Snapekit: një rootkit i ri, i fokusuar në sistemet Arch Linux

Snapekit: një rootkit i ri, i fokusuar në sistemet Arch Linux

Kërkuesit nga Gen Threat Labs kanë zbuluar një rootkit të ri dhe kompleks, Snapekit, që synon sistemin Arch Linux version 6.10.2-arch1-1 në arktitekturën x86_64. Snapekit u ofron hakerëve qasje të paautorizuar në sistem dhe mundësi për ta menaxhuar atë, duke qëndruar i padukshëm.

Rootkiti infiltron funksionin e sistemit operativ, duke kapur dhe modifikuar 21 thirrje sistemore — mekanizmi i komunikimit midis aplikacioneve dhe bĂ«rthamĂ«s sĂ« sistemit operativ. Snapekit pĂ«rdor njĂ« dropper tĂ« veçantĂ« pĂ«r shpĂ«rndarje. Rootkiti Ă«shtĂ« nĂ« gjendje tĂ« njeh dhe shmangĂ« mjetet popullore tĂ« analizĂ«s dhe debug-ut, siç janĂ« Cuckoo Sandbox, JoeSandbox, Hybrid-Analysis, Frida, Ghidra dhe IDA Pro. Kur zbulohet njĂ« nga kĂ«to mjete, Snapekit ndryshon sjelljen e tij pĂ«r tĂ« evituar zbulimin.

Objektivi kryesor i Snapekit është të fshihë kodin malinj duke qëndruar në hapësirën e përdoruesit, dhe jo në hapësirën më të kontrolluar të bërthamës. Ky qasje e bën shumë më të vështirë zbulimin dhe analizën e kërcënimit. Për më tepër, rootkiti përdor mekanizmat mbrojtës PTrace për të zbuluar përpjekjet për të debuguar, duke shtuar kështu vështirësi për analistët dhe specialistët në sigurinë e informacionit.

Snapekit ka mjete të shumëfishta për të shmangur, që i lejojnë të evitojnë jo vetëm mjetet automatizuese të analizës (sandboxet dhe makinat virtuale), por gjithashtu e vështirësojnë analizën manuale. Krijuesi i rootkit-it, i njohur me pseudonimin Humzak711, planifikon të publikojë projekti Snapekit me burim të hapur në GitHub së shpejti.

Burimi: linux.org.ru

Blini hosting tĂ« besueshĂ«m pĂ«r faqe interneti me mbrojtje nga DDoS, serverĂ« VPS VDS đŸ”„ Blini hosting tĂ« besueshĂ«m pĂ«r faqe interneti me mbrojtje nga DDoS, serverĂ« VPS VDS | ProHoster