Skip to content
New issue

Have a question about this project? Sign up for a free GitHub account to open an issue and contact its maintainers and the community.

By clicking “Sign up for GitHub”, you agree to our terms of service and privacy statement. We’ll occasionally send you account related emails.

Already on GitHub? Sign in to your account

真牛比的啊。自带挖矿病毒 #102

Closed
yufeikang opened this issue Aug 24, 2019 · 10 comments
Closed

真牛比的啊。自带挖矿病毒 #102

yufeikang opened this issue Aug 24, 2019 · 10 comments
Labels
help wanted Extra attention is needed question Further information is requested vulnerable

Comments

@yufeikang
Copy link

真牛比的啊。自带挖矿病毒

12891566656356_ pic_hd

total 3.3M
drwxrwxrwt 3 root root 4.0K Aug 21 20:25 .
drwxr-xr-x 4 root root 4.0K Aug 10 17:35 ..
-rw-r--r-- 1 999 docker 92 Aug 21 20:25 appendonly.aof
-rw-r--r-- 1 999 docker 92 Aug 20 06:16 backup.db
-rw-r--r-- 1 999 docker 42K Aug 21 20:25 exp_lin.so
-rw-r--r-- 1 999 docker 248 Aug 20 06:16 root
drwxr-xr-x 2 999 docker 4.0K Jul 21 17:24 xmrig-2.99.0-beta
-rw-r--r-- 1 999 docker 3.3M Aug 21 20:25 xm.tgz
➜ tmp pwd
/var/lib/docker/overlay2/57461f032dc25e8464f73104d95bd20536f6255b1691933e3999a1b280fac519/diff/tmp

@imWildCat
Copy link
Owner

感谢提醒,我去调查一下。

@imWildCat
Copy link
Owner

@yufeikang 请问您能提供下运行的版本是什么?

@imWildCat
Copy link
Owner

如果方便的话,麻烦您提供一下信息:

  • 大概几号开始拉取这个镜像,开始运行这个 image 的?
  • Host 系统是什么版本?
  • 有没有 expose 端口到公网?

@yufeikang
Copy link
Author

取的master分支,病毒主进程是54天前运行起来的

@imWildCat
Copy link
Owner

@yufeikang 感谢回复!

您可以从 https://github.com/imWildCat/scylla/pulls?q=is%3Apr+is%3Aclosed 看到,最近有一些安全性修复,因为之前的依赖里,漏洞特别多,大概 20 多个。因为大半年没有更新了。

1.1.6 之后特别更新了一下。

我今天花了几个小时看了下最近的 PRs,暂时没有发现代码投毒的情况。很有可能是某个依赖带有挖矿脚本。

另外请问您是在 Docker 运行的么?如果是的话,能否把 Docker container 导出为 image 压缩后发出来分析?

另外,您可以升级到最新版尝试是否有问题,也可以通过 pip 安装而不是源码安装。

我会保留这个 issue 为 open,持续最少半个月,来看是否有类似安全问题。

再次感谢您的报告!

@imWildCat imWildCat added the help wanted Extra attention is needed label Aug 25, 2019
@yufeikang
Copy link
Author

感谢你的重视 @imWildCat
我使用的是docker ,可能我使用的版本比较低。
container 归档文件如下

https://drive.google.com/open?id=1GdkxFQ13xEVewpRgXWPbUB10ozKDmzm7

@imWildCat
Copy link
Owner

@yufeikang 简单研究了一下,这个版本是 1.1.5。可能含有很多漏洞。由于 /tmp 的内容没有存入这个文件,暂时无法发现根本原因。感谢您的帮助!

@yufeikang
Copy link
Author

使用最新版本的docker镜像。依然还有挖矿病毒。tmp文件如下

tmp.zip

@yufeikang yufeikang reopened this Sep 4, 2019
@imWildCat
Copy link
Owner

@yufeikang 自从您这个 issue 开启以来,我在多台服务器上跑了最新版本,都没有发现挖矿脚本的情况。您能否检查下或者重装下 docker 宿主机?我觉得很有可能是宿主机被放了挖矿脚本。

@imWildCat imWildCat added the question Further information is requested label Sep 5, 2019
@yufeikang
Copy link
Author

已经试过了,挖矿病毒并不是立即出现,会在容器重启后24小时后启动

Sign up for free to join this conversation on GitHub. Already have an account? Sign in to comment
Labels
help wanted Extra attention is needed question Further information is requested vulnerable
Projects
None yet
Development

No branches or pull requests

2 participants