服务器之家:专注于服务器技术及软件下载分享
分类导航

云服务器|WEB服务器|FTP服务器|邮件服务器|虚拟主机|服务器安全|DNS服务器|服务器知识|Nginx|IIS|Tomcat|

服务器之家 - 服务器技术 - 服务器知识 - Mirai DDoS 恶意软件变种正在利用路由器漏洞扩大攻击目标

Mirai DDoS 恶意软件变种正在利用路由器漏洞扩大攻击目标

2023-10-12 09:41未知服务器之家 服务器知识

Bleeping Computer 网站消息,基于 Mirai 的 DDoS 恶意软件僵尸网络 IZ1H9 近期又开始活跃了,为 D-Link、Zyxel、TP-Link、TOTOLINK 等 Linux 路由器“添加”了 13 个新有效载荷。 Fortinet 安全研究人员表示 9 月份的第一周, IZ1H9 恶意软件的利用率达

Bleeping Computer 网站消息,基于 Mirai 的 DDoS 恶意软件僵尸网络 IZ1H9 近期又开始活跃了,为 D-Link、Zyxel、TP-Link、TOTOLINK 等 Linux 路由器“添加”了 13 个新有效载荷。

Mirai DDoS 恶意软件变种正在利用路由器漏洞扩大攻击目标

Fortinet 安全研究人员表示 9 月份的第一周, IZ1H9 恶意软件的利用率达到了历史峰值,针对易受攻击设备的利用尝试达到了数万次。IZ1H9 在成功入侵受害者设备后,便将其加入 DDoS 群,然后对指定目标发起 DDoS 攻击。

Mirai DDoS 恶意软件变种正在利用路由器漏洞扩大攻击目标

整个 9 月份观察到的利用尝试(Fortinet)

IZ1H9 瞄准众多攻击目标

众所周知,DDoS 恶意软件盯上的设备和漏洞越多,就越有可能建立一个庞大而强大的僵尸网络,以此对目标网站进行大规模攻击。就 IZ1H9 而言,Fortinet 报告称它使用了以下多个漏洞,时间跨度从 2015 年到 2023 年:

  • D-Link 设备: CVE-2015-1187、CVE-2016-20017、CVE-2020-25506、CVE-2021-45382
  • Netis WF2419:CVE-2019-19356
  • Sunhillo SureLine(8.7.0.1.1 之前的版本): CVE-2021-36380
  • Geutebruck 产品: CVE-2021-33544、CVE-2021-33548、CVE-2021-33549、CVE-2021-33550、CVE-2021-33551、CVE-2021-33552、CVE-2021-33553、CVE-2021-33554
  • Yealink Device Management (DM) 3.6.0.20: CVE-2021-27561, CVE-2021-27562
  • Zyxel EMG3525/VMG1312(V5.50 之前): CVE 未指定,但针对 Zyxel 裝置的 /bin/zhttpd/ 元件漏洞
  • TP-Link Archer AX21 (AX1800): CVE-2023-1389
  • Korenix JetWave 无线 AP: CVE-2023-23295
  • TOTOLINK 路由器 CVE-2022-40475, CVE-2022-25080, CVE-2022-25079, CVE-2022-25081, CVE-2022-25082, CVE-2022-25078, CVE-2022-25084, CVE-2022-25077, CVE-2022-25076, CVE-2022-38511, CVE-2022-25075, CVE-2022-25083

不仅如此, IZ1H9 网络攻击活动还针对与"/cgi-bin/login.cgi "路由相关的未指定 CVE,这可能会影响 Prolink PRC2402M 路由器。

攻击链详情分析

在成狗利用上述漏洞后,IZ1H9 有效载荷就会被立刻注入到受害者目标设备,其中包含一条从指定 URL 获取名为 "l.sh "的 shell 脚本下载器的命令。脚本执行后,会删除日志以隐藏恶意活动,接下来,它会获取针对不同系统架构定制的机器人客户端。

最后,脚本会修改设备的 iptables 规则,以阻碍特定端口的连接,增加设备管理员从设备上删除恶意软件的难度。

完成上述所有操作后,IZ1H9 僵尸网络就会与 C2(命令与控制)服务器建立通信,并等待执行命令。据悉,支持的命令涉及要发起的 DDoS 攻击类型,主要包括 UDP、UDP Plain、HTTP Flood 和 TCP SYN等。

Mirai DDoS 恶意软件变种正在利用路由器漏洞扩大攻击目标

DDoS 命令(Fortinet)

Fortinet 还在报告中指出,IZ1H9 的数据部分包含用于暴力破解攻击的硬编码凭证。以上这些攻击可能有助于传播到受害目标的相邻设备中,或对没有有效利用的 IoT 进行身份验证。

Mirai DDoS 恶意软件变种正在利用路由器漏洞扩大攻击目标

硬编码凭证(Fortinet)

最后,网络安全专家建议物联网设备所有者使用强大的管理员用户凭据,并将其更新为最新可用的固件版本,在可能的情况下,尽量减少设备在公共互联网上暴露的频次。

文章来源:https://www.bleepingcomputer.com/news/security/mirai-ddos-malware-variant-expands-targets-with-13-router-exploits/

延伸 · 阅读

精彩推荐
  • 服务器知识黑客可利用 Windows 容器隔离框架绕过端点安全系统

    黑客可利用 Windows 容器隔离框架绕过端点安全系统

    新的研究结果表明,攻击者可以利用一种隐匿的恶意软件检测规避技术,并通过操纵 Windows 容器隔离框架来绕过端点安全的解决方案。 Deep Instinct安全研究...

    未知862023-09-01
  • 服务器知识安全软件生命周期之内容动机

    安全软件生命周期之内容动机

    内容动机 从历史上看,有时现在,组织将其安全策略集中在网络系统级别,例如防火墙,并对软件采取了被动的方法。安全性,使用通常称为“渗透和修补...

    未知1032023-08-08
  • 服务器知识Docker运行springboot项目的实现

    Docker运行springboot项目的实现

    这篇文章主要介绍了Docker运行springboot项目的实现,文中通过示例代码介绍的非常详细,对大家的学习或者工作具有一定的参考学习价值,需要的朋友们下面...

    悟能的师兄11242021-06-02
  • 服务器知识什么是CDN加速技术?

    什么是CDN加速技术?

    CDN(Content Delivery Network),是构建在数据网络上的一种分布式的内容分发网。CDN可以明显提高Internet网络中信息流动的效率。从技术层面解决由于网络带宽小、...

    服务器技术网3562020-11-02
  • 服务器知识零信任存储策略的八个优秀实践

    零信任存储策略的八个优秀实践

    企业在试图保护其数据和存储系统时面临越来越多的挑战。然而,零信任存储策略采用了一种“不相信任何人”的安全方法,这种方法认识到当今数据边界...

    未知1882023-08-01
  • 服务器知识软件安全之CRC检测

    软件安全之CRC检测

    CRC介绍 在玩某些游戏,例如fps类游戏时,你想要修改某些特定的数值实现一些功能,这时你很有可能会被查封账号甚至禁封机器码。因为你更改了游戏中的...

    未知962023-05-10
  • 服务器知识文件服务器是什么?它有什么用?

    文件服务器是什么?它有什么用?

    文件服务器是什么?文件服务器指的是一个运行环境,它加强了存储器的功能,简化了网络数据的管理。它一则改善了系统的性能,提高了数据的可用性,...

    服务器知识网10142021-01-24
  • 服务器知识Docker 部署Django项目的方法示例

    Docker 部署Django项目的方法示例

    这篇文章主要介绍了Docker 部署Django项目的方法示例,小编觉得挺不错的,现在分享给大家,也给大家做个参考。一起跟随小编过来看看吧...

    鬼谷君11912021-03-16