首页
社区
课程
招聘
[讨论]昨天在一台linux服务器发现一个ddos病毒
发表于: 2016-1-12 21:39 6651

[讨论]昨天在一台linux服务器发现一个ddos病毒

2016-1-12 21:39
6651

昨天发现linux系统被阿里云报警syn_flood攻击,找到一个ddos木马,一直攻击英国政府部门。
大致分析了下动作:
0. syn_flood 攻击 多个欧洲政府部门网站。
1. 随机产生10位字符串,同时存在2个进程,互相守护。
2. 添加启动项,定时更新启动项内容,拷贝文件到: /usr/bin  /root/bin  /tmp  
3. 好像还hook了一个系统api (我写了个脚本,干掉了所有病毒进程,文件和启动项,观察1小时,没有任何异常发包,但是执行ls命令后,很快又开始发包。推测是hook了系统api)

发个病毒样本


[培训]内核驱动高级班,冲击BAT一流互联网大厂工作,每周日13:00-18:00直播授课

上传的附件:
收藏
免费 3
支持
分享
最新回复 (8)
雪    币: 274
活跃值: (85)
能力值: ( LV4,RANK:50 )
在线值:
发帖
回帖
粉丝
2
黑客真厉害,LS命令使用之后又能满血复活
2016-1-12 23:18
0
雪    币: 32
活跃值: (20)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
3
厉害啊。要学习啊。
2016-1-13 10:52
0
雪    币: 102
活跃值: (11)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
4
可能是库文件被污染了,或者rookit类型的病毒。老实说,我还没遇到过linux下的病毒呢,要先找一下,如何入侵到你的系统的
2016-1-13 11:08
0
雪    币: 149
活跃值: (401)
能力值: ( LV5,RANK:60 )
在线值:
发帖
回帖
粉丝
5
xorDos木马,rootkit类型,请看这:7a5K9s2c8@1M7q4)9K6b7g2)9J5c8W2)9J5c8Y4N6%4N6#2)9J5k6h3q4H3N6r3&6G2x3g2)9J5k6h3y4G2L8g2)9J5c8W2W2o6i4K6u0r3x3e0l9J5i4K6u0W2K9s2c8E0L8l9`.`.
文中提到解密密钥


你提供的文件解密密钥
上传的附件:
2016-1-13 11:21
0
雪    币: 341
活跃值: (153)
能力值: ( LV7,RANK:110 )
在线值:
发帖
回帖
粉丝
6
[QUOTE=robey;1411408]xorDos木马,rootkit类型,请看这:cb8K9s2c8@1M7q4)9K6b7g2)9J5c8W2)9J5c8Y4N6%4N6#2)9J5k6h3q4H3N6r3&6G2x3g2)9J5k6h3y4G2L8g2)9J5c8W2W2o6i4K6u0r3x3e0l9J5i4K6u0W2K9s2c8E0L8l9`.`.
文中提到解密密钥


你提供的文件解密密钥
[/QUOTE]

好腻害
2016-1-13 13:12
0
雪    币: 28
活跃值: (15)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
7
攻击 多个欧洲政府部门网站 ...应该是所为
2016-1-13 14:12
0
雪    币: 485
活跃值: (113)
能力值: ( LV4,RANK:40 )
在线值:
发帖
回帖
粉丝
8
LZ的这个病毒的分析文如下:

17dK9s2c8@1M7q4)9K6b7g2)9J5c8W2)9J5c8X3u0D9L8$3N6Q4x3X3g2E0j5h3I4%4j5i4u0W2L8i4g2K6N6r3c8A6k6g2)9J5k6h3!0J5k6#2)9J5c8U0t1H3x3e0c8Q4x3V1j5H3z5g2)9J5c8X3#2E0k6q4)9J5k6o6l9H3x3U0S2Q4x3X3b7J5x3o6p5@1i4K6u0V1k6Y4g2*7P5Y4W2Q4x3X3c8J5k6i4k6W2M7Y4y4A6L8X3N6Q4x3X3c8F1k6i4N6Q4x3X3c8U0K9r3W2F1j5g2)9J5k6h3S2@1L8h3I4Q4x3U0x3`.

文章作者应该是日本人,这货应该追踪类似的软件很久了(天天看他发TWITTER。。。。)

另外AVAST之前也发过文章,大概是2014年末这病毒就开发扩散了,估计比这个时间还早

文章563K9s2c8@1M7s2y4Q4x3@1q4Q4x3V1k6Q4x3V1k6T1L8r3!0Y4i4K6u0W2j5i4k6S2M7%4c8Q4x3X3g2U0L8$3#2Q4x3V1j5J5x3o6p5#2i4K6u0r3x3o6q4Q4x3V1j5H3y4W2)9J5c8X3I4A6L8Y4g2^5i4K6u0V1k6r3c8G2M7#2)9J5k6s2c8J5L8$3A6S2L8W2)9J5k6r3S2A6k6r3W2F1k6#2)9J5k6r3W2@1M7$3g2D9k6W2)9J5k6s2N6A6N6r3S2Q4x3X3c8S2L8W2)9J5k6r3g2E0j5X3g2V1k6r3g2V1i4K6u0V1M7X3!0G2N6r3E0A6N6q4)9J5c8R3`.`.
2016-1-13 15:27
0
雪    币: 207
活跃值: (10)
能力值: ( LV2,RANK:10 )
在线值:
发帖
回帖
粉丝
9
攻击英国,LZ应该留着啊。。。
2016-1-13 15:43
0
游客
登录 | 注册 方可回帖
返回