• <strike id="fdgpu"><input id="fdgpu"></input></strike>
    <label id="fdgpu"></label>
    <s id="fdgpu"><code id="fdgpu"></code></s>

  • <label id="fdgpu"></label>
  • <span id="fdgpu"><u id="fdgpu"></u></span>

    <s id="fdgpu"><sub id="fdgpu"></sub></s>
    您當前的位置是:  首頁(yè) > 資訊 > 國內 >
     首頁(yè) > 資訊 > 國內 >

    瑞星預警:CronRAT病毒深藏不露 恐成Linux重大隱患

    2021-12-03 13:49:30   作者:   來(lái)源:CTI論壇   評論:0  點(diǎn)擊:


      近日,瑞星安全研究院發(fā)現一個(gè)專(zhuān)門(mén)針對Linux服務(wù)器又非常特別的病毒——“CronRAT”,該病毒最大特點(diǎn)是隱藏于Linux服務(wù)器系統日歷計劃任務(wù)Cron中,因此輕易不會(huì )被發(fā)現,并且躲避了許多安全產(chǎn)品的掃描。瑞星安全專(zhuān)家表示,CronRAT病毒具有執行任意程序的危害,因此廣大用戶(hù)應提高警惕。
      瑞星安全專(zhuān)家在借鑒了Sansec團隊的分析后表示,Cron是Linux服務(wù)器系統的日歷計劃任務(wù),在Linux系統中只要是有效格式,即使日歷中不存在日期(例如:2月31日),也是可以被設定的,而攻擊者就是利用這一特點(diǎn),將CronRAT病毒藏匿于不存在的日期中,以躲避服務(wù)器管理員的注意,同時(shí)逃避安全產(chǎn)品的掃描。
      通過(guò)分析可以看出,CronRAT病毒讀取Crontab任務(wù),設置了特定的日期“52 23 31 2 3”,通過(guò)base64以及混淆將惡意軟件代碼隱藏其中,雖然這個(gè)特定的日期在語(yǔ)法上有效,但在執行時(shí)會(huì )生成運行時(shí)錯誤,因此永遠不會(huì )被執行,因為該日期實(shí)際對應的時(shí)間是2月31日。
     
      圖:來(lái)自Sansec分析提供的Crontab任務(wù)讀取函數
      而攻擊者則利用這一特點(diǎn),不僅將CronRAT病毒藏匿起來(lái),躲避安全軟件的掃描,還可以通過(guò)一個(gè)無(wú)害的bash腳本,單純的從計劃任務(wù)中取出惡意代碼,進(jìn)而執行任意程序,因此CronRAT病毒成為L(cháng)inux操作系統中的一個(gè)極大隱患。
      瑞星安全專(zhuān)家表示,雖然目前國內尚未發(fā)現該病毒,但由于使用Linux操作系統的企業(yè)不在少數,因此CronRAT病毒需要被格外關(guān)注。同時(shí)瑞星安全專(zhuān)家也提出以下幾點(diǎn)防范建議,供廣大用戶(hù)參考:
    1. 定期檢查系統和應用漏洞并及時(shí)修復,以防范攻擊者利用漏洞獲取系統權限;
    2. SSH等遠程登錄,不設置使用弱口令,以防范可能存在的暴力破解威脅;
    3. 管理員可對于該類(lèi)病毒排查Cron計劃任務(wù)中存在的可疑且無(wú)效的日期;
    4. 瑞星旗下多款產(chǎn)品可有效查殺Linux系統中各類(lèi)惡意軟件,廣大用戶(hù)可安裝使用。
    【免責聲明】本文僅代表作者本人觀(guān)點(diǎn),與CTI論壇無(wú)關(guān)。CTI論壇對文中陳述、觀(guān)點(diǎn)判斷保持中立,不對所包含內容的準確性、可靠性或完整性提供任何明示或暗示的保證。請讀者僅作參考,并請自行承擔全部責任。

    專(zhuān)題

    CTI論壇會(huì )員企業(yè)

    亚洲精品网站在线观看不卡无广告,国产a不卡片精品免费观看,欧美亚洲一区二区三区在线,国产一区二区三区日韩 镇赉县| 江川县| 淄博市| 台北市| 万山特区| 荆州市| 宁夏| 南投市| 岗巴县| 筠连县| 东乌珠穆沁旗| 甘洛县| 武鸣县| 普定县| 丹棱县| 五河县| 淳化县| 宁城县| 丹江口市| 昭苏县| 新河县| 长子县| 收藏| 陆川县| 五原县| 大新县| 五河县| 祁阳县| 西乌珠穆沁旗| 濮阳市| 聊城市| 临邑县| 凌海市| 资兴市| 武定县| 两当县| 绥滨县| 娄底市| 岫岩| 丹寨县| 丁青县| http://444 http://444 http://444 http://444 http://444 http://444