内容提要
发现恶意npm包express-cookie-parser伪装成流行的cookie-parser。该包在使用时执行恶意代码,下载并运行startup.js,删除自身并修改index.js以掩盖痕迹。建议受影响用户移除该包并检查系统安全。
关键要点
-
发现恶意npm包express-cookie-parser伪装成流行的cookie-parser。
-
该包在使用时执行恶意代码,下载并运行startup.js。
-
恶意代码删除自身并修改index.js以掩盖痕迹。
-
建议受影响用户移除该包并检查系统安全。
-
恶意载荷在cookie-loader.min.js中,执行时不依赖安装钩子。
-
恶意代码通过API调用触发,执行阶段1和阶段2的载荷。
-
生成C2服务器域名,下载并执行恶意脚本。
-
使用固定值496AAC7E和种子文件的SHA256哈希生成C2域名。
-
建议受影响用户使用npm remove命令移除该包。
-
对于关键系统,建议视为已被攻陷并启动适当的事件响应流程。
-
SafeDep提供的工具可以检测恶意包,防止安装。
-
C2服务器域名生成算法使用XOR操作,生成IP地址格式。
延伸解读
恶意包的伪装手法
恶意npm包express-cookie-parser通过复制流行的cookie-parser包的README.md文件来伪装自己。这种伪装手法使得开发者在使用时难以察觉其真实意图,提醒开发者在安装npm包时要仔细检查包的来源和内容,避免潜在的安全风险。
攻击机制分析
该恶意包的攻击机制不依赖于传统的安装钩子,而是在使用其API时触发恶意代码。这种设计使得恶意行为更难被检测,开发者应关注使用的每个npm包的行为,尤其是那些未经过审查的包,以防止系统被攻陷。
应对措施与建议
受影响用户应立即使用npm remove命令移除该恶意包,并检查系统安全。对于关键系统,建议启动事件响应流程,确保系统未受到进一步的损害。此外,使用SafeDep等工具可以帮助检测和防止恶意包的安装,增强安全防护。
延伸问答
恶意npm包express-cookie-parser的主要特征是什么?
该包伪装成流行的cookie-parser,并在使用时执行恶意代码,下载并运行startup.js。
如何移除受影响的恶意npm包?
建议使用npm remove命令移除express-cookie-parser包。
恶意代码是如何执行的?
恶意代码通过API调用触发,执行阶段1和阶段2的载荷,下载并执行startup.js。
如果系统受到影响,应该采取什么措施?
对于关键系统,建议视为已被攻陷并启动适当的事件响应流程。
恶意npm包的载荷存放在哪里?
恶意载荷存放在cookie-loader.min.js中。
SafeDep提供了什么工具来检测恶意包?
SafeDep提供的工具vet可以检测恶意包,防止安装。