Avastati FritzFrog uss, mis rĂŒndab servereid SSH kaudu ja loob detsentraliseeritud botnet'i.

Guardicore, andmete keskuste ja pilvesĂŒsteemide kaitsmisega tegelev ettevĂ”te, tuvastas uue kĂ”rgtehnoloogilise pahavara FritzFrog, mis rĂŒndab Linuxi pĂ”hiseid servereid. FritzFrog ĂŒhendab endas ussi, mis levib bruteforce-rĂŒnnaku kaudu avatud SSH-portide kaudu serveritesse, ja komponente, mis vĂ”imaldavad luua hajusasse botneti, mis töötab ilma juhtimisteguri ja ei oma ĂŒhtegi rikke punkti.

Botneti loomiseks kasutatakse spetsiaalset P2P-protokolli, kus sĂ”lmed suhtlevad omavahel, koordineerivad rĂŒnnakute korraldust, hoolitsevad vĂ”rgu toimimise eest ja jĂ€lgivad ĂŒksteise seisundit. Uute sihtmĂ€rkide leidmine toimub bruteforce-rĂŒnnakute kaudu serveritele, mis aktsepteerivad SSH-pĂ€ringuid. Uue serveri avastamisel viiakse lĂ€bi sĂ”nastiku lĂ€bimine tĂŒĂŒpiliste kasutajanime ja paroolide kombinatsioonide osas. Juhtimine vĂ”ib toimuda mistahes sĂ”lme kaudu, mis keerukaks teeb botneti operaatorite vĂ€ljaselgitamise ja blokeerimise.

Uuringute andmetel on botnetil juba ligikaudu 500 sĂ”lme, sealhulgas mitme ĂŒlikooli ja suure raudteefirma serverid. MĂ€rgitakse, et rĂŒnnaku peamine sihtmĂ€rk on haridusasutuste, meditsiinikeskuste, riigiasutuste, pankade ja telekommunikatsioonifirmade vĂ”rgud. PĂ€rast serveri kompromiteerimist organiseeritakse seal Monero krĂŒptovaluuta kaevandamise protsess. Selle pahavara tegevust on jĂ€lgitud alates 2020. aasta jaanuarist.

FritzFrogi eripĂ€ra on see, et kĂ”ik andmed ja tĂ€itmisjĂ€rgne kood hoitakse ainult mĂ€lus. Muudatused kettale piirdumisega uue SSH-vĂ”tme lisamisega authorized_keys failile, mida kasutatakse hiljem serverisse pÀÀsemiseks. SĂŒsteemifailid ei muutu, mis teeb ussi nĂ€htamatuks sĂŒsteemidele, mis kontrollivad terviklikkust kontrollsummade abil. MĂ€lus hoitakse ka paroolide lĂ€bimise jaoks sĂ”nastikke ja kaevandamiseks vajalikke andmeid, mis sĂŒnkroonitakse sĂ”lmede vahel P2P-protokolli abil.

Kahjulikud komponendid maskeerivad end protsesside «ifconfig», «libexec», «php-fpm» ja «nginx» alla. BotivĂ”rgu sĂ”lmed jĂ€lgivad naabrite seisundit ja kĂ€ivitavad kahjulikud komponendid uuesti, kui server taaskĂ€ivitub vĂ”i kui opsĂŒsteem uuendatakse (kui muudetud fail authorized_keys on uude sĂŒsteemi ĂŒle kantud). Kommunikatsiooniks kasutatakse tavapĂ€rast SSH-d — kahjulik tarkvara kĂ€ivitab lisaks kohalikku «netcat» rakendust, mis seotakse localhosti liidese ja kuulab liikumist pordil 1234, millele vĂ€limised sĂ”lmed pöörduvad SSH-tunneli kaudu, kasutades ĂŒhenduse loomiseks vĂ”tmeid authorized_keys failist.

Avastati FritzFrog uss, mis rĂŒndab servereid SSH kaudu ja loob detsentraliseeritud botnet'i.

FritzFrog komponentide kood on kirjutatud Go keeles ja töötab mitme lĂ”ime reĆŸiimis. Kahjulik tarkvara sisaldab mitmeid mooduleid, mida kĂ€ivitatakse erinevates lĂ”imedes:

  • Cracker — teostab paroolide proovimist rĂŒnnatavates serverites.
  • CryptoComm + Parser — organiseerib krĂŒpteeritud P2P-ĂŒhenduse.
  • CastVotes — mehhanism sihtkohtade ĂŒhiseks valimiseks rĂŒnnaku jaoks.
  • TargetFeed — saadab rĂŒnnaku sihtmĂ€rkide nimekirja naabersĂ”lmedelt.
  • DeployMgmt — kahjuliku koodi levitamise realistlik rakendus hĂ€kitud serverisse.
  • Owned — vastutab ĂŒhenduse eest serveritega, kus kahjulik kood on juba töös.
  • Assemble — kogub faili mĂ€lus eraldiseisvatest edastatud plokkidest.
  • Antivir — konkurentsivĂ”imeliste kahjulike programmide pĂ€rssimise moodul, tuvastab ja lĂ”petab protsessid, millel on "xmr" string ning mis tarbivad CPU ressursse.
  • Libexec — moodul Monero krĂŒptovaluuta kaevandamiseks.

FritzFrogis kasutatav P2P-protokoll toetab umbes 30 kĂ€sku, mis vastutavad andmete edastamise, skriptide kĂ€ivitamise, kahjuliku tarkvara komponentide edastamise, oleku kĂŒsitlemise, logide vahetamise, prokside kĂ€ivitamise jms eest. Teave edastatakse eraldi krĂŒpteeritud kanali kaudu, kasutades JSON formaati. KrĂŒpteerimiseks kasutatakse asĂŒmmeetri krĂŒpti AES ja kodeerimist Base64. VĂ”tmete vahetamiseks kasutatakse DH protokolli (Diffie-Hellman). SĂ”lmed vahetavad pidevalt ping-kutseid seisundi mÀÀramiseks.

KĂ”ik botivĂ”rgu sĂ”lmed toetavad jaotatud andmebaasi, millel on teave rĂŒnnatud ja kompromiteeritud sĂŒsteemide kohta. RĂŒnnaku sihtmĂ€rgid sĂŒnkroniseeritakse kogu botivĂ”rgus - iga sĂ”lm rĂŒndab eraldi sihtmĂ€rki, st kaks erinevat botivĂ”rgu sĂ”lme ei rĂŒnda sama hosti. SĂ”lmed koguvad ja edastavad ka naabritele kohalikku statistikat, nagu vaba mĂ€lu suurus, tööaeg, CPU koormus ja SSH kaudu sisse logimise aktiivsus. Seda teavet kasutatakse mining-protsessi kĂ€ivitamise vĂ”i sĂ”lme kasutamiseks vaid teiste sĂŒsteemide rĂŒndamiseks (nĂ€iteks ei kĂ€ivitu mining koormatud sĂŒsteemidel vĂ”i sĂŒsteemidel, kus administraatoritel on sagedane juurdepÀÀs).

FritzFrogi tuvastamiseks on uurijad pakkunud lihtsat shelli skripti. SĂŒsteemi nakatumise mÀÀramiseks
vĂ”ib kasutada mĂ€rke nagu kuuldava ĂŒhenduse olemasolu sadamal 1234, kohalolek kahjulik vĂ”tme failis authorized_keys (kĂ”ikidele sĂ”lmedele seadistatakse sama SSH-vĂ”ti) ja kĂ€ivitatud protsesside mĂ€lu olemasolu, nagu «ifconfig», «libexec», «php-fpm» ja «nginx», mis ei oma seotud tĂ€idetavaid faile («/proc//exe» osutab eemaldatud failile). Samuti vĂ”ib tunnusena olla olemasolev liiklus vĂ”rgu sadamal 5555, mis tekib muutunud PAhwaat tacnderes

Allikas: opennet.ru

Osta usaldusvÀÀrne veebimajutus DDoS-kaitsega veebisaitidele, VPS VDS serverid đŸ”„ Osta usaldusvÀÀrne veebimajutus DDoS-kaitsega veebisaitidele, VPS VDS serverid - ProHoster