サイバーセキュリティの研究者は最近、一連の悪意のある機能を備えた高度な脅威を発見しました, ランサムウェアを含む.
エンシコ吹き替え, マルウェアは、ransowmare機能を備えたPHPWebシェルです。, Linuxをターゲットにすることができます, ウィンドウズ, およびmacOSマシン. でも, PHPがインストールされている他のプラットフォームをターゲットにすることもできます, トレンドマイクロの研究者 いう.
Ensikoマルウェア: 技術概要
今述べたように, Ensikoは、さまざまな機能を備えたPHPWebシェルです。. マルウェアは、侵害されたシステムをリモートで制御できます, 脅威アクターからのコマンドを受け入れて、さまざまな悪意のあるシナリオを実行します.
エンシコ “感染したシステムでシェルコマンドを実行し、PHPリバースシェルを介して結果を攻撃者に送り返すこともできます.” マルウェアはサーバーをスキャンして他のWebシェルの存在を確認できます. その他の機能には、Webサイトの改ざんが含まれます, 大量のメールを送信する, リモートファイルのダウンロード, 影響を受けるサーバーに関する情報の開示, ファイル転送プロトコルに対するブルートフォース攻撃 (FTP), cPanel, およびTelnet, 指定された拡張子を持つファイルを上書きする, とりわけ.
マルウェアはパスワードで保護できます. 認証用, ログインフォームが非表示のNotFoundページが表示されます. Ensikoの他の機能には次のものがあります:
プライベートインデックス: Pastebinからensikology.phpをダウンロードします
ランサムウェア: RIJNDAELを使用してファイルを暗号化する 128 CBCモードで
CGI Telnet: CGI-telnetバージョンをダウンロード 1.3 ペーストビンから;
CGI-Telnetは、Webサーバー上でコマンドを実行できるようにするCGIスクリプトです。.
リバースシェル: PHPリバースシェル
ミニシェル 2: ミニシェルをドロップ 2 ./tools_ensikology/のwebshellペイロード
IndoXploit: IndoXploitWebshellペイロードを./tools_ensikology/にドロップします
SoundCloud: サウンドクラウドを表示する
リアルタイムDDOSマップ: フォーティネットDDoSマップ
エンコード/デコード: 文字列バッファのエンコード/デコード
セーフモードファッカー: PHPセーフモードを無効にする
ディレクトリリストは禁止されています: ディレクトリインデックスをオフにする
マスメーラー: メールボム
cPanelクラック: ブルートフォースcPanel, ftp, およびtelnet
バックドアスキャン: リモートサーバーで既存のWebシェルを確認してください
エクスプロイトの詳細: システム情報とバージョン管理を表示する
リモートサーバースキャン: リモートサーバーで既存のWebシェルを確認してください
リモートファイルダウンローダー: CURLまたはwgetを介してリモートサーバーからファイルをダウンロードします
16進エンコード/デコード: 16進エンコード/デコード
FTP匿名アクセススキャナー: 匿名FTPを検索する
大量の汚損: 改ざん
「/etc/passwd」などのConfigGrabberGrabシステム構成
シンボリックリンク: リンク
クッキーハイジャック: セッションハイジャック
セキュアシェル: SSHシェル
一括上書き: 指定したファイルタイプにデータを書き換えたり追加したりする.
FTPマネージャー: FTPマネージャー
Steganologerを確認してください: EXIFヘッダーで画像を検出します
管理者: AdminerPHPデータベース管理を./tools_ensikology/にダウンロードします
PHP情報: PHPの構成に関する情報
Byksw Translate: 文字の置き換え
自殺: 自己削除
ランサムウェア機能について, Ensikoは、CBCモードでPHP RIJNDAEL_128を使用して、Webシェルディレクトリおよびサブディレクトリ内のファイルを暗号化します。. ファイル名に .焼く 拡大, トレンドマイクロの分析により、.
Ensikoは、リモート管理のために作成されたように見える高度な脅威です. ランサムウェア機能を備えています, RIJNDAEL暗号化アルゴリズムを介して感染したサーバー上のファイルを暗号化できます.