<menu id="guoca"></menu>
<nav id="guoca"></nav><xmp id="guoca">
  • <xmp id="guoca">
  • <nav id="guoca"><code id="guoca"></code></nav>
  • <nav id="guoca"><code id="guoca"></code></nav>

    這種新型的Linux惡意軟件幾乎不可能被檢測到

    VSole2022-07-03 21:38:55

    周四, BlackBerry Threat Research 和Intelligence team的研究人員與整數安全研究者Joakim Kennedy共同發表了一篇關于惡意軟件的博客文章,并根據其“寄生”的性質,將其命名為“Symbiote(共生)”。

    該團隊在幾個月前發現了Symbiote。它不同于現在那些典型的Linux惡意軟件。它通常感染正在運行的進程。作為一個共享對象(SO)庫,Symbiote通過LD_PRELOAD將自己加載在所有正在運行的進程上。

    研究人員表示,共享對象庫通過“寄生”的方式來危害目標機器,并且一旦“魔爪”深刻地嵌入系統,那么惡意軟件就可以為攻擊者提供rootkit功能。.

    最初的樣本數據出現于2021年11月,似乎是針對拉丁美洲的金融機構所開發的。然而,由于惡意軟件是新型的,具有模糊性,所以就算真的遭遇了攻擊,研究人員也無法確定Symbiote進行的攻擊是有針對性的還是廣泛的。

    Symbiote具有一些有趣的特征。例如,該惡意軟件會連接使用Berkeley數據包過濾器(BPF),這可以幫助將受感染機器上的惡意流量進行隱藏。同時,Equation Group開發的惡意軟件也會使用BPF。

    BlackBerry解釋道:“當管理員在受感染的機器上啟動包捕獲工具時,BPF字節碼就會被注入到內核中,定義哪些包應該被捕獲,”在這個過程中,Symbiote首先增加自己的字節碼,這樣它就可以過濾出不希望數據包捕獲軟件看到的那些網絡流量。”

    隱身是Linux惡意軟件中最令人印象深刻的元素之一。惡意軟件搶先在其他共享對象之前進行預加載,以使自己可以連接特定的功能(包括libc和libpcap),從而隱藏自己的存在。同時與Symbiote 相關的其他文件也會被隱藏起來,其網絡條目也會被不斷清除。

    此外,Symbiote還能通過連接libc來讀取函數,進而獲取憑據,并通過連接Linux可插拔身份驗證模塊(PAM)函數來促進遠程訪問。

    研究過程中發現,與Symbiote相關的域名冒充巴西主要的銀行,而另一個被鏈接的服務器則偽裝成巴西聯邦警方。

    一個被命名為certbotx64的惡意軟件樣本被上傳到VirusTotal上。由于該樣品是在惡意軟件的主要基礎設施上線之前提交的,所以該團隊懷疑,上傳該樣本可能是為了防病毒或者是以檢測測試為目的的。

    研究人員表示:“我們第一次用整數分析法分析樣本時,只檢測到了唯一一種代碼,”由于Symbiote、Ebury/Windio以及其他已知的Linux惡意軟件之間并沒有共享代碼,所以我們可以自信地得出這樣一種結論:Symbiote是一種新型的,并且以往從未被發現過的Linux惡意軟件。”

    數世點評

    Symbiote主要是通過利用rootkit功能來進一步隱藏其存在的證據,從而達到“隱身”的效果。這使得系統幾乎無法針對此種惡意軟件來對自身進行感染檢測。但同時,系統可以通過網絡遙測來檢測異常的DNS請求,并保持安全工具的靜態鏈接,以確保自己不會被用戶端的rootkit所感染,進而降低被Symbiote感染的風險。

    軟件linux系統
    本作品采用《CC 協議》,轉載必須注明作者和本文鏈接
    簡介Linux Lite 是一個對新手友好的 Linux 發行版,Linux Lite 是基于 Ubuntu LTS系列版本的免費操作系統,并以 XFCE 桌面為特色。Linux Lite 主要針對 Windows 用戶而設計,其目標是提供一整套應用以幫助用戶完成他們的日常電腦活動,包括完整的辦公套件、媒體播放器和其它必要的日常軟件,其可以幫助 Windows 7 用戶過渡到基于 Linux 的操作系統。辦公軟件Linux Lite 包括 LibreOffice。總結一款易于使用的免費 Linux 操作系統。Linux Lite 可供所有人免費使用和共享,適合Linux 新手和想要一個功能齊全的輕量級環境的人。
    授予用戶sudo權限。需要執行牽涉整個系統的管理任務時,使用sudo命令獲得root權限。使用以下密碼要求:1、密碼應在90天后過期,并有5天的警告期。配置標準的Linux權限和所有權,以便每個組只能訪問各自的部門目錄。將虛擬機重新配置為默認引導至GUI,然后重新引導以確認您成功。
    當企業發生網絡安全事件時,急需第一時間進行處理,使企業的網絡信息系統在最短時間內恢復正常工作,同時還需進一步查找入侵來源,還原入侵事故過程,給出解決方案與防范措施,為企業挽回或減少經濟損失。 常見的網絡安全事件:
    Clop 勒索軟件團伙現在也在使用一種明確針對 Linux 服務器的惡意軟件變體,但加密方案中的一個缺陷使受害者能夠在幾個月內悄悄地免費恢復他們的文件。此外,在 Linux 上沒有區別對待各種大小文件的機制。將 RC4 和額外數據寫入文件適用于 Linux 的 Clop 勒索軟件不太可能成為當前形式的廣泛威脅。解密器的發布可能會促使其作者發布具有適當加密方案的安全和改進版本。
    要了解SambaCry漏洞及其工作原理的更多信息,請閱讀我們之前的文章。當時,在互聯網上發現了近48.5萬臺支持Samba的計算機,研究人員預測,基于SambaCry的攻擊也有可能像WannaCry勒索軟件一樣廣泛傳播。?該預測結果相當準確,因為卡巴斯基實驗室研究人員團隊建立的蜜罐捕捉到了一個惡意軟件活動,該活動利用SambaCry漏洞用加密貨幣挖掘軟件感染Linux計算機。
    因此做為運維人員,就必須了解一些安全運維準則,同時,要保護自己所負責的業務,首先要站在攻擊者的角度思考問題,修補任何潛在的威脅和漏洞。 本文主要分為如下部分展開:
    IceFire于2022年3月首次被MalwareHunterTeam的研究人員發現,但該組織自2022年8月起便開始活躍在暗網上。大多數IceFire攻擊事件主要發生在土耳其、伊朗、巴基斯坦和阿拉伯聯合酋長國。專家指出,這些國家通常不是勒索組織行動的重點。
    Uptycs 威脅研究人員最近發現一個 ELF 勒索軟件,它會根據給定的文件夾路徑加密 Linux 系統內的文件。根據給出的README說明,其與 DarkAngels 勒索軟件的 README 說明完全一致。DarkAngels 勒索軟件五月份完成首秀,最初發現是針對 Windows 系統的。技術概述ELF 版本的勒索軟件需要一個文件夾作為進行加密的參數。結論針對 Linux 系統或跨平臺針對多個操作系統的勒索軟件屢見不鮮,攻擊者正在不斷擴展攻擊范圍。DarkAngels 勒索軟件似乎仍處于開發階段,其又將矛頭指向 Linux 系統
    VSole
    網絡安全專家
      亚洲 欧美 自拍 唯美 另类