RotaJakiro๋Š” ์‹œ์Šคํ…œ ํ”„๋กœ์„ธ์Šค๋กœ ๊ฐ€์žฅํ•˜๋Š” ์ƒˆ๋กœ์šด Linux ์•…์„ฑ ์ฝ”๋“œ์ž…๋‹ˆ๋‹ค.

์—ฐ๊ตฌ์†Œ 360 Netlab์€ ์ฝ”๋“œ๋ช…์ด RotaJakiro์ด๊ณ  ์‹œ์Šคํ…œ์„ ์ œ์–ดํ•  ์ˆ˜ ์žˆ๋Š” ๋ฐฑ๋„์–ด ๊ตฌํ˜„์„ ํฌํ•จํ•˜๋Š” ์ƒˆ๋กœ์šด Linux์šฉ ์•…์„ฑ ์ฝ”๋“œ๊ฐ€ ์‹๋ณ„๋˜์—ˆ๋‹ค๊ณ  ๋ณด๊ณ ํ–ˆ์Šต๋‹ˆ๋‹ค. ๊ณต๊ฒฉ์ž๊ฐ€ ์‹œ์Šคํ…œ์˜ ํŒจ์น˜๋˜์ง€ ์•Š์€ ์ทจ์•ฝ์ ์„ ์•…์šฉํ•˜๊ฑฐ๋‚˜ ์ทจ์•ฝํ•œ ๋น„๋ฐ€๋ฒˆํ˜ธ๋ฅผ ์ถ”์ธกํ•œ ํ›„ ์•…์„ฑ ์ฝ”๋“œ๋ฅผ ์„ค์น˜ํ–ˆ์„ ์ˆ˜ ์žˆ์Šต๋‹ˆ๋‹ค.

ํ•ด๋‹น ๋ฐฑ๋„์–ด๋Š” DDoS ๊ณต๊ฒฉ์— ์‚ฌ์šฉ๋œ ๋ด‡๋„ท ๊ตฌ์กฐ ๋ถ„์„ ๊ณผ์ •์—์„œ ํŒŒ์•…๋œ ์‹œ์Šคํ…œ ํ”„๋กœ์„ธ์Šค ์ค‘ ํ•˜๋‚˜์—์„œ ๋ฐœ์ƒํ•œ ์˜์‹ฌ์Šค๋Ÿฌ์šด ํŠธ๋ž˜ํ”ฝ์„ ๋ถ„์„ํ•˜๋˜ ์ค‘ ๋ฐœ๊ฒฌ๋๋‹ค. ๊ทธ ์ „์—๋Š” RotaJakiro๊ฐ€ 5๋…„ ๋™์•ˆ ํƒ์ง€๋˜์ง€ ์•Š์€ ์ฑ„ ๋‚จ์•„ ์žˆ์—ˆ์Šต๋‹ˆ๋‹ค. ํŠนํžˆ VirusTotal ์„œ๋น„์Šค์—์„œ ์‹๋ณ„๋œ ์•…์„ฑ ์ฝ”๋“œ์™€ ์ผ์น˜ํ•˜๋Š” MD2018 ํ•ด์‹œ๊ฐ€ ์žˆ๋Š” ํŒŒ์ผ์„ ๊ฒ€์‚ฌํ•˜๋ ค๋Š” ์ฒซ ๋ฒˆ์งธ ์‹œ๋„๋Š” XNUMX๋…„ XNUMX์›”์— ์ด๋ฃจ์–ด์กŒ์Šต๋‹ˆ๋‹ค.

RotaJakiro์˜ ๊ธฐ๋Šฅ ์ค‘ ํ•˜๋‚˜๋Š” ๊ถŒํ•œ์ด ์—†๋Š” ์‚ฌ์šฉ์ž ๋ฐ ๋ฃจํŠธ๋กœ ์‹คํ–‰ํ•  ๋•Œ ๋‹ค์–‘ํ•œ ์œ„์žฅ ๊ธฐ์ˆ ์„ ์‚ฌ์šฉํ•˜๋Š” ๊ฒƒ์ž…๋‹ˆ๋‹ค. ๋ฐฑ๋„์–ด๋Š” ์ž์‹ ์˜ ์กด์žฌ๋ฅผ ์ˆจ๊ธฐ๊ธฐ ์œ„ํ•ด systemd-daemon, session-dbus ๋ฐ gvfsd-helper ํ”„๋กœ์„ธ์Šค ์ด๋ฆ„์„ ์‚ฌ์šฉํ–ˆ์Šต๋‹ˆ๋‹ค. ์ด๋Š” ๋ชจ๋“  ์ข…๋ฅ˜์˜ ์„œ๋น„์Šค ํ”„๋กœ์„ธ์Šค๊ฐ€ ํฌํ•จ๋œ ์ตœ์‹  Linux ๋ฐฐํฌํŒ์˜ ํ˜ผ๋ž€์„ ๊ณ ๋ คํ•  ๋•Œ ์–ธ๋œป ๋ณด๊ธฐ์— ํ•ฉ๋ฒ•์ ์ธ ๊ฒƒ์ฒ˜๋Ÿผ ๋ณด์˜€๊ณ  ์˜์‹ฌ์„ ๋ถˆ๋Ÿฌ์ผ์œผํ‚ค์ง€ ์•Š์•˜์Šต๋‹ˆ๋‹ค.

๋ฃจํŠธ ๊ถŒํ•œ์œผ๋กœ ์‹คํ–‰ํ•˜๋ฉด /etc/init/systemd-agent.conf, /lib/systemd/system/sys-temd-agent.service ์Šคํฌ๋ฆฝํŠธ๊ฐ€ ์ƒ์„ฑ๋˜์–ด ์•…์„ฑ์ฝ”๋“œ๋ฅผ ํ™œ์„ฑํ™”์‹œ์ผฐ์œผ๋ฉฐ, ์•…์„ฑ ์‹คํ–‰ ํŒŒ์ผ ์ž์ฒด๋Š” / bin/systemd/systemd -daemon ๋ฐ /usr/lib/systemd/systemd-daemon(๊ธฐ๋Šฅ์ด ๋‘ ํŒŒ์ผ์— ์ค‘๋ณต๋จ) ํ‘œ์ค€ ์‚ฌ์šฉ์ž๋กœ ์‹คํ–‰ํ•  ๋•Œ ์ž๋™ ์‹œ์ž‘ ํŒŒ์ผ $HOME/.config/au-tostart/gnomehelper.desktop์„ ์‚ฌ์šฉํ•˜๊ณ  .bashrc๊ฐ€ ๋ณ€๊ฒฝ๋˜์—ˆ์œผ๋ฉฐ ์‹คํ–‰ ํŒŒ์ผ์ด $HOME/.gvfsd/.profile/gvfsd๋กœ ์ €์žฅ๋˜์—ˆ์Šต๋‹ˆ๋‹ค. -helper ๋ฐ $HOME/.dbus/sessions/session-dbus. ๋‘ ์‹คํ–‰ ํŒŒ์ผ์ด ๋™์‹œ์— ์‹คํ–‰๋˜์—ˆ์œผ๋ฉฐ, ๊ฐ ํŒŒ์ผ์€ ์„œ๋กœ์˜ ์กด์žฌ๋ฅผ ๋ชจ๋‹ˆํ„ฐ๋งํ•˜๊ณ  ์ข…๋ฃŒ๋˜๋ฉด ๋ณต์›ํ–ˆ์Šต๋‹ˆ๋‹ค.

๋ฐฑ๋„์–ด์—์„œ ํ™œ๋™ ๊ฒฐ๊ณผ๋ฅผ ์ˆจ๊ธฐ๊ธฐ ์œ„ํ•ด ์—ฌ๋Ÿฌ ์•”ํ˜ธํ™” ์•Œ๊ณ ๋ฆฌ์ฆ˜์ด ์‚ฌ์šฉ๋˜์—ˆ์Šต๋‹ˆ๋‹ค. ์˜ˆ๋ฅผ ๋“ค์–ด AES๋ฅผ ์‚ฌ์šฉํ•˜์—ฌ ๋ฆฌ์†Œ์Šค๋ฅผ ์•”ํ˜ธํ™”ํ•˜๊ณ  AES, XOR ๋ฐ ROTATE์˜ ์กฐํ•ฉ๊ณผ ZLIB๋ฅผ ์‚ฌ์šฉํ•œ ์••์ถ•์„ ์‚ฌ์šฉํ•˜์—ฌ ํ†ต์‹  ์ฑ„๋„์„ ์ˆจ๊ฒผ์Šต๋‹ˆ๋‹ค. ์ œ์–ด ์„œ๋ฒ„์™€ ํ•จ๊ป˜.

์•…์„ฑ์ฝ”๋“œ๋Š” ์ œ์–ด ๋ช…๋ น์„ ์ˆ˜์‹ ํ•˜๊ธฐ ์œ„ํ•ด ๋„คํŠธ์›Œํฌ ํฌํŠธ 4(ํ†ต์‹  ์ฑ„๋„์€ HTTPS ๋ฐ TLS๊ฐ€ ์•„๋‹Œ ์ž์ฒด ํ”„๋กœํ† ์ฝœ์„ ์‚ฌ์šฉํ•จ)์„ ํ†ตํ•ด 443๊ฐœ ๋„๋ฉ”์ธ์— ์ ‘์†ํ–ˆ์Šต๋‹ˆ๋‹ค. ๋„๋ฉ”์ธ(cdn.mirror-codes.net, status.sublineover.net, blog.eduelects.com ๋ฐ news.thaprior.net)์€ 2015๋…„์— ๋“ฑ๋ก๋˜์—ˆ์œผ๋ฉฐ Kyiv ํ˜ธ์ŠคํŒ… ์ œ๊ณต์—…์ฒด Deltahost์—์„œ ํ˜ธ์ŠคํŒ…๋˜์—ˆ์Šต๋‹ˆ๋‹ค. 12๊ฐ€์ง€ ๊ธฐ๋ณธ ๊ธฐ๋Šฅ์ด ๋ฐฑ๋„์–ด์— ํ†ตํ•ฉ๋˜์–ด ๊ณ ๊ธ‰ ๊ธฐ๋Šฅ์ด ํฌํ•จ๋œ ํ”Œ๋Ÿฌ๊ทธ์ธ ๋กœ๋“œ ๋ฐ ์‹คํ–‰, ์žฅ์น˜ ๋ฐ์ดํ„ฐ ์ „์†ก, ๋ฏผ๊ฐํ•œ ๋ฐ์ดํ„ฐ ๊ฐ€๋กœ์ฑ„๊ธฐ ๋ฐ ๋กœ์ปฌ ํŒŒ์ผ ๊ด€๋ฆฌ๊ฐ€ ๊ฐ€๋Šฅํ•ด์กŒ์Šต๋‹ˆ๋‹ค.

์ถœ์ฒ˜ : opennet.ru

์ฝ”๋ฉ˜ํŠธ๋ฅผ ์ถ”๊ฐ€