Het Singularity-project ontwikkelt een open rootkit die SELinux, Netfilter, LKRG en eBPF omzeilt

Matheus Alves, een beveiligingsonderzoeker die zich richt op malware, heeft een update gepost van het Singularity-project, dat een open-source rootkit voor de Linux-kernel ontwikkelt en onder de MIT-licentie wordt verspreid. Het doel van het project is om methoden te demonstreren waarmee een aanvaller zijn aanwezigheid kan verbergen na het verkrijgen van root-toegang en de mogelijkheid behoudt voor het onopgemerkt uitvoeren van geprivilegieerde operaties. Het wordt verondersteld dat Singularity nuttig kan zijn voor beveiligingsonderzoekers bij het testen en ontwikkelen van detectie- en blokkeringtools voor rootkits.

De rootkit is vormgegeven als een module voor Linux-kernels 6.x en maakt gebruik van het ftrace-mechanisme voor het onopgemerkt onderscheppen van systeemaanroepen zonder de ingangen voor systeemaanroepen te wijzigen en zonder de kernelfuncties aan te passen. Singularity ondersteunt het verbergen van zijn aanwezigheid in het systeem, evenals het verbergen van door de aanvaller opgegeven processen, bijbehorende bestanden en netwerknactiviteit. Voor de gemak van onderzoekers is de functionaliteit van de rootkit verdeeld in modules.

Naast de standaardmethoden voor het verbergen van aanwezigheid in het systeem, zoals het verbergen van noodzakelijke processen, bestanden, mappen en kernelmodules, implementeert Singularity verschillende geavanceerde methoden voor het omzeilen van beveiligingsmechanismen en het bemoeilijken van detectie door gespecialiseerde rootkit-scanners, zoals Falco, ghostscan, tracee, unhide, chkrootkit en rkhunter. Onder andere kan Singularity zijn activiteit verbergen voor tools die eBPF gebruiken, eBPF-blokkades verwijderen, de lading van kernelmodules verhinderen, weerstand bieden tegen invoer-/uitvoer-analyse via het io_uring-systeem, evenals integriteitscontroles omzeilen die door het LKRG (Linux Kernel Runtime Guard)-module worden uitgevoerd.

In Singularity is er een reverse shell aanwezig, die geprivilegieerde externe toegang tot het systeem biedt via het versturen van ICMP-pakketten, evenals handlers die het mogelijk maken om processen te verbergen of de privileges in het systeem te verhogen door bepaalde manipulaties met signalen en omgevingsvariabelen. Bijvoorbeeld, om een proces uit /proc en de output van tools zoals ps te verbergen, kan men "kill -59 PID_proces" uitvoeren, en voor het verhogen van privileges kan men de omgevingsvariabele "MAGIC=mtz" instellen.

De rootkit verbergt reverse shell-verkeer voor netwerkanalysators en maakt het mogelijk om SELinux-handlers te omzeilen die reageert op ICMP. Singularity omvat ook mogelijkheden om bepaalde netwerkverbindingen te verbergen uit de tabellen /proc/net/nf_conntrack, netlink-handlers SOCK_DIAG/NFTFILTER en hulpprogramma's zoals netstat, ss, lsof, tcpdump en wireshark. Er zijn handlers beschikbaar voor het schonen van auditberichten en loguitgangen (klogctl, syslog, systemd-journal, /sys/kernel/debug/tracing/, dmesg). Er zijn filters om geheugenanalysatoren, zoals Volatility, die /proc/kcore, /proc/kallsyms en /proc/vmallocinfo gebruiken, tegen te gaan, evenals mogelijkheden voor het filteren van directe toegang tot blokapparaten om low-level analyse van de inhoud van het bestandssysteem te voorkomen.

Video afspelen


Bron: opennet.ru
Koop betrouwbare webhosting met bescherming tegen DDoS, VPS VDS servers šŸ”„ Koop betrouwbare webhosting met bescherming tegen DDoS, VPS VDS servers | ProHoster