Intezeri ja BlackBerry ettevĂ”tete teadlased avastasid pahavara, mille koodnimetus on Simbiote, mida kasutatakse tagauste ja rootkitide paigaldamiseks Linuxi operatsioonisĂŒsteemiga kompromiteeritud serveritesse. Pahavara tuvastati mitme LĂ”una-Ameerika riigi finantsasutuste sĂŒsteemides. Simbiote sĂŒsteemi paigaldamiseks peab rĂŒndaja omama juurjuurdepÀÀsu, mille vĂ”ib saada nĂ€iteks Ă€ra kasutades plaasitud haavatavusi vĂ”i kasutajakontode lekkeid. Simbiote vĂ”imaldab pĂ€rast sissetungi oma kohalolu sĂŒsteemis kindlustada edasiste rĂŒnnakute teostamiseks, varjates teiste pahavara rakenduste tegevust ja korraldades konfidentsiaalsete andmete pealtkuulamist.
Simbiote eripĂ€ra on levik jagatud teegina, mis laaditakse sisse kĂ”igi protsesside kĂ€ivitamise ajal LD_PRELOAD mehhanismi abil ja asendab mĂ”ned standardteegi funktsioonikutsed. Asendatud funktsioonide töötlejate kaudu varjatakse tagaukse tegevust, nĂ€iteks jĂ€etakse vĂ€lja teatud elemendid protsesside loendist, blokeeritakse juurdepÀÀs spetsiifilistele failidele kaustas /proc, varjatakse faile kaustades, eemaldatakse pahavaraline jagatud teek ldd vĂ€ljundist (rakendatakse execve funktsiooni ĂŒlevĂ”tmine ja ld_TRACE_LOADED_OBJECTS keskkonnamuutuja kutsete analĂŒĂŒs), ei nĂ€idata seotud pahavara tegevusega vĂ”rgu sokette.
LiiklusjĂ€lgimise kaitsmiseks tehakse libpcap teegi funktsioonide ĂŒlevĂ”tmine, filtritakse /proc/net/tcp lugemist ja laaditakse kerneli eBPF-programmid, mis takistavad liikluse analĂŒsaatorite tööd ja blokeerivad kolmandate osapoolte pĂ€ringud oma vĂ”rgutöötlejatele. eBPF-programm kĂ€ivitub esimestena ja töötab vĂ”rgu stack'i madalaimal tasemel, mis vĂ”imaldab peita tagaukse vĂ”rgu tegevust isegi hiljem kĂ€ivituvatelt analĂŒsaatoritelt.
Simbiote vĂ”imaldab samuti mööda minna mĂ”nest failisĂŒsteemi aktiivsuse analĂŒsaatorist, kuna konfidentsiaalsete andmete vargus vĂ”ib toimuda mitte failide avamise tasemel, vaid nende failide lugemise operatsioonide haaramise kaudu seaduslike rakenduste kaudu (nĂ€iteks raamatukogufunktsioonide asendamine vĂ”imaldab haarata kasutaja sisestatud parooli vĂ”i failist laaditud juurdepÀÀsuvĂ”tme andmeid). Kaugu sisselogimise korraldamiseks haarab Simbiote mĂ”ned PAM-kutsed (Pluggable Authentication Module), mis vĂ”imaldab sĂŒsteemiga SSH kaudu ĂŒhendust vĂ”tta teatud rĂŒnnakute kasutajate akrediteeringutega. Samuti on olemas varjatud vĂ”imalus oma tĂ”endite tĂ”stmiseks root-kasutajaks HTTP_SETTHIS keskkonnamuutuja seadistamise kaudu.

Allikas: opennet.ru
