国内外VPS服务器主机测评、域名优惠码及网站运营运维笔记 关于我们

近期LNMP.ORG和OneinStack同时被收购事件

小杨哥 2023-10-14 12:42:09 (2023-10-14) 阅读数 4988 运维

据可靠消息,lnmp.org、OneinStack一键安装包两家开源集成环境官网均在近期被收购,收购方为WDCP,也是知名(2014年前)的建站环境面板,目前LNMP、OneinStack、WDCP三个品牌均为同一公司持有。

近期LNMP.ORG和OneinStack同时被收购事件

该公司今年刚刚成立就拿下了两个知名开源项目,可以看出WDCP也想正式商业化回归了。WDCP正逐步发布新的建站面板,从安装页面来看应该是直冲宝塔而来的,这次是否能成功复活呢,还是个未知数。

需要注意的是

近日,安恒信息CERT监测到一起LNMP遭受供应链投毒攻击事件。我们发现在lnmp.org官方网站下载的安装包中被植入了恶意程序。

至今,大部分威胁情报平台尚未标记相关的恶意IoC情报。建议近期在lnmp.org官网下载并部署LNMP的RedHat系统用户进行自查。

其中lnmp.sh是被植入的恶意二进制程序,执行后首先会判断系统是否为RedHat服务器,随后从download.lnmp.life下载并解压恶意文件至/var/local/cron,通过crond服务实现持久化。

通过crond进程建立DNS隧道通信。

自查方法

1、检查下载安装程序文件的MD5值是否与官网一致

文件名:lnmp2.0.tar.gz

正常文件MD5:
1236630dcea1c5a617eb7a2ed6c457ed

被投毒文件MD5:
40bdcf7fd65a035fe17ee860c3d2bd6e

2、检查/usr/sbin/crond文件完整性,检查/usr/sbin/crond文件近期是否被更改:

stat /usr/sbin/crond

近期LNMP.ORG和OneinStack同时被收购事件

rpm -Vf /usr/sbin/crond

近期LNMP.ORG和OneinStack同时被收购事件

通过rpm检查/usr/sbin/crond文件完整性

总结

不要使用“一键脚本”,现公布公开:金华矜贵收购“一键安装”后投毒挂马。

目前,基于奇安信威胁情报中心的威胁情报数据的全线产品,包括奇安信威胁情报平台(TIP)、天擎、天眼高级威胁检测系统、奇安信NGSOC、奇安信态势感知等,都已经支持对此类攻击的精确检测。

版权声明

本文仅代表个人观点,不代表小皮云计算立场。未经允许,不得转载。
如有侵权请提供原文链接地址以及资料原创证明,本站将会立即删除。

网站分类
热门