TL;DR

1. 2주 전에 회사 파일 서버 털림

2. 범인은 HFS

3. 모네로 코인 달달하냐?


본인쟝은 보안 1도 모름.


6월 14일 오전 8시 42붙에 공격당함

11시에 CPU 점유율 높아서 찾아봤더니 모네로 코인 채굴중


일단 서비스 등록된거랑 파일 없애고 어디서 털렸나 찾아봄

1시 쯤에 HTTP 파일 서버(HFS)가 취약점 있는것 확인


해당 서버는 2017년 경 초대졸 한명이랑 POSIX를 한번도 못들어본 30년 경력 둘이서 좋았쓰! 한 황도우즈 서버

둘 다 나갔쓰! 한 뒤로 방치됐음.


HFS는 델파이로 짜인 HTTP 파일서버

메인테이너가 손 놓은지 2년 된 프로젝트

1월쯤에 걍 URL에 때려박으면 파워쉘 스크립트 실행되는 CVE 터짐


외부에서 쉽게 서버 원격제어를 하기위해(?) 파일 서버에 이상한 기능을 달아놓음(HFS에선 템플릿이라고 부르는듯?)

여기 파서가 메인테이너가 20년 전 가내수공업 한거라 심심하면 취약점 터졌다는 듯

이번엔 그냥 url에 파워쉘 실행 가능한 미친 취약점이 터짐


공격 내용은 대충 체코 AWS에서 파워쉘 스크립트 받아서 실행하고 그 스크립트는 모네로 코인 채굴기 까는 내용


일단 차 한잔 마시고 하던일 함

6시경 생각을 정리하고 서버 다시 봄. 평화로움.

대체할만한 파일 서버 알아보다 8시 퇴근.


집가서 파일서버 하나씩 돌려봄

Caddy, nginx, HFS 3 등등

갠적으론 씨파일이나 넥스트클라우드 쓰는데 여기에는 좀 안맞음.


HFS 3는 로제 기반.

병신같은 기능은 추가 안한듯

나름 커밋 활발함.


한번 만져보고 꿀잠 ㄱㄱ


9시 출근


모네로 ON


11시 40분경에 공격들어와서 신나게 캐는 중


이번엔 서비스 3개 깔림

중국형님은 어디서 구했는지 코드 서명까지 함

서명자 이름 Microsotf

인코딩 중국어(간체)


호다닥 파일 서버 내리고 교체


일단 2주째 문제 없음 공격은 계속 들어오는 중


좋았쓰!