RotaJakiro — un nouveau logiciel malveillant pour Linux, se faisant passer pour un processus systemd

Le laboratoire de recherche 360 Netlab a signalé la découverte d'un nouveau logiciel malveillant pour Linux, reçu sous le nom de code RotaJakiro, qui comprend une implémentation d'un backdoor permettant de contrôler le système. Ce logiciel malveillant aurait pu être installé par des attaquants après avoir exploité des vulnérabilités non corrigées dans le système ou par le biais de mots de passe peu sûrs.

Le backdoor a été détecté suite à l'analyse d'un trafic suspect provenant de l'un des processus système, identifié lors de l'analyse d'une structure de botnet utilisé pour une attaque DDoS. Avant cela, RotaJakiro était resté inaperçu pendant trois ans, notamment les premières tentatives de vérification dans le service VirusTotal des fichiers avec des hash MD5 correspondant au logiciel malveillant a été datée de mai 2018.

Parmi les caractéristiques de RotaJakiro, on note l'utilisation de diverses techniques de dissimulation lors de l'exécution avec les droits d'un utilisateur non privilégié et root. Pour cacher sa présence, le backdoor a utilisé des noms de processus tels que systemd-daemon, session-dbus et gvfsd-helper, qui, compte tenu de l'encombrement des distributions modernes de Linux avec divers processus systèmes, semblaient légitimes au premier abord et ne suscitait pas de soupçons.

Lors de son exécution avec les droits root, le logiciel malveillant créait des scripts /etc/init/systemd-agent.conf et /lib/systemd/system/sys-temd-agent.service, tandis que le fichier exécutable malveillant était placé sous /bin/systemd/systemd-daemon et /usr/lib/systemd/systemd-daemon (la fonctionnalité était dupliquée dans les deux fichiers). Lorsqu'il s'exécutait avec les droits d'un utilisateur standard, il utilisait le fichier de démarrage automatique $HOME/.config/au-tostart/gnomehelper.desktop, effectuait des modifications dans .bashrc, et le fichier exécutable était enregistré sous $HOME/.gvfsd/.profile/gvfsd-helper et $HOME/.dbus/sessions/session-dbus. Les deux fichiers exécutables étaient lancés simultanément, chacun surveillant la présence de l'autre et le restaurant en cas d'arrêt.

Pour cacher les résultats de ses activités, le backdoor utilisait plusieurs algorithmes de cryptographie, par exemple, le chiffrement de ses ressources était effectué par AES, tandis que le canal de communication avec le contrôleur était dissimulé. serveur une combinaison d'AES, XOR et ROTATE, associée à une compression via ZLIB.

Pour exécuter des commandes de gestion, le logiciel malveillant a contacté 4 domaines via le port réseau 443 (un protocole propriétaire était utilisé dans le canal de communication, et non HTTPS et TLS). Les domaines (cdn.mirror-codes.net, status.sublineover.net, blog.eduelects.com et news.thaprior.net) ont été enregistrés en 2015 et hébergés par un fournisseur d'hébergement Deltahost. La porte dérobée a intégré 12 fonctionnalités de base, permettant de charger et d'exécuter des plugins dotés de fonctionnalités avancées, de transmettre des données sur l'appareil, d'intercepter des données confidentielles et de gérer des fichiers locaux.

Source : opennet.ru

Acheter un hébergement fiable pour les sites avec protection DDoS, serveurs VPS VDS 🔥 Acheter un hébergement fiable pour les sites avec protection DDoS, serveurs VPS VDS | ProHoster