Snapekit: Nowy rootkit atakujący Arch Systems Linux

Snapekit: Nowy rootkit atakujący Arch Systems Linux

Naukowcy z Gen Threat Labs zidentyfikowali nowy, wyrafinowany rootkit, Snapekit, który atakuje systemy Arch. Linux Wersja 6.10.2-arch1-1 na architekturze x86_64. Snapekit pozwala atakującym uzyskać nieautoryzowany dostęp do systemu i przejąć nad nim kontrolę, pozostając jednocześnie niewykrytym.

Rootkit infiltruje system operacyjny, przechwytując i modyfikując 21 wywołań systemowych – mechanizmu komunikacji pomiędzy aplikacjami a jądrem systemu operacyjnego. Snapekit używa specjalnego droppera do wdrożenia. Rootkit jest w stanie rozpoznać i ominąć popularne narzędzia do analizy i debugowania, takie jak Cuckoo Sandbox, JoeSandbox, Hybrid-Analytics, Frida, Ghidra i IDA Pro. Po wykryciu jednego z narzędzi Snapekit zmienia swoje zachowanie, aby uniknąć wykrycia.

Głównym celem Snapekita jest ukrycie złośliwego kodu poprzez pozostawanie w przestrzeni użytkownika, a nie w bardziej kontrolowanej przestrzeni jądra. Takie podejście znacznie komplikuje wykrywanie i analizę zagrożeń. Ponadto rootkit wykorzystuje mechanizmy ochrony PTrace do wykrywania prób debugowania, co utrudnia pracę analitykom i specjalistom ds. bezpieczeństwa informacji.

Snapekit ma wielowarstwowe narzędzia do unikania, które pozwalają uniknąć nie tylko zautomatyzowanych narzędzi analitycznych (piaskownic i maszyna wirtualna), ale także komplikuje ręczną analizę. Twórca rootkita, znany pod pseudonimem Humzak711, planuje wkrótce opublikować projekt Snapekit jako open source na GitHubie.

Źródło: linux.org.ru

Kup niezawodny hosting dla stron z ochroną DDoS, serwery VPS VDS 🔥 Kup niezawodny hosting stron internetowych z ochroną DDoS, serwery VPS VDS | ProHoster