Grupi i malware-it "Druvar" infekt për OS Linux

Agjencia e Sigurisë Kombëtare dhe Zyra Federal e Hetimeve të SHBA publikuan raportin, sipas të cilit Qendra Kryesore 85 e Shërbimit të Veçantë GU GSH VS RF (85 QCMS GRU) përdor një kompleks të software-it të dëmshëm të quajtur 'Drovoreb'. Në përbërje të 'Drovoreb' ka një rootkit si një modul të bërthamës Linux, një mjet për dërgimin e skedareve dhe redirektimin e porteve rrjetore dhe një server menaxhues. Ana klientike mund të shkarkojë dhe ngarkojë skedare, të ekzekutojë komanda të rastësishme në emër të përdoruesit root dhe të redirektojë porte rrjetore në node të tjera të rrjetit.

Qendra menaxhuese e 'Drovoreb' merr si argument rrugën për skedarin e konfigurimit në formatin JSON:

{
"db_host" : "",
"db_port" : "",
"db_db" : "",
"db_user" : "",
"db_password" : "",

"lport" : "",
"lhost" : "",
"ping_sec" : "",

"priv_key_file" : "",
"phrase" : ""
}

Si backend përdoret databaza MySQL. Për të lidhur klientët përdoret protokolli WebSocket.

Klienti ka një konfigurim të integruar, përfshirë URL-në e serverit, çelësin e tij publik RSA, emrin e përdoruesit dhe fjalëkalimin. Pasi të instalohen rootkit-ilat, konfigurimi ruhet si një skedar tekstual në formatin JSON, i cili fshihet nga sistemi nga moduli bërthamor 'Drovoreb':

{
"id" : "cbcf6abc-466b-11e9-853b-000c29cb9f6f",
"key": "Y2xpZW50a2V5"
}

Këtu "id" është identifikues unik, i lëshuar nga serveri, ku 48 bitët e fundit përkojnë me adresën MAC të ndërfaqes rrethuese të serverit. Parametri "key" sipas përkufizimit është një string i koduar në formatin base64 'clientkey', i cili përdoret nga serveri gjatë dorëzimit fillestar. Përveç kësaj, skedari i konfigurimit mund të përmbajë informacion në lidhje me skedarët, modulët dhe portet rrjetore që fshihen:

{
"id" : "6fa41616-aff1-11ea-acd5-000c29283bbc",
"key": "Y2xpZW50a2V5",
"monitor" : {
"file" : [
{
"active" : "true",
"id" : "d9dc492b-5a32-8e5f-0724-845aa13fff98",
"mask" : "testfile1"
}
],
"module" : [
{
"active" : "true",
"id" : "48a5e9d0-74c7-cc17-2966-0ea17a1d997a",
"mask" : "testmodule1"
}
],
"net" : [
{
"active" : "true",
"id" : "4f355d5d-9753-76c7-161e-7ef051654a2b",
"port" : "12345",
"protocol" : "tcp"
}
]
}
}

Një komponent tjetër i 'Drovoreb' është agjenti, skedari i tij i konfigurimit përmban informacion për lidhjen me serverin:

{
"client_login" : "user123",
"client_pass" : "pass4567",
"clientid" : "e391847c-bae7-11ea-b4bc-000c29130b71",
"clientkey_base64" : "Y2xpZW50a2V5",
"pub_key_file" :"public_key",
"server_host" : "192.168.57.100",
"server_port" :"45122"
«server_uri» :»/ws»
}

Fushat «clientid» dhe «clientkey_base64» fillimisht mungojnë, ato shtohen pas regjistrimit fillestar në server.

Pas instalimit kryhen operacionet e mëposhtme:

  • ngarkohet moduli i bĂ«rthamĂ«s, i cili regjistron trokitjet pĂ«r thirrjet sistemore;
  • klienti regjistron nĂ« modulin e bĂ«rthamĂ«s;
  • moduli i bĂ«rthamĂ«s fsheh procesin punues tĂ« klientit dhe skedarin e tij ekzekutues nĂ« disk.

Për ndërveprimin e klientit me modulin e bërthamës përdoret një pseudo-device, për shembull /dev/zero. Moduli i bërthamës kryen analizën e të dhënave të shkruara në pajisje dhe për transmetim në anën tjetër dërgon sinjalin SIGUSR1 te klienti, pas së cilës ky i fundit lexon të dhënat nga kjo pajisje.

Për të zbuluar «Drovore» mund të përdoren analizat e trafikut të rrjetit me mjete NIDS (aktiviteti i keq në rrjetin e infektuar nuk mund të identifikohet, pasi moduli i bërthamës fsheh soketet e rrjetit që përdor, rregullat e netfilter dhe paketat që mund të kapeshin nga soketet raw). Në sistemin ku është instaluar «Drovore», mund të zbulohet moduli i bërthamës duke i dërguar komandën e fshehjes së skedarit:

touch testfile
echo “ASDFZXCV:hf:testfile” > /dev/zero
ls

Skedari i krijuar «testfile» në këtë rast bëhet i padukshëm.

Mënyra të tjera për zbulim përfshijnë analizën e memories dhe përmbajtjes së diskut. Për të parandaluar infektimin, rekomandohet përdorimi i kontrollit të detyrueshëm të nënshkrimit të bërthamës dhe moduleve, i cili është i disponueshëm që nga versioni i bërthamës Linux 3.7.

Raporti përmban rregulla Snort për zbulimin e aktivitetit të rrjetit të «Drovore» dhe rregulla Yara për identifikimin e komponentëve të tij.

KujtojmĂ« se 85 GÇSS GRU (n/en 26165) Ă«shtĂ« i lidhur me grupin APT28 (Fancy Bear), i cili Ă«shtĂ« pĂ«rgjegjĂ«s pĂ«r shumĂ« sulme kibernetike.

Burimi: opennet.ru

Blini hosting tĂ« besueshĂ«m pĂ«r faqe interneti me mbrojtje nga DDoS, serverĂ« VPS VDS đŸ”„ Blini hosting tĂ« besueshĂ«m pĂ«r faqe interneti me mbrojtje nga DDoS, serverĂ« VPS VDS | ProHoster