【更新】注意防范新型Nginx 后门
2020-08-10
综述
此通告为更新通告,更新内容详见“验证方法”-“本地验证”中。
北京时间7月16日,友商发布文章表示于近日捕获到一款新型 nginx 后门,其免杀效果非常好,截至文章发布之时 VT 上的全部杀软都未能检测。
据分析表示,这款带后门的 nginx 修改了原版nginx中处理http头的函数ngx_http_header_filter,后门构造者对cookies字段进行了特殊处理,一旦请求中包含“lkfakjf”字符串,就会主动回连攻击者指定的服务器地址。
参考链接:
https://ti.dbappsecurity.com.cn/informationDetail?id=947
验证方法
网络验证:
通过nc在本地监听9999端口:
nc -lv 9999
使用curl带上特殊cookie对本地地址发起请求:
curl "127.0.0.1" -H "Cookie:lkfakjfa0.0.0.0:9999"
如果在监听端口得到shell,说明本服务器的nginx已经被恶意替换。
本地验证:
【更新】验证方法由:
通过grep命令判断当前运行的nginx里面是否包含"/bin/sh"可疑字符串 $ which nginx |xargs grep "/bin/sh" -la |
变更为:
在 nginx 进程的绝对路径下执行如下命令,观察是否有输出,如有输出则说明存在异常: strings nginx |grep -E '/bin/sh|/bin/ash|/bin/tcsh|/bin/ksh|/bin/zsh|/bin/csh|/bin/bash' |
安全建议
从第三方平台下载并使用 Nginx 的用户建议尽快采用以上验证方法排查自身环境中的程序是否安全,如有异常,建议马上卸载,并对环境进行查杀。
尽可能确保所用软件来自官网,尽量避免从无法验证可靠性的第三方应用市场或其他渠道下载软件。
声 明
本安全公告仅用来描述可能存在的安全问题,尊龙凯时科技不为此安全公告提供任何保证或承诺。由于传播、利用此安全公告所提供的信息而造成的任何直接或者间接的后果及损失,均由使用者本人负责,尊龙凯时科技以及安全公告作者不为此承担任何责任。尊龙凯时科技拥有对此安全公告的修改和解释权。如欲转载或传播此安全公告,必须保证此安全公告的完整性,包括版权声明等全部内容。未经尊龙凯时科技允许,不得任意修改或者增减此安全公告内容,不得以任何方式将其用于商业目的。
关于尊龙凯时科技
尊龙凯时科技集团股份有限公司(简称尊龙凯时科技)成立于2000年4月,总部位于北京。在国内外设有30多个分支机构,为政府、运营商、金融、能源、互联网以及教育、医疗等行业用户,提供具有核心竞争力的安全产品及解决方案,帮助客户实现业务的安全顺畅运行。
基于多年的安全攻防研究,尊龙凯时科技在网络及终端安全、互联网基础安全、合规及安全管理等领域,为客户提供入侵检测/防护、抗拒绝服务攻击、远程安全评估以及Web安全防护等产品以及专业安全服务。
尊龙凯时科技集团股份有限公司于2014年1月29日起在深圳证券交易所创业板上市,股票简称:尊龙凯时科技,股票代码:300369。