Lucky¶àƽ̨ÀÕË÷²¡¶¾³öÏÖ ±¦ÔËÀ³¹Ù·½ÍøÕ¾Ìṩ½â¾ö¹æ»®

°ä²¼¹¦·ò 2018-11-30
½üÈÕ £¬Ò»¿îÃûΪLuckyµÄ¿çƽ̨ÀÕË÷²¡¶¾³öÏÖ¡£¸Ã²¡¶¾´«²¼ÄÜÁ¦¼«Ç¿ £¬¿ÉʹÓöàÖÖ·ì϶×éºÏ½øÐд«²¼ £¬Í¬Ê±Ö§³ÖϰȾLinuxºÍWindows²Ù×÷ϵͳ £¬¼ÓÃÜÎļþѡȡ¸ßÇ¿¶È¼ÓÃÜRSA+AESËã·¨ £¬²¢ÇÒ»¹»á¿÷ËðÖ÷»ú×ÊÔ´½øÐÐÍÚ¿ó¡£


LuckyÀÕË÷²¡¶¾ÕûÌåÁ÷³ÌÈçÏ£º
 
±¦ÔËÀ³¡¤(ÖйúÇø)×îйٷ½ÍøÕ¾



¼¼Êõ·ÖÎö£º


Lucky²¡¶¾·ÖΪ¶à¸öÄ £¿é £¬Ô̺¬ÏÂÔØÄ £¿é £¬´«²¼Ä £¿é¡¢ÀÕË÷Ä £¿éºÍÍÚ¿óÄ £¿éµÈ¡£


1¡¢ÏÂÔØÄ £¿é


ÖØÒªÊÇÏÂÔØWindowsƽ̨ϵÄconn.exeºÍsrv.exeµ½C£º\Program Files\Common File\SystemĿ¼Ï¶øºóŲÓÃShellExecuteÈ¥Ö´ÐС£


2¡¢´«²¼Ä £¿é


´«²¼Ä £¿éÖØÒªµÄÖ°ÄÜÊÇÕÆ¹Üwindowsƽ̨ÉϵĺáÏòÒÆ¶¯ £¬»áʹÓÃÈçÏ·ì϶»òÈõ¿ÚÁî½øÐд«²¼¡£

±¦ÔËÀ³¡¤(ÖйúÇø)×îйٷ½ÍøÕ¾


¡ñ Apache Struts2Ô¶³Ì´úÂëÖ´Ðзì϶

±¦ÔËÀ³¡¤(ÖйúÇø)×îйٷ½ÍøÕ¾


¡ñ CVE-2018-1273·ì϶



WindowsϵͳÀûÓÃCVE-2018-1273·ì϶ÉÏ´«fast.exe²¡¶¾DownloaderÖÁCÅ̸ùĿ¼¡£
 

±¦ÔËÀ³¡¤(ÖйúÇø)×îйٷ½ÍøÕ¾


LinuxϵͳÀûÓÃCVE-2018-1273·ì϶ÉÏ´«ft32ºÍft64²¡¶¾DownloaderÖÁ·þÎñÆ÷¡£

±¦ÔËÀ³¡¤(ÖйúÇø)×îйٷ½ÍøÕ¾


¡ñ TomcatÖÎÀíºó¶ÜÈõ¿ÚÁî±¬ÆÆ
 
±¦ÔËÀ³¡¤(ÖйúÇø)×îйٷ½ÍøÕ¾


±¦ÔËÀ³¡¤(ÖйúÇø)×îйٷ½ÍøÕ¾



¡ñ ϵͳÕË»§ºÍÃÜÂë±¬ÆÆ

 

±¦ÔËÀ³¡¤(ÖйúÇø)×îйٷ½ÍøÕ¾


±¦ÔËÀ³¡¤(ÖйúÇø)×îйٷ½ÍøÕ¾


¡ñ JBoss·´ÐòÁл¯·ì϶ÀûÓÃ

 
±¦ÔËÀ³¡¤(ÖйúÇø)×îйٷ½ÍøÕ¾


¡ñ JBossĬÈÏÅäÖ÷ì϶
 
±¦ÔËÀ³¡¤(ÖйúÇø)×îйٷ½ÍøÕ¾


±¦ÔËÀ³¡¤(ÖйúÇø)×îйٷ½ÍøÕ¾


¡ñ Weblogic WLS ×é¼þ·ì϶
 
±¦ÔËÀ³¡¤(ÖйúÇø)×îйٷ½ÍøÕ¾



¡ñ Struts2Ô¶³ÌÖ´ÐÐS2-057·ì϶
 

±¦ÔËÀ³¡¤(ÖйúÇø)×îйٷ½ÍøÕ¾


¡ñ Struts2Ô¶³ÌÖ´ÐÐS2-045·ì϶
 

±¦ÔËÀ³¡¤(ÖйúÇø)×îйٷ½ÍøÕ¾



±¦ÔËÀ³¡¤(ÖйúÇø)×îйٷ½ÍøÕ¾


±¦ÔËÀ³¡¤(ÖйúÇø)×îйٷ½ÍøÕ¾

¡ñ Windows SMBÔ¶³Ì´úÂëÖ´Ðзì϶MS17-010£¨ÓÀºãÖ®À¶£©
 
±¦ÔËÀ³¡¤(ÖйúÇø)×îйٷ½ÍøÕ¾

±¦ÔËÀ³¡¤(ÖйúÇø)×îйٷ½ÍøÕ¾



3¡¢ÀÕË÷Ä £¿é


Windowsƽ̨Ï»á±éÀúÏÂÃæÕâЩºó׺µÄÎļþ²¢Ê¹ÓÃRSA+AESËã·¨¶ÔÎļþ½øÐмÓÃÜ £¬¼ÓÃܺóµÄÎļþÀ©´óÃûΪ¡°.Lucky¡±¡£
 
±¦ÔËÀ³¡¤(ÖйúÇø)×îйٷ½ÍøÕ¾



ͬʱÅųýÒÔÏÂõè¾¶£º

±¦ÔËÀ³¡¤(ÖйúÇø)×îйٷ½ÍøÕ¾


 LinuxϵͳÏÂÔò»á¼ÓÃÜÈçϺó׺ÃûµÄÎļþ£º
bak zip sql mdf ldf myd myi dmp xls doc txt ppt csv rtf pdf db vdi vmdk vmx tar gz pem pfx cer psd
²¢ÅųýÈçÏÂõè¾¶£º
/bin/ /boot/ /sbin/ /tmp/ /dev/ /etc/ /lib/
ÎÞÂÛÊÇÄÄÖÖ²Ù×÷ϵͳ £¬ÔÚ¼ÓÃÜʵÏÖºó³ÇÊн«session ID¡¢±»¼ÓÃÜÎļþ¸öÊý¡¢Îļþ´óÓ× £¬ÏµÍ³µÈÐÅÏ¢Éϱ¨µ½C&C·þÎñÆ÷¡£
 
±¦ÔËÀ³¡¤(ÖйúÇø)×îйٷ½ÍøÕ¾

 
4¡¢ÍÚ¿óÄ £¿é


ÍÚ¿óÄ £¿éʹÓÿªÔ´´úÂë±àд £¬Æä¿ó³ØµØÖ·ÈçÏ£º
 
±¦ÔËÀ³¡¤(ÖйúÇø)×îйٷ½ÍøÕ¾

 
½â¾ö¹æ»®


1¡¢²úÆ··À»¤


¡ñ ÒѲ¿Êð±¦ÔËÀ³¹Ù·½ÍøÕ¾IDS £¬IPS £¬WAF²úÆ·µÄ¿Í»§ÇëÈ·ÈÏÈçÏÂÊÂÎñ¹æ¶¨ÒѾ­Ï·¢²¢ÀûÓà £¬¼´¿ÉÓÐЧ¼ì²â/×è¶ÏLucky²¡¶¾µÄ´«²¼¡£
 
±¦ÔËÀ³¡¤(ÖйúÇø)×îйٷ½ÍøÕ¾

   
¡ñ ÒѲ¿Êð±¦ÔËÀ³¹Ù·½ÍøÕ¾APT²úÆ·µÄ¿Í»§ÎÞÐèÉý¼¶ £¬¼´¿ÉÔÚLucky²¡¶¾ÏÂÔØ¹ý³ÌÖл¹Ô­Ñù±¾²¢ÓÐЧ¼ì²â¡£


´«²¼Ä £¿é£º
 
±¦ÔËÀ³¡¤(ÖйúÇø)×îйٷ½ÍøÕ¾



ÍÚ¿óÄ £¿é£º

±¦ÔËÀ³¡¤(ÖйúÇø)×îйٷ½ÍøÕ¾


ÀÕË÷Ä £¿é£º


±¦ÔËÀ³¡¤(ÖйúÇø)×îйٷ½ÍøÕ¾


 2¡¢Áí±í £¬¶ÔÓÚδÖв¡¶¾µÄ»úеӦ²ÉÈ¡ÒÔÏ´ëʩԤ·ÀÊܵ½Ï°È¾£º


¡ñ ¸øÏµÍ³ºÍÀûÓ÷¨Ê½´òÈ«²¹¶¡ £¬¶Ï¾øÄ¾Âí´«²¼õè¾¶¡£
¡ñ ¹Ø¹Ø¾ÖÓòÍø¹²Ïí £¬ÒÔ¼°¼«¶ÈÓö˿Ú £¬Ô¤·ÀÔâ·êϰȾ¡£


¶ÔÓÚÒÑÖж¾µÄ»úеӦ¸Ã²ÉÈ¡ÒÔÏ´ëÊ©×èÖ¹²¡¶¾³ÖÐø´«²¼£º


¡ñ ¸ôÀëϰȾÖ÷»ú £¬¹Ø¹ØËùÓÐÍøÂçÏνÓ £¬Ô¤·ÀºáÏò´«²¼¡£
¡ñ ʹÓÃɱ¶¾Èí¼þÈ«Å̲éɱľÂí¡£
¡ñ ½¨²¹¶ÔÓ¦µÄϵͳ»òÀûÓ÷ì϶¡£