Eswlnk Blog Eswlnk Blog
  • 资源
    • 精彩视频
    • 破解专区
      • WHMCS
      • WordPress主题
      • WordPress插件
    • 其他分享
    • 极惠VPS
    • PDF资源
  • 关于我
    • 论文阅读
    • 关于本站
    • 通知
    • 左邻右舍
    • 玩物志趣
    • 日志
    • 专题
  • 热议话题
    • 游戏资讯
  • 红黑
    • 渗透分析
    • 攻防对抗
    • 代码发布
  • 自主研发
    • 知识库
    • 插件
      • ToolBox
      • HotSpot AI 热点创作
    • 区块
    • 快乐屋
    • 卡密
  • 乱步
    • 文章榜单
    • 热门标签
  • 问答中心反馈
  • 注册
  • 登录
首页 › 热议话题 › 「高危预警」有关 LNMP 供应链恶意注入事件风险提示

「高危预警」有关 LNMP 供应链恶意注入事件风险提示

Eswlnk的头像
Eswlnk
2023-09-21 9:43:49
「高危预警」有关 LNMP 供应链恶意注入事件风险提示-Eswlnk Blog
智能摘要 AI
近日,安恒信息CERT监测到lnmp.org官方下载的LNMP安装包被植入恶意程序,导致供应链投毒攻击。攻击者在`lnmp2.0includeinit.sh`中注入恶意代码,通过`lnmp.sh`执行,下载并解压恶意文件至`/var/local/cron`,利用crond服务实现持久化,并建立DNS隧道通信。建议RedHat系统用户自查,检查下载安装程序MD5值及`/usr/sbin/crond`文件完整性。相关IoC包括IP地址和文件哈希等。

事件公告

最近,我们的安恒信息 CERT 监测到了一起 LNMP 遭受到供应链投毒攻击的事件。我们发现 lnmp.org 官方网站上下载的安装包中被植入了恶意程序。目前大部分威胁情报平台还没有标记相关的恶意 IoC 情报。因此我们建议最近从 lnmp.org 官网下载并部署 LNMP 的 RedHat 系统用户进行自查。

事件分析

LNMP 一键安装包是一个用 Linux Shell 编写的 Shell 程序,可以为 CentOS/Debian/Ubuntu 等系统或独立主机安装 LNMP(Nginx/MySQL/PHP)、LNMPA(Nginx/MySQL/PHP/Apache)、LAMP(Apache/MySQL/PHP) 生产环境。

在 lnmp.org 官网下载的安装程序(lnmp2.0.tar.gz ,MD5 值为 40bdcf7fd65a035fe17ee860c3d2bd6e)中,攻击者向 lnmp2.0\include\init.sh 中注入了恶意代码。

「高危预警」有关 LNMP 供应链恶意注入事件风险提示-Eswlnk Blog
下载的安装程序与官网MD5值不一致

其中 lnmp.sh 是被植入的恶意二进制程序,执行后首先会判断服务器是否为 RedHat 系统,然后从 download.lnmp.life 下载并解压恶意文件至 /var/local/cron,并通过 crond 服务实现持久化。

「高危预警」有关 LNMP 供应链恶意注入事件风险提示-Eswlnk Blog
lnmp.sh执行的恶意命令

此外,还通过 crond 进程建立 DNS 隧道通信。

「高危预警」有关 LNMP 供应链恶意注入事件风险提示-Eswlnk Blog
通过crond进程建立DNS隧道通信

自查方法

  1. 检查下载的安装程序文件的 MD5 值是否与官网一致。文件名:lnmp2.0.tar.gz正常文件 MD5:1236630dcea1c5a617eb7a2ed6c457ed被投毒文件 MD5:40bdcf7fd65a035fe17ee860c3d2bd6e
  2. 检查 /usr/sbin/crond 文件的完整性,检查最近是否有对 /usr/sbin/crond 文件进行过修改。使用以下命令检查:stat /usr/sbin/crondrpm -Vf /usr/sbin/crond
「高危预警」有关 LNMP 供应链恶意注入事件风险提示-Eswlnk Blog

IoC

lnmp.site
download.lnmp.life
123.56.51.37
47.243.127.139
crond9cb3c03bbdb49f17e6a0913c7c6896b2
libad98d3136d5c60c33c1a829349e2040221
installc55a7752011a6c0ddc6eedb65e01af89
cr.jpg391547bd2be60733ff1136b277648ef4
s.jpg61ad56eec18a2997f526c19b4f93958c
libseaudit.so.2.4.676f524d8a6900f4dd55c10ddaffea52d
lnmp.shd5f083ae4ff06376b7529a977fa77408
lnmp2.0.tar.gz40bdcf7fd65a035fe17ee860c3d2bd6e
本站默认网盘访问密码:1166
本站默认网盘访问密码:1166
声明:本站原创文章文字版权归本站所有,转载务必注明作者和出处;本站转载文章仅仅代表原作者观点,不代表本站立场,图文版权归原作者所有。如有侵权,请联系我们删除。
IoCLinux ShellRedHat 系统用户一键安装包官网下载恶意 IoC 情报自查
0
0
Eswlnk的头像
Eswlnk
一个有点倒霉的研究牲站长
赞赏
新型 Android 恶意软件 CherryBlos
上一篇
电脑出现Boot Failure Detected怎么解决?教你一招快速解决问题!
下一篇

评论 (0)

请登录以参与评论
现在登录
    发表评论

猜你喜欢

  • 漏洞资讯:Ollama 未授权访问漏洞分析与防护指南
  • 「漏洞资讯」Windows TCP/IP 远程代码执行漏洞 | CVE-2024-38063
  • 「科技资讯」如何完美开启华为手机无线充电?全方面指南与问题解决方案
  • 「漏洞资讯」CVE-2024-38077 的漏洞利用概念验证(PoC)代码发布
  • 「高危漏洞」OpenSSH远程代码执行漏洞(CVE-2024-6387)安全风险通告
Eswlnk的头像

Eswlnk

一个有点倒霉的研究牲站长
1108
文章
319
评论
679
获赞

随便看看

漏洞资讯:Ollama 未授权访问漏洞分析与防护指南
2025-04-29 1:23:34
黑客新招数:假锁定模式攻击威胁iPhone用户
2023-12-06 23:33:58
MacOS无法验证此App不包含恶意软件解决办法
2022-08-02 17:29:18

文章目录

专题展示

WordPress53

工程实践37

热门标签

360 AI API CDN java linux Nginx PDF PHP python SEO Windows WordPress 云服务器 云服务器知识 代码 免费 安全 安卓 工具 开发日志 微信 微软 手机 插件 攻防 攻防对抗 教程 日志 渗透分析 源码 漏洞 电脑 破解 系统 编程 网站优化 网络 网络安全 脚本 苹果 谷歌 软件 运维 逆向
  • 首页
  • 知识库
  • 地图
Copyright © 2023-2025 Eswlnk Blog. Designed by XiaoWu.
本站CDN由 壹盾安全 提供高防CDN安全防护服务
蜀ICP备20002650号-10
页面生成用时 0.702 秒   |  SQL查询 27 次
本站勉强运行:
友情链接: Eswlnk Blog 网站渗透 倦意博客 特资啦!个人资源分享站 祭夜博客 iBAAO壹宝头条
  • WordPress142
  • 网络安全64
  • 漏洞52
  • 软件52
  • 安全48
现在登录
  • 资源
    • 精彩视频
    • 破解专区
      • WHMCS
      • WordPress主题
      • WordPress插件
    • 其他分享
    • 极惠VPS
    • PDF资源
  • 关于我
    • 论文阅读
    • 关于本站
    • 通知
    • 左邻右舍
    • 玩物志趣
    • 日志
    • 专题
  • 热议话题
    • 游戏资讯
  • 红黑
    • 渗透分析
    • 攻防对抗
    • 代码发布
  • 自主研发
    • 知识库
    • 插件
      • ToolBox
      • HotSpot AI 热点创作
    • 区块
    • 快乐屋
    • 卡密
  • 乱步
    • 文章榜单
    • 热门标签
  • 问答中心反馈