
Gen Threat Labs'i teadlased on tuvastanud uue keerulise Snapekit juurkomplekti, mis sihib Arch Linux süsteemi versioonist 6.10.2-arch1-1 arhitektuuril x86_64. Snapekit võimaldab pahavara autoritel saada ebaseaduslikku juurdepääsu süsteemile ja seda hallata, jäädes märkamatuks.
Juurkomplekt integreerub operatsioonisüsteemi tööga, peegeldades ja muutes 21 süsteemikõnet — suhtlemismehhanismi rakenduste ja operatsioonisüsteemi tuuma vahel. Snapekit kasutab spetsiaalset dropparit juurkomplekti levitamiseks. Juurkomplekt suudab tuvastada ja vältida populaarseid analüüsi- ja silumise tööriistu, nagu Cuckoo Sandbox, JoeSandbox, Hybrid-Analysis, Frida, Ghidra ja IDA Pro. Kui üks tööriistadest tuvastatakse, muudab Snapekit oma käitumist, et varjata end.
Snapekiti peamine eesmärk on varjata pahatahtlikku koodi, jäädes kasutajaruumi, mitte kontrollitud tuuma ruumi. Selline lähenemine muudab ohuhäirete avastamise ja analüüsimise oluliselt keerulisemaks. Lisaks rakendab juurkomplekt PTrace'i kaitsemehhanisme silumise katsete tuvastamiseks, mis toob analüütikutele ja küberturbe spetsialistidele täiendavaid keerukusi.
Snapekit'l on mitmekihilised möödalaskmise vahendid, mis võimaldavad vältida mitte ainult automatiseeritud analüüsi tööriistu (liivakaste ja virtuaalmasinate), vaid raskendavad ka käsitsi analüüsi. Juurkomplekti autor, kes on tuntud hüüdnimega Humzak711, plaanib peagi avalikustada Snapekit'i avatud lähtekoodiga projekti GitHubis.
Allikas: linux.org.ru
