騰訊安全:上萬臺MSSQL服務器淪為門羅幣礦機

新型挖礦木馬來了!近日,騰訊安全威脅情報中心檢測到針對MSSQL服務器攻擊的挖礦木馬,該挖礦木馬主要針對MSSQL服務進行爆破弱口令攻擊,爆破成功后會植入門羅幣挖礦木馬進行挖礦。據騰訊安全評估,截止目前已有上萬臺服務器淪為門羅幣礦機。對此,騰訊安全專家提醒企業(yè)應避免使用弱口令。同時,騰訊安全終端安全管理系統(tǒng)已可攔截查殺該挖礦木馬。

騰訊安全:上萬臺MSSQL服務器淪為門羅幣礦機

據騰訊安全專家介紹,該黑產團伙對MSSQL服務器進行爆破成功后,會下載執(zhí)行HFS服務器上的惡意文件。從挖礦木馬的HFS服務器計數(shù)估計,已有上萬臺MSSQL服務器被植入挖礦木馬,另有數(shù)十臺服務器被安裝后門。挖礦木馬HFS文件列表如下。

騰訊安全:上萬臺MSSQL服務器淪為門羅幣礦機

需要注意的是,攻擊者在失陷服務器上下載frpc內網穿透工具安裝后門,并添加用戶以方便入侵者遠程登錄該服務器的行為,會進一步增加黑客入侵風險,使企業(yè)數(shù)據庫服務器淪陷而導致嚴重信息泄露事件發(fā)生。其中,Dllhost.exe是一款開源的內網穿透工具Frpc,Bat負責生成frpc配置文件,以及設置服務啟動項,目的是將本機的3389端口暴露給黑客服務器,黑客可直接通過RDP連接到受害服務器,進而控制企業(yè)內網。

騰訊安全:上萬臺MSSQL服務器淪為門羅幣礦機

面對日益猖獗的黑產團伙,騰訊安全專家建議企業(yè)從多方面采取措施,保障服務器安全。首先,企業(yè)應加強網絡安全意識,努力提高安全防范能力。其次,企業(yè)應在所有服務器上避免使用弱口令,爆破攻擊通常是黑客試水的第一步,使用弱口令非常容易導致企業(yè)資產被入侵。此外,為避免遭遇該挖礦木馬迫害,騰訊安全建議政企機構部署專業(yè)防護軟件。

值得一提的是,目前騰訊安全旗下安全產品已針對該挖礦木馬的入侵行為進行檢測和攔截。其中,騰訊安全主機安全支持MSSQL弱密碼檢測,支持查殺該挖礦木馬。此外,騰訊安全主機安全還提供云上終端的防毒殺毒、防入侵、漏洞管理、基線管理等。騰訊安全終端安全管理系統(tǒng)能夠提供企業(yè)終端的防毒殺毒、防入侵、漏洞管理、基線管理等能力,幫助查殺該團伙入侵釋放的挖礦程序,內網端口映射工具。

(免責聲明:本網站內容主要來自原創(chuàng)、合作伙伴供稿和第三方自媒體作者投稿,凡在本網站出現(xiàn)的信息,均僅供參考。本網站將盡力確保所提供信息的準確性及可靠性,但不保證有關資料的準確性及可靠性,讀者在使用前請進一步核實,并對任何自主決定的行為負責。本網站對有關資料所引致的錯誤、不確或遺漏,概不負任何法律責任。
任何單位或個人認為本網站中的網頁或鏈接內容可能涉嫌侵犯其知識產權或存在不實內容時,應及時向本網站提出書面權利通知或不實情況說明,并提供身份證明、權屬證明及詳細侵權或不實情況證明。本網站在收到上述法律文件后,將會依法盡快聯(lián)系相關文章源頭核實,溝通刪除相關內容或斷開相關鏈接。 )