查看原文
其他

高危漏洞预警45期:WebLogic 存在WLS 组件漏洞 可被挖矿程序利用

2017-12-23 安全狗

↑ 点击上方“安全狗”关注我们


本月15日,K.Orange在Twitter发推提到未打补丁的WebLogic版本存在漏洞,可能被挖矿程序watch-smartd所利用。


近期,安全狗应急响应团队也陆续接到来自金融、运行商、互联网等多个行业客户的应急响应服务需求。在WebLogic服务器/tmp/目录发现运行中的watch-smartd程序,极大消耗服务器CPU和内存资源。同时的可能还有watch-smartd的早期版本Carbon、carbon。该挖矿程序不存在维持进程和复活的功能,但在清除该程序后不定期又会出现。



watch-smartd连接的矿池地址为minergate.com、pool.minexmr.com。




漏洞分析


通过对受害主机进行监控和分析,证实攻击者正是利用WebLogic wls-wsat组件远程命令执行漏洞下载并运行挖矿程序。



攻击者首先下载名为setup-watch的shell脚本,其作用是下载并运行watch-smartd挖矿程序。



目前Oracle公司官网和公开漏洞库中并未发现该漏洞信息,我们初步判断此次攻击为0day漏洞攻击。默认配置下的WebLogic在漏洞执行过程中不会留下任何痕迹,攻击者利用漏洞反复下载并运行挖矿程序,导致难以清除。



安全狗防护方案


防护姿势一:

 


防护姿势二:

 


验证方式:



安全狗将持续保持对该漏洞的关注,并及时将解决方案反馈至用户。


往期精彩文章:

知乎提问:SQL注入怎么防?

2018年的云安全产品和服务是什么样的?

如何用一句话证明你是搞网络安全的?

世界末日还远吗?黑客犯罪分子索要核原料

互联网大会重磅发布蓝皮书:网络安全是发展的重要指标

IPv6要来了!中国告别“无根”时代

“红蓝黄”虐童事件:谁动了监控视频?

工信部:泄露1亿人的信息就算特大网络安全事件

白帽子可能需要的端口大集合!

今天,全国高校的安全专家都在这儿了

安全狗荣获金砖峰会“安保突出贡献单位“称号

云栖大会|当安全遇上云,安全狗引领网络安全新风尚

安全狗金砖峰会态势感知系统亮相中国国际信息技术博览会

这两天在ISC的最大收获 就是大家对我们的热情

安全狗交卷!我们是金砖会晤最核心的网络安保力量!

《网络安全法》应该遵循的规则之:互联网金融篇

从《网络安全法》首个判罚案例中,我们能学到什么?

安全狗入选《中国网络安全企业50强》 创新力获市场认可


您可能也对以下帖子感兴趣

文章有问题?点此查看未经处理的缓存