Rikkumise kompleks «Drovoreb» nakatab Linuxi OS-i

Ameerika Ühendriikide Rahvuslik Julgeolekuagentuur ja Föderaalse Juurdlusbüroo avalikustasid aruande, mille kohaselt 85. keskuse peakorter Venemaa Föderaalse Kaitseministeeriumi Üldine Staap (85 GЦСС ГРУ) kasutab kurjategijate tarkvara nimega "Drovoryub". "Drovoryubi" kuulub Linuxi kernelimoodulina ruttkit, faili edastamise ja võrguportide suunamise tööriist ning juhtimisserver. Kliendiosas saab alla laadida ja üles laadida faile, täita suvalisi käske kasutaja root nimel ning suunata võrguporte teistele võrgusõlmedele.

"Drovoryubi" juhtimiskeskus saab käskude argumendina JSON-formaadis konfiguratsioonifaili tee:

{
"db_host" : "",
"db_port" : "",
"db_db" : "",
"db_user" : "",
"db_password" : "",

"lport" : "",
"lhost" : "",
"ping_sec" : "",

"priv_key_file" : "",
"phrase" : ""
}

Taustsüsteemina kasutatakse MySQL andmebaasi. Kliendipool suhtleb WebSocket protokolli kaudu.

Kliendil on sisseehitatud konfiguratsioon, sealhulgas serveri URL, selle avalik RSA võti, kasutajanimi ja parool. Pärast ruttkiti paigaldamist salvestatakse konfiguratsioon tekstifailina JSON-formaadis, mis peidetakse süsteemi kernelimooduli "Drovoryub" all:

{
"id" : "cbcf6abc-466b-11e9-853b-000c29cb9f6f",
"key": "Y2xpZW50a2V5"
}

Siin on "id" - unikaalne identifikaator, mille väljastas server, kus viimased 48 bitti vastavad serveri võrgu liidese MAC-aadressile. Parameeter "key" on vaikeväärtusena base64-formaadis kodeeritud string "clientkey", mida server kasutab esmasel käepigistusel. Lisaks võib konfiguratsioonifail sisaldada teavet peidetud failide, moodulite ja võrguportide kohta:

{
"id" : "6fa41616-aff1-11ea-acd5-000c29283bbc",
"key": "Y2xpZW50a2V5",
"monitor" : {
"file" : [
{
"active" : "true",
"id" : "d9dc492b-5a32-8e5f-0724-845aa13fff98",
"mask" : "testfile1"
}
],
"module" : [
{
"active" : "true",
"id" : "48a5e9d0-74c7-cc17-2966-0ea17a1d997a",
"mask" : "testmodule1"
}
],
"net" : [
{
"active" : "true",
"id" : "4f355d5d-9753-76c7-161e-7ef051654a2b",
"port" : "12345",
"protocol" : "tcp"
}
]
}
}

Veel üks "Drovoryubi" komponent on agent, mille konfiguratsioonifail sisaldab teavet serveriga ühenduse loomiseks:

{
"client_login" : "user123",
"client_pass" : "pass4567",
"clientid" : "e391847c-bae7-11ea-b4bc-000c29130b71",
"clientkey_base64" : "Y2xpZW50a2V5",
"pub_key_file" :"public_key",
"server_host" : "192.168.57.100",
"server_port" :"45122",
"server_uri" :"/ws"
}

Väljad "clientid" ja "clientkey_base64" ei ole algselt olemas, need lisatakse pärast esmast registreerimist serveris.

Pärast paigaldamist viiakse läbi järgmised toimingud:

  • laaditakse kernelimoodul, mis registreerib häki süsteemi kõnedes;
  • kliendiosa registreerib end kernelimoodulis;
  • kernelimoodul peidab töötava kliendi protsessi ja selle täidetud faili kettal.

Kliendi ja kernelimooduli vaheliseks suhtlemiseks kasutatakse psuedo-seadet, näiteks /dev/zero. Kernelimoodul analüüsib kõik seadmesse kirjutatavad andmed ning edastab tagasi suunamise SIGUSR1 signaali kliendile, kes seejärel lugedes neid andmeid samast seadmest.

"Drovoryubi" tuvastamiseks võib kasutada võrgu liikluse analüüsi NIDS-i vahendite abil (kahjulikku võrgu aktiivsust nakatatud süsteemis ei saa tuvastada, kuna kernelimoodul peidab kasutatavad võrgu soklid, netfilter reeglid ja paketid, mis võiksid raw soklitest kinni püütud olla). Süsteemis, kus on paigaldatud "Drovoryub", võib kernelimoodulit tuvastada, saates sellele faili peitmise käsu:

touch testfile
echo “ASDFZXCV:hf:testfile” > /dev/zero
ls

Loodud fail "testfile" muutub nähtamatuks.

Muud tuvastamismeetodid hõlmavad mälu ja ketta sisu analüüsi. Nakkumise vältimiseks soovitatakse kasutada kernelite ja moodulite digitaalset allkirjastamist, mis on saadaval alates Linuxi tuuma 3.7 versioonist.

Aruandes on Snorti reeglid "Drovoryubi" võrgu aktiivsuse tuvastamiseks ning Yara reeglid selle komponentide tunnustamiseks.

Tuletame meelde, et 85 GЦСС ГРУ (väeosa 26165) on seotud rühma APT28 (Fancy Bear), mis on vastutav arvukate küberrünnakute eest.

Allikas: opennet.ru

Osta usaldusväärne veebihosting DDoS kaitsega, VPS VDS serverid 🔥 Osta usaldusväärne veebihosting DDoS kaitsega, VPS VDS serverid | ProHoster