RotaJakiro Π΅ Π½ΠΎΠ² Π·Π»ΠΎΠ²Ρ€Π΅Π΄Π΅Π½ софтуСр Π·Π° Linux, ΠΊΠΎΠΉΡ‚ΠΎ сС маскира ΠΊΠ°Ρ‚ΠΎ systemd процСс

Π˜Π·ΡΠ»Π΅Π΄ΠΎΠ²Π°Ρ‚Π΅Π»ΡΠΊΠ°Ρ‚Π° лаборатория 360 Netlab ΡΡŠΠΎΠ±Ρ‰ΠΈ Π·Π° ΠΈΠ΄Π΅Π½Ρ‚ΠΈΡ„ΠΈΡ†ΠΈΡ€Π°Π½Π΅Ρ‚ΠΎ Π½Π° Π½ΠΎΠ² Π·Π»ΠΎΠ½Π°ΠΌΠ΅Ρ€Π΅Π½ софтуСр Π·Π° Linux, с ΠΊΠΎΠ΄ΠΎΠ²ΠΎ ΠΈΠΌΠ΅ RotaJakiro ΠΈ Π²ΠΊΠ»ΡŽΡ‡Π²Π°Ρ‰ внСдряванСто Π½Π° Π·Π°Π΄Π½Π° Π²Ρ€Π°Ρ‚Π°, която Π²ΠΈ позволява Π΄Π° ΠΊΠΎΠ½Ρ‚Ρ€ΠΎΠ»ΠΈΡ€Π°Ρ‚Π΅ систСмата. ЗлонамСрСният софтуСр ΠΌΠΎΠΆΠ΅ Π΄Π° Π΅ Π±ΠΈΠ» инсталиран ΠΎΡ‚ Π½Π°ΠΏΠ°Π΄Π°Ρ‚Π΅Π»ΠΈ слСд ΠΈΠ·ΠΏΠΎΠ»Π·Π²Π°Π½Π΅ Π½Π° нСотстранСни уязвимости Π² систСмата ΠΈΠ»ΠΈ ΠΎΡ‚Π³Π°Ρ‚Π²Π°Π½Π΅ Π½Π° слаби ΠΏΠ°Ρ€ΠΎΠ»ΠΈ.

Π—Π°Π΄Π½Π°Ρ‚Π° Π²Ρ€Π°Ρ‚Π° Π΅ ΠΎΡ‚ΠΊΡ€ΠΈΡ‚Π° ΠΏΡ€ΠΈ Π°Π½Π°Π»ΠΈΠ· Π½Π° ΠΏΠΎΠ΄ΠΎΠ·Ρ€ΠΈΡ‚Π΅Π»Π΅Π½ Ρ‚Ρ€Π°Ρ„ΠΈΠΊ ΠΎΡ‚ Π΅Π΄ΠΈΠ½ ΠΎΡ‚ систСмнитС процСси, ΠΈΠ΄Π΅Π½Ρ‚ΠΈΡ„ΠΈΡ†ΠΈΡ€Π°Π½ ΠΏΡ€ΠΈ Π°Π½Π°Π»ΠΈΠ· Π½Π° структурата Π½Π° Π±ΠΎΡ‚Π½Π΅Ρ‚Π°, ΠΈΠ·ΠΏΠΎΠ»Π·Π²Π°Π½ Π·Π° DDoS Π°Ρ‚Π°ΠΊΠ°. ΠŸΡ€Π΅Π΄ΠΈ Ρ‚ΠΎΠ²Π° RotaJakiro остана Π½Π΅ΠΎΡ‚ΠΊΡ€ΠΈΡ‚ Π² ΠΏΡ€ΠΎΠ΄ΡŠΠ»ΠΆΠ΅Π½ΠΈΠ΅ Π½Π° Ρ‚Ρ€ΠΈ Π³ΠΎΠ΄ΠΈΠ½ΠΈ; ΠΏΠΎ-спСциално, ΠΏΡŠΡ€Π²ΠΈΡ‚Π΅ ΠΎΠΏΠΈΡ‚ΠΈ Π·Π° сканиранС Π½Π° Ρ„Π°ΠΉΠ»ΠΎΠ²Π΅ с MD5 Ρ…Π΅ΡˆΠΎΠ²Π΅, ΡΡŠΠΎΡ‚Π²Π΅Ρ‚ΡΡ‚Π²Π°Ρ‰ΠΈ Π½Π° идСнтифицирания Π·Π»ΠΎΠ²Ρ€Π΅Π΄Π΅Π½ софтуСр Π² услугата VirusTotal, бяха ΠΎΡ‚ ΠΌΠ°ΠΉ 2018 Π³.

Π•Π΄Π½Π° ΠΎΡ‚ характСристикитС Π½Π° RotaJakiro Π΅ ΠΈΠ·ΠΏΠΎΠ»Π·Π²Π°Π½Π΅Ρ‚ΠΎ Π½Π° Ρ€Π°Π·Π»ΠΈΡ‡Π½ΠΈ Ρ‚Π΅Ρ…Π½ΠΈΠΊΠΈ Π·Π° ΠΊΠ°ΠΌΡƒΡ„Π»Π°ΠΆ, ΠΊΠΎΠ³Π°Ρ‚ΠΎ Ρ€Π°Π±ΠΎΡ‚ΠΈΡ‚Π΅ ΠΊΠ°Ρ‚ΠΎ Π½Π΅ΠΏΡ€ΠΈΠ²ΠΈΠ»Π΅Π³ΠΈΡ€ΠΎΠ²Π°Π½ ΠΏΠΎΡ‚Ρ€Π΅Π±ΠΈΡ‚Π΅Π» ΠΈ root. Π—Π° Π΄Π° скриС ΠΏΡ€ΠΈΡΡŠΡΡ‚Π²ΠΈΠ΅Ρ‚ΠΎ си, Π·Π°Π΄Π½Π°Ρ‚Π° Π²Ρ€Π°Ρ‚ΠΈΡ‡ΠΊΠ° ΠΈΠ·ΠΏΠΎΠ»Π·Π²Π° ΠΈΠΌΠ΅Π½Π°Ρ‚Π° Π½Π° процСситС systemd-daemon, session-dbus ΠΈ gvfsd-helper, ΠΊΠΎΠΈΡ‚ΠΎ, ΠΊΠ°Ρ‚ΠΎ сС ΠΈΠΌΠ° ΠΏΡ€Π΅Π΄Π²ΠΈΠ΄ прСтрупаността Π½Π° ΡΡŠΠ²Ρ€Π΅ΠΌΠ΅Π½Π½ΠΈΡ‚Π΅ дистрибуции Π½Π° Linux с всСвъзмоТни сСрвизни процСси, Π½Π° ΠΏΡ€ΡŠΠ² ΠΏΠΎΠ³Π»Π΅Π΄ ΠΈΠ·Π³Π»Π΅ΠΆΠ΄Π°Ρ‚ Π»Π΅Π³ΠΈΡ‚ΠΈΠΌΠ½ΠΈ ΠΈ Π½Π΅ будят ΠΏΠΎΠ΄ΠΎΠ·Ρ€Π΅Π½ΠΈΠ΅.

ΠšΠΎΠ³Π°Ρ‚ΠΎ сС ΠΈΠ·ΠΏΡŠΠ»Π½ΡΠ²Π°Ρ‚ с root ΠΏΡ€Π°Π²Π°, скриптовСтС /etc/init/systemd-agent.conf ΠΈ /lib/systemd/system/sys-temd-agent.service са създадСни Π·Π° Π°ΠΊΡ‚ΠΈΠ²ΠΈΡ€Π°Π½Π΅ Π½Π° злонамСрСния софтуСр, Π° самият Π·Π»ΠΎΠ½Π°ΠΌΠ΅Ρ€Π΅Π½ изпълним Ρ„Π°ΠΉΠ» сС Π½Π°ΠΌΠΈΡ€Π° ΠΊΠ°Ρ‚ΠΎ / bin/systemd/systemd -daemon ΠΈ /usr/lib/systemd/systemd-daemon (функционалността бСшС Π΄ΡƒΠ±Π»ΠΈΡ€Π°Π½Π° Π² Π΄Π²Π° Ρ„Π°ΠΉΠ»Π°). ΠšΠΎΠ³Π°Ρ‚ΠΎ сС изпълнява ΠΊΠ°Ρ‚ΠΎ стандартСн ΠΏΠΎΡ‚Ρ€Π΅Π±ΠΈΡ‚Π΅Π», бСшС ΠΈΠ·ΠΏΠΎΠ»Π·Π²Π°Π½ Ρ„Π°ΠΉΠ»ΡŠΡ‚ Π·Π° Π°Π²Ρ‚ΠΎΠΌΠ°Ρ‚ΠΈΡ‡Π½ΠΎ стартиранС $HOME/.config/au-tostart/gnomehelper.desktop ΠΈ бяха Π½Π°ΠΏΡ€Π°Π²Π΅Π½ΠΈ ΠΏΡ€ΠΎΠΌΠ΅Π½ΠΈ Π² .bashrc, Π° ΠΈΠ·ΠΏΡŠΠ»Π½ΠΈΠΌΠΈΡΡ‚ Ρ„Π°ΠΉΠ» бСшС записан ΠΊΠ°Ρ‚ΠΎ $HOME/.gvfsd/.profile/gvfsd -helper ΠΈ $HOME/ .dbus/sessions/session-dbus. И Π΄Π²Π°Ρ‚Π° изпълними Ρ„Π°ΠΉΠ»Π° бяха стартирани Π΅Π΄Π½ΠΎΠ²Ρ€Π΅ΠΌΠ΅Π½Π½ΠΎ, всСки ΠΎΡ‚ ΠΊΠΎΠΈΡ‚ΠΎ слСдСшС ΠΏΡ€ΠΈΡΡŠΡΡ‚Π²ΠΈΠ΅Ρ‚ΠΎ Π½Π° другия ΠΈ Π³ΠΎ Π²ΡŠΠ·ΡΡ‚Π°Π½ΠΎΠ²ΡΠ²Π°ΡˆΠ΅, Π°ΠΊΠΎ бСшС ΠΏΡ€Π΅ΠΊΡŠΡΠ½Π°Ρ‚.

Π—Π° Π΄Π° скрият Ρ€Π΅Π·ΡƒΠ»Ρ‚Π°Ρ‚ΠΈΡ‚Π΅ ΠΎΡ‚ Ρ‚Π΅Ρ…Π½ΠΈΡ‚Π΅ дСйности Π² Π·Π°Π΄Π½Π°Ρ‚Π° Π²Ρ€Π°Ρ‚Π°, бяха ΠΈΠ·ΠΏΠΎΠ»Π·Π²Π°Π½ΠΈ няколко Π°Π»Π³ΠΎΡ€ΠΈΡ‚ΠΌΠΈ Π·Π° ΠΊΡ€ΠΈΠΏΡ‚ΠΈΡ€Π°Π½Π΅, Π½Π°ΠΏΡ€ΠΈΠΌΠ΅Ρ€ AES бСшС ΠΈΠ·ΠΏΠΎΠ»Π·Π²Π°Π½ Π·Π° ΠΊΡ€ΠΈΠΏΡ‚ΠΈΡ€Π°Π½Π΅ Π½Π° Ρ‚Π΅Ρ…Π½ΠΈΡ‚Π΅ рСсурси ΠΈ комбинация ΠΎΡ‚ AES, XOR ΠΈ ROTATE Π² комбинация с компрСсия с ΠΏΠΎΠΌΠΎΡ‰Ρ‚Π° Π½Π° ZLIB бСшС ΠΈΠ·ΠΏΠΎΠ»Π·Π²Π°Π½Π° Π·Π° скриванС Π½Π° комуникационния ΠΊΠ°Π½Π°Π» с контролния ΡΡŠΡ€Π²ΡŠΡ€.

Π—Π° Π΄Π° ΠΏΠΎΠ»ΡƒΡ‡ΠΈ ΠΊΠΎΠ½Ρ‚Ρ€ΠΎΠ»Π½ΠΈ ΠΊΠΎΠΌΠ°Π½Π΄ΠΈ, зловрСдният софтуСр сС ΡΠ²ΡŠΡ€Π·Π° с 4 Π΄ΠΎΠΌΠ΅ΠΉΠ½Π° ΠΏΡ€Π΅Π· ΠΌΡ€Π΅ΠΆΠΎΠ² ΠΏΠΎΡ€Ρ‚ 443 (комуникационният ΠΊΠ°Π½Π°Π» ΠΈΠ·ΠΏΠΎΠ»Π·Π²Π° собствСн ΠΏΡ€ΠΎΡ‚ΠΎΠΊΠΎΠ», Π° Π½Π΅ HTTPS ΠΈ TLS). Π”ΠΎΠΌΠ΅ΠΉΠ½ΠΈΡ‚Π΅ (cdn.mirror-codes.net, status.sublineover.net, blog.eduelects.com ΠΈ news.thaprior.net) са рСгистрирани ΠΏΡ€Π΅Π· 2015 Π³. ΠΈ сС хостват ΠΎΡ‚ киСвския хостинг доставчик Deltahost. 12 основни Ρ„ΡƒΠ½ΠΊΡ†ΠΈΠΈ бяха ΠΈΠ½Ρ‚Π΅Π³Ρ€ΠΈΡ€Π°Π½ΠΈ Π² Π·Π°Π΄Π½Π°Ρ‚Π° Π²Ρ€Π°Ρ‚Π°, ΠΊΠΎΠ΅Ρ‚ΠΎ позволявашС Π·Π°Ρ€Π΅ΠΆΠ΄Π°Π½Π΅ ΠΈ изпълнСниС Π½Π° плъгини с Ρ€Π°Π·ΡˆΠΈΡ€Π΅Π½Π° функционалност, ΠΏΡ€Π΅Π΄Π°Π²Π°Π½Π΅ Π½Π° Π΄Π°Π½Π½ΠΈ ΠΎΡ‚ устройството, ΠΏΡ€ΠΈΡ…Π²Π°Ρ‰Π°Π½Π΅ Π½Π° чувствитСлни Π΄Π°Π½Π½ΠΈ ΠΈ ΡƒΠΏΡ€Π°Π²Π»Π΅Π½ΠΈΠ΅ Π½Π° Π»ΠΎΠΊΠ°Π»Π½ΠΈ Ρ„Π°ΠΉΠ»ΠΎΠ²Π΅.

Π˜Π·Ρ‚ΠΎΡ‡Π½ΠΈΠΊ: opennet.ru

ДобавянС Π½Π° Π½ΠΎΠ² ΠΊΠΎΠΌΠ΅Π½Ρ‚Π°Ρ€