<menu id="guoca"></menu>
<nav id="guoca"></nav><xmp id="guoca">
  • <xmp id="guoca">
  • <nav id="guoca"><code id="guoca"></code></nav>
  • <nav id="guoca"><code id="guoca"></code></nav>

    PRoot漏洞可劫持Linux設備

    VSole2022-12-18 16:15:29

    攻擊者利用 PRoot隔離文件系統漏洞可劫持Linux設備。

    BYOF (Bring Your Own Filesystem)攻擊是指攻擊者在其自有的設備上創建一個惡意文件系統,而該設備上含有用于發起攻擊活動的標準工具集。然后將該文件系統下載和掛載到被入侵的機器上,為下一步入侵Linux系統提供一個預配置的工具集。

    PRoot是一款Linux 開源工具,融合了'chroot'、'mount --bind'、'binfmt_misc'命令,允許用戶在Linux系統中搭建一個隔離的root文件系統。近日,Sysdig研究人員發現有黑客濫用Linux PRoot工具來發起BYOF攻擊活動,影響多個Linux發行版。

    默認情況下,PRoot進程活動范圍局限在隔離的guest文件系統中。但QEMU模擬可以用來混合host主機和guest程序的執行。此外,guest文件系統中的程序也可以使用內置的mount/bind機制來訪問host系統的文件和目錄。

    Sysdig研究人員發現攻擊者利用PRoot在受害者系統中部署惡意文件系統,包括網絡掃描工具"masscan"、"nmap",以及XMRig加密貨幣挖礦機以及對應的配置文件。

    文件系統中包含了用于攻擊的所有內容,類似于一個包含了必要依賴的GZIP壓縮文件,從DropBox這樣的可信云托管服務直接釋放。由于包含了所有的依賴,因此無需執行額外的配置命令。

    圖 惡意guest文件系統

    由于PRoot 是靜態編譯的,不需要任何依賴,攻擊者只需要從gitlab下載預編譯的二進制文件,執行下載的文件提取出文件系統,并掛載到系統上就可以。

    研究人員發現在攻擊活動中,攻擊者將文件系統解壓到'/tmp/Proot/' 目錄,然后激活XMRig 加密貨幣挖礦機。

    圖 使用host CPU在guest文件系統上啟動XMRig加密貨幣挖礦機

    Sysdig指出,攻擊者通過PRoot可以下載除XMRig 加密貨幣挖礦機之外的其他payload,對被入侵的系統引發更加嚴重的后果。

    攻擊者通過使用預配置的PRoot 文件系統可以實現跨操作系統配置,而無需將惡意軟件修改為特定架構,也無需包含特定依賴和工具。

    linux系統guest
    本作品采用《CC 協議》,轉載必須注明作者和本文鏈接
    iddm帶你讀論文——SymQEMU:Compilation-based symbolic execution for binaries 本篇文章收錄于2021年網絡安全頂會NDSS,介紹了最新的符號執行技術,并且清晰地比較了當前流行的各種符號執行的引擎的優劣勢,可以比較系統的了解符號執行技術的相關知識
    攻擊者利用 PRoot隔離文件系統漏洞可劫持Linux設備。然后將該文件系統下載和掛載到被入侵的機器上,為下一步入侵Linux系統提供一個預配置的工具集。近日,Sysdig研究人員發現有黑客濫用Linux PRoot工具來發起BYOF攻擊活動,影響多個Linux發行版。默認情況下,PRoot進程活動范圍局限在隔離的guest文件系統中。
    如果你的Linux服務器突然負載暴增,告警短信快發爆你的手機,如何在最短時間內找出Linux性能問題所在?來看Netflix性能工程團隊的這篇博文,看它們通過十條命令在一分鐘內對機器性能問題進行診斷。概述 通過執行以下命令,可以在1分鐘內對系統資源使用情況有個大致的了解。
    雖然監控工具可以幫助我們解決大多數問題,但我們有時需要登錄實例并運行一些標準的 Linux 性能工具。看他們通過十條命令在一分鐘內對機器性能問題進行診斷。飽和是指資源的負載超出其處理能力的情況,可以作為請求隊列的長度或等待時間來公開。當我們把 Linux 操作系統所有的關鍵一級計數器找完之后,就會得到這樣一張圖:這些命令的輸出,有助于快速定位性能瓶頸。
    安裝Linux系統最小化,即選包最小化,yum安裝軟件包也要最小化,無用的包不裝。開機自啟動服務最小化,即無用的服務不開啟。Linux系統文件及目錄的權限設置最小化,禁止隨意創建、更改、刪除文件。在生產環境中,刪除多余的賬戶信息。
    服務器的相關信息(真實ip,系統類型,版本,開放端口,WAF等) 網站指紋識別(包括,cms,cdn,證書等),dns記錄 whois信息,姓名,備案,郵箱,電話反查(郵箱丟社工庫,社工準備等) 子域名收集,旁站,C段等 google hacking針對化搜索,pdf文件,中間件版本,弱口令掃描等 掃描網站目錄結構,爆后臺,網站banner,測試文件,備份等敏感文件泄漏等 傳輸協議,通用漏洞,ex
    在本文中,我們將了解如何解釋 CPU 指標并以人類可讀的格式顯示它們。CPU 負載定義為在單個時間點使用或等待使用一個內核的進程數。假設我們有一個單核系統,我們的 CPU 平均負載始終低于 0.6。如果 CPU 平均負載大于 1,則表示有進程需要使用 CPU,但由于 CPU 不可用,目前無法使用。
    注意在整個過程中,客戶不要事先征集到現場或現場的人員操作情況。啟動或部署監測設備,針對病毒感染進行全面監測,避免死灰復燃。在此過程中并沒有展開分析,隨后制作收集所有相關的樣本日志等,并尋找感染源頭,并制定整改。先找出急用的木馬文件,不要于打包一份。
    應急響應的基本流程
    2022-01-01 08:34:07
    注意在整個過程中不要被客戶或現場的運維人員誤導。操作前需先征得客戶許可。
    VSole
    網絡安全專家
      亚洲 欧美 自拍 唯美 另类