SaltStack 重大漏洞通告
日前,腾讯御见威胁情报中心通报了一起H2Miner黑产团伙利用SaltStack漏洞控制服务器挖矿的入侵案例。
据悉,腾讯安全威胁情报中心于2020年05月03日检测到H2Miner木马利用SaltStack远程命令执行漏洞(CVE-2020-11651、CVE-2020-11652)入侵企业主机进行挖矿。通过对木马的核心脚本以及可执行文件的对比分析,确认了此次攻击行动属于挖矿木马家族H2Miner。
据了解,H2Miner是一个linux下的挖矿僵尸网络,通过hadoop yarn未授权、docker未授权、confluence RCE、thinkphp 5 RCE、Redis未授权等多种手段进行入侵,下载恶意脚本及恶意程序进行挖矿牟利,横向扫描扩大攻击面并维持C&C通信。
腾讯安全威胁情报中心大数据统计结果显示,H2Miner利用SaltStack漏洞的攻击自5月3日开始,目前呈快速增长趋势。H2Miner挖矿木马运行时会尝试卸载服务器的安全软件,清除服务器安装的其他挖矿木马,以独占服务器资源。目前,H2Miner黑产团伙通过控制服务器进行门罗币挖矿已非法获利超370万元。
Saltstack是基于python开发的一套C/S自动化运维工具。近日,SaltStack被爆存在认证绕过漏洞(CVE-2020-11651)和目录遍历漏洞(CVE-2020-11652),其中:
CVE-2020-11651:为认证绕过漏洞,攻击者可构造恶意请求,绕过Salt Master的验证逻辑,调用相关未授权函数功能,达到远程命令执行目的。
CVE-2020-11652:为目录遍历漏洞,攻击者可构造恶意请求,读取服务器上任意文件,获取系统敏感信息信息。
此次入侵导致不少CDN平台服务商平台出现故障,进而导致多家网站访问受到影响。
腾讯安全专家建议企业采取以下措施强化服务器安全,检查并清除服务器是否被入侵安装H2Miner挖矿木马:
- 将Salt Master默认监听端口(默认4505 和 4506)设置为禁止对公网开放,或仅对可信对象开放。将SaltStack升级至安全版本以上,升级前建议做好快照备份,设置SaltStack为自动更新,及时获取相应补丁。
- Redis 非必要情况不要暴露在公网,使用足够强壮的Redis口令。
- 参考以下步骤手动检查并清除H2Miner挖矿木马:
kill掉进程中包含salt-minions
和salt-store
文件的进程,文件hash为a28ded80d7ab5c69d6ccde4602eef861、8ec3385e20d6d9a88bc95831783beaeb;
删除文件/tmp/salt-minions、/tmp/salt-store
;
将恶意脚本服务器地址217.12.210.192、206.189.92.32进行封禁;
升级SaltStack到2019.2.4或3000.2,防止病毒再次入侵。
总结
到此这篇关于SaltStack 重大漏洞的文章就介绍到这了,更多相关SaltStack 重大漏洞内容请搜索脚本之家以前的文章或继续浏览下面的相关文章希望大家以后多多支持脚本之家!
相关文章
未及时报告 Log4j2 严重漏洞,阿里云被暂停工信部网络安全威胁信息共享
阿里云公司发现阿帕奇(Apache)Log4j2 组件严重安全漏洞隐患后,未及时向电信主管部门报告,暂停阿里云公司作为上述合作单位 6 个月,下文为大家带来详细介绍,一起看看吧2021-12-23- Saltstack是基于python开发的一套C/S自动化运维工具。近日,SaltStack被爆存在认证绕过漏洞(CVE-2020-11651)和目录遍历漏洞(CVE-2020-11652)2020-05-08
- 近年来,熊孩子在手机游戏中大肆挥霍家人积蓄的新闻屡见不鲜,当下眼花缭乱的虚拟世界,让这些涉世未深的孩子沉溺其中,其背后的影响更是不容小觑,而造成暗扣的原则多是因2019-09-05
- 本文介绍的是由一位拥有三十年行业经验的数据中心顾问对于2018年行业发展回顾以及2019年it发展的预测,感兴趣的朋友不妨阅读本文了解一下2019-01-11
- 北京快如科技研发的即时通讯App“子弹短信”,近来在手机圈引发了极大的关注,甚至在上线后一口气冲到了App Store社交榜第一、全榜第四!但据最新消息显示,子弹短信“任性2018-08-30
- 为了净化银行业和保险业的环境,银保监会日前对外发布了《中国银保监会关于银行业和保险业做好扫黑除恶专项斗争有关工作的通知》。值得一提的是,通知中还对银行业、保险业2018-08-08
- 为一种披着民间借贷外衣行诈骗之实的新兴骗局,“套路贷”的名头相信网友们都不会觉得陌生。而据最新消息显示,济南警方日前便对外公布了套路贷的5大特征,赶紧看看吧2018-07-30
亚马逊Rekognition人脸识别系统误将28名美国议员识别为罪犯
亚马逊开发的Rekognition人脸识别系统近日在将美国国会全体议员照片与2500名犯罪分子进行对比的过程中,闹了一个大乌龙!报道称,有28名议员被该系统错误的识别为犯罪分子2018-07-27- 根据CERT专家的说法,各种支持蓝牙的设备都存在严重的安全漏洞,并且不仅限于智能手机,个人电脑、平板电脑和其他设备也需要尽快修复,下面一起看看吧2018-07-27
- 网络诈骗千奇百怪,但这种方式很多人都中招了,冒充官方给你发链接,最近,不少微信用户就收到了这样的信息,乍一看都看不出实名问题啊,下面给大家带来详解2018-07-19
最新评论