安全预警:JBoss 应用平台后门导致约320万服务器面临威胁

事件的起因在于近期勒索软件事件大量扩散引起了思科安全研究人员的注意,后经其安全研究人员调查分析发现,其中大量案例皆因攻击者利用JBoss Java应用平台存在的漏洞,入侵企业服务器,并将勒索软件散播至所有与服务器连接的客户端上。

起因:SamSam勒索软件的大肆扩散

SamSam勒索软件(也被称为Samas),该勒索软件于今年3月中旬被微软公司所发现。而在发现之时,FBI也对所有企业发出告警,关于该勒索软件可利用JBoss上的漏洞对企业的IT基础设备进行感染,提醒企业用户注意检测及防护。

随后,英特尔和思科,也双双发布报告和技术分析,剖析该勒索软件作者的实现思路,而这显然证实了微软公司和FBI此前发现的可靠性。据分析,SamSam勒索软件的操纵者正是利用公共机构和私营机构中,运行在服务器上的旧版本JBoss平台的漏洞来实现入侵的。

深入调查分析,发现更多被感染的服务器

在经过上述初步调查后,思科对JBoss平台漏洞的存在率进行了深入研究调查。

而从思科的研究表明,目前大约有320万Web服务器运行的是未更新的JBoss版本。利用获取到的部分利用后门后留下的文件,思科也可以扫描出这320万台服务器是否存在后门。

基于本次搜索,确认了2100台已经被入侵的服务器,这些服务器运行在1600个不同的IP上。一般来说,如果在没发现的情况下,这些服务器就只能等待勒索者传递勒索软件payload,对其实施感染了。

从被入侵的服务器的情况来看,这些服务器大部分属于学校、政府、航空公司等行业单位的。

其他后门也陆续被发现

除了文件被先前的SamSam勒索软件所感染时利用的后门,研究人员称他们还发现了其他“知名”的后门程序,如”mela,” “shellinvoker,” “jbossinvoker,” “zecmd,” “cmd,” “genesis,” “sh3ll” and possibly “Inovkermngrt” 以及“jbot”等。以下为部分可疑后门文件列表,可供研究参考。

jbossass.jspjbossass_jsp.classshellinvoker.jspshellinvoker_jsp.classmela.jspmela_jsp.classzecmd.jspzecmd_jsp.classcmd.jspcmd_jsp.classwstats.jspwstats_jsp.classidssvc.jspidssvc_jsp.classiesvc.jspiesvc_jsp.class

这些后门的存在表明, SamSam勒索软件背后的操纵者并不是唯一知道并利用JBoss平台漏洞的攻击者。

在发现这些威胁后,思科开始通知受影响的各方。而在众多的感染案例中,部分受影响的归属于学校的服务器上部署了由一家名为Fellot公司开发的图书馆管理系统(该系统名为“Destiny”,命运),用以对图书馆的资产进行管理,而其中JBoss作为应用平台进行支撑。在此次调查分析的过程中,思科得到了Fellot公司的大力支持,并与之一起完善解决方案。

据称,Fellot运行着一个最令人印象深刻的修复系统,能够修复他们从版本9到版本13.5的所有系统版本,为他们的用户进行升级,避免JBoss漏洞被利用,甚至在用户的服务器上扫描跟“Destiny”系统无关联的文件,有效发现并清除用户服务器环境的可疑后门。

后门检测及利用工具

为了对系统文件进行检测,审查是否存在后门。思科通过一款名为JexBoss的开源渗透测试工具对后门的代码进行跟踪。工具下载地址为:GitHub。

而后,随着他们的发现,美国计算机安全应急响应中心US-CERT发出了一项全球咨询建议,建议所有的应用系统管理员及时检查自身应用服务器,查看是否存在 webshell。

本文转自d1net(转载)

时间: 2024-10-25 10:57:31

安全预警:JBoss 应用平台后门导致约320万服务器面临威胁的相关文章

宏碁前CEO兰奇离职金约4300万美元

[搜狐IT消息]6月15日消息,宏碁前CEO兰奇(Gianfranco Lanci)的退职退休金首度 曝光,高达12.84亿台币(12.84亿人民币,约4300万美元),比外界预估3亿台币高出3倍以上,也远高于菲奥莉娜.赫德离开惠普时支领的遣散费,是全球PC业界高层主管离职金的最高纪录.宏碁股东会今日将开幕,根据最新出炉的宏碁年报资料,一直备受外界高度关注的兰奇离职金曝光,这笔一般称为"黄金降落伞"的大额款项,预期将是股东会中引人注目的话题.兰奇去年4月闪电请辞,从宏碁手中获得一笔丰厚

生产设备数据分级预警短信平台

问题描述 生产设备数据分级预警短信平台 我想要知道:1.题目的含义及到底需要做什么?2.用哪种语言编写较好? 解决方案 意思就是要做个短信预警 用你最熟悉的语言写就行 短信平台,网上有很多专门的代理公司,平均8分-1毛一条 怎么调用,他们都有现成的接口 解决方案二: 1.数据采集和短信发送功能2.提供与对应生产的对接模块3.语言选择,可以根据设备使用的,也可以用自己熟悉的

约两万亿元地方融资平台贷款存风险

[<财经>综合报道]全国地方融资平台贷款清查基本结束.结果显示,截至6月末,地方融资平台贷款余额为7.66万亿元,其中发现有问题的地方融资平台贷款2万余笔,涉及贷款金额约2万亿元. <中国证券报>报道称,有消息人士透露,地方融资平台的风险隐患主要集中于地方财政的代偿性风险.该人士透露,依据清查结果,第一类能够依靠项目现金流偿还本息的融资平台贷款规模占全部贷款余额的24%:第二类是第一还款来源不足,必须依靠第二还款来源覆盖本息的贷款,有4万亿元左右,占比约50%:第三类贷款项目借款主

我国各类数据中心总量约43万个

"十二五"规划纲要提出,加快建设宽带.融合.安全.泛在的下一代国家信息基础设施,推动信息化和工业化深度融合,推进经济社会各领域信息化. 截至2012年3月,我国各类数据中心总量约43万个,其中经营性数据中心900多个. 各地建设规划紧锣密鼓,数据中心市场需求持续增长 目前,国家已批准北京.上海.无锡.深圳.杭州五个城市为云计算示范城市.据报道,全国各地政府已投资建设成规模的云计算中心超过10个,有的地方正在紧锣密鼓地进行建设规划. "2011年全球的IDC(互联网数据中心)市

网站发起团购白菜帮菜农首批卖出约40万斤

眼下是大白菜上市的季节,但在安徽大白菜产地怀远县,千余亩待收割的白菜却无人问津.白菜滞销引发了媒体和 网友们的广泛关注.11月18日,继"聚蕉行动"之后, 聚划算开展新一轮"聚菜行动"(地址:http://jucaixingdong.taobao.com/),召集网民通过团购白菜的方式,一起帮助菜农度过难关. 据悉,此次"聚菜行动"团购站设在合肥,与"聚蕉行动"一样,以网上预售,线下提取的方式进行团购,首批团购量约40万斤.而

赌约不了了之 万达50亿做电商

王健林与马云的赌约,不了了之.也许是不能让马云的阿里太嚣张,也许是对互联网的一种试探,王健林的每次出牌,都让人意想不到.近日,王健林发布万达集团半年报告,报告最引人关注的是万达宣布将继续全力发展电商,高调宣称首期投资50亿元,并联合中国最大的几家电商,目标是三年左右找到盈利模式. 但在豪言壮语之外,万达电商又遭遇前万达电商COO马海平.前万达电商COO刘思军,前万达电商首席执行官CEO龚义涛先后离职.离职之后,相关人员也曾抱怨房产公司的僵化管理和汇报审核制度的不适应,互联网业界也纷纷吐槽,认为万

http81僵尸网络预警:专门攻击摄像头,国内5万台设备已沦陷

本文讲的是http81僵尸网络预警:专门攻击摄像头,国内5万台设备已沦陷,过去一年里,大半个安全社区都在为两件事情忙碌,勒索软件和Mirai蠕虫. 勒索软件不必多说,由于长期占据头条位置,许多安全公司把2016年直接命名为"勒索软件之年".如果你还不清楚,赶紧在嘶吼网站学习下. 与强行要钱的勒索软件相比,Mirai蠕虫则显得有些和风细雨,日常只是不停地寻找WiFi摄像头,感染.感染.再感染.但它一旦爆发,后果极为惊人,像针对KrebsOnSecurity.OVH打出了创纪录DDoS流量

“约你妹”获得香江创投约300万美元A轮融资

约你妹是由团购导航网站领团网推出的一款陌生人社交产品,于去年 11 月 11 日正式上线.之前仅仅采用 HTML 5 应用的形式通过微信公众号和 UC 浏览器轻应用服务用户,今年 8 月初才推出 App-约你.它刚刚获得香江创投约 300 万美金 A 轮融资,今年 1 月份时拿到过美蓝投的千万级人民币天使.它同其他同类产品最大的不同是,"约你妹"走的是先 O2O,再 SNS 的概念,约你妹将自身团购资源针对某个垂直市场再包装,同时加上更好的线下体验,通过服务"差异化"

中国惠普召回部分笔记本电脑电池约一万五千个

中新社北京五月二十六日电(记者 刘长忠)中国国家质检总局今天披露,由于存在过热而导致燃烧的隐患,中国惠普有限公司召回部分HP.COMPAQ笔记本电脑电池. 据悉,中国惠普有限公司向国家质检总局递交了报告,召回部分二00七年八月至二00八年一月期间生产的HP Pavilion.Compaq Presario.HP Campaq.HP系列笔记本电脑电池.在中国境内涉及数量约一万五千个. 本次召回范围内的笔记本电脑电池,由于电池芯生产工艺的原因,极端情况下可能产生过热,进而导致电池熔化或烧焦产品外壳,