多位于中国、美国和印度。

全球超50000台服务器遭攻击,它说是中国黑客干的

而根据多条线索, Guardicore Labs 团队最终认为该活动是中国黑客所为,其原因如下:

Bleeping Computer

原创文章,未经授权禁止转载。详情见 转载须知 。

全局中部横幅
问卷星

欢迎访问问卷星,免费使用创建问卷调查,在线考试,360度评估等应用,问卷星提供2700万问卷调查模板包括顾客满意度调查,大学生问卷调查等,统计分析报告和原始答卷可免费下载,问卷星支持手机填写,微信群发,红包抽奖,自定义域名等功能,超过18亿人次在问卷星上填写问卷调查,欢迎了解!

微信办公小程序

本站提供市面上最新最全的微信办公小程序资源,您可以免费获取这些应用资源。

心愿游戏

心愿游戏为您带来最新最全的游戏下载,不花钱的游戏,热门手游,变态版手游,经典街机游戏等您来下载,还有更实用的游戏攻略,给您最好玩的游戏下载体验,心愿游戏全力打造中国游戏下载门户网站

院线美白化妆品护肤品品牌代工厂家

广州化妆品OEM贴牌加工厂,美白化妆品代工工厂,高端院线化妆品原液加工生产厂商,雅资达可为您提供面膜OEM代工,美白祛斑护肤品加工,防晒护肤品,补水保湿化妆品代工定制同时化妆品护肤品支持代理加盟,品牌化妆品代工厂哪家好找广州雅资达

哈尔滨A级保温板

公司生产及销售B1级EPS苯板及原料,苯板胶,聚氨酯外墙保温喷涂。引进国外先进技术、生产、外墙干粉胶、eps苯板、xps挤塑板等产品。电话:13936252616

深圳市深测检测技术有限公司

深圳市深测检测技术有限公司是CMA认证权威检测机构,专业提供室内环境检测、油烟、公共卫生、废水废气、辐射噪音等检测,公信力强、出具权威CMA检测报告,用于工程验收备案:0755-82596689

西安英诺视通科技有限公司

计算机软硬件,智能电网,通信及嵌入式产品的开发,组装,生产(限分支机构)及销售,计算机系统集成工程,通信信息化系统工程的施工,电气设施安装,调试,计算机软硬件及外部设备,视频通信设备,网络设备,电力电子设备,仪器仪表,电器机械设备及配件的销售,维护及技术服务,计算机数据处理及技术咨询,广告耗材,工艺品的销售,展览展示服务,标识标牌的设计,制作,广告的设计,制作,代理,发布,电力工程,通信工程,监控工程,建筑智能化工程,照明工程,楼宇综合布线工程,土建工程的设计,施工,维护,建筑劳务分包

搜课网(搜课云),代理招生网,代理招生网站,网络代理招生

搜课网(搜课云)专注网络代理招生,搜课网是专业的代理招生网站,招生信息发布平台,培训信息发布平台,培训课程发布平台,代理招生网站;搜课云代理招生网致力于打造中国教育培训代理招生云平台,网络代理招生就找搜课云网!

1994模型网

1994模型网,免费分享c4d模型、贴图纹理、插件、blender模型、商用版权、三维工程文件等。

全局底部横幅