<menu id="guoca"></menu>
<nav id="guoca"></nav><xmp id="guoca">
  • <xmp id="guoca">
  • <nav id="guoca"><code id="guoca"></code></nav>
  • <nav id="guoca"><code id="guoca"></code></nav>

    Lightning Framework,一種以前未被檢測到的針對 Linux 系統的惡意軟件

    上官雨寶2022-07-21 00:00:00

    Lightning Framework,一種以前未被檢測到的針對 Linux 系統的惡意軟件

    研究人員發現了一種以前未被發現的惡意軟件,稱為“Lightning Framework”,它以 Linux 系統為目標。

    Intezer 的研究人員發現了一種以前未被檢測到的惡意軟件,被跟蹤為Lightning Framework,它以 Linux 系統為目標。惡意代碼具有模塊化結構,并且能夠安裝 rootkit。

    “ Lightning Framework 是一種新的未被檢測到的類似瑞士軍刀的 Linux 惡意軟件,它具有模塊化插件和安裝 rootkit 的能力。”閱讀專家發表的報告。“很少看到針對 Linux 系統開發的如此復雜的框架。”

    Lightning 框架可以安裝多種類型的 rootkit 并運行不同的插件。該框架能夠在受感染的機器上打開 SSH。

    該框架由下載器和核心模塊組成,它可以使用許多插件來擴展其功能,其中一些是開源工具。

    下載器的主要功能是獲取其他組件并執行核心模塊。核心模塊旨在接收來自 Commend 和 Control 的命令并執行插件。

    該惡意軟件尚未在野外被發現,其某些組件(在源代碼中引用)尚未被發現和分析。

    該惡意軟件使用仿冒域名來逃避檢測,例如,下載程序偽裝成 Seahorse  GNOME 密碼和加密密鑰管理器來逃避檢測。

    當數據采用 JSON 結構時,Core 和 Downloader 模塊都通過 TCP 套接字與 C2 通信。

    “C2 存儲在一個多態編碼的配置文件中,對于每個創建都是唯一的。這意味著將無法通過哈希等技術檢測到配置文件。密鑰內置在編碼文件的開頭。” 讀取分析。

     如果操作員執行 RunShellPure命令,該框架還可以使用被動通信模式。這會使用Linux.Plugin.Lightning.Sshd 插件在受感染機器上啟動 SSH 服務,該 插件是一個具有硬編碼私鑰和主機密鑰的 OpenSSH 守護程序。操作員可以使用自己的 SSH 密鑰打開 SSH 進入受感染的機器。 

    專家們注意到,該惡意軟件還通過使用時間戳修改惡意工件的時間戳來隱藏其 存在。這些文件的最后修改時間已被編輯以匹配 whoami、find 或 su。該框架還使用它可以部署的 rootkit 之一隱藏其進程 ID (PID) 和任何相關的網絡端口。

    核心模塊通過在 /etc/rc.d/init.d/ 下創建一個名為elastisearch的腳本來實現持久性,該腳本在系統 啟動時執行。名字好像是typosquat  elasticsearch

    “Lightning 框架是一種有趣的惡意軟件,因為針對 Linux 開發的如此龐大的框架并不常見。雖然我們沒有所有文件,但我們可以根據我們擁有的模塊的字符串和代碼推斷出一些缺失的功能。” 報告結束。

    作者: 皮爾路易吉·帕格尼尼

    軟件linux系統
    本作品采用《CC 協議》,轉載必須注明作者和本文鏈接
    簡介Linux Lite 是一個對新手友好的 Linux 發行版,Linux Lite 是基于 Ubuntu LTS系列版本的免費操作系統,并以 XFCE 桌面為特色。Linux Lite 主要針對 Windows 用戶而設計,其目標是提供一整套應用以幫助用戶完成他們的日常電腦活動,包括完整的辦公套件、媒體播放器和其它必要的日常軟件,其可以幫助 Windows 7 用戶過渡到基于 Linux 的操作系統。辦公軟件Linux Lite 包括 LibreOffice。總結一款易于使用的免費 Linux 操作系統。Linux Lite 可供所有人免費使用和共享,適合Linux 新手和想要一個功能齊全的輕量級環境的人。
    授予用戶sudo權限。需要執行牽涉整個系統的管理任務時,使用sudo命令獲得root權限。使用以下密碼要求:1、密碼應在90天后過期,并有5天的警告期。配置標準的Linux權限和所有權,以便每個組只能訪問各自的部門目錄。將虛擬機重新配置為默認引導至GUI,然后重新引導以確認您成功。
    當企業發生網絡安全事件時,急需第一時間進行處理,使企業的網絡信息系統在最短時間內恢復正常工作,同時還需進一步查找入侵來源,還原入侵事故過程,給出解決方案與防范措施,為企業挽回或減少經濟損失。 常見的網絡安全事件:
    Clop 勒索軟件團伙現在也在使用一種明確針對 Linux 服務器的惡意軟件變體,但加密方案中的一個缺陷使受害者能夠在幾個月內悄悄地免費恢復他們的文件。此外,在 Linux 上沒有區別對待各種大小文件的機制。將 RC4 和額外數據寫入文件適用于 Linux 的 Clop 勒索軟件不太可能成為當前形式的廣泛威脅。解密器的發布可能會促使其作者發布具有適當加密方案的安全和改進版本。
    要了解SambaCry漏洞及其工作原理的更多信息,請閱讀我們之前的文章。當時,在互聯網上發現了近48.5萬臺支持Samba的計算機,研究人員預測,基于SambaCry的攻擊也有可能像WannaCry勒索軟件一樣廣泛傳播。?該預測結果相當準確,因為卡巴斯基實驗室研究人員團隊建立的蜜罐捕捉到了一個惡意軟件活動,該活動利用SambaCry漏洞用加密貨幣挖掘軟件感染Linux計算機。
    因此做為運維人員,就必須了解一些安全運維準則,同時,要保護自己所負責的業務,首先要站在攻擊者的角度思考問題,修補任何潛在的威脅和漏洞。 本文主要分為如下部分展開:
    IceFire于2022年3月首次被MalwareHunterTeam的研究人員發現,但該組織自2022年8月起便開始活躍在暗網上。大多數IceFire攻擊事件主要發生在土耳其、伊朗、巴基斯坦和阿拉伯聯合酋長國。專家指出,這些國家通常不是勒索組織行動的重點。
    Uptycs 威脅研究人員最近發現一個 ELF 勒索軟件,它會根據給定的文件夾路徑加密 Linux 系統內的文件。根據給出的README說明,其與 DarkAngels 勒索軟件的 README 說明完全一致。DarkAngels 勒索軟件五月份完成首秀,最初發現是針對 Windows 系統的。技術概述ELF 版本的勒索軟件需要一個文件夾作為進行加密的參數。結論針對 Linux 系統或跨平臺針對多個操作系統的勒索軟件屢見不鮮,攻擊者正在不斷擴展攻擊范圍。DarkAngels 勒索軟件似乎仍處于開發階段,其又將矛頭指向 Linux 系統
    上官雨寶
    是水水水水是
      亚洲 欧美 自拍 唯美 另类