Snapekit: rrootkit i ri i targetuar ndaj sistemeve Arch Linux

Snapekit: rrootkit i ri i targetuar ndaj sistemeve Arch Linux

Hulumtuesit nga Gen Threat Labs identifikuan një rrotkët të ri të avansuar, Snapekit, që synon sistemin Arch Linux version 6.10.2-arch1-1 në arkitekturën x86_64. Snapekit i lejon sulmuesve të fitojnë akses të paautorizuar dhe të menaxhojnë sistemin, duke mbetur kështu të padetectueshëm.

Rrotkiti integrohet në funksionimin e sistemit operativ, duke kapur dhe ndryshuar 21 thirrje sistemore — mekanizmi i komunikimit midis aplikacioneve dhe kernelit të sistemit operativ. Snapekit përdor një dropper të veçantë për implementim. Rrotkiti është në gjendje të njohë dhe të shmangë mjetet popullore të analizës dhe debuggimit, si Cuckoo Sandbox, JoeSandbox, Hybrid-Analysis, Frida, Ghidra dhe IDA Pro. Kur zbulohet një nga këto mjete, Snapekit ndryshon sjelljen e tij për të evituar zbulimin.

Objektivi kryesor i Snapekit është të fshehë kodin keqdashës, duke mbetur në hapësirën e përdoruesit dhe jo në hapësirën më të kontrolluar të kernelit. Ky qasje e ndërlikon ndjeshëm zbulimin dhe analizën e kërcënimit. Për më tepër, rrotkiti aplikon mekanizmat mbrojtës PTrace për të identifikuar përpjekjet e debuggimit, duke shtuar kështu vështirësi për analistët dhe specialistët e sigurisë informative.

Snapekit disponon mjete me shumë nivele për të shmangur jo vetëm mjetet automatike të analizës (sandboxet dhe makinave virtuale), por gjithashtu e vështirëson analizën manuale. Krijuesi i rrotkëtit, i njohur me pseudonimin Humzak711, ka në plan të publikojë së shpejti projektin Snapekit me burim të hapur në GitHub.

Burimi: linux.org.ru

Bli një hosting të besueshëm për faqet me mbrojtje DDoS, VPS VDS serverë 🔥 Bli një hosting të besueshëm për faqet me mbrojtje DDoS, VPS VDS serverë | ProHoster