企鵝遭遇蠕蟲 Lupper變種盯上Linux(轉)
企鵝遭遇蠕蟲 Lupper變種盯上Linux(轉)[@more@] 作者:jeck 來源:賽迪網技術社群
一個新的蠕蟲病毒已經透過利用Web伺服器的錯誤開始瞄準Linux系統。一些反病毒機構已經發布,所謂的Lupper-A病毒會在被感染的機器上留下後門,這樣就可以方便入侵和在Web伺服器中竊取電子郵件地址。
目前看來Lupper並沒有迅速的擴散,但是,因為Linux系統比起Windows來說很少受到病毒的侵襲,所以這一事件引起了網路安全專家的關注。
按照加利福尼亞州Santa Clara的McAfee的說法,Lupper是透過Web 伺服器中易受攻擊的的PHP/CGI的指令碼進行散佈。“它是從Linux/Slapper 和 BSD/Scalper蠕蟲衍生出來的,並繼承了前兩個特徵。“McAfee在一次諮詢會上提到。“蠕蟲透過向80埠傳送錯誤的HTTP要求,從而襲擊Web伺服器,如果伺服器中正好有作為攻擊物件的指令碼,並且能夠允許遠端檔案在PHP/CGI環境下的下載,一個含有蠕蟲病毒的複製檔案就會被下載下來,並且被執行。
McAfee說,Lupper的襲擊會形成一個整個網路範圍內的點對點的交流協議,網路就會被用來實施分散式的服務拒絕distributed denial of service (DDoS)攻擊,或者是用來達到其他目的。因為現在的網路接受遠端指令。同時,新病毒還能夠盜取儲存在Web伺服器中的電子郵件地址。
Computer Associates的Islandia在一次諮詢會上指出,Lupper還能夠在7111埠出開出UDP的後門backdoor,從而允許遠端的非法控制器進入到機器當中。
Symantec的Cupertino把這個蠕蟲病毒起名為Linux.Plupii,並總結說,一旦病毒檔案被執行將會進行如下的操作:
透過UDP 埠 7222給遠端的襲擊者傳送確認資訊。
在UDP 埠 7222開出後門,允許遠端非法襲擊者進入計算機。
產生出還有一些列編碼的URLs。
向URLs傳送HTTP要求,並且試圖透過PHP遠端密碼的弱點來探取XML-RPC或者AWStats以及Darryl Burgdorf Webhints從而進新傳播。
試圖下在並且實行自身的檔案,透過名為[http://]62.101.193.244/[REMOVED]/lupii的網址並且把所下載的檔案儲存為名為/tmp/lupii的檔案。
Symantec還在其病毒公告中進行了其他資訊和易受蠕蟲攻擊弱點的描述。
在反病毒公司開始注意Lupper的行動之時,Danish vulnerability clearinghouse Secunia也宣佈了其他基於Linux的錯誤警告:不安全使用FTP伺服器'vsprintf()'函式用來回答FTP客戶要求,產生了Linux-ftpd-ssl錯誤,按照Secunia的說法,一旦輸出量超過2,048位元組,這就會導致一個stack-based的緩衝器溢位。這個錯誤可以透過產生出一系列長檔名的子目錄進行襲擊,之後產生'XPWD'命令。而結果就是'XPWD'造成了超過2,048 的位元組溢位。
一個新的蠕蟲病毒已經透過利用Web伺服器的錯誤開始瞄準Linux系統。一些反病毒機構已經發布,所謂的Lupper-A病毒會在被感染的機器上留下後門,這樣就可以方便入侵和在Web伺服器中竊取電子郵件地址。
目前看來Lupper並沒有迅速的擴散,但是,因為Linux系統比起Windows來說很少受到病毒的侵襲,所以這一事件引起了網路安全專家的關注。
按照加利福尼亞州Santa Clara的McAfee的說法,Lupper是透過Web 伺服器中易受攻擊的的PHP/CGI的指令碼進行散佈。“它是從Linux/Slapper 和 BSD/Scalper蠕蟲衍生出來的,並繼承了前兩個特徵。“McAfee在一次諮詢會上提到。“蠕蟲透過向80埠傳送錯誤的HTTP要求,從而襲擊Web伺服器,如果伺服器中正好有作為攻擊物件的指令碼,並且能夠允許遠端檔案在PHP/CGI環境下的下載,一個含有蠕蟲病毒的複製檔案就會被下載下來,並且被執行。
McAfee說,Lupper的襲擊會形成一個整個網路範圍內的點對點的交流協議,網路就會被用來實施分散式的服務拒絕distributed denial of service (DDoS)攻擊,或者是用來達到其他目的。因為現在的網路接受遠端指令。同時,新病毒還能夠盜取儲存在Web伺服器中的電子郵件地址。
Computer Associates的Islandia在一次諮詢會上指出,Lupper還能夠在7111埠出開出UDP的後門backdoor,從而允許遠端的非法控制器進入到機器當中。
Symantec的Cupertino把這個蠕蟲病毒起名為Linux.Plupii,並總結說,一旦病毒檔案被執行將會進行如下的操作:
透過UDP 埠 7222給遠端的襲擊者傳送確認資訊。
在UDP 埠 7222開出後門,允許遠端非法襲擊者進入計算機。
產生出還有一些列編碼的URLs。
向URLs傳送HTTP要求,並且試圖透過PHP遠端密碼的弱點來探取XML-RPC或者AWStats以及Darryl Burgdorf Webhints從而進新傳播。
試圖下在並且實行自身的檔案,透過名為[http://]62.101.193.244/[REMOVED]/lupii的網址並且把所下載的檔案儲存為名為/tmp/lupii的檔案。
Symantec還在其病毒公告中進行了其他資訊和易受蠕蟲攻擊弱點的描述。
在反病毒公司開始注意Lupper的行動之時,Danish vulnerability clearinghouse Secunia也宣佈了其他基於Linux的錯誤警告:不安全使用FTP伺服器'vsprintf()'函式用來回答FTP客戶要求,產生了Linux-ftpd-ssl錯誤,按照Secunia的說法,一旦輸出量超過2,048位元組,這就會導致一個stack-based的緩衝器溢位。這個錯誤可以透過產生出一系列長檔名的子目錄進行襲擊,之後產生'XPWD'命令。而結果就是'XPWD'造成了超過2,048 的位元組溢位。
來自 “ ITPUB部落格 ” ,連結:http://blog.itpub.net/10617542/viewspace-962388/,如需轉載,請註明出處,否則將追究法律責任。
相關文章
- 國內多家大型企業遭遇GlobeImposter勒索病毒變種襲擊
- Synaptics 蠕蟲病毒分析APT
- AI蠕蟲是一種虛構的概念,結合了人工智慧(AI)和計算機病毒蠕蟲(worm)兩個概念AI人工智慧計算機Worm
- Linux Redis自動化挖礦感染蠕蟲分析及建議LinuxRedis
- 大小企鵝又相聚,Linux QQ突然復活!Linux
- mysql蠕蟲複製是什麼意思MySql
- 發現第一個 Log4J 蠕蟲
- 中美聯合挫敗Conficker蠕蟲大攻擊
- 企鵝號一鍵同步工具,同步多個企鵝號,操作很簡單
- 磁碟檔案只剩下”_”?你可能中了DeviceManager蠕蟲病毒dev
- 威脅預警:蠕蟲級漏洞,危害堪比WannaCry
- 某IOT蠕蟲病毒分析之UPX脫殼實戰
- 如何避免“範圍蠕變”讓專案脫軌?
- Linux各種變數的含義Linux變數
- [CTSC2014] 企鵝 QQ——雜湊
- 企鵝視訊批量釋出工具
- Flutter 佈局之企鵝電競Flutter
- 挖礦殭屍網路蠕蟲病毒kdevtmpfsi處理過程dev
- 天台人滿為患,不如來看下這個Ramnit蠕蟲分析
- 亞信安全成功抵禦全球第一隻勒索蠕蟲WannaCry
- Linux幾種轉發請求方案Linux
- 資安業者:勒索蠕蟲WannaCry依然潛伏全球計算機計算機
- 一鍵批次匯出自己企鵝好友
- Linux埠轉發的幾種常用方法Linux
- 企鵝號回應盜號 騰訊回應企鵝號盜號事件:將全面升級安全機制事件
- WireShark駭客發現之旅(6)—“Lpk.dll劫持+ 飛客蠕蟲”病毒
- 亞信安全釋出防範WannaCry/Wcry蠕蟲勒索病毒緊急通告!
- 讓學習linux變成一種習慣Linux
- CSS3繪製騰訊QQ企鵝CSSS3
- 乾貨|微軟遠端桌面服務蠕蟲漏洞(CVE-2019-1182)分析微軟
- 挖礦蠕蟲肆虐,詳解雲防火牆如何輕鬆“制敵”防火牆
- 卡巴斯基發現攻擊社交網站的Koobface蠕蟲近期活動激增網站
- 什麼是惡意軟體?病毒,蠕蟲,特洛伊木馬等有害程式
- 執行緒的6種狀態以及轉變執行緒
- Linux 中改變主機名的 4 種方法Linux
- 威脅快報|Bulehero挖礦蠕蟲升級,PhpStudy後門漏洞加入武器庫PHP
- 注意!挖礦蠕蟲病毒BuleHero 4.0版來襲 感染電腦超3萬臺
- Incaseformat蠕蟲爆發,刪除磁碟檔案,美創諾亞防勒索可防禦!ORM
- 20s刪除使用者檔案的incaseformat蠕蟲病毒大爆發!ORM