Yeni kötü amaçlı yazılım backroors vmware ESXI sunucuları sanal makineleri kaçıracak

3 yıl önce

Bilgisayar korsanları, algılamayı önlerken venter sunucularını ve Windows ve Linux için sanal makineleri kontrol etmek için VMware ESXI hipervizörleri üzerinde kalıcılık oluşturmak için yeni bir yöntem buldular.

Kötü niyetli vSphere kurulum paketlerinin yardımıyla, saldırgan, araştırmacıların VirtualPita ve VirtualPie adını verdiği çıplak metal hipervizöre iki arka plan kurabildi.

Araştırmacılar ayrıca, bir damlalık ve yükü içeren VirtualGate adını verdikleri benzersiz bir kötü amaçlı yazılım örneği ortaya çıkardılar.

Bu yılın başlarında bir olay müdahale katılımında, Cyber ​​Tehdit Intelligence Company Mantiant'taki (Google tarafından satın alındı) güvenlik araştırmacıları, Çin ile bağları olduğundan şüphelenen bir aktörün, VirtualPita ve VirtualPie kötü amaçlı yazılımları teslim etmek için kötü niyetli vSphere kurulum paketleri (VIB'ler) kullandığını buldu.

VIB, bir ESXI görüntüsü oluşturmak veya korumak için bir dosya paketidir. Yöneticinin, makine yeniden başladığında başlangıç ​​görevlerini, güvenlik duvarı kurallarını veya ikili dosyaları çalıştırarak ESXI kurulumunun nasıl davrandığını yönetmesini sağlar.

VIB paketi aşağıdakileri içerir:

VIB'ler VMware (şirket tarafından oluşturulan ve test edilmiş), onaylanmış ortaklar veya topluluk (bireyler veya üçüncü taraf ortaklar gibi VMware programı aracılığıyla kabul edilen bir kaynak değil) tarafından oluşturulabilir.

Olayın soruşturması sırasında Mantiant, UNC3886 olarak izlenen tehdit oyuncunun, 'topluluktan' ortağına 'ortağına' saldırıda kullanılan VBI için XML tanımlayıcısında kabul seviyesini değiştirdiğini keşfetti.

ESXI sisteminin varsayılan olarak kabul etmesi için değiştirilmiş bir güven düzeyi yeterli değildir, ancak saldırgan kötü amaçlı VIB'leri yüklemek için '-Force' bayrağını kullandı.

Bununla birlikte, daha yakından incelendiğinde, tahrif edilmiş VIB belirginleşti ve imza dosyasının VMware tarafından güvenilen bir tarafla ilişkilendirilemeyeceğini gösterdi.

Bu hileleri kullanarak, tehdit oyuncusu VirtualPita ve VirtualPie kötü amaçlı yazılımlarını tehlikeye atılan ESXI makinesine kurabildi.

Mandiant bugün bir raporda, "VirtualPita, VMware ESXI sunucusunda sabit kodlanmış bir bağlantı noktası numarasında bir dinleyici oluşturan 64 bit pasif bir arka kapıdır." Diyor.

Araştırmacılar, arka kapının VMware hizmet adlarını ve bağlantı noktalarını kullanarak genellikle meşru bir hizmeti taklit ettiğini eklediler. Kayıtlı komutların, yüklemelerin ve indirmelerin dosyalarının yürütülmesinin yanı sıra günlükleme mekanizmasını ('vmsyslogd') başlatmaya ve durdurmasına izin verir.

Araştırma sırasında, VirtualPita için bir Linux varyantı, Linux vCenter sistemlerinde bir Init.d başlangıç ​​hizmeti olarak kalıcı olarak bulundu ve meşru ikili KSMD adı altında saklandı.

VirtualPie, Python tabanlıdır ve VMware ESXI sunucusundaki sabit kodlu bir bağlantı noktasında daonemed bir IPv6 dinleyicisini ortaya çıkarır. Rasgele komut satırı yürütülmesini destekler, dosyaları aktarabilir ve ters bir kabuk ayarlayabilir.

Enfekte hipervizör altındaki Windows konuk sanal makinelerinde, araştırmacılar VM'de ikinci aşamalı bir DLL yükünü deobfuscating yapan sadece bellekli bir damlalık içeren başka bir kötü amaçlı yazılım olan VirtualGate buldular.

Bu saldırı, tehdit oyuncusunun hipervizör için yönetici düzeyinde ayrıcalıklara sahip olmasını gerektirir. Bu riski düşürmüş gibi görünse de, rakipler genellikle değerli varlıklara ulaşma veya varlıklarını genişletme fırsatı bekleyen kurban ağında gizlenir.

Bugün ayrı bir blog yazısında Mandiant, savunucuların kötü amaçlı VIB'leri tespit ederek ESXI ana bilgisayarlarına saldırı yüzeyini nasıl en aza indirebilecekleri hakkında teknik ayrıntılar sunuyor.

Kaynak: Bleeping Computer

More Posts