×ðÁú¿­Ê±

֤ȯ¼ò³Æ£º×ðÁú¿­Ê± ֤ȯ´úÂ룺002212
È«Ììºò7x24Сʱ·þÎñ£º 400-777-0777

HezbÍÚ¿óľÂíÀ´Ï®£¡×ðÁú¿­Ê±¶à¿î²úÆ·¾«×¼·ÀÓù~

×ðÁú¿­Ê±IPS¡¢IDS¡¢½©Ä¾Èä¡¢EDR¼°¹ýÂËÍø¹ØµÈ²úÆ·¿É¾«×¼¼ì²â²¢·ÀÓù×è¶Ï £¬Îª±ÜÃâΣº¦½øÒ»²½À©É¢ £¬ÇëÁ¬Ã¦Éý¼¶£¡

HezbÍÚ¿óľÂíÀ´Ï®£¡×ðÁú¿­Ê±¶à¿î²úÆ·¾«×¼·ÀÓù~

Ðû²¼Ê±¼ä£º2022-07-11
ä¯ÀÀ´ÎÊý£º4096
·ÖÏí£º

HezbÏÈÈÝ

¿ËÈÕ £¬×ðÁú¿­Ê±Ììè¯ÊµÑéÊÒ²¶»ñµ½HezbÍÚ¿óľÂí ¡£HezbÍÚ¿óľÂíÊ״ηºÆðÓÚ2022Äê5Ô £¬¿Éͨ¹ý WSO2 RCE (CVE-2022-29464)ºÍ Confluence OGNL£¨CVE-2022-26134£©Îó²î¾ÙÐÐÈö²¥ £¬ÏòWindows¡¢Linuxƽֲ̨ÈëÍÚ¿óľÂí³ÌÐò £¬Ê¹ÓÃÄ¿µÄϵͳ×ÊÔ´¾ÙÐÐÍÚ¿óÔ˶¯ £¬ÍÚ¿ó±ÒÖÖÖ÷ÒªÊÇÃÅÂÞ±Ò£¨XMR£© ¡£ÉÏÊöÁ½ÖÖÎó²î¾ùÊôÓÚµÚÈý·½Èí¼þÎó²î £¬ÒÔÊÇÕë¶Ô·þÎñÆ÷µÄÈö²¥¼¸Âʽϴó £¬ÑÏÖØÎ£º¦·þÎñÆ÷×ÊÔ´ £¬Ó°ÏìÓªÒµÔËÐÐ ¡£

ÍÚ¿óľÂí¿Éͨ¹ýÖÖÖÖÊֶν«ÍÚ¿ó³ÌÐòÖ²ÈëÊܺ¦ÕßµÄÅÌËã»úÖÐ £¬ÔÚÓû§²»ÖªÇéµÄÇéÐÎÏ £¬Ê¹ÓÃÆäÅÌËã»úµÄÔËËãÁ¦¾ÙÐÐÍÚ¿ó £¬´Ó¶ø»ñÈ¡²»·¨ÊÕÒæ ¡£ÏÖÔÚ×ðÁú¿­Ê±Ììè¯ÊµÑéÊÒÒÑÆÊÎöÌáÈ¡³öHezbľÂíµÄÍÚ¿óÐÐÎªÌØÕ÷ £¬×ðÁú¿­Ê±ÈëÇÖ¼ì²âϵͳ£¨TopSentry£©Ð°汾¡¢×ðÁú¿­Ê±½©Ê¬ÍøÂçľÂíºÍÈ䳿¼à²âÓë´¦Öóͷ£ÏµÍ³£¨TopTVD£©ÒÔ¼°×ðÁú¿­Ê±EDR¡¢¹ýÂËÍø¹ØµÈ²úÆ·?¿É¶Ô¸ÃľÂíµÄÍÚ¿óÔ˶¯¾«×¼¼ì²â £¬×ðÁú¿­Ê±ÈëÇÖ·ÀÓùϵͳ£¨TopIDP£©Ð°汾¿É¶Ô¸ÃľÂíµÄÍÚ¿óÔ˶¯¾ÙÐзÀÓù×è¶Ï £¬ÓÐÓñÜÃâΣº¦½øÒ»²½À©É¢ ¡£

Ñù±¾ÐÅÏ¢

¿ó³Ø¼°Ç®°üµØÖ·£º

ƾ֤¿ó³ØµØÖ·¼Í¼ £¬ÏÖÔÚ £¬¸ÃÇ®°üÏÖÔÚÆ½¾ùËãÁ¦Ô¼150KH/s ¡£

ÑùÌìÖ°Îö

±¾´Î²¶»ñµ½µÄHezbÍÚ¿óľÂíÑù±¾shell¡¢PowerShellºÍbat¾ç±¾³¤´ïһǧÓàÐÐ £¬Ö§³ÖWindowsºÍLinuxϵͳ £¬ÌṩµÄ¹¦Ð§ºÜÊÇÍêÉÆ £¬ÀýÈ磺´ÓSSHÃÜÔ¿¡¢ÀúÊ·¼Í¼ºÍÉèÖÃÎļþµÈλÖûñȡƾ֤¡¢É¾³ý×¢²á±í×ÔÆô¶¯ÏîÄÚÈÝ¡¢Ê¹ÓÃCVE-2021-4043Îó²îÌáȨ¡¢É¨ÃèConfluenceÎó²î¡¢É¾³ýÍÚ¿ó¾ºÕùµÐÊÖµÄÀú³ÌµÈ ¡£

Windowsƽ̨

kill.bat£º

¿¢ÊÂÄ¿½ñϵͳµÄÆäËûÍÚ¿óÀú³Ì £¬¿¢ÊÂ%TEMP%ºÍ%APPDATA%Ŀ¼ÏÂÃûΪnetwork02.exeµÄ³ÌÐò £¬É¾³ý×¢²á±í×ÔÆô¶¯Ïµġ°Run2¡±ºÍ¡°Run¡± ¡£

¼ì²âÄ¿½ñϵͳÏÂÊÇ·ñ±£´æÍÚ¿ó³ÌÐò ¡£

´Ó·þÎñÆ÷202.28.229.174/win/Ŀ¼Ï»ñÈ¡mad.bat¾ç±¾¾ÙÐÐÖ´ÐÐ ¡£

mad.bat£º

ΪMoneroOcean mining³õʼĬÈϾ籾 £¬ÆäÖаüÀ¨¹¥»÷ÕßµÄÇ®°üµØÖ·ºÍÆäËûÔØºÉµÄÏÂÔØÄ¿Â¼ ¡£

»ñÈ¡CPUƵÂÊ¡¢½¹µãÊý¡¢»º´æ¾ÞϸµÈÐÅÏ¢ £¬²¢Í¨¹ý¹«Ê½¼Æ»ñµÃEXP_MONERO_HASHRATE£¨Ã¿Ãë¿ÉÖ´ÐйþÏ£Á¿£© ¡£

ʹÓÃEXP_MONERO_HASHRATE½øÒ»²½ÅÌËã»ñµÃPORT £¬PORT½«»á×÷ΪºóÐøÍÚ¿óʱµÄ¶Ë¿ÚºÅ ¡£

ÔÚÓû§Ä¿Â¼ÏÂÌìÉúÍÚ¿óÈÕÖ¾ÐÅÏ¢ ¡£

ÔÚhttp://202.28.229.174/win/Ŀ¼ÏÂÏÂÔØ7za.exeºÍdom.zip ¡£

ʹÓÃ7za.exe½âѹËõdom.zip ¡£

ÈôÊÇdom.zipѹËõÎļþÖб£´ædom.exe £¬ÐÞ¸ÄÍÚ¿óÉèÖÃÎļþÖÐµÄ¿ó³Ø¡¢Ç®°ü¡¢Óû§Ãû¡¢ÃÜÂëµÈÐÅÏ¢ ¡£

ÈôÊDz»±£´ædom.exe £¬Ôò´Óhttp://202.28.229.174/win/ Ŀ¼ÏÂÏÂÔØ7za.exeºÍdom-6.zip,ʹÓÃ7za.exe½âѹËõdom-6.zip ¡£

½¨Éèminer.bat £¬Ôھ籾ÖÐдÈëÔËÐÐdom.exeÏÂÁî £¬·Åµ½ÏµÍ³Æô¶¯Ä¿Â¼ÏÂʵÏÖ³¤ÆÚ»¯ ¡£

ʹÓÃdsm.exe½¨Éè·þÎñÆô¶¯dom.exe £¬ÉèÖÃÏß³ÌÓÅÏȼ¶ ¡£

dom.zipºÍdom-6.zipѹËõ°üÖеÄdom.exe¶¼ÊǽÓÄÉ¿ªÔ´ÍÚ¿ó³ÌÐòXMRig±àÒë¶ø³É £¬ÆäʹÓõĿó»ú°æ±¾¶¼Îª£ºXMRig 6.16.2 ¡£

XMRig±àÒëºóÈçÏÂͼËùʾ ¡£

Linuxƽ̨

ap.sh£º

ÉèÖÃÑù±¾ÏÂÔØÍøÕ¾ÒÔ¼°curl¹¤¾ßÏÂÔØµØÖ· £¬ÉèÖÃcurl¹¤¾ß²ÎÊýµÈ ¡£

¿¢ÊÂÊÐÃæÉϳ£¼ûµÄÍÚ¿ó³ÌÐò ¡£

Ð¶ÔØº£ÄÚ°¢ÀïÔÆ·þÎñÆ÷ÉϵÄĬÈÏÇå¾²Èí¼þ ¡£

ÉèÖÃ¿ó³ØµØÖ· £¬Ö´ÐÐap.txt¾ç±¾ÒÔ¼°ÍÚ¿ó³ÌÐò²¢ÖØÐÂÃüÃûΪhezb ¡£

ËÑË÷²¢Æ¥ÅäSSHÃÜÔ¿¡¢ÀúÊ·¼Í¼ºÍÉèÖÃÎļþ·¾¶Îª£º

/.ssh/config £¬.bash_history £¬/.ssh/known_hosts

ÕÒµ½ÓëÆäÏà¶ÔÓ¦µÄÉí·ÝÑéÖ¤µÄÐÅÏ¢ £¬¼ì²é£º

~/.ssh/config¡¢~/.bash_historyºÍ.ssh/known_hostsËѼ¯ÐÅÏ¢ £¬Í¨¹ýSSH¾ÙÐÐʵÑéÅþÁ¬ ¡£

´Óhttp://202.28.229.174ÏÂÔØ¶þ½øÖÆÎļþkik²¢Ö´ÐÐ ¡£

ap.txt£º

Éó²éÄ¿½ñÀú³ÌÊÇ·ñ±£´æhezb £¬ÈôÊÇûÓÐ £¬ÖØÐÂÏÂÔØap.sh¾ç±¾²¢Ö´ÐÐ ¡£

ldr.sh£º

ldr.shÓëap.sh¾ç±¾¸ÅÂÔ´úÂëÏàͬ £¬Ö»ÓÐ¿ó³ØµØÖ·ºÍÇ®°üµØÖ·ÓÐËù²î±ð £¬ÏÂÔØµÄÎļþÃû³ÆÎªkthmimu.txt £¬Óëap.txtÄÚÈÝÏàͬ ¡£ÍƲâ¸Ã¾ç±¾Îªap.shµÄÉý¼¶°æ±¾»ò²âÊÔ°æ±¾ ¡£

Ko£º

¸Ã¶þ½øÖÆÎļþ¾­ÓÉËÑË÷×Ö·û´®ÌØÕ÷ÅжÏΪCVE-2021-4034Îó²îʹÓóÌÐò £¬ ÀÖ³ÉʹÓÃÎó²îºó»áʹÍâµØÈ¨ÏÞÌáÉý ¡£

kik£º

kik ÊÇÒ»¸ö¾²Ì¬Á´½ÓµÄ64λGolang ELF¶þ½øÖÆÎļþ ¡£´Ë¶þ½øÖÆÎļþʵÑ鯥ÅäÌØ¶¨Öµ £¬Í¬Ê±É¨³ýÆäËûÖµ²¢½«Ð§¹ûֵͨ¹ý¹ÜµÀת´ï¸ø¡°kill -9¡± ¡£ÕâÊÇÔÚÒ»¸öÑ­»·ÖÐÖ´ÐÐ £¬½«¡°ÏÂÁîÖ´ÐÐÀֳɡ±´òÓ¡µ½±ê×¼Êä³ö ¡£

ÏÂÔØµÄÖ÷ÌåÍÚ¿ó³ÌÐòΪsys._x86_64ÖØÃüÃûΪhezb,ÊÇÓÿªÔ´ÍÚ¿ó³ÌÐòXMRig6.16.4°æ±¾¸Ä±à±àÒë¶ø³É £¬×Ô¼ºÃüÃûΪ6.16.5°æ±¾ ¡£

·À»¤½¨Òé

1¡¢ÊµÊ±¸üÐÂWSO2ºÍConfluence²¹¶¡¿É×èֹѬȾ¸ÃÍÚ¿óľÂí ¡£

2¡¢ÒѹºÖÃ×ðÁú¿­Ê±½©Ê¬ÍøÂçľÂíºÍÈ䳿¼à²âÓë´¦Öóͷ£ÏµÍ³£¨TopTVD£©¡¢×ðÁú¿­Ê±ÈëÇÖ¼ì²âϵͳ£¨TopSentry£©Ð°汾¡¢×ðÁú¿­Ê±ÈëÇÖ·ÀÓùϵͳ£¨TopIDP£©Ð°汾µÄ¿Í»§ £¬¿ÉÒÔÉý¼¶½©Ê¬Ö÷»ú¹æÔò¿â¾ÙÐÐÓÐÓüà²â·À»¤ ¡£

½©Ê¬Ö÷»ú¹æÔò¿â°æ±¾ºÅ£º

ngtvd-v2022.07.11.001

ÏÂÔØµØÖ·£º

ftp://ftp.topsec.com.cn/×ðÁú¿­Ê±ÏÂÒ»´úÈëÇÖ·ÀÓùϵͳ(NGIDP)/½©Ê¬Ö÷»ú¹æÔò¿â/ngtvd-v2022.07.11.001.tor

²úÆ·×Éѯ

Äú¿ÉÒÔÉϰ¶×ðÁú¿­Ê±¹ÙÍøÅÌÎÊÏàʶ×ðÁú¿­Ê±ÈëÇÖ·ÀÓùϵͳ¡¢×ðÁú¿­Ê±ÈëÇÖ¼ì²âϵͳ¡¢×ðÁú¿­Ê±½©Ê¬ÍøÂçľÂíºÍÈ䳿¼à²âÓë´¦Öóͷ£ÏµÍ³ £¬Ò²¿É²¦´ò¿Í·þÈÈÏß400-777-0777¾ÙÐвúÆ·×Éѯ ¡£

Òªº¦´Ê±êÇ©£º
×ðÁú¿­Ê± HezbÍÚ¿óľÂí ¾«×¼·ÀÓù ÈëÇÖ·ÀÓùϵͳ
¿Í»§·þÎñÈÈÏß

400-777-0777
7*24Сʱ·þÎñ

ÁªÏµÓÊÏä

servicing@topsec.com.cn

ɨÂë¹Ø×¢
ÍøÕ¾µØÍ¼