RotaJakiro — malware i ri pĂ«r Linux qĂ« maskohet si procesi systemd

Laboratori kërkimor 360 Netlab njoftoi zbulimin e një malware-i të ri për Linux, me emrin e koduar RotaJakiro, i cili përfshin një backdoor që mundëson kontrollin e sistemit. Malware-i mund të jetë instaluar nga sulmuesit pas shfrytëzimit të dobësive të papatch-uara në sistem ose përmes gjetjes së fjalëkalimeve të dobëta.

Backdoor-i u zbulua gjatë analizës së trafikut të dyshimtë nga një prej proceseve të sistemit, i identifikuar gjatë shqyrtimit të strukturës së një botnet-i të përdorur për një sulm DDoS. Deri atëherë, RotaJakiro kishte mbetur i pazbuluar për tre vjet; konkretisht, përpjekjet e para për verifikimin e skedarëve në shërbimin VirusTotal me hash-e MD5 që përputheshin me malware-in e zbuluar datojnë në maj 2018.

Ndër veçoritë e RotaJakiro përmendet përdorimi i teknikave të ndryshme të maskimit gjatë nisjes me të drejta të përdoruesit të paprivilegjuar dhe root. Për të fshehur praninë e tij, backdoor-i përdorte emrat e proceseve systemd-daemon, session-dbus dhe gvfsd-helper, të cilët, duke marrë parasysh mbingarkesën e shpërndarjeve moderne Linux me lloj-lloj procesesh shërbimi, në shikim të parë dukeshin legjitimë dhe nuk ngjallnin dyshime.

Kur nisej me të drejta root, për aktivizimin e malware-it krijoheshin skriptet /etc/init/systemd-agent.conf dhe /lib/systemd/system/sys-temd-agent.service, ndërsa vetë skedari i ekzekutueshëm i malware-it vendosej si /bin/systemd/systemd-daemon dhe /usr/lib/systemd/systemd-daemon (funksionaliteti ishte i dyfishuar në dy skedarë). Kur ekzekutohej me të drejtat e një përdoruesi të zakonshëm, përdorej skedari i nisjes automatike $HOME/.config/au-tostart/gnomehelper.desktop dhe bëheshin ndryshime në .bashrc, ndërsa skedari i ekzekutueshëm ruhej si $HOME/.gvfsd/.profile/gvfsd-helper dhe $HOME/.dbus/sessions/session-dbus. Njëkohësisht niseshin të dy skedarët e ekzekutueshëm, secili prej të cilëve monitoronte praninë e tjetrit dhe e rikthente atë në rast përfundimi të punës.

Për të fshehur rezultatet e veprimtarisë së tij, në backdoor përdoreshin disa algoritme enkriptimi; për shembull, për enkriptimin e burimeve të veta përdorej AES, ndërsa për të fshehur kanalin e komunikimit me serverin e komandimit server përdorej një kombinim i AES, XOR dhe ROTATE së bashku me kompresimin përmes ZLIB.

Për të marrë komandat e kontrollit, malware-i lidhej me 4 domene përmes portës së rrjetit 443 (në kanalin e komunikimit përdorej një protokoll i vet, jo HTTPS dhe TLS). Domenet (cdn.mirror-codes.net, status.sublineover.net, blog.eduelects.com dhe news.thaprior.net) u regjistruan në vitin 2015 dhe ishin të hostuara te ofruesi i hostimit Deltahost. Në backdoor ishin integruar 12 funksione bazë, të cilat lejonin ngarkimin dhe ekzekutimin e plugin-eve me funksionalitet të zgjeruar, transmetimin e të dhënave të pajisjes, kapjen e të dhënave konfidenciale dhe menaxhimin e skedarëve lokalë.

Burimi: opennet.ru

Blini hosting tĂ« besueshĂ«m pĂ«r faqe interneti me mbrojtje nga DDoS, serverĂ« VPS VDS đŸ”„ Blini hosting tĂ« besueshĂ«m pĂ«r faqe interneti me mbrojtje nga DDoS, serverĂ« VPS VDS | ProHoster