Zbulimi i virusit FritzFrog, që godet serverat përmes SSH dhe ndërton një botnet decentralizuar

Pay1 identifikoi privat1

advcash

Mastodon mas.to

ripe-ncc-m

KomponentĂ«t e dĂ«mshme kamuflohen si procese «ifconfig», «libexec», «php-fpm» dhe «nginx». NodalĂ«t e botnetit ndjekin gjendjen e fqinjĂ«ve dhe, nĂ« rast tĂ« rinisjes sĂ« serverit ose madje tĂ« rinstalimit tĂ« sistemit operativ (nĂ«se skedari i ndryshuar authorized_keys Ă«shtĂ« transferuar nĂ« sistemin e ri), aktivizojnĂ« pĂ«rsĂ«ri komponentĂ«t e dĂ«mshĂ«m nĂ« host. PĂ«r komunikim pĂ«rdoret SSH standard — malware gjithashtu aktivizon «netcat» lokal, i cili lidhet me ndĂ«rfaqen localhost dhe dĂ«gjon trafikun nĂ« portin 1234, tĂ« cilit nodalĂ«t e jashtĂ«m i qasen pĂ«rmes njĂ« tuneli SSH, duke pĂ«rdorur çelĂ«sin nga authorized_keys.

Zbulimi i virusit FritzFrog, që godet serverat përmes SSH dhe ndërton një botnet decentralizuar

Kodi i komponentëve FritzFrog është shkruar në gjuhën Go dhe funksionon në mënyrë shumëthachuun. Malware përfshin disa module, të cilat aktivizohen në thërrime të ndryshme:

  • Cracker — kryen thyerjen e fjalĂ«kalimeve nĂ« serverĂ«t e sulmuar.
  • CryptoComm + Parser — organizon njĂ« lidhje P2P tĂ« enkriptuar.
  • CastVotes — mekanizmi pĂ«r zgjedhjen e pĂ«rbashkĂ«t tĂ« hosteve target pĂ«r sulm.
  • TargetFeed — merr njĂ« listĂ« nodash pĂ«r sulm nga nodet fqinj.
  • DeployMgmt — realizimi i njĂ« vermi qĂ« shpĂ«rndan kodin e dĂ«mshĂ«m nĂ« serverin e komprometuar.
  • Owned — Ă«shtĂ« pĂ«rgjegjĂ«s pĂ«r lidhjen me serverĂ«t ku Ă«shtĂ« aktivizuar tashmĂ« kodi i dĂ«mshĂ«m.
  • Assemble — mbledh skedarin nĂ« kujtesĂ« nga blloqet e dĂ«rguara ndaras.
  • Antivir — moduli i shtypjes sĂ« programeve tĂ« dĂ«mshme konkurruese, identifikon dhe pĂ«rfundon proceset me stringun «xmr», qĂ« konsumojnĂ« burimet e CPU.
  • Libexec — moduli pĂ«r minimin e kriptovalutĂ«s Monero.

Protokolli P2P i përdorur në FritzFrog mbështet rreth 30 komanda, që i japin mundësinë për të transferuar të dhëna midis nodave, aktivizuar skripte, transferuar komponentët e malware, mbledhur gjendjen, shkëmbyer logje, aktivizuar proxy-t, etj. Informacioni dërgohet në një kanal të veçantë të enkriptuar me serializimin në formatin JSON. Për enkriptimin përdoret çifti asimetrik AES dhe kodimi Base64. Për shkëmbimin e çelësave përdoret protokolli DH (Diffie-Hellman). Për të përcaktuar gjendjen, nodet vazhdimisht shkëmbejnë kërkesa ping.

TĂ« gjitha nyjet e botnet-it mbĂ«shtesin njĂ« DB tĂ« shpĂ«rndarĂ« me informacion rreth sistemeve tĂ« sulmuara dhe tĂ« kompromituara. Targetet pĂ«r sulm sinjalizohen nĂ« tĂ« gjithĂ« botnet-in — çdo nyje sulmon njĂ« objektiv tĂ« veçantĂ«, dmth, dy nyje tĂ« ndryshme tĂ« botnet-it nuk do tĂ« sulmojnĂ« tĂ« njĂ«jtin host. Nyjet gjithashtu mbledhin dhe transmetojnĂ« fqinjĂ«ve statistikĂ« lokale, si pĂ«r shembull: madhĂ«sia e memories sĂ« lirĂ«, uptime, ngarkesa e CPU-sĂ« dhe aktiviteti i hyrjeve pĂ«rmes SSH. Kjo informacion pĂ«rdoret pĂ«r tĂ« vendosur nĂ«se do tĂ« nisĂ« procesi i mineração-it ose nĂ«se nyja do tĂ« pĂ«rdoret vetĂ«m pĂ«r sulmin ndaj sistemeve tĂ« tjera (p.sh., mineração nuk nis nĂ« sisteme qĂ« janĂ« tĂ« ngarkuara ose nĂ« ato me lidhje tĂ« shpeshta tĂ« administratorit).

Për identifikimin e FritzFrog, studiuesit kanë propozuar një të thjeshtë. shell script. Për të përcaktuar kompromisin e sistemit.
mund të përdoren shenja si praninë e një lidhjeje për të dëgjuar në portin 1234, praninë e çelësit të dëmshëm në authorized_keys (në të gjitha nyjet instalohet një çelës SSH i njëjtë) dhe praninë në memorjen e proceseve të ngarkuara 'ifconfig', 'libexec', 'php-fpm' dhe 'nginx', që nuk kanë skedarë ekzekutivë të lidhur ('/proc//exe' tregon për një skedar të largët). Një tjetër shenjë mund të jetë pranimi i trafikut në portin 5555 të rrjetit, që ndodh gjatë komunikimit të malware-it me grupin tipik web.xmrpool.eu në procesin e mineração-it të kriptomonedhës Monero.

Burimi: opennet.ru

Blini hosting tĂ« besueshĂ«m pĂ«r faqe interneti me mbrojtje nga DDoS, serverĂ« VPS VDS đŸ”„ Blini hosting tĂ« besueshĂ«m pĂ«r faqe interneti me mbrojtje nga DDoS, serverĂ« VPS VDS | ProHoster