freeBuf
主站

分类

漏洞 工具 极客 Web安全 系统安全 网络安全 无线安全 设备/客户端安全 数据安全 安全管理 企业安全 工控安全

特色

头条 人物志 活动 视频 观点 招聘 报告 资讯 区块链安全 标准与合规 容器安全 公开课

官方公众号企业安全新浪微博

FreeBuf.COM网络安全行业门户,每日发布专业的安全资讯、技术剖析。

FreeBuf+小程序

FreeBuf+小程序

    使用Drupal系统构建的网站遭遇大规模JS挖矿攻击
    2018-05-23 16:48:36
    所属地 广东省

    0x1 背景

    腾讯御见威胁情报中心近日监测到,大批使用Drupal系统构建的网站遭到JS挖矿攻击。经分析,受攻击网站所使用的Drupal系统为存在CVE-2018-7600远程代码执行漏洞的较低版本。黑客利用Drupal系统漏洞可将混淆后的挖矿JS注入到网站代码中进行挖矿。

    1.png

    针对Drupal网站的挖矿攻击

    CVE-2018-7600远程代码执行漏洞,影响Drupal 6,7,8等多个子版本。2018年3月28日,Drupal Security Team针对该漏洞发布了修复方案。此次攻击中全球有30多个国家和地区的数万个网站受到潜在影响,在被攻击的网站中,互联网、教育、科技机构类的占比最高。

    0x2 分析

    1. 浏览器访问网站时挖矿代码执行

    2.jpg

    2. 网站源码被注入经过混淆的JS代码

    3.png

    3. 还原注入代码可以看到链接的JS:hxxp://vuuwd.com/t.js

    4.png

    4. hxxp://vuuwd.com/t.js显示为coinhive挖矿代码

    5.png

    5. 挖矿代码控制CPU占用在80%左右

    6.jpg

    6. 分析发现,受到攻击的网站之间本身没有任何联系,但这些网站都使用了较低版本的Drupal系统。对受攻击的网站进行CMS检测,结果类型为Drupal

    7.png

    Drupal官方对Drupal版本7网站目录结构的说明,网站核心目录包括/includes、/misc、/modules等,网站自定义目录为/sites

    8.png

    发现的网站被注入的位置位于Drupal系统核心目录/misc

    9.png

    其他网站被注入文件大都为/misc/jquery.once.js?v=1.2

    10.png

    只有少量在/sites目录下

    11.png

    腾讯御见威胁情报中心对挖矿JS域名vuuwd.com查询DNS,可以看到该域名有历史记录通过CNAME解析(将域名映射到另一个域名)到门罗币挖矿域名pool.minexmr.com,可见作者在进行本次JS挖矿攻击之前,已经通过其他方式进行挖矿获利。

    12.jpg

    0x3 安全建议

    网站被植入恶意JS挖矿代码后,所有访问该网站的浏览器会自动执行挖矿程序,从而占用用户电脑大量CPU资源导致电脑卡慢,甚至死机。此外,若不及时修复漏洞,黑客还将可能利用Drupal系统漏洞进一步控制网站甚至进行勒索攻击。对此,腾讯安全专家建议企业用户:

    1. 使用腾讯企业安全“御知网络空间风险雷达”(检测地址:https://s.tencent.com/product/yuzhi/index.html)进行风险扫描和站点监控,及时修复Web服务器网站系统安全漏洞。

    13.png

    2. 网站管理人员及时将网站的Drupal系统升级到高版本 ,或参考Drupal安全团队的官方说明(https://groups.drupal.org/security/faq-2018-002)进行风险评估和修复。

    3. 推荐网站管理员使用腾讯云网站管家WAF(https://cloud.tencent.com/product/waf),其具备Web入侵防护,0Day漏洞补丁修复等多纬度防御策略,可全面保护网站系统。 

    0x4 IOCs

    http://vuuwd.com/t.js

    162.222.213.236

    SITE KEY:

    NApgnOcjBzLNCybG258355n0wQrqq3D4

    部分网站:

    14.jpg 

    # drupal # 挖矿
    本文为 独立观点,未经允许不得转载,授权请联系FreeBuf客服小蜜蜂,微信:freebee2022
    被以下专辑收录,发现更多精彩内容
    + 收入我的专辑
    + 加入我的收藏
    相关推荐
    • 0 文章数
    • 0 关注者