关于防范GhostPenguin恶意软件的风险提示
创始人
2026-02-27 05:00:30
0

近期,工业和信息化部网络安全威胁和漏洞信息共享平台(CSTIS)监测发现,一种针对Linux服务器的新型恶意软件GhostPenguin持续活跃,可导致Linux服务器被远程控制并引发数据泄露等严重风险。

GhostPenguin是一个使用C++开发的多线程Linux后门恶意软件。该后门执行时先完成环境自检与初始化,通过调用系统函数(getpwuid)readlink("/proc/self/exe")获取用户主目录及自身路径,并从指定临时锁文件加载PID值后,利用kill(pid,0)系统调用验证对应进程的活跃状态,实现进程互斥以避免多实例冲突。在通信层面,GhostPenguin采用UDP协议,通过53端口伪装成DNS流量与C2服务器建立信道,首先发送未加密UDP包向C2服务器请求16字节会话密钥,该密钥将作为RC5对称加密算法的密钥对后续通信加密。此外,GhostPenguin核心功能仅在收到C2服务器的“SetStatusActive”(设置状态为活跃)数据包后才会被激活,大幅提升检测难度。一旦核心功能被激活,GhostPenguin可通过多线程处理含远程Shell、文件系统操作等在内的约40种指令,攻击者借此可远程控制受感染设备,窃取敏感数据、破坏系统完整性,严重威胁系统安全可用性及网络环境安全。

建议相关单位及用户加强监测,排查临时锁文件与异常PID验证操作;及时修补Linux系统及应用漏洞,封堵潜在入侵途径;加强账号权限管控,禁用弱密码与违规登录行为;部署终端检测工具扫描匹配GhostPenguin特征的恶意代码;关闭UDP53等非必要端口或设置ip地址白名单,拦截异常加密通信流量等方式防范攻击风险。

相关IOC信息

SHA256

7b75ce1d60d3c38d7eb63627e4d3a8c7e6a0f8f65c70d0b0cc4756aab98e9ab7

SHA1

145da15a33b54e0602e0bbe810ef6c25f2701d50

MD5

关联域名:

www[.]iytesti[.]com

关联IP地址:

124[.]221[.]109[.]147

65[.]20[.]72[.]101

来源:网络安全威胁和漏洞信息共享平台

相关内容

热门资讯

华为申请编码方法及相关装置专利... 国家知识产权局信息显示,华为技术有限公司申请一项名为“编码方法、解码方法及相关装置”的专利,公开号C...
广东栗子科技取得净水器壳体专利... 国家知识产权局信息显示,广东栗子科技有限公司取得一项名为“一种壳体及净水器”的专利,授权公告号CN2...
阿里开源2.4万亿参数模型:A... 2026年8月,AI行业迎来一系列重要变化。 8月13日,阿里云正式向公众开放Qwen3.8-Max...
技术之光,创见未来丨华勤技术第... 8月19日,以“技术之光,创见未来”为主题的华勤技术第二届技术展在上海华勤技术全球研发中心盛大开幕。...
贺卫星升天、升天探月、祝贺新一... 贺我国“嫦娥一号”卫星升天 2007.10.24 18:05 “嫦娥一号”奋飞天,探测蟾宫壮美观。 ...
盘点几款!德普之星透视软件免费... 盘点几款!德普之星透视软件免费入口官网,wepoker网页版透视方法,果然存在有挂(揭秘有挂)1、免...
第三方辅助挂!wpk模拟器是什... 第三方辅助挂!wpk模拟器是什么,智星德州辅助译码插件靠谱吗,一贯真的有挂(有挂辅助)进入游戏-大厅...
一分钟快速了解!hh poke... 一分钟快速了解!hh poker辅助器先试用,wejoker辅助器怎么卖,竟然真的是有挂(有挂规律)...
技巧辅助挂!wpk安卓下载辅助... 技巧辅助挂!wpk安卓下载辅助,德扑之星辅助器怎么用,本来确实有挂(有挂存在)德扑之星辅助器怎么用能...
大神推荐!wepoker有没有... 大神推荐!wepoker有没有透视方法,wepoker轻量版书签,真是真的有挂(有挂教程)1、这是跨...