研究人员通过 Mirai 恶意软件有效载荷确定了两个新的物联网漏洞

[[395428]]

2019年Palo Alto Networks的威胁情报小组Unit 42就发现恶意软件Mirai有了新的攻击型态,该恶意软件主要以各种嵌入式、物联网装置的软件漏洞为目标,以分布式阻断服务攻击(DDoS)和其自我复制方式为主,从2016年起成功入侵数个值得注意的目标。这些被锁定的物联网装置包括无线投影系统、机顶盒、SD-WAN甚至智能家居遥控器。Mirai是一款恶意软件,它可以使执行Linux的计算系统成为被远程操控的僵尸网络,以达到通过殭尸网络进行大规模网络攻击的目的。Mirai的主要感染对象是可存取网络的消费级电子装置,例如网络监控摄录像机和家庭路由器等。

最近,Palo Alto Networks正在积极尝试保护其客户免受可能的攻击,通过利用其下一代防火墙作为外围传感器来检测恶意有效载荷和攻击方式,这样Unit 42研究人员能够找出网络上存在的威胁,不管它们是否被发现。

Unit 42研究人员对最近发现的利用命令注入漏洞的两个攻击活动中的四种Mirai变种进行了仔细研究,发现了一种熟悉的物联网攻击模式。如上所述,2019年Unit 42就发现恶意软件Mirai有八种新的迭代形式。

尽管这种通用方法允许研究人员观察整个攻击活动链,甚至从攻击中获取恶意软件二进制文件,但这种后开发(post-exploitation)攻击式确实留有其攻击痕迹:流量指纹识别。相似的服务会产生相似的流量模式,这是由于相似的代码库和基础实现(如果不相同)。由于一项服务可以存在于具有不同配置的多个设备中,并且一个特定的设备有多个品牌,因此实时识别敏感设备变得非常困难。

本文简要分析了野外观察到的两种物联网漏洞以及攻击期间提供的四种Mirai变体,Palo Alto Networks的下一代防火墙客户可以免受这些攻击。

利用有效载荷包括Mirai变体

Unit 42最近发现了总共四个Mirai变体,这些变体利用两个新漏洞作为攻击媒介来传播Mirai。成功利用后,将调用wget实用程序从恶意软件基础结构中下载Shell脚本。然后,shell脚本会下载为不同架构编译的多个Mirai二进制文件,并一一执行这些下载的二进制文件。

如图1所示,第一个漏洞利用了具有NTP服务器设置功能的Web服务中的命令注入漏洞。该服务无法清除HTTP参数NTP_SERVER的值,从而导致任意命令执行。

命令注入漏洞

根据从攻击流量中获得的线索,我们将范围缩小到了一些已知可通过HTTP同步时间的IoT设备,并在某些IoT设备的固件中找到了几个易受攻击的NTP服务器处理例程,这令人担忧,因为某些供应商没有不再支持运行上述固件的产品。图2显示了一个在库模块中发现的此类易受攻击的函数,尽管我们分析的固件具有这种不安全的功能,但幸运的是,由于这些固件中不存在目标统一资源标识符(URI),因此它们不受此特定攻击的影响。在我们继续分析可能通过HTTP进行时间同步的其他IoT设备时,仍在识别受影响的产品。

 

固件中的易受攻击的代码片段

第一个漏洞的最初攻击事件发生在2020年7月23日UTC上午05:55:06。这次攻击(如图1所示)持续了几周,最后一次报告是在2020年9月23日下午15点21分23分(UTC)。在撰写本文时,共有42个独特的警报。

在野外捕获的第二个利用比第一个利用提供的上下文更少,URL和HTTP请求头不会产生任何有用的信息。显然,HTTP参数pid中缺少参数清理,这导致了命令注入漏洞,如图3所示。我们推测目标服务是某种类型的远程进程管理工具,因为在攻击流量中有类似的参数模式,并且它可能是实验性的,因此使用率很低。

通过网络进行命令注入利用

在短短12秒内,总共发生了48次独特的攻击事件。这次攻击开始于2020年8月16日上午09:04:39 (UTC),结束于2020年8月16日上午09:04:51 (UTC),这表明这种攻击是快速且短暂的。

我们将Mirai变体按数字分组:1、2、3和4。每个Mirai变体的SHA256可在下面的“攻击指标”部分中找到。表1列出了每种变体的攻击方法以及嵌入式解密密钥。

传播方式和解密密钥

尽管这些变体没有完全相同的来源和配置,但它们都具有发起DDoS攻击所需的功能。变体4还具有其他三个变体所没有的感染能力,这使其成为更危险的威胁。下表2总结了此特定Mirai变体用于感染其他易受攻击主机的利用。就像其前面的样本一样,此变体继承了以前的变体中也使用过的漏洞利用程序。

变体4的感染功能

总结

物联网设备的安全性仍然令人担忧,物联网安全性的一大挑战是,不再受支持的物联网设备仍在部署和使用中。不幸的是,固件中的漏洞不仅会随着固件产品的消失而消失。

本文翻译自:https://unit42.paloaltonetworks.com/iot-vulnerabilities-mirai-payloads/如若转载,请注明原文地址。

 

文章来源网络,作者:管理,如若转载,请注明出处:https://shuyeidc.com/wp/134458.html<

(0)
管理的头像管理
上一篇2025-03-01 04:11
下一篇 2025-03-01 04:12

相关推荐

  • jsp空间购买和交换数据空间怎么买,有哪些注意事项?

    购买JSP空间时,是否考虑过数据交换空间的性能?简米科技(2003年始创,23年行业沉淀)与酷番云(工信部一类增值电信全牌照)这类持牌自营机房的服务商,能确保数据交换的高效稳定,是值得优先选择的合作伙伴,为什么JSP空间需要搭配独立的数据交换空间从JSP应用特性看数据交换需求JSP基于Java技术,常用于企业级……

    2026-08-11
    0
  • 建网站用香港空间效果怎么样,香港空间稳定吗?

    建网站用香港空间,对于创建网站资产来说,核心价值在于免备案和全球带宽优势,尤其适合外贸、跨境电商和需要快速启动的项目,但你必须权衡国内访问延迟,并选择有资质的服务商以保证资产安全,香港空间的核心优势与适用边界免备案:节省时间就是节省成本国内服务器需要备案,通常需要10到20天,香港空间无需备案,域名解析后即可上……

    2026-08-11
    0
  • Java连接云数据库的方法是什么,如何操作

    Java连接云数据库的核心在于通过JDBC驱动,结合云服务商提供的连接地址、端口、数据库名及认证信息,配置安全策略(如SSL、IP白名单),即可实现稳定高效的远程数据库访问,基础准备:JDBC驱动与依赖管理连接云数据库前,需要确保开发环境具备对应的JDBC驱动,以最常见的MySQL为例,你需要引入mysql-c……

    2026-08-11
    0
  • 建网站公安联网备案必须使用数据码吗,备案流程是什么

    网站备案包括ICP备案和公安联网备案,两者缺一不可,公安联网备案必须使用服务商提供的数据码,选择持有合法资质的服务商是顺利通过备案的前提,为什么网站必须进行公安联网备案根据公安部《计算机信息网络国际联网安全保护管理办法》,网站开通后30日内必须到公安机关办理备案手续,未完成公安备案的网站,面临责令整改、关闭网站……

    2026-08-10
    0
  • 建一个企业网站大概需要多少钱?,怎么收费?

    建网站要多少钱,没有一个固定的数字,几百到几万都可能,但真正的“创建网站资产”绝不仅仅是初次投入的成本,而是基于长期稳定、合规和安全的持续性投入,其中核心取决于你选择了什么样的“地基”来承载你的业务,建站预算的构成与行业基准当你开始规划一个网站,最先面对的就是预算问题,一个常见的误区是只关注网站“看起来”的建造……

    2026-08-10
    0

发表回复

您的邮箱地址不会被公开。必填项已用 * 标注