
Gen Threat Labs'i teadlased avastasid uue keerulise Snapekit rootkiti, mis on suunatud Arch Linuxi süsteemile versioonis 6.10.2-arch1-1 x86_64 arhitektuuril. Snapekit võimaldab kurjategijatel saada volitamata juurdepääsu süsteemile ja seda juhendada, jäädes samal ajal märkamatuks.
Rootkit integreerub operatsioonisüsteemi toimimisse, haarates ja muutes 21 süsteemikutsungit — kommunikatsioonimehhanismi rakenduste ja operatsioonisüsteemi tuuma vahel. Snapekit kasutab spetsiaalset droppimist. Rootkit suudab tuvastada ja vältida populaarseid analüüsi- ja silumistööriistu, nagu Cuckoo Sandbox, JoeSandbox, Hybrid-Analysis, Frida, Ghidra ja IDA Pro. Ühegi tööriista tuvastamisel muudab Snapekit oma käitumist, et vältida avastamist.
Snapekiti peamine ülesanne on varjata pahavara, jäädes kasutajaruumi, mitte tuuma rangemasse keskkonda. Selline lähenemine oluliselt keerustab käsitlemise ja analüüsi. Lisaks rakendab rootkit PTrace kaitserežiime silumisettevõtmiste tuvastamiseks, mis lisab keerukust analüütikute ja küberturbe spetsialistide jaoks.
Snapekit'il on mitmekihilised ümbersõidumeetodid, mis võimaldavad vältida mitte ainult automatiseeritud analüüsivahendeid (liivakastide ja virtuaalmasinad), vaid raskendavad ka käsitsi analüüsi. Rootkiti looja, kes tuntud nime all Humzak711, kavatseb peagi avaldada Snapekiti avatud lähtekoodiga projekti GitHubis.
Allikas: linux.org.ru
