<menu id="guoca"></menu>
<nav id="guoca"></nav><xmp id="guoca">
  • <xmp id="guoca">
  • <nav id="guoca"><code id="guoca"></code></nav>
  • <nav id="guoca"><code id="guoca"></code></nav>

    BPFdoor:隱形Linux惡意軟件繞過防火墻進行遠程訪問

    VSole2022-05-16 16:34:05


    最近發現的一種名為 BPFdoor 的后門惡意軟件已經悄悄地針對 Linux 和 Solaris 系統,五年多來一直沒有被發現。

    BPFdoor 是一個 Linux/Unix 后門,它允許攻擊者遠程連接到 Linux shell 以獲得對受感染設備的完全訪問權限。

    該惡意軟件不需要打開端口,無法被防火墻阻止,并且可以響應來自網絡上任何 IP 地址的命令,使其成為企業間諜活動和持續攻擊的理想工具。

    解析“魔術”數據包

    BPFdoor 是一個被動后門,這意味著它可以在一個或多個端口上偵聽來自一個或多個主機的傳入數據包,攻擊者可以使用這些端口將命令遠程發送到受感染的網絡。

    該惡意軟件使用 Berkeley Packet Filter(后門名稱中的 BPF),它在網絡層接口上工作,能夠查看所有網絡流量并將發送數據包發送到任何目的地。

    由于定位在如此低的級別,BPF 不遵守任何防火墻規則。

    它有適用于 Linux 和 Solaris SPARC 系統的版本,但它也可以移植到 BSD,BleepingComputer 從 Sandfly Security 的創始人 Craig Rowland 那里了解到,該公司提供無代理解決方案來保護 Linux 系統。

    安全研究員 Kevin Beaumont在 BPFdoor 上發表了 一篇博文,他告訴 BleepingComputer,操作員使用“魔法”密碼來控制植入物的行為。

    BPFdoor 僅解析 ICMP、UDP 和 TCP 數據包,檢查它們的特定數據值,以及后兩種數據包的密碼。

    BPFDoor 的突出之處在于它可以監視任何端口的魔術包,即使這些端口被其他合法服務使用,例如網絡服務器、FTP 或 SSH。

    Beaumont 告訴我們,ICMP 數據包不需要密碼,這使他能夠使用 ping 功能掃描互聯網以運行 BPFdoor 植入程序。

    “ping 功能允許您指定 IP 地址和端口以供其回復 - 因此我能夠讓受害者植入物回復我控制的完全不同的 IP” - Kevin Beaumont

    研究人員能夠在不同地區的組織網絡上找到 BPFdoor 活動,其中最著名的是美國、韓國、香港、土耳其、印度、越南和緬甸。

    令人驚訝的是,他發現了 11 臺 Speedtest 服務器感染了 BPFdoor。研究人員表示,目前尚不清楚這些機器是如何受到損害的,特別是因為它們運行在閉源軟件上。

    繞過本地防火墻

    Rowland在一份關于 BPFdoor 的綜合 技術報告中指出 ,該惡意軟件采用了一些巧妙的反規避策略:

    1. 駐留在系統內存中并部署反取證操作(擦除進程環境,盡管它沒有成功,因為它使其為空)
    2. 加載伯克利包過濾器 (BPF) 嗅探器,使其能夠在任何本地運行的防火墻前工作以查看數據包
    3. 接收相關數據包時修改“iptables”規則以允許攻擊者通過本地防火墻進行通信
    4. 以類似于常見 Linux 系統守護程序的名稱偽裝二進制文件
    5. 重命名并運行為 /dev/shm/kdmtmpflush
    6. 將二進制文件(timestomping)的日期更改為 2008 年 10 月 30 日,然后再將其刪除

    Rowland 認為,在這種情況下,作為一種反取證技術,timestomping 的解釋可能是攻擊者可能會嘗試保護二進制文件以防刪除失敗。

    研究人員表示,偽造日期的目的可能是隱藏惡意軟件,使其無法在系統上尋找新文件。

    更改防火墻規則特別重要,因為它允許攻擊者通過防火墻無法標記為可疑的流量與后門通信。

    Rowland 解釋說,當受感染的主機收到一個特殊的 BPFdoor 數據包時,惡意軟件“將生成一個新實例并更改本地iptables規則,以從請求主機重定向到 shell 端口。”

    “例如,植入程序可以使用 TCP 端口 443(加密網絡)將來自攻擊者的所有流量重定向到外殼。在外部,流量看起來像 TLS/SSL 流量,但實際上攻擊者正在與系統上的遠程根 shell 交互”。

    為了進一步澄清,Rowland 表示,對于本地 shell,惡意軟件會修改“iptables”配置,以將來自攻擊者的所有流量通過合法端口重定向到惡意軟件中定義的端口范圍。

    命令和檢測

    威脅情報和事件響應公司 ExaTrack的 Tristan Pourcelot 對 BPFdoor 的另一項 技術分析指出,該惡意軟件帶有幾個硬編碼名稱,這些名稱與相關數據包中的命令字符串相匹配:

    justtryit、justrobot和justforfun在端口 42391 到 42491 上建立綁定 shell

    socket或sockettcp為數據包中存在的 IP 地址設置反向 shell

    BPFdoor 逃避檢測的部分技術是使用以下選項重命名二進制文件以顯示為普通的 Linux 守護進程:

    /sbin/udevd -d
    /sbin/mingetty /dev/tty7
    /usr/sbin/console-kit-daemon --no-daemon
    hald-addon-acpi: listening on acpi kernel interface /proc/acpi/event
    dbus-daemon --system
    hald-runner
    pickup -l -t fifo -u
    avahi-daemon: chroot helper
    /sbin/auditd -n
    /usr/lib/systemd/systemd-journald
    

    Pourcelot 說,攻擊者定期更新 BPFdoor,用不同的命令、進程或文件名稱改進每個版本。

    例如,較新的植入程序變體從使用命令關鍵字切換到 MD5 哈希,可能是為了避免微不足道的檢測。

    目前在Virus Total掃描平臺上檢測到的BPFdoor至少有21個版本,最早的版本是2018年8月提交的。

      

    軟件防火墻
    本作品采用《CC 協議》,轉載必須注明作者和本文鏈接
    與傳統防火墻不同,Perimeter 81的FWaaS可以立即部署在云端。pfSense的主要優點是持續的支持。OPNsense算是pfSense的分支,是從m0n0wall脫離出來的,始于2015年1月。同時,當m0n0wall在2015年2月關閉時,發明者Manuel Kasper將開發者社區轉給了OPNsense。
    在通信領域中,防火墻主要用于保護一個網絡免受來自另一個網絡的攻擊和入侵行為。
    他們不僅正在使用紅隊工具,還在利用人工智能和機器學習的力量。這三個趨勢對企業安全形勢具有重大影響。隨著用戶無處不在,威脅形勢正在加劇。這些不同的堆棧擁有不同的管理方式、不同的政策,并且會給出不同的安全結果。他們要求我們實施零信任基礎設施。
    最小的網絡單元由網線、網卡和協議棧組成。MAC表相當于一個“map”,交換機根據MAC表在主機之間轉發數據流。路由器的誕生是互聯網爆炸的主要原因,跨媒介、跨地域的網絡集成已成為現實。根據部署方式的不同,可以分為胖AP和瘦AP解決方案。
    “你繼承了一筆財富,將通過銀行轉賬的方式發放,現在需要你的銀行賬戶憑證。”如果您曾經偶然發現或者遇到過這樣的情況,請接著往下讀。根據 Verizon 的2022 年數據泄露調查報告,25% 的數據泄露始終涉及網絡釣魚。 這是怎么發生的?參與網絡釣魚的欺詐者往往是一些掌握發文技巧的內容作者。他們知道如何創造一種緊迫感,讓您點擊通知并閱讀消息。 很多用戶落入了他們的陷阱;他們不知道
    本文收集整理了目前較熱門的10款PC版防火墻軟件
    Linux 比其他操作系統更安全。但這并不是您在使用 Linux 時可能不需要防病毒軟件防火墻的唯一原因。
    Linux 比其他操作系統更安全。但這并不是您在使用 Linux 時可能不需要防病毒軟件防火墻的唯一原因。 Linux 并非無懈可擊。事實上,這是讓 Linux 用戶陷入困境的最常見的網絡安全神話之一。這種信念很容易讓你放松警惕,而當你放松警惕時,你很可能被狠狠教訓一頓。
    1月12日,在數字世界的“疫情”防控體系——山石網科StoneOS 5.5R9線上發布會上,山石網科發布防火墻軟件版本StoneOS 5.5R9,以近300個功能特性全面升級,賦能企業可持續安全運營。
    再次彰顯安恒信息在WAF領域領導地位,展現出強勁的市場競爭力。WAF產品成為企業滿足合規要求以及應用防護目標的重要手段。安恒信息推出的新一代智能Web應用防火墻采用五大安全引擎協同合作,為客戶提供更加專業化、智能化、實戰化的安全防護產品。憑借出色的核心能力,安恒信息WAF連續多年市場占有率領先,多次入圍Gartner、IDC、Frost&Sullivan、安全牛等分析機構報告。
    VSole
    網絡安全專家
      亚洲 欧美 自拍 唯美 另类