HezbÏÈÈÝ
¿ËÈÕ£¬BevictorΰµÂÌìè¯ÊµÑéÊÒ²¶»ñµ½HezbÍÚ¿óľÂí¡£HezbÍÚ¿óľÂíÊ״ηºÆðÓÚ2022Äê5Ô£¬¿Éͨ¹ý WSO2 RCE (CVE-2022-29464)ºÍ Confluence OGNL£¨CVE-2022-26134£©Îó²î¾ÙÐÐÈö²¥£¬ÏòWindows¡¢Linuxƽֲ̨ÈëÍÚ¿óľÂí³ÌÐò£¬Ê¹ÓÃÄ¿µÄϵͳ×ÊÔ´¾ÙÐÐÍÚ¿óÔ˶¯£¬ÍÚ¿ó±ÒÖÖÖ÷ÒªÊÇÃÅÂÞ±Ò£¨XMR£©¡£ÉÏÊöÁ½ÖÖÎó²î¾ùÊôÓÚµÚÈý·½Èí¼þÎó²î£¬ÒÔÊÇÕë¶Ô·þÎñÆ÷µÄÈö²¥¼¸Âʽϴó£¬ÑÏÖØÎ£º¦·þÎñÆ÷×ÊÔ´£¬Ó°ÏìÓªÒµÔËÐС£
ÍÚ¿óľÂí¿Éͨ¹ýÖÖÖÖÊֶν«ÍÚ¿ó³ÌÐòÖ²ÈëÊܺ¦ÕßµÄÅÌËã»úÖУ¬ÔÚÓû§²»ÖªÇéµÄÇéÐÎÏ£¬Ê¹ÓÃÆäÅÌËã»úµÄÔËËãÁ¦¾ÙÐÐÍڿ󣬴Ӷø»ñÈ¡²»·¨ÊÕÒæ¡£ÏÖÔÚBevictorΰµÂÌìè¯ÊµÑéÊÒÒÑÆÊÎöÌáÈ¡³öHezbľÂíµÄÍÚ¿óÐÐÎªÌØÕ÷£¬BevictorΰµÂÈëÇÖ¼ì²âϵͳ£¨TopSentry£©Ð°汾¡¢BevictorΰµÂ½©Ê¬ÍøÂçľÂíºÍÈ䳿¼à²âÓë´¦Öóͷ£ÏµÍ³£¨TopTVD£©ÒÔ¼°BevictorΰµÂEDR¡¢¹ýÂËÍø¹ØµÈ²úÆ·?¿É¶Ô¸ÃľÂíµÄÍÚ¿óÔ˶¯¾«×¼¼ì²â£¬BevictorΰµÂÈëÇÖ·ÀÓùϵͳ£¨TopIDP£©Ð°汾¿É¶Ô¸ÃľÂíµÄÍÚ¿óÔ˶¯¾ÙÐзÀÓù×è¶Ï£¬ÓÐÓñÜÃâΣº¦½øÒ»²½À©É¢¡£
Ñù±¾ÐÅÏ¢

¿ó³Ø¼°Ç®°üµØÖ·£º

ƾ֤¿ó³ØµØÖ·¼Í¼£¬ÏÖÔÚ£¬¸ÃÇ®°üÏÖÔÚÆ½¾ùËãÁ¦Ô¼150KH/s¡£

ÑùÌìÖ°Îö
±¾´Î²¶»ñµ½µÄHezbÍÚ¿óľÂíÑù±¾shell¡¢PowerShellºÍbat¾ç±¾³¤´ïһǧÓàÐУ¬Ö§³ÖWindowsºÍLinuxϵͳ£¬ÌṩµÄ¹¦Ð§ºÜÊÇÍêÉÆ£¬ÀýÈ磺´ÓSSHÃÜÔ¿¡¢ÀúÊ·¼Í¼ºÍÉèÖÃÎļþµÈλÖûñȡƾ֤¡¢É¾³ý×¢²á±í×ÔÆô¶¯ÏîÄÚÈÝ¡¢Ê¹ÓÃCVE-2021-4043Îó²îÌáȨ¡¢É¨ÃèConfluenceÎó²î¡¢É¾³ýÍÚ¿ó¾ºÕùµÐÊÖµÄÀú³ÌµÈ¡£
Windowsƽ̨
kill.bat£º
¿¢ÊÂÄ¿½ñϵͳµÄÆäËûÍÚ¿óÀú³Ì£¬¿¢ÊÂ%TEMP%ºÍ%APPDATA%Ŀ¼ÏÂÃûΪnetwork02.exeµÄ³ÌÐò£¬É¾³ý×¢²á±í×ÔÆô¶¯Ïµġ°Run2¡±ºÍ¡°Run¡±¡£

¼ì²âÄ¿½ñϵͳÏÂÊÇ·ñ±£´æÍÚ¿ó³ÌÐò¡£

´Ó·þÎñÆ÷202.28.229.174/win/Ŀ¼Ï»ñÈ¡mad.bat¾ç±¾¾ÙÐÐÖ´ÐС£

mad.bat£º
ΪMoneroOcean mining³õʼĬÈϾ籾£¬ÆäÖаüÀ¨¹¥»÷ÕßµÄÇ®°üµØÖ·ºÍÆäËûÔØºÉµÄÏÂÔØÄ¿Â¼¡£

»ñÈ¡CPUƵÂÊ¡¢½¹µãÊý¡¢»º´æ¾ÞϸµÈÐÅÏ¢£¬²¢Í¨¹ý¹«Ê½¼Æ»ñµÃEXP_MONERO_HASHRATE£¨Ã¿Ãë¿ÉÖ´ÐйþÏ£Á¿£©¡£

ʹÓÃEXP_MONERO_HASHRATE½øÒ»²½ÅÌËã»ñµÃPORT£¬PORT½«»á×÷ΪºóÐøÍÚ¿óʱµÄ¶Ë¿ÚºÅ¡£

ÔÚÓû§Ä¿Â¼ÏÂÌìÉúÍÚ¿óÈÕÖ¾ÐÅÏ¢¡£

ÔÚhttp://202.28.229.174/win/Ŀ¼ÏÂÏÂÔØ7za.exeºÍdom.zip¡£

ʹÓÃ7za.exe½âѹËõdom.zip¡£

ÈôÊÇdom.zipѹËõÎļþÖб£´ædom.exe£¬ÐÞ¸ÄÍÚ¿óÉèÖÃÎļþÖÐµÄ¿ó³Ø¡¢Ç®°ü¡¢Óû§Ãû¡¢ÃÜÂëµÈÐÅÏ¢¡£

ÈôÊDz»±£´ædom.exe£¬Ôò´Óhttp://202.28.229.174/win/ Ŀ¼ÏÂÏÂÔØ7za.exeºÍdom-6.zip,ʹÓÃ7za.exe½âѹËõdom-6.zip¡£

½¨Éèminer.bat£¬Ôھ籾ÖÐдÈëÔËÐÐdom.exeÏÂÁ·Åµ½ÏµÍ³Æô¶¯Ä¿Â¼ÏÂʵÏÖ³¤ÆÚ»¯¡£

ʹÓÃdsm.exe½¨Éè·þÎñÆô¶¯dom.exe£¬ÉèÖÃÏß³ÌÓÅÏȼ¶¡£

dom.zipºÍdom-6.zipѹËõ°üÖеÄdom.exe¶¼ÊǽÓÄÉ¿ªÔ´ÍÚ¿ó³ÌÐòXMRig±àÒë¶ø³É£¬ÆäʹÓõĿó»ú°æ±¾¶¼Îª£ºXMRig 6.16.2¡£

XMRig±àÒëºóÈçÏÂͼËùʾ¡£

Linuxƽ̨
ap.sh£º
ÉèÖÃÑù±¾ÏÂÔØÍøÕ¾ÒÔ¼°curl¹¤¾ßÏÂÔØµØÖ·£¬ÉèÖÃcurl¹¤¾ß²ÎÊýµÈ¡£

¿¢ÊÂÊÐÃæÉϳ£¼ûµÄÍÚ¿ó³ÌÐò¡£

Ð¶ÔØº£ÄÚ°¢ÀïÔÆ·þÎñÆ÷ÉϵÄĬÈÏÇå¾²Èí¼þ¡£

ÉèÖÃ¿ó³ØµØÖ·£¬Ö´ÐÐap.txt¾ç±¾ÒÔ¼°ÍÚ¿ó³ÌÐò²¢ÖØÐÂÃüÃûΪhezb¡£

ËÑË÷²¢Æ¥ÅäSSHÃÜÔ¿¡¢ÀúÊ·¼Í¼ºÍÉèÖÃÎļþ·¾¶Îª£º
/.ssh/config£¬.bash_history£¬/.ssh/known_hosts
ÕÒµ½ÓëÆäÏà¶ÔÓ¦µÄÉí·ÝÑéÖ¤µÄÐÅÏ¢£¬¼ì²é£º
~/.ssh/config¡¢~/.bash_historyºÍ.ssh/known_hostsËѼ¯ÐÅÏ¢£¬Í¨¹ýSSH¾ÙÐÐʵÑéÅþÁ¬¡£

´Óhttp://202.28.229.174ÏÂÔØ¶þ½øÖÆÎļþkik²¢Ö´ÐС£

ap.txt£º
Éó²éÄ¿½ñÀú³ÌÊÇ·ñ±£´æhezb£¬ÈôÊÇûÓУ¬ÖØÐÂÏÂÔØap.sh¾ç±¾²¢Ö´ÐС£

ldr.sh£º
ldr.shÓëap.sh¾ç±¾¸ÅÂÔ´úÂëÏàͬ£¬Ö»ÓÐ¿ó³ØµØÖ·ºÍÇ®°üµØÖ·ÓÐËù²î±ð£¬ÏÂÔØµÄÎļþÃû³ÆÎªkthmimu.txt£¬Óëap.txtÄÚÈÝÏàͬ¡£ÍƲâ¸Ã¾ç±¾Îªap.shµÄÉý¼¶°æ±¾»ò²âÊÔ°æ±¾¡£


Ko£º
¸Ã¶þ½øÖÆÎļþ¾ÓÉËÑË÷×Ö·û´®ÌØÕ÷ÅжÏΪCVE-2021-4034Îó²îʹÓóÌÐò£¬ ÀÖ³ÉʹÓÃÎó²îºó»áʹÍâµØÈ¨ÏÞÌáÉý¡£


kik£º
kik ÊÇÒ»¸ö¾²Ì¬Á´½ÓµÄ64λGolang ELF¶þ½øÖÆÎļþ¡£´Ë¶þ½øÖÆÎļþʵÑ鯥ÅäÌØ¶¨Öµ£¬Í¬Ê±É¨³ýÆäËûÖµ²¢½«Ð§¹ûֵͨ¹ý¹ÜµÀת´ï¸ø¡°kill -9¡±¡£ÕâÊÇÔÚÒ»¸öÑ»·ÖÐÖ´ÐУ¬½«¡°ÏÂÁîÖ´ÐÐÀֳɡ±´òÓ¡µ½±ê×¼Êä³ö¡£

ÏÂÔØµÄÖ÷ÌåÍÚ¿ó³ÌÐòΪsys._x86_64ÖØÃüÃûΪhezb,ÊÇÓÿªÔ´ÍÚ¿ó³ÌÐòXMRig6.16.4°æ±¾¸Ä±à±àÒë¶ø³É£¬×Ô¼ºÃüÃûΪ6.16.5°æ±¾¡£

·À»¤½¨Òé
1¡¢ÊµÊ±¸üÐÂWSO2ºÍConfluence²¹¶¡¿É×èֹѬȾ¸ÃÍÚ¿óľÂí¡£
2¡¢ÒѹºÖÃBevictorΰµÂ½©Ê¬ÍøÂçľÂíºÍÈ䳿¼à²âÓë´¦Öóͷ£ÏµÍ³£¨TopTVD£©¡¢BevictorΰµÂÈëÇÖ¼ì²âϵͳ£¨TopSentry£©Ð°汾¡¢BevictorΰµÂÈëÇÖ·ÀÓùϵͳ£¨TopIDP£©Ð°汾µÄ¿Í»§£¬¿ÉÒÔÉý¼¶½©Ê¬Ö÷»ú¹æÔò¿â¾ÙÐÐÓÐÓüà²â·À»¤¡£
½©Ê¬Ö÷»ú¹æÔò¿â°æ±¾ºÅ£º
ngtvd-v2022.07.11.001
ÏÂÔØµØÖ·£º
ftp://ftp.topsec.com.cn/BevictorΰµÂÏÂÒ»´úÈëÇÖ·ÀÓùϵͳ(NGIDP)/½©Ê¬Ö÷»ú¹æÔò¿â/ngtvd-v2022.07.11.001.tor

²úÆ·×Éѯ
Äú¿ÉÒÔÉϰ¶BevictorΰµÂ¹ÙÍøÅÌÎÊÏàʶBevictorΰµÂÈëÇÖ·ÀÓùϵͳ¡¢BevictorΰµÂÈëÇÖ¼ì²âϵͳ¡¢BevictorΰµÂ½©Ê¬ÍøÂçľÂíºÍÈ䳿¼à²âÓë´¦Öóͷ£ÏµÍ³£¬Ò²¿É²¦´ò¿Í·þÈÈÏß400-777-0777¾ÙÐвúÆ·×Éѯ¡£
- Òªº¦´Ê±êÇ©£º
- BevictorΰµÂ HezbÍÚ¿óľÂí ¾«×¼·ÀÓù ÈëÇÖ·ÀÓùϵͳ