拓冰建站拓冰建站
首页 / 资讯中心 / 正文

Linux 的门罗币“隐形黑客”如何偷偷借用你的服务器发财?

最新内容 微 信 搜索 公 众 号 网 络 研 究 观在大家的印象中服务器如果被黑客攻陷拿去“挖矿”通常会表现得非常“嚣张”风扇狂转、CPU 占用率直接飙到 100%、系统卡得动弹不得。运维人员只要打开任务管理器一眼就能抓个正着。然而网络世界里的黑客手段也在“卷”。最近安全专家捕获了一种名为V25Gen 26的门罗币僵尸网络。这个黑客团伙放弃了过去粗暴的打法玩起了极具欺骗性的“潜伏战术”。他们不仅能悄无声息地溜进 Linux 服务器还能把自己彻底“变透明”甚至在后台抹掉所有来过的痕迹。今天我们就揭开这个新型“隐形挖矿木马”的神秘面纱。一、潜伏三部曲黑客是如何溜进来的黑客要借别人的服务器挖矿发财通常需要完成“进门、安家、藏身”三个步骤。V25 僵尸网络在这三步上都做到了“极致隐蔽”。1. 第一步借道“熟人”进门供应链攻击黑客并没有费尽心思去死磕企业严密防护的外网大门而是采用了“曲线救国”的套路。他们先攻破了企业的合作伙伴或第三方服务商的账号。利用这些原本就被信任的“合法身份”黑客顺利绕过了企业的防火墙像拿了通行证一样平滑地进入了内网。2. 第二步拿到最高权限却装成“普通工人”滥用 PAM 机制进门之后黑客迅速拿到了 Linux 系统中最厉害的超级管理员权限——root权限。换作普通黑客可能直接就用root账号开始挖矿了。但 V25 极其狡猾他们知道安全监控系统SOC时刻盯着root账号只要root运行高负载程序立马就会报警。于是黑客利用了 Linux 系统自带的认证管理机制PAM玩了一招“偷梁换柱”他们篡改了系统的认证规则利用pam_rootok和切换命令su让root管理员可以在不需要密码的情况下随意切换成系统里的任何普通账号比如运行网页的www-data或各种闲置的低权限账号。接着黑客把恶意挖矿任务“化整为零”悄悄分散植入到这些毫不起眼的普通账号定时任务Cron里。这样一来即使管理员发现了某个账号异常并重置了root密码只要这些普通账号里的“定时炸弹”还没拆干净挖矿木马就会像九头蛇一样随时在其他账号下再次“复活”。3. 第三步打扫战场毁尸灭迹抹除日志为了防止安全人员顺藤摸瓜黑客在安顿好之后顺手把房间里的“摄像头”给关了他们直接停止了系统的日志服务并清空了记录登录信息的日志文件如/var/log/auth.log。等安全人员察觉到不对劲时翻看日志只会发现一片空白完全找不到黑客是从哪儿进来的。二、隐形木马的“黑科技”只在内存里跑磁盘上找不到这次被捕获的核心挖矿程序是一个经过深度黑客改造的XMRig 6.25.0软件。为了不被杀毒软件抓住它配备了一项极其刁钻的“黑科技”——无文件运行Fileless Execution。1. 软件启动后立刻“过河拆桥”通常情况下软件运行都需要依赖硬盘上的文件。但这个木马程序在被下载到服务器并启动的一瞬间会执行一个叫作Self-Unlink自删的操作它在内存RAM中跑起来之后立刻把磁盘上的二进制文件本体给删掉。此时传统杀毒软件对硬盘进行扫描时根本找不到任何病毒文件。因为文件已经没了但木马的代码早已“漂浮”在服务器的内存中继续高速运转。安全人员如果想抓到它必须使用专门的内存取证工具从服务器的运行内存碎片里去“捞”它的代码。2. 伪装身份挤压同行为了在内存里安静地发财这个木马还做了大量细致的“伪装与优化”抢占资源与排他性它启动时会建立一个“独占标记”。如果发现这台服务器上还有别的黑客留下的挖矿程序它自带的清理脚本会毫不留情地把“同行”干掉独享 CPU 算力。伪装进程名在管理员使用ps或top命令查看当前运行的程序时木马会将自己的名字伪装成正常的系统服务比如ssh。不仔细核对进程路径的话很容易把它当成正常的系统组件。极致性能榨取它会自动分析服务器 CPU 的架构开启“大页内存Huge Pages”读写模式并直接修改 CPU 底层寄存器从而把门罗币算法的哈希计算速度拉满。三、网络战术把恶意流量伪装成普通上网挖矿程序算出了结果必须把算力数据发送回黑客的控制端矿池才能变成钞票。在这个环节V25 僵尸网络同样做了伪装。1. 不用域名绕过阻断传统的网络防护可以通过拦截域名来阻止木马外连但这个木马内部直接写死了硬编码的 IP 地址避开了 DNS 解析环节。2. 流量伪装成普通 Web 请求木马在与控制端通信时把原本的挖矿协议数据打包包装了一下在请求头里塞上了类似Java/Agent的伪装标签。在企业出口防火墙看来这就像是内网的一台 Java 服务器在正常访问外部网站的 API 接口从而轻松骗过了基础的网络特征拦截。根据分析黑客甚至在代码里埋了诸如My-V25-GEN-26的身份凭证用来在全球数以万计的“肉鸡”服务器中精确统计这一批次的挖矿收益。四、企业运维与安全防范建议面对这种集“不留文件、滥用系统自带工具、擦除日志”于一体的高级威胁普通的杀毒软件和域名封禁已经很难奏效。安全团队需要调整防御思路1. 监控 PAM 配置文件对/etc/pam.d/等系统认证目录开启文件完整性监控FIM任何非预期的配置修改都要第一时间告警。2. 排查“带deleted标记”的内存进程在服务器上检查所有高 CPU 占用的进程。如果某个进程哪怕名字叫ssh或systemd对应的可执行文件显示为(deleted)这几乎百分之百就是无文件木马。3. 审计频繁的账号切换重点监控从root账号通过su命令短时间内频繁切换到多个普通低权限账号的异常行为。4. 部署基于行为分析的 Linux EDR传统的静态文件扫描已死企业需要依赖能够监控“日志服务被异常停止”、“内存直接执行代码”等动态行为的端点响应EDR工具。
分享:

看完干货,该让你的企业上线了

免费需求沟通 · 48 小时内出具建站方案 · 河南本地可上门