covd惡意包攻擊案例
近日,騰訊洋蔥反入侵系統檢測發現 PyPI官方倉庫被惡意上傳了covd 釣魚包,並通知官方倉庫下架處理。由於國內開源映象站均同步於PyPI官方倉庫,所以該問題不僅會通過官方倉庫,還可能通過各個開源映象站影響廣大使用者,騰訊安全應急響應中心(TSRC)秉承共建安全生態的原則,TSRC在此建議各開源映象站以及對開源映象站有依賴的組織和公司,請儘快自查處理,確保惡意庫得到清除,保障使用者安全。
0x01 事件描述
11月16號 17:02 攻擊者在PyPI官方倉庫上傳了covd 惡意包,該惡意包通過偽造 covid 包名進行釣魚,攻擊者可對受感染的主機進行入侵,並實施種植木馬、命令控制等一系列活動,其中惡意程式碼存在於1.0.2/4版本中。
正常 covid 包的功能是獲取約翰斯·霍普金斯大學和worldometers.info提供的有關新型冠狀病毒的資訊,每天的安裝量上千次。在新冠疫情在世界流行的大背景下,covid包因輸錯包名而被誤裝為covd釣魚包的數量將會不斷增加。
0x02 手法分析
1. 複用covid包程式碼
從PyPI官方倉庫下載covid包和covd包,解壓發現covd釣魚包完全複製了covid的程式碼。
2. 插入惡意程式碼
covd包僅在__init__.py中新增了混淆的惡意程式碼,並通過hex編碼的方式,隱藏了C2域名 和 exec 關鍵字,非常隱蔽。惡意程式碼如下所示:
3. 使用者觸發
⽤戶安裝成功covd包,並導⼊,即 import covd 時,會觸發__init__.py中混淆的惡意程式碼,惡意程式碼的功能是從⽂件C2伺服器 遠端載入Python⽊⻢並記憶體執⾏,惡意程式碼解混淆後如下圖所示。
4. 執行Python遠控木馬
從⽂件C2伺服器(http://a.sababa.website/get )載入的遠控⽊⻢內容如下所示,核⼼功能是命令執⾏。
⽊⻢會迴圈向命令C2伺服器( https://sababa.website/api/ready ) 詢問需要執⾏的命令,並將命令執⾏的結果以json的形式 返回給另⼀個命令C2伺服器(https://sababa.website/api/done ) 。
0x03 相關IoC
域名:
a.sababa.website
sababa.website
url:
http://a.sababa.website/get
https://sababa.website/api/ready
https://sababa.website/api/done
相關文章
- 惡意 Prompt 攻擊
- 利用惡意頁面攻擊本地 Xdebug
- 如何防禦惡意流量攻擊(CC、DDoS)?
- 惡意軟體Emotet 的新攻擊方法
- 前端 防止使用 target="_blank" 的惡意攻擊前端
- Oracle 惡意攻擊問題分析和解決(一)Oracle
- XVG惡意挖礦事件透視——“算力優勢+時間劫持”攻擊案例分析事件
- 如何防止伺服器被惡意網路攻擊?伺服器
- 惡意攻擊仍佔資料洩露的 64%
- 攻擊者使用SQLite資料庫中的惡意程式碼攻擊應用程式SQLite資料庫
- 報告發布|觀察:攻擊者蹭疫情熱點進行惡意攻擊
- 阻止惡意軟體和網路攻擊的基本方式
- 警惕!75%的Office 365賬戶遭受惡意接管攻擊
- 防止惡意攻擊,伺服器DDoS防禦軟體科普伺服器
- 如何預防工業物聯網中的惡意攻擊?
- 黑客利用Excel文件來執行ChainShot惡意軟體攻擊黑客ExcelAI
- 科幻:Windows核心攻擊是指標對Windows作業系統核心的惡意攻擊行為Windows指標作業系統
- 分佈超過800個惡意NPM包 軟體供應鏈攻擊活動增長迅速NPM
- 思否社群正在遭受持續的大規模惡意攻擊
- 什麼是無檔案惡意軟體攻擊?如何防禦?
- 分散式的節點能有效地防止惡意攻擊事件分散式事件
- 【安全知識分享】如何避免伺服器被惡意網路攻擊伺服器
- 一鍵遮蔽惡意IP!保護你的伺服器免受攻擊伺服器
- 阿里雲Web應用防火牆 過濾海量惡意CC攻擊教程阿里Web防火牆
- 惡意軟體日均進攻百萬次!三大方法保護Hadoop叢集免遭攻擊!Hadoop
- Nginx配置各種響應頭防止XSS,點選劫持,frame惡意攻擊Nginx
- 警惕!利用LNK快捷方式偽裝nCov-19疫情的惡意攻擊
- Apline Linux被爆有嚴重漏洞,惡意攻擊者可藉此入侵容器Linux
- 每週下載數百萬次!惡意軟體包感染Linux和Windows裝置引發供應鏈攻擊LinuxWindows
- 抵禦惡意http攻擊,使用redis製作一個簡單的防禦HTTPRedis
- 壓縮包明文攻擊
- 使用SRI保護你的網站免受第三方CDN惡意攻擊網站
- 為繞過檢測,攻擊者將惡意Word檔案嵌入到PDF檔案中
- Akamai釋出《網際網路現狀》報告,亞太惡意DNS攻擊劇增AIDNS
- Android 更新伺服器遭黑客攻擊 ,德產手機被安裝惡意軟體Android伺服器黑客
- iOS移動應用安全加固:保護您的App免受惡意攻擊的重要步驟iOSAPP
- 記錄惡意SQL隱碼攻擊引發的RDS只讀資料庫CPU飈100%SQL資料庫
- NoiseMe:瞄準加密貨幣交易機器人的新型惡意軟體攻擊分析報告加密機器人