
Badacze z Gen Threat Labs odkryli nowy złożony rootkit Snapekit, który celuje w system operacyjny Arch Linux w wersji 6.10.2-arch1-1 na architekturze x86_64. Snapekit pozwala napastnikom uzyskać nieautoryzowany dostęp do systemu i zarządzać nim, pozostając tymczasem niezauważonym.
Rootkit integruje się z działaniem systemu operacyjnego, przechwycając i zmieniając 21 wywołań systemowych — mechanizmu komunikacji pomiędzy aplikacjami a jądrem systemu operacyjnego. Snapekit wykorzystuje specjalny dropper do wdrażania. Rootkit potrafi rozpoznawać i unikać popularnych narzędzi analitycznych i debugujących, takich jak Cuckoo Sandbox, JoeSandbox, Hybrid-Analysis, Frida, Ghidra i IDA Pro. Po wykryciu jednego z narzędzi Snapekit zmienia swoje zachowanie, aby uniknąć wykrycia.
Głównym zadaniem Snapekit jest ukrywanie złośliwego kodu, pozostając w przestrzeni użytkownika, a nie w bardziej kontrolowanej przestrzeni jądra. Takie podejście znacznie utrudnia wykrywanie i analizę zagrożeń. Ponadto, rootkit stosuje mechanizmy ochronne PTrace do wykrywania prób debugowania, co dodaje trudności analitykom i specjalistom ds. bezpieczeństwa IT.
Snapekit posiada wielowarstwowe środki omijania, które pozwalają unikać nie tylko zautomatyzowanych narzędzi analizy (piaskownic oraz maszyn wirtualnych), lecz także znacznie utrudniają ręczną analizę. Twórca rootkita, znany pod nickiem Humzak711, planuje wkrótce opublikować projekt Snapekit jako open source na GitHubie.
Źródło: linux.org.ru
