RotaJakiro — ново злонамерено ПС за Linux, маскирано като процес systemd

Изследователската лаборатория 360 Netlab съобщи за откритие на нов зловреден софтуер за Linux, носещ кодовото име RotaJakiro, който включва реализации на бекдор, позволяващ управление на системата. Зловредният софтуер е могъл да бъде инсталиран от атакуващите след експлоатация на неизправени уязвимости в системата или чрез подбиране на ненадеждни пароли.

Бекдорът е бил открит по време на анализа на подозрителен трафик от един от системните процеси, идентифицирани при разглеждането на структурата на ботнет, използван за DDoS атака. Преди това RotaJakiro е останал незабелязан в продължение на три години, като първите опити за проверка в услугата VirusTotal на файлове с MD5 хешове, съвпадащи с установения зловреден софтуер, са датирани от май 2018 година.

Сред характеристиките на RotaJakiro е използването на различни техники за маскиране при стартиране с права на непривилегирован потребител и root. За да се скрие присъствието си, бекдорът е използвал имена на процеси като systemd-daemon, session-dbus и gvfsd-helper, които, с оглед на претрупването на съвременните дистрибуции на Linux с всевъзможни служебни процеси, на пръв поглед изглеждали легитимни и не предизвиквали подозрения.

При стартиране с права на root за активиране на зловредния софтуер се създавали скриптове /etc/init/systemd-agent.conf и /lib/systemd/system/sys-temd-agent.service, а самият зловреден изпълним файл се разполагал като /bin/systemd/systemd-daemon и /usr/lib/systemd/systemd-daemon (функционалността се дублирала в двата файла). При изпълнение с права на обикновен потребител се използвал файл за автоматично стартиране $HOME/.config/au-tostart/gnomehelper.desktop и се внасяли промени в .bashrc, а изпълнимият файл се запазвал като $HOME/.gvfsd/.profile/gvfsd-helper и $HOME/.dbus/sessions/session-dbus. Паралелно се стартирали и двата изпълними файла, всеки от които следял за наличността на другия и го възстановявал в случай на приключване на работата му.

За да скрие резултатите от дейността си, бекдорът е прилагал няколко алгоритъма за криптиране, например, за криптиране на ресурсите си е използван AES, а за скриване на канала за комуникация с управляващия. сървъра. комбинация от AES, XOR и ROTATE, в съчетание със свиване с помощта на ZLIB.

Заразен софтуерът се свързва с 4 домейна чрез мрежовия порт 443 за получаване на управленски команди (използван е собствен протокол, а не HTTPS и TLS). Домейните (cdn.mirror-codes.net, status.sublineover.net, blog.eduelects.com и news.thaprior.net) са регистрирани през 2015 година и са хоствани от Киев. хостинг доставчик В backdoor-а са интегрирани 12 основни функции, които позволяват да се зареждат и изпълняват разширяеми плъгини, да се предават данни за устройството, да се прихващат поверителни данни и да се управляват локални файлове.

Източник: opennet.ru

Купете надежден хостинг за сайтове с защита от DDoS, VPS VDS сървъри 🔥 Купете надежден хостинг за сайтове с защита от DDoS, VPS VDS сървъри | ProHoster