其他
高危漏洞预警45期:WebLogic 存在WLS 组件漏洞 可被挖矿程序利用
↑ 点击上方“安全狗”关注我们
本月15日,K.Orange在Twitter发推提到未打补丁的WebLogic版本存在漏洞,可能被挖矿程序watch-smartd所利用。
近期,安全狗应急响应团队也陆续接到来自金融、运行商、互联网等多个行业客户的应急响应服务需求。在WebLogic服务器/tmp/目录发现运行中的watch-smartd程序,极大消耗服务器CPU和内存资源。同时的可能还有watch-smartd的早期版本Carbon、carbon。该挖矿程序不存在维持进程和复活的功能,但在清除该程序后不定期又会出现。
watch-smartd连接的矿池地址为minergate.com、pool.minexmr.com。
通过对受害主机进行监控和分析,证实攻击者正是利用WebLogic wls-wsat组件远程命令执行漏洞下载并运行挖矿程序。
攻击者首先下载名为setup-watch的shell脚本,其作用是下载并运行watch-smartd挖矿程序。
目前Oracle公司官网和公开漏洞库中并未发现该漏洞信息,我们初步判断此次攻击为0day漏洞攻击。默认配置下的WebLogic在漏洞执行过程中不会留下任何痕迹,攻击者利用漏洞反复下载并运行挖矿程序,导致难以清除。
防护姿势一:
防护姿势二:
验证方式:
安全狗将持续保持对该漏洞的关注,并及时将解决方案反馈至用户。
往期精彩文章: