هشدارهای افتایی
بدافزار جدیدی توسط پژوهشگران TrendMicro کشف شده است که به منظور کاوش رمزارز با استفاده از روت‌کیت‌ها خود را در سیستم‌های لینوکس مخفی می‌کند.
به گزارش معاونت بررسی مرکز افتا، به نقل از پایگاه اینترنتی ZDNet، این بدافزار Skidmap نام دارد و با استفاده از روت‌کیت‌های کرنلی، وجود خود را در سیستم آلوده مبهم‌سازی و دسترسی نامحدود به منابع سیستم را برای مهاجمین فراهم می‌کند.
بدافزار Skidmap پس از آلودگی سیستم، خود را از طریق crontab نصب و با یک اسکریپت دیگر،  payload اصلی تروجان را بارگیری می‌کند، که در ادامه ماژول‌های (Security-Enhanced Linux (SELinux را دستکاری می‌کند تا سطح امنیت کلی سیستم را کاهش دهد. سپس یک درپشتی ایجاد می‌شود. این کار با افزون کلید عمومی اپراتور بدافزار به فایل کلیدهای مجاز سیستم لینوکسی انجام می‌شود. بدافزار ماژول دیگری که برای احراز هویت Unix استفاده می‌شود را با یک نسخه مخرب جایگزین می‌کند که اجازه می دهد گذرواژه "master" برای هر کاربر ثبت شده در دستگاه هدف پذیرفته شود. درنتیجه مهاجم می‌تواند به جای هر کاربر دیگر - با هر سطح دسترسی – وارد سیستم شود. در ادامه مولفه استخراج رمزارز Skidmap بسته به اینکه دستگاه مورد نظر Debian یا RHEL / CentOS باشد، یک نرم افزار مستقل یا یک فایل tar.gz رمزگذاری شده را منتقل می‌کند.
یکی از ویژگی‌های جالب این بدافزار، مدیریت کرنل است. بسیاری از عملگرهای Skidmap درخواست دسترسی به روت را دارند، بنابراین از روت‌کیت‌های کرنلی برای تأمین دسترسی مورد نیاز خود استفاده و با اینکار شناسایی آلودگی و فعالیت‌های کاوش رمزارز را مشکل می‌کند. یک روت‌کیت می‌تواند آمارهای مربوط به ترافیک شبکه و پردازنده را جعل کند تا دستگاه بدون آلودگی بدافزاری بنظر برسد. بار سنگین پردازنده یکی از راه‌های شناسایی وجود کاوش‌گر رمزارز در سیستم است که با جعل آمارهای آن توسط Skidmap، این موضوع پنهان می‌ماند.

نشانه‌های آلودگی (IoC):
•    c07fe8abf4f8ba83fb95d44730efc601ba9a7fc340b3bb5b4b2b2741b5e31042
•    3ae9b7ca11f6292ef38bd0198d7e7d0bbb14edb509fdeee34167c5194fa63462
•    e6eb4093f7d958a56a5cd9252a4b529efba147c0e089567f95838067790789ee
•    240ad49b6fe4f47e7bbd54530772e5d26a695ebae154e1d8771983d9dce0e452
•    945d6bd233a4e5e9bfb2d17ddace46f2b223555f60f230be668ee8f20ba8c33c
•    913208a1a4843a5341231771b66bb400390bd7a96a5ce3af95ce0b80d4ed879e

منابع:

 
امتیاز دهی
 
 

  • ارسال به دوستان
نام ارسال کننده :  
ایمیل ارسال کننده:
نام دریافت کننده :
ایمیل دریافت کننده :  
موضوع ایمیل :
کد تصویری :
 
 
امتیاز دهی
 
 


آدرس:
تهران، خیابان استاد شهید مطهری، خیابان میرزای شیرازی، کوچه شهدا، پلاک یک، مرکز مدیریت راهبردی افتا


ایمیل:
info@afta.gov.ir

.