Yeni Syslogk Linux rootkit, arka kapıyı tetiklemek için sihirli paketler kullanıyor

4 yıl önce

'Syslogk' adlı yeni bir Linux rootkit kötü amaçlı yazılım, kötü niyetli işlemleri gizlemek için saldırılarda, cihazda bir arka kapıyı uyandırmak için özel olarak hazırlanmış "sihirli paketler" kullanarak kullanılmaktadır.

Kötü amaçlı yazılım şu anda ağır gelişme altındadır ve yazarları projelerini eski bir açık kaynaklı rootkit olan Adore-Ng'ye dayandırıyor gibi görünüyor.

Syslogk, modüllerini Linux çekirdeğine zorlayabilir (3.x sürümleri desteklenir), dizinleri ve ağ trafiğini gizleyebilir ve sonunda ‘Rekoobe’ adlı bir arka kapı yükleyebilir.

Linux rootkits, işletim sisteminde çekirdek modülleri olarak kötü amaçlı yazılım yüklüdür. Kurulduktan sonra, dosyaların, klasörlerin veya işlemlerin varlığı gibi görüntülenmedikleri bilgileri filtrelemek için meşru Linux komutlarını keserler.

Benzer şekilde, ilk olarak bir çekirdek modülü olarak yüklendiğinde, Syslogk, manuel incelemeden kaçınmak için girişini yüklü modüller listesinden kaldıracaktır. Varlığının tek işareti /Proc dosya sistemindeki açıkta kalan bir arayüzdür.

Rootkit'teki ek işlevler, ana bilgisayarda bıraktığı kötü amaçlı dosyaları içeren dizinleri gizlemesine, süreçleri gizlemesine, ağ trafiğini gizlemesine, tüm TCP paketlerini inceleyin ve yükleri uzaktan başlatın veya durdurur.

Avast tarafından keşfedilen gizli yüklerden biri Rekoobe adlı bir Linux arka kapıdır. Bu arka kapı, Rootkit tehdit aktörlerinden bir "sihirli paket" alana kadar uzlaşmış bir makinede uykuda kalacaktır.

Uyku modundaki uyanma cihazlarını uyandırmak için kullanılan LAN Magic paketlerinde Wake'ye benzer şekilde Syslogk, özel “ayrılmış” alan değerleri, “kaynak bağlantı noktası” numaralandırma, “hedef bağlantı noktası” ve “kaynak adresi” içeren özel olarak oluşturulmuş TCP paketlerini dinleyecektir. eşleşmeler ve sabit kodlanmış bir anahtar.

Uygun sihirli paketi tespit edildiğinde, Syslogks, uzaktan tehdit aktörleri tarafından talimat verildiği gibi arka kapıyı başlatacak veya durduracak ve tespit şansını büyük ölçüde en aza indirecektir.

“Syslogk rootkit (ve Rekoobe yükünün) sahte bir SMTP sunucusu ile birlikte gizlice kullanıldığında mükemmel bir şekilde hizalandığını gözlemledik.

Bunun ne kadar gizli olabileceğini düşünün; Makineye bazı sihirli paketler gönderilinceye kadar yüklenmeyen bir arka kapı. Sorgulandığında, ağda gizlenmiş, diskte gizlenmiş, diskte gizlenmiş, diskte gizlenmiş meşru bir hizmet gibi görünmektedir. Bir ağ bağlantı noktası taraması sırasında bulunsa bile, hala meşru bir SMTP sunucusu gibi görünüyor. ” - Dur.

Rekoobe, tespitlerin çekirdek modunda Syslogk için olduğu kadar karmaşık veya olası olmadığı kullanıcı modu alanına yüklenir, bu nedenle yüklemeye daha dikkatli olmak başarısı için çok önemlidir.

Rekoobe, başka bir açık kaynaklı ve yaygın olarak bulunan yazılım olan Tinyshell'e dayanıyor ve amacı saldırgana uzlaşmış makinede uzak bir kabuk vermektir.

Bu, Rekoobe'nin komutları yürütmek için kullanıldığı anlamına gelir, bu nedenle yankılar bilgi açıklaması, veri açığa çıkması, dosya eylemleri, hesap devralma ve daha fazlası dahil olmak üzere nihai seviyelere ulaşır.

Syslogk rootkit, her ikisi de ağ trafiğini izlemek ve dinamik olarak manipüle etmek için BPF sistemini kullanan yakın zamanda benekli Symbiote ve BPFDoor'un üstüne eklenen Linux sistemleri için son derece yürürlüğe giren kötü amaçlı yazılımların bir başka örneğidir.

Linux sistemleri normal kullanıcılar arasında yaygın değildir, ancak en değerli kurumsal ağlardan bazılarını desteklerler, bu nedenle tehdit aktörleri mimarlık için özel kötü amaçlı yazılım geliştirme zamanını ve çaba sarf ediyorlar.

Syslogk söz konusu olduğunda, proje erken bir gelişme aşamasındadır, bu nedenle yaygın bir tehdit haline gelip gelmeyeceği şu anda belirsizdir. Bununla birlikte, gizliliği göz önüne alındığında, muhtemelen yeni ve geliştirilmiş versiyonları zorlamaya devam edecektir.

En tehlikeli gelişme, Syslogk'un daha yeni Linux çekirdek sürümlerini destekleyen bir versiyonu yayınlaması olacak ve bu da hedefleme kapsamını bir kerede büyük ölçüde genişletecek.

İranlı bilgisayar korsanları yeni DNS Backdoor ile Enerji Sektörünü Hedef

Linux Botnets artık kritik Atlassian Confluence Bug'dan yararlanıyor

Yeni Symbiote kötü amaçlı yazılım, Linux sistemlerinde tüm çalışan işlemleri enfekte eder

BPFDoor kötü amaçlı yazılım, kök ayrıcalıklarını elde etmek için Solaris güvenlik açığı kullanır

BPFDOOR: Gizli Linux kötü amaçlı yazılım, uzaktan erişim için güvenlik duvarlarını atlar

Kaynak: Bleeping Computer

More Posts