挖矿木马 agetty 来袭
报告编号:B6-2021-121601 报告来源:360CERT 报告作者:360CERT 更新日期:2021-12-16 木马简述 近期 360 安全大脑监测到一款名为 agetty 的挖矿木马,利用 GitLab 远程命令执行漏洞(CVE-2021-22205)等进行攻击,入侵后通过 SSH 连接进行横向移动,同时添加恶意计划任务,并隐藏挖矿进程,最终投递 xmrig 挖矿程序进行牟利。 分析木马内容 agetty 的挖矿木马利用以下漏洞进行攻击: 序号 漏洞名称 漏洞编号 1 Atlassian Confluence远程代码执行漏洞 CVE-2021-26084 2 GitLab ExifTool远程命令执行漏洞 CVE-2021-22205 3 WebLogic远程代码执行漏洞 CVE-2020-14882 成功利用后从http://111.85.159.55:9091/view/userBehavior/.reporter/1.sh 下载恶意脚本1.sh并执行。 1.脚本首先清除各类竞品挖矿木马家族。 2.随后将定时下载执行1.sh恶意脚本写入计划任务。 3.同时在设备上查找...

