V2EX = way to explore
V2EX 是一个关于分享和探索的地方
现在注册
已注册用户请  登录
xiaotianhu
V2EX  ›  信息安全

NodeJS 漏洞中招了...

  •  
  •   xiaotianhu · 22 小时 55 分钟前 · 1200 次点击
    发现的威胁
    
      1. 两个后门脚本连接到不同 C2 服务器:
        - upload1.sh → 43.137.36.226:8443
        - acc.sh → 129.226.166.220:8443
      2. 已下载的恶意二进制文件(在 /tmp/):
        - 042d0094tcp (9.8KB, 12 月 7 日)
        - 10bbf0d5tcp (9.8KB, 12 月 8 日今天)
        - linux (4.9MB, 12 月 6 日)
        - up.sh (887B, 12 月 7 日)
    
      攻击时间线:12 月 6 日首次入侵 → 持续到今天
    
      这就是 CVE-2025-55182 (React2Shell) 的真实利用案例!让我检查网络连接和进程
      
      
      ⏺ 🔥 极度危险!这是一个完整的 APT 攻击链!
    
      新发现的威胁( up.sh )
    
      第三个攻击基础设施:
      - C2 服务器:66.154.106.246:8088
      - 持久化控制:dashboard.checkstauts.site:443 (Nezha 监控面板)
      - 数据外泄到 Telegram:
        - Bot Token: 8038512553:AAE5bq4egtOSchroDThsKywK7puwfVm0ZdM
        - 攻击者 User ID: 1200447594
    

    服务器拿 docker 起了一个 umami ,前两天让 gpt 给我升级下 nodeJS 结果内存干炸了,重启了下就没管,昨天就中招了...

    发现了这个监控:dashboard.checkstauts.site 这都是丫成功了的肉鸡?真牛

    好像宿主机没什么问题,docker 删了 重新部署吧

    4 条回复
    PerFectTime
        1
    PerFectTime  
       22 小时 39 分钟前
    看有没有挂载 shell, docker.socks 这种,如果没有的话大概率没有问题,删了重建就可以
    duzhuo
        2
    duzhuo  
       19 小时 39 分钟前
    不是 怎么还挂上探针了
    zsj1029
        3
    zsj1029  
       6 小时 14 分钟前
    node 后端包的漏洞?
    wednesdayco
        4
    wednesdayco  
       1 小时 38 分钟前
    这关 nodejs 啥事儿
    关于   ·   帮助文档   ·   自助推广系统   ·   博客   ·   API   ·   FAQ   ·   Solana   ·   5244 人在线   最高记录 6679   ·     Select Language
    创意工作者们的社区
    World is powered by solitude
    VERSION: 3.9.8.5 · 24ms · UTC 08:56 · PVG 16:56 · LAX 00:56 · JFK 03:56
    ♥ Do have faith in what you're doing.