Pahavustiv kahjurprogramm "Kohver" nakatab Linuxi operatsioonisüsteemi

USA rahvusliku julgeolekuagentuuri ja Föderaalse Juurdlusbüroo avalikustasid aruande, mille kohaselt kasutatakse 85. peamises eriteenistuse keskuses Venemaa kaitseministeeriumi peastaap (85 GЦСС ГРУ) kahjurprogrammi koosseisu kuulub nimega "Kohver". "Kohver" koosneb Linuxi tuumamoodulist, failide edastamise tööriistast ja võrguportide suunamisest ning haldusserverist. Klientosa suudab alla laadida ja üles laadida faile, täita juhuslikke käsklusi kasutaja root nimel ja suunata võrguporte teistele võrgu sõlmedele.

Haldusserver "Kohver" saab käsurea argumendina konfiguratsioonifaili tee JSON formaadis:

{
"db_host" : "",
"db_port" : "",
"db_db" : "",
"db_user" : "",
"db_password" : "",

"lport" : "",
"lhost" : "",
"ping_sec" : "",

"priv_key_file" : "",
"phrase" : ""
}

Tagaks kasutatakse MySQL andmebaasi. Klientide ühendamiseks kasutatakse WebSocket protokolli.

Kliendil on sisseehitatud konfiguratsioon, sealhulgas serveri URL, selle RSA avalik võti, kasutajanimi ja parool. Pärast juurkomplekti installimist salvestatakse konfiguratsioon tekstifailina JSON formaadis, mis on peidetud süsteemist "Kohver" tuumamooduli abil:

{
"id" : "cbcf6abc-466b-11e9-853b-000c29cb9f6f",
"key": "Y2xpZW50a2V5"
}

Siin "id" on unikaalne identifikaator, mille annab server, kus viimased 48 bitti vastavad serveri võrgu liidese MAC-aadressile. Parameeter "key" on vaikimisi base64 kodeeritud string "clientkey", mida server kasutab esialgse käepigistuse ajal. Lisaks võib konfiguratsioonifail sisaldada teavet peidetud failide, moodulite ja võrguportide kohta:

{
"id" : "6fa41616-aff1-11ea-acd5-000c29283bbc",
"key": "Y2xpZW50a2V5",
"monitor" : {
"file" : [
{
"active" : "true",
"id" : "d9dc492b-5a32-8e5f-0724-845aa13fff98",
"mask" : "testfile1"
}
],
"module" : [
{
"active" : "true",
"id" : "48a5e9d0-74c7-cc17-2966-0ea17a1d997a",
"mask" : "testmodule1"
}
],
"net" : [
{
"active" : "true",
"id" : "4f355d5d-9753-76c7-161e-7ef051654a2b",
"port" : "12345",
"protocol" : "tcp"
}
]
}
}

Veel üks "Kohver" komponent on agent, mille konfiguratsioonifail sisaldab teavet serveriga ühenduse loomiseks:

{
"client_login" : "user123",
"client_pass" : "pass4567",
"clientid" : "e391847c-bae7-11ea-b4bc-000c29130b71",
"clientkey_base64" : "Y2xpZW50a2V5",
"pub_key_file" :"public_key",
«server_host» : «192.168.57.100»,
«server_port» :»45122″,
«server_uri» :»/ws»
}

Väljad «clientid» ja «clientkey_base64» puuduvad algselt, need lisatakse pärast esialgset registreerimist serveris.

Pärast installimist tehakse järgmised toimingud:

  • laaditakse tuumamoodul, mis registreerib süsteemikõnede jaoks hook'id;
  • klient registreerib end tuumamoodulis;
  • tuumamoodul peidab kliendi töötavat protsessi ja tema teostusfaili maal.

Kliendi ja tuumamooduli vaheliseks suhtlemiseks kasutatakse pseudoseadet, näiteks /dev/zero. Tuumamoodul analüüsib kõiki seadmesse kirjutatavaid andmeid ning edastab tagasi kliendile signaali SIGUSR1, pärast mida loeb klient andmed samast seadmest.

«Puidulõhkumise» avastamiseks saab kasutada võrgu liikluse analüüsi NIDS vahenditega (kahjuliku võrgu tegevuse tuvastamine nakatunud süsteemi sees ei õnnestu, kuna tuumamoodul peidab kasutatavaid võrgu sokkleid, netfilter'i reegleid ja pakette, mis võiksid olla haaratud raw-soklite poolt). Süsteemis, kus on installitud «Puidulõhkuja», saab avastada tuumamooduli, saates sellele faili peitmise käsu:

touch testfile
echo “ASDFZXCV:hf:testfile” > /dev/zero
ls

Tekitatud fail «testfile» muutub sel viisil nähtamatuks.

Teised avastamismeetodid hõlmavad mälu ja ketta sisu analüüsi. Nakatumise vältimiseks soovitatakse kasutada kohustuslikku tuuma ja moodulite allkirjade kontrolli, mis on saadaval alates Linuxi tuuma versioonist 3.7.

Aruandes sisaldub Snorti reeglid «Puidulõhkuja» võrguaktiivsuse avastamiseks ja Yara reeglid selle komponentide tuvastamiseks.

Kinnitame, et 85 GTSCSS GRU (v/ch 26165) on seotud rühmaga APT28 (Fancy Bear), mis vastutab arvukate küberrünnakute eest.

Allikas: opennet.ru

Osta usaldusväärne hostimine veebilehtede jaoks DDoS-i kaitsega, VPS VDS serverid 🔥 Osta usaldusväärne hostimine veebilehtede jaoks DDoS-i kaitsega, VPS VDS serverid | ProHoster