企鵝遭遇蠕蟲 Lupper變種盯上Linux(轉)
企鵝遭遇蠕蟲 Lupper變種盯上Linux(轉)[@more@] 作者:jeck 來源:賽迪網技術社群
一個新的蠕蟲病毒已經透過利用Web伺服器的錯誤開始瞄準Linux系統。一些反病毒機構已經發布,所謂的Lupper-A病毒會在被感染的機器上留下後門,這樣就可以方便入侵和在Web伺服器中竊取電子郵件地址。
目前看來Lupper並沒有迅速的擴散,但是,因為Linux系統比起Windows來說很少受到病毒的侵襲,所以這一事件引起了網路安全專家的關注。
按照加利福尼亞州Santa Clara的McAfee的說法,Lupper是透過Web 伺服器中易受攻擊的的PHP/CGI的指令碼進行散佈。“它是從Linux/Slapper 和 BSD/Scalper蠕蟲衍生出來的,並繼承了前兩個特徵。“McAfee在一次諮詢會上提到。“蠕蟲透過向80埠傳送錯誤的HTTP要求,從而襲擊Web伺服器,如果伺服器中正好有作為攻擊物件的指令碼,並且能夠允許遠端檔案在PHP/CGI環境下的下載,一個含有蠕蟲病毒的複製檔案就會被下載下來,並且被執行。
McAfee說,Lupper的襲擊會形成一個整個網路範圍內的點對點的交流協議,網路就會被用來實施分散式的服務拒絕distributed denial of service (DDoS)攻擊,或者是用來達到其他目的。因為現在的網路接受遠端指令。同時,新病毒還能夠盜取儲存在Web伺服器中的電子郵件地址。
Computer Associates的Islandia在一次諮詢會上指出,Lupper還能夠在7111埠出開出UDP的後門backdoor,從而允許遠端的非法控制器進入到機器當中。
Symantec的Cupertino把這個蠕蟲病毒起名為Linux.Plupii,並總結說,一旦病毒檔案被執行將會進行如下的操作:
透過UDP 埠 7222給遠端的襲擊者傳送確認資訊。
在UDP 埠 7222開出後門,允許遠端非法襲擊者進入計算機。
產生出還有一些列編碼的URLs。
向URLs傳送HTTP要求,並且試圖透過PHP遠端密碼的弱點來探取XML-RPC或者AWStats以及Darryl Burgdorf Webhints從而進新傳播。
試圖下在並且實行自身的檔案,透過名為[http://]62.101.193.244/[REMOVED]/lupii的網址並且把所下載的檔案儲存為名為/tmp/lupii的檔案。
Symantec還在其病毒公告中進行了其他資訊和易受蠕蟲攻擊弱點的描述。
在反病毒公司開始注意Lupper的行動之時,Danish vulnerability clearinghouse Secunia也宣佈了其他基於Linux的錯誤警告:不安全使用FTP伺服器'vsprintf()'函式用來回答FTP客戶要求,產生了Linux-ftpd-ssl錯誤,按照Secunia的說法,一旦輸出量超過2,048位元組,這就會導致一個stack-based的緩衝器溢位。這個錯誤可以透過產生出一系列長檔名的子目錄進行襲擊,之後產生'XPWD'命令。而結果就是'XPWD'造成了超過2,048 的位元組溢位。
一個新的蠕蟲病毒已經透過利用Web伺服器的錯誤開始瞄準Linux系統。一些反病毒機構已經發布,所謂的Lupper-A病毒會在被感染的機器上留下後門,這樣就可以方便入侵和在Web伺服器中竊取電子郵件地址。
目前看來Lupper並沒有迅速的擴散,但是,因為Linux系統比起Windows來說很少受到病毒的侵襲,所以這一事件引起了網路安全專家的關注。
按照加利福尼亞州Santa Clara的McAfee的說法,Lupper是透過Web 伺服器中易受攻擊的的PHP/CGI的指令碼進行散佈。“它是從Linux/Slapper 和 BSD/Scalper蠕蟲衍生出來的,並繼承了前兩個特徵。“McAfee在一次諮詢會上提到。“蠕蟲透過向80埠傳送錯誤的HTTP要求,從而襲擊Web伺服器,如果伺服器中正好有作為攻擊物件的指令碼,並且能夠允許遠端檔案在PHP/CGI環境下的下載,一個含有蠕蟲病毒的複製檔案就會被下載下來,並且被執行。
McAfee說,Lupper的襲擊會形成一個整個網路範圍內的點對點的交流協議,網路就會被用來實施分散式的服務拒絕distributed denial of service (DDoS)攻擊,或者是用來達到其他目的。因為現在的網路接受遠端指令。同時,新病毒還能夠盜取儲存在Web伺服器中的電子郵件地址。
Computer Associates的Islandia在一次諮詢會上指出,Lupper還能夠在7111埠出開出UDP的後門backdoor,從而允許遠端的非法控制器進入到機器當中。
Symantec的Cupertino把這個蠕蟲病毒起名為Linux.Plupii,並總結說,一旦病毒檔案被執行將會進行如下的操作:
透過UDP 埠 7222給遠端的襲擊者傳送確認資訊。
在UDP 埠 7222開出後門,允許遠端非法襲擊者進入計算機。
產生出還有一些列編碼的URLs。
向URLs傳送HTTP要求,並且試圖透過PHP遠端密碼的弱點來探取XML-RPC或者AWStats以及Darryl Burgdorf Webhints從而進新傳播。
試圖下在並且實行自身的檔案,透過名為[http://]62.101.193.244/[REMOVED]/lupii的網址並且把所下載的檔案儲存為名為/tmp/lupii的檔案。
Symantec還在其病毒公告中進行了其他資訊和易受蠕蟲攻擊弱點的描述。
在反病毒公司開始注意Lupper的行動之時,Danish vulnerability clearinghouse Secunia也宣佈了其他基於Linux的錯誤警告:不安全使用FTP伺服器'vsprintf()'函式用來回答FTP客戶要求,產生了Linux-ftpd-ssl錯誤,按照Secunia的說法,一旦輸出量超過2,048位元組,這就會導致一個stack-based的緩衝器溢位。這個錯誤可以透過產生出一系列長檔名的子目錄進行襲擊,之後產生'XPWD'命令。而結果就是'XPWD'造成了超過2,048 的位元組溢位。
來自 “ ITPUB部落格 ” ,連結:http://blog.itpub.net/10617542/viewspace-962388/,如需轉載,請註明出處,否則將追究法律責任。
相關文章
- 分析一個linux下的蠕蟲 (轉)Linux
- 清除Linux上的蠕蟲程式Ramen(轉)Linux
- 木馬蠕蟲變種走後門 會盜取網遊密碼(轉)密碼
- 安全專家發現Linux蠕蟲 涉及兩處漏洞(轉)Linux
- 對尼姆達蠕蟲的詳細分析 (轉)
- 一個oracle蠕蟲病毒Oracle
- 那些年困擾Linux的蠕蟲、病毒和木馬Linux
- AI蠕蟲是一種虛構的概念,結合了人工智慧(AI)和計算機病毒蠕蟲(worm)兩個概念AI人工智慧計算機Worm
- 嚴防死守把蠕蟲病毒拒絕在系統之外(轉)
- Linux Redis自動化挖礦感染蠕蟲分析及建議LinuxRedis
- mysql蠕蟲複製是什麼意思MySql
- 掃描UNICODE漏洞傳播、攻擊的蠕蟲原始碼 (轉)Unicode原始碼
- 刪除安全軟體的登錄檔設定的蠕蟲(轉)
- 新Linux蠕蟲瞄準路由器和物聯網裝置Linux路由器
- 騰訊安全團隊深入解析wannacry蠕蟲病毒
- 電腦殺蠕蟲病毒的操作方法
- 鐵甲企鵝奇襲舊金山-Oracle Linux(轉)OracleLinux
- 國內多家大型企業遭遇GlobeImposter勒索病毒變種襲擊
- 某IOT蠕蟲病毒分析之UPX脫殼實戰
- 蠕蟲WannaCry病毒只是勒索軟體猖獗的開始?
- 磁碟檔案只剩下”_”?你可能中了DeviceManager蠕蟲病毒dev
- 蘋果變芯電腦遭遇尷尬 影片顯示出故障(轉)蘋果
- 如何避免“範圍蠕變”讓專案脫軌?
- 資安業者:勒索蠕蟲WannaCry依然潛伏全球計算機計算機
- 天台人滿為患,不如來看下這個Ramnit蠕蟲分析
- [原創]Stuxnet蠕蟲(超級工廠病毒)驅動分析UX
- 挖礦殭屍網路蠕蟲病毒kdevtmpfsi處理過程dev
- 亞信安全釋出防範WannaCry/Wcry蠕蟲勒索病毒緊急通告!
- 大小企鵝又相聚,Linux QQ突然復活!Linux
- Linux各種變數的含義Linux變數
- Kubuntu 專案遭遇困難(轉)Ubuntu
- “魔獸”玩家小心啦! Lucky蠕蟲病毒利用魔獸地圖大肆傳播地圖
- 挖礦蠕蟲肆虐,詳解雲防火牆如何輕鬆“制敵”防火牆
- 什麼是惡意軟體?病毒,蠕蟲,特洛伊木馬等有害程式
- Incaseformat蠕蟲爆發,刪除磁碟檔案,美創諾亞防勒索可防禦!ORM
- [翻譯]blackhat-PLC-導火線:工控PLC蠕蟲的實現
- 威脅快報|Bulehero挖礦蠕蟲升級,PhpStudy後門漏洞加入武器庫PHP
- 卡巴斯基發現攻擊社交網站的Koobface蠕蟲近期活動激增網站