freeBuf
主站

分类

漏洞 工具 极客 Web安全 系统安全 网络安全 无线安全 设备/客户端安全 数据安全 安全管理 企业安全 工控安全

特色

头条 人物志 活动 视频 观点 招聘 报告 资讯 区块链安全 标准与合规 容器安全 公开课

官方公众号企业安全新浪微博

FreeBuf.COM网络安全行业门户,每日发布专业的安全资讯、技术剖析。

FreeBuf+小程序

FreeBuf+小程序

    StealthWorker木马针对10余种网站CMS系统、数据库系统的攻击
    2019-04-08 11:40:21
    所属地 广东省

    背景

    腾讯御见威胁情报中心近期发现一款针对10余种网站CMS系统(WordPress/Magento/Bitrix/CPanel/Joomla/Opencart/等)、以及网站的数据库服务(phpmyadmin/Mysql/Postgres)、文件传输服务FTP、远程登录服务SSH、密码验证服务Htpasswd进行检测和攻击的木马StealthWorker,并在攻击成功后植入木马窃取网站用户个人信息或交易信息。 

    分析

    木马运行后拷贝自身到开始菜单启动项,命名为svchostw.exe

    1.png


    木马采用golang语言编写,便于分析可使用IDA python脚本IDAGolangHelper(hxxps://github.com/sibears/IDAGolangHelper)对函数进行重命名。

    2.png

     

    函数重命名后可发现具有大量的StealthWorker_*相关函数,其中包含针对网站CMS系统进行识别和攻击的相关函数。

    3.png 

    包含针对网站的数据库服务(phpmyadmin/Mysql/Postgres)、文件传输服务FTP、远程登录服务SSH、密码验证服务Htpasswd进行检测和攻击的函数

    4.png
    木马运行时连接C2地址66.248.206.182:7000上传信息并下载其他木马进行暴力攻击。

    5.png
    安全建议

    1. 企业用户及时修复网站CMS系统漏洞,并在相关服务中使用高强度密码,切勿使用弱口令,防止黑客暴力破解。

    2. 网站管理员可使用腾讯云网站管家智能防护平台(网址:https://s.tencent.com/product/wzgj/index.html),其具备Web入侵防护,0Day漏洞补丁修复等多纬度防御策略,可全面保护网站系统。推荐使用腾讯御点拦截该类木马攻击。

    6.png
    IOCs

    IP

    66.248.206.182

    5.45.69.149

    5.101.0.13

    185.205.209.131

     

    Md5

    2f7f8c4722b32512a2a5cc4b92ceae5b

    7bd14f0348ae2ebcbbd1602800d701c4

    # 腾讯御见威胁情报 # CMS系统 # StealthWorker
    本文为 独立观点,未经允许不得转载,授权请联系FreeBuf客服小蜜蜂,微信:freebee2022
    被以下专辑收录,发现更多精彩内容
    + 收入我的专辑
    + 加入我的收藏
    相关推荐
    • 0 文章数
    • 0 关注者