
Gen Threat Labs-ի հետազոտողները հայտնաբերել են նոր բարդ Snapekit ինքնագործող ծրագիրը, որը նպատակաուղղված է Arch Linux 6.10.2-arch1-1 համակարգին x86_64 արխիտեկտուրայով: Snapekit-ը թույլ է տալիս չարագործներին անթույլատրելի հասանելիություն ստանալ համակարգին և կառավարել այն, մնալով աննկատ:
Ինքնագործող ծրագիրը ներխուժում է գործող համակարգի աշխատանքի մեջ՝ հափշտակելով և փոփոխելով 21 համակարգային կոչում՝ ծրագրային կիրառումների և համակարգի միջուկի միջև հաղորդակցության մեխանիզմը: Snapekit-ը օգտագործում է հատուկ դոփեր, որպեսզի բացահայտվի: Ինքնագործող ծրագիրը կարողանում է ճանաչել և խուսափել տեխնիկական վերլուծության և ֆիքսման հանրահայտ գործիքներից, ինչպիսիք են Cuckoo Sandbox, JoeSandbox, Hybrid-Analysis, Frida, Ghidra և IDA Pro: Եթե հայտնաբերվում է այս գործիքներից մեկը, Snapekit-ը փոխում է իր վարքագիծը, որպեսզի խուսափի բացահայտումից:
Snapekit-ի հիմնական նպատակը վնասակար կոդը թաքցնելն է, մնալով օգտվողի տարածքում, այլ ոչ թե ավելի վերահսկվող միջուկի տարածքում: Այսպիսի մոտեցումը զգալիորեն complicates բացահայտում և սպառնալիքի վերլուծություն: Բացի այդ, ինքնագործող ծրագիրը կիրառել է PTrace պաշտպանության մեխանիզմներ՝ տվյալների վերլուծման փորձերի հայտնաբերման համար, ինչը լրացուցիչ դժվարություններ է ավելացնում վերլուծաբանների և տվյալների պաշտպանության մասնագետների համար:
Snapekit-ն ունի բազմաշերտ շրջանցման միջոցներ, որոնք թույլ են տալիս խուսափել միայն ավտոմատացված վերլուծական գործիքներից (ափսեներ և օգտագործման համար կիրառվում է KubeVirt տեխնոլոգիան, որը թույլ է տալիս աշխատեցնել դասական վիրտուալ մեքենաներ ուղղակի Kubernetes կոնտեյներում և արդեն ունի բոլոր անհրաժեշտ ինտեգրացիաները Cluster API-ի հետ՝ կառավարվող Kubernetes կլաստերներ սկսելու համար «երևակայական» Kubernetes կլաստերում:), այլ նաև դժվարացնում են ձեռքով վերլուծությունը: Ինքնագործող ծրագրի մշակողը, որը հայտնի է Humzak711 մականվամբ, մտադիր է շուտով հրապարակել Snapekit ծրագրի բաց կոդը GitHub-ում:
Ընտանիք: linux.org.ru
