<menu id="guoca"></menu>
<nav id="guoca"></nav><xmp id="guoca">
  • <xmp id="guoca">
  • <nav id="guoca"><code id="guoca"></code></nav>
  • <nav id="guoca"><code id="guoca"></code></nav>

    新的Symbiote惡意軟件會感染Linux系統上所有進程

    VSole2022-06-11 15:11:20


    一種新發現的名為 Symbiote的Linux惡意軟件會感染受感染系統上所有正在運行的進程,竊取帳戶憑據,并為其操作員提供后門訪問權限。

    在將自身注入到所有正在運行的進程中后,惡意軟件會充當系統范圍的寄生蟲,即使在細致的深入檢查過程中也不會留下可識別的感染跡象。

    Symbiote使用BPF(伯克利包過濾器)掛鉤功能來嗅探網絡數據包并隱藏自己的通信通道以防止安全工具。

    BlackBerry和Intezer Labs的研究人員發現并分析了這種新穎的威脅,他們共同在一份詳細的技術報告中揭示了新惡意軟件的所有方面。據他們介紹,Symbiote自去年以來一直在積極開發中。

    通過共享對象進行系統范圍的感染

    Symbiote不是典型的可執行文件形式,而是一個共享對象 (SO)庫,它使用LD_PRELOAD指令加載到正在運行的進程中,以獲得相對于其他SO的優先級。

    作為第一個加載,Symbiote可以掛鉤“libc”和“libpcap”函數并執行各種操作來隱藏其存在,例如隱藏寄生進程、隱藏與惡意軟件一起部署的文件等等。


    安全研究人員在今天發布的一份報告中透露: “當它將自身注入進程時,惡意軟件可以選擇它顯示的結果。 ”

    “如果管理員在受感染的機器上啟動數據包捕獲以調查一些可疑的網絡流量Symbiote會將自己注入到檢查軟件的進程中,并使用BPF掛鉤來過濾出可能揭示其活動的結果。”

    為了隱藏受感染機器上的惡意網絡活動,Symbiote會清理它想要隱藏的連接條目,通過BPF執行數據包過濾,并刪除到其列表中域名的UDP流量。

    后門和數據盜竊

    這種隱秘的新惡意軟件主要用于通過掛鉤“libc讀取”功能從被黑客入侵的Linux設備中自動收集憑據。

    在針對高價值網絡中的Linux服務器時,這是一項至關重要的任務,因為竊取管理員帳戶憑據為暢通無阻的橫向移動和無限制地訪問整個系統開辟了道路。

    Symbiote還通過PAM服務為其操作員提供對機器的遠程 SHH訪問,同時它還為威脅參與者提供了一種在系統上獲得 root權限的方法。

    該惡意軟件的目標主要是拉丁美洲從事金融行業的實體,冒充巴西銀行、該國聯邦警察等。

    “由于惡意軟件作為用戶級rootkit運行,因此檢測感染可能很困難,”研究人員總結道。

    “網絡遙測可用于檢測異常DNS請求,并且應靜態鏈接AV 和 EDR等安全工具,以確保它們不會被用戶級rootkit'感染'。”

    由于大型且有價值的企業網絡廣泛使用這種架構,因此用于攻擊Linux系統的這種高級且高度規避的威脅預計將在接下來的時期內顯著增加。

    就在上個月,另一個名為BPFDoor的類似后門 被發現使用 BPF(伯克利包過濾器)被動地監聽受感染主機上的傳入和傳出網絡流量。

    軟件linux服務器
    本作品采用《CC 協議》,轉載必須注明作者和本文鏈接
    Clop 勒索軟件團伙現在也在使用一種明確針對 Linux 服務器的惡意軟件變體,但加密方案中的一個缺陷使受害者能夠在幾個月內悄悄地免費恢復他們的文件。此外,在 Linux 上沒有區別對待各種大小文件的機制。將 RC4 和額外數據寫入文件適用于 Linux 的 Clop 勒索軟件不太可能成為當前形式的廣泛威脅。解密器的發布可能會促使其作者發布具有適當加密方案的安全和改進版本。
    因此做為運維人員,就必須了解一些安全運維準則,同時,要保護自己所負責的業務,首先要站在攻擊者的角度思考問題,修補任何潛在的威脅和漏洞。 本文主要分為如下部分展開:
    利用專門針對 Linux 和 FreeBSD 等發行版本開發的惡意程序變種,Hive 勒索軟件團隊正對這些平臺發起攻擊。正如斯洛伐克互聯網安全公司 ESET 所發現的,Hive 的新加密器仍在開發中,不過缺乏相關功能。
    當企業發生網絡安全事件時,急需第一時間進行處理,使企業的網絡信息系統在最短時間內恢復正常工作,同時還需進一步查找入侵來源,還原入侵事故過程,給出解決方案與防范措施,為企業挽回或減少經濟損失。 常見的網絡安全事件:
    研究人員警告稱,一種名為GwisinLocker的新勒索軟件能夠對Windows和Linux ESXi服務器進行加密。勒索軟件通過針對特定組織的定向攻擊進行分發。專家們還表示,韓國警方,國家情報局和KISA等韓國實體的名稱也出現在勒索信上。據當地媒體報道,Gwisin黑客在公休日和凌晨攻擊了韓國公司。Linux GwisinLocker變體的受害者需要登錄到該組織運營的門戶網站,才能與黑客聯系。
    根據BleepingComputer消息,一種名為RedAlert的新勒索軟件對企業網絡進行攻擊,目前已經有Windows和Linux VMWare ESXi系統中招。MalwareHunterTeam 在今天發現了這款新的勒索軟件,并在推特上發布了關于該團伙數據泄露站點的各種圖片。
    新勒索軟件B0r0nt0K加密了在Linux平臺上運行的用戶網站。B0r0nt0K可感染Linux服務器,但也可加密Windows平臺。此次被加密用戶網站在Ubuntu 16.04上運行,B0r0nt0K采用base64進行編碼,其所有文件以.rontok為擴展名被加密。
    目前所有工廠正常運轉,所有業務離線進行……
    根據 SentinelLabs 公布的最新報告,該勒索軟件出現了新的變種,也可以對 Linux 平臺發起勒索攻擊。攻擊者利用 IBM Aspera Faspex 文件共享軟件中的反序列化漏洞,通過傳播 IceFire 變種攻擊了全球多個媒體和娛樂部門的服務器Linux 設備和服務器一旦感染 IceFire 變種,將會加密數據,對文件添加“.ifire”擴展名。
    VSole
    網絡安全專家
      亚洲 欧美 自拍 唯美 另类