PurpleBear
@purple_medved
19 1.4K
Cado Security лежал у меня в бэклоге почти две недели дожидаясь своего часа⏰ Содержание отчета представляет собой вполне детальный разбор кампании нацеленной на эксплуатацию RCE-уязвимости CVE-2022-26134 в Confluence и мисконфигов Docker Engine API на tcp/2375, Apache Hadoop YARN API на tcp/8088 и Redis на tcp/6379 с целью запуска майнеров Monero - XMRig CVE-2022-26134 в Confluence и мисконфига Docker Engine API с классическим побегом из контейнера: docker -H <target-ip>:2375 run -v /:/mnt --rm -it alpine:latest chroot /mnt shbash скрипт с помощью сron связывается с С2, тащит ELF бинари 64-bit Golang и необходимый софт, в том числе сетевые сканнеры masscan, zgrab2, pnscan для поиска Hadoop YARN, RedisXMRig для майнинга криптовалюты.bash_history c помощью shopt (shell options), при этом сама команда на перетирание тоже не остается в history после перезапуска шеллаshopt -ou history 2>/dev/null 1>/dev/nullREADME предпочитает крепкие напитки😎
If you like it then I'd gladly accept a nice bottle of whisky,
some free beer or even just a "Thank you!" email :-)Платформа использует файлы cookie для авторизации и сохранения настроек. Продолжая работу, вы соглашаетесь с нашей Политикой использования cookie.
Обсуждение 0
Обсуждение не доступно в веб-версии. Чтобы написать комментарий, перейдите в приложение Telegram.
Обсудить в Telegram