Simbiote — malware pĂ«r Linux, qĂ« pĂ«rdor eBPF dhe LD_PRELOAD pĂ«r t'u fshehur

Hulumtuesit nga kompanit Intezer dhe BlackBerry zbuluan një malware të quajtur Simbiote, që përdoret për të instaluar backdoor dhe rootkit në serverët e kompromentuar që funksionojnë me Linux. Malware-u u identifikua në sistemet e institucioneve financiare në disa vende të Amerikës Latine. Për të instaluar Simbiote në sistem, sulmuesi duhet të ketë akses root, i cili mund të fitohet, për shembull, pas shfrytëzimit të dobësive të papërmirësuara ose rrjedhjes së akreditiveve. Simbiote lejon që të sigurojë prania e tij në sistem pas një sulmi për të kryer sulme të tjera, për të fshehur aktivitetin e aplikacioneve të tjera malware dhe për të organizuar kapjen e të dhënave të ndjeshme.

Veçoria e Simbiote është shpërndarja në formën e një biblioteke të ndarë, e cila ngarkohet gjatë iniciimit të të gjitha proceseve përmes mekanizmit LD_PRELOAD dhe zëvendëson disa thirrje të bibliotekës standarde. Menaxherët e thirrjeve të zëvendësuara fshehin aktivitetin e lidhur me backdoor-in, për shembull, përjashtojnë elemente të veçanta nga lista e proceseve, bllokojnë aksesin në disa skedarë në /proc, fshehin skedarët në katalogë, përjashtojnë biblioteken e ndarë malware nga rezultati i ldd (duke interceptuar funksionin execve dhe duke analizuar thirrjet me variablin e mjedisit LD_TRACE_LOADED_OBJECTS), nuk tregojnë soketët e rrjetit të lidhur me aktivitetin malware.

Për të mbrojtur nga inspektimi i trafikëve, ndodh rishkrimi i funksioneve të bibliotekës libpcap, filtrimi i leximit të /proc/net/tcp dhe ngarkimi në bërthamë i programeve eBPF, të cilat parandalojnë funksionimin e analizatorëve të trafikëve dhe përjashtojnë kërkesat e jashtme ndaj menaxherëve të tyre të rrjetit. Programi eBPF ekzekutohet ndër të parët dhe paraqitet në nivelin më të ulët të stack-ut të rrjetit, gjë që lejon fshehjen e aktivitetit të rrjetit të backdoor-it, përfshirë nga analizatorët që ekzekutohen më vonë.

Simbiote gjithashtu lejon shmangien e disa analizuesve të aktivitetit në sistemin e skedarëve, pasi vjedhja e të dhënave të ndjeshme mund të realizohet jo në nivelin e hapjes së skedarëve, por përmes kapjes së operacioneve të leximit nga këta skedarë në aplikacione legjitime (p.sh., zëvendësimi i funksioneve të bibliotekës lejon kapjen e hyrjes së përdoruesit për fjalëkalimin ose të dhënat e ngarkuara nga skedari me çelësin e aksesit). Për organizimin e qasjes së largët, Simbiote kap disa thirrje PAM (Pluggable Authentication Module), që lejon lidhjen me sistemin përmes SSH me kredenciale të caktuara sulmuese. Gjithashtu, parashikohet një mundësi e fshehtë për të rritur privilegjet e tij në përdoruesin root përmes vendosjes së variablës së mjedisit HTTP_SETTHIS.

Simbiote - malware për Linux, që përdor eBPF dhe LD_PRELOAD për të fshehur


Burimi: opennet.ru
Bleni hostin e besueshĂ«m pĂ«r faqet me mbrojtje nga DDoS, VPS VDS servera đŸ”„ Bli hostin e besueshĂ«m pĂ«r faqet me mbrojtje nga DDoS, VPS VDS servera | ProHoster