Simbiote — schadhafter Code fĂŒr Linux, der eBPF und LD_PRELOAD verwendet, um sich zu verbergen.

Forscher von Intezer und BlackBerry haben eine Malware entdeckt, die den Code-Namen Simbiote trĂ€gt und zur Installation von Backdoors und Rootkits auf kompromittierten Linux-Servern verwendet wird. Die Malware wurde in den Systemen von Finanzinstitutionen in mehreren LĂ€ndern Lateinamerikas gefunden. Um Simbiote im System zu installieren, muss der Angreifer Root-Zugriff haben, der beispielsweise durch das Ausnutzen ungeschlossener SicherheitslĂŒcken oder durch den Diebstahl von Anmeldedaten erlangt werden kann. Simbiote ermöglicht es, nach einem Angriff dauerhaft im System prĂ€sent zu bleiben, um weitere Angriffe durchzufĂŒhren, die AktivitĂ€ten anderer Malware zu verbergen und den Zugriff auf vertrauliche Daten zu organisieren.

Eine Besonderheit von Simbiote ist die Verbreitung in Form einer Shared Library, die beim Start aller Prozesse ĂŒber den Mechanismus LD_PRELOAD geladen wird und bestimmte Aufrufe der Standardbibliothek ersetzt. Die Handler der ersetzten Aufrufe verbergen die mit dem Backdoor verbundenen AktivitĂ€ten, indem sie beispielsweise bestimmte Elemente in der Prozessliste ausschließen, den Zugang zu bestimmten Dateien im /proc blockieren, Dateien in Verzeichnissen verstecken und die schadhafte Shared Library im Output von ldd (dies erfolgt durch das Abfangen der Funktion execve und die Analyse der Aufrufe mit der Umgebungsvariable LD_TRACE_LOADED_OBJECTS) nicht anzeigen. Auch die mit der schĂ€dlichen AktivitĂ€t verbundenen Netzwerk-Sockets werden nicht angezeigt.

Um den Datenverkehr vor Überwachung zu schĂŒtzen, werden die Funktionen der libpcap-Bibliothek umgeleitet, das Lesen von /proc/net/tcp gefiltert und ein eBPF-Programm in den Kernel geladen, das die Funktion von Verkehrsanalyse-Tools behindert und unerwĂŒnschte Anfragen an die eigenen Netzwerk-Handler blockiert. Das eBPF-Programm wird als einer der ersten Handler gestartet und wird auf der untersten Ebene des Netzwerk-Stacks ausgefĂŒhrt, wodurch die NetzwerkaktivitĂ€t des Backdoors vor spĂ€ter gestarteten Analysewerkzeugen verborgen bleibt.

Simbiote ermöglicht es außerdem, einige DateiaktivitĂ€tsanalysatoren zu umgehen, da der Diebstahl sensibler Daten nicht auf der Ebene des Dateiöffnens, sondern durch das Abfangen von Leseoperationen aus diesen Dateien in legitimen Anwendungen erfolgen kann. Beispielsweise ermöglicht das Ersetzen von Bibliotheksfunktionen das Abfangen der Benutzereingabe von Passwörtern oder von aus einer Datei geladenen Daten mit ZugangsschlĂŒsseln. FĂŒr den Remote-Zugriff wird Simbiote verwendet, um einige PAM-Aufrufe (Pluggable Authentication Module) abzufangen, was die Verbindung zum System ĂŒber SSH mit bestimmten Angreifer-Anmeldeinformationen ermöglicht. Es gibt auch eine versteckte Möglichkeit, die Privilegien bis zum Benutzer root durch Setzen der Umgebungsvariable HTTP_SETTHIS zu erhöhen.

Simbiote ist Malware fĂŒr Linux, die eBPF und LD_PRELOAD verwendet, um sich zu verstecken.


Quelle: opennet.ru
Kaufen Sie zuverlĂ€ssiges Hosting fĂŒr Websites mit DDoS-Schutz, VPS VDS-Servern đŸ”„ Kaufen Sie zuverlĂ€ssiges Hosting fĂŒr Websites mit DDoS-Schutz, VPS VDS-Servern | ProHoster