黑客24小时在线接单网站

黑客24小时在线接单网站,黑客接单,接单网站,黑客入口

恶意shell脚本进化史

Unix系统中使用shell 脚本是执行文件中的多个Linux 命令。许多用户使用它shell 脚本来作为日常批量操作文件、执行程序和打印文本的方式。

因为每个unix 机器中有一台shell 翻译器也成为恶意攻击者滥用的动态工具。研究人员之前分析过shell 脚本部署payload 滥用配置错误的 Redis 实例,暴露Docker API、移除加密货币挖掘机的恶意活动。本文介绍了攻击者在攻击活动中使用 shell 脚本的几种方法。

编程技术的命令和变化

滥用命令行翻译技术实际上是一种非常常见和广泛使用的技术。但研究人员最近注意到了脚本的一些变化。

过去,恶意shell 脚本将部署简单的命令和部署payload 的明文链接直接组合在一起。但最近,研究人员发现恶意攻击者开始使用一些攻击命令和编程技术。

图 1 linux shell 脚本的进化:从明文(左)到base64编码的payload(右)

从图中可以看出,明文链接是base64 编码文本被替换,部分代码下载或编码payload 。这是直接隐藏的。payload 链接,绕过用于识别的安全规则,使分析更加困难。

图 2. 用base64 代码代换代码

图 3. 解码后的base64 编码的payload

该命令将在不考虑服务器上运行目标服务的情况下执行。但现在脚本可以检查服务器上是否有特定的服务,而不是payload 保留CPU 时间。还可以和base64 编码的新版本也可以替换特定链接中的变量。

图 4. 卸载服务不检查服务是否安装的命令

图 5. 发现服务后卸载服务的命令

图 6. 被变量取代wget URL

研究人员还注意到攻击者的使用Pastebin 保存脚本的一些内容,比如URL 中和整个payload或helper 在应用程序中,在例子中释放一个XMRig 加密货币挖掘机。

图 7. Base64 编码的config 和 Pastebin URL

图 8. Base64编码的 XMrig

结论

恶意攻击者不断改进和优化其攻击技术和方法,如让shell 脚本拥有混淆和传递payload能力。为了最大化利益,绕过测试,攻击者将使用其他操作系统中发现的一些技术,并与这些新技术(系统)集成。虽然以前出现过一些技术,但它们出现在恶意的软件环境中shell脚本还是比较新的。

过去,大多数的payload 明文部署,只针对特定任务。shell混淆机制已经开始出现在脚本中。因为恶意软件开发者想隐藏它的真实性payload,因此,未来可能会有更多的混淆技术。shell脚本的发展和传播payload 这一趋势值得注意。

本文翻译自:https://www.trendmicro.com/en_us/research/20/i/the-evolution-of-malicious-shell-scripts.html如果转载,请注明原始地址

  • 评论列表:
  •  双笙丑味
     发布于 2022-06-14 20:03:03  回复该评论
  • oad 保留CPU 时间。还可以和base64 编码的新版本也可以替换特定链接中的变量。图 4. 卸载服务不检查服务是否安装的命令图 5. 发现服务后卸载服务的命令图 6. 被变量取代wget URL研究人员还注意到攻击者的使用Pastebin 保存脚本的一些内容,比如URL 中和整个pay
  •  俗野闹旅
     发布于 2022-06-15 02:13:15  回复该评论
  • 大化利益,绕过测试,攻击者将使用其他操作系统中发现的一些技术,并与这些新技术(系统)集成。虽然以前出现过一些技术,但它们出现在恶意的软件环境中shell脚本还是比较新的。过去,
  •  孤央叹倦
     发布于 2022-06-15 04:21:33  回复该评论
  • 掘机。图 7. Base64 编码的config 和 Pastebin URL图 8. Base64编码的 XMrig结论恶意攻击者不断改进和优化其攻击技术和方法,如让shell 脚本拥有混淆和传递payload能力。为了最大化利益,绕过测试,攻击者将使用
  •  森槿野梦
     发布于 2022-06-14 22:05:36  回复该评论
  • 。因为恶意软件开发者想隐藏它的真实性payload,因此,未来可能会有更多的混淆技术。shell脚本的发展和传播payload 这一趋势值得注意。本文翻译自:https://www.t
  •  辙弃摘风
     发布于 2022-06-15 05:43:42  回复该评论
  • Unix系统中使用shell 脚本是执行文件中的多个Linux 命令。许多用户使用它shell 脚本来作为日常批量操作文件、执行程序和打印文本的方式。因为每个unix 机器中有一台shell 翻译器也成为恶意攻击者滥用的动态工具。研究人员之前分析过shell

发表评论:

«    2024年8月    »
1234
567891011
12131415161718
19202122232425
262728293031
文章归档
标签列表

Powered By

Copyright Your WebSite.Some Rights Reserved.