新的 Linux 恶意软件框架允许攻击者在目标系统上安装 Rootkit

VSole2022-07-28 17:11:13

一种前所未见的 Linux 恶意软件因其模块化架构和安装 rootkit 的能力而被称为 “瑞士军刀”。

这种以前未被发现的 Linux 威胁,被 Intezer 称为 Lightning 框架,配备了大量功能,使其成为针对 Linux 系统开发的最复杂的框架之一。

Intezer 研究员 Ryan Robinson 在今天发布的一份新报告中说:“该框架具有与威胁参与者通信的被动和主动功能,包括在受感染机器上打开 SSH,以及多态可塑性命令和控制配置。”

恶意软件的核心是一个下载器(“kbioset”)和一个核心(“kkdmflush”)模块,前者被设计为从远程服务器检索至少七个不同的插件,这些插件随后被核心组件调用。

此外,下载器还负责建立框架主模块的持久化。“下载器模块的主要功能是获取其他组件并执行核心模块,”Robinson 指出。

就其核心模块而言,它与命令和控制 (C2) 服务器建立联系,以获取执行插件所需的必要命令,同时还注意隐藏自己在受感染机器中的存在。

从服务器接收到的一些值得注意的命令使恶意软件能够对机器进行指纹识别、运行 shell 命令、将文件上传到 C2 服务器、将任意数据写入文件,甚至从受感染的主机中更新和删除自身。

它通过创建在系统启动时执行的初始化脚本来进一步设置持久性,从而有效地允许下载器自动启动。

“Lightning Framework 是一种有趣的恶意软件,因为针对 Linux 开发的如此庞大的框架并不常见,”Robinson 指出。

Lightning Framework 的发现使其成为继 BPFDoor、Symbiote、Syslogk 和 OrBit 之后在短短三个月内发现的第五种 Linux 恶意软件。

软件linux系统
本作品采用《CC 协议》,转载必须注明作者和本文链接
简介Linux Lite 是一个对新手友好的 Linux 发行版,Linux Lite 是基于 Ubuntu LTS系列版本的免费操作系统,并以 XFCE 桌面为特色。Linux Lite 主要针对 Windows 用户而设计,其目标是提供一整套应用以帮助用户完成他们的日常电脑活动,包括完整的办公套件、媒体播放器和其它必要的日常软件,其可以帮助 Windows 7 用户过渡到基于 Linux 的操作系统。办公软件Linux Lite 包括 LibreOffice。总结一款易于使用的免费 Linux 操作系统。Linux Lite 可供所有人免费使用和共享,适合Linux 新手和想要一个功能齐全的轻量级环境的人。
授予用户sudo权限。需要执行牵涉整个系统的管理任务时,使用sudo命令获得root权限。使用以下密码要求:1、密码应在90天后过期,并有5天的警告期。配置标准的Linux权限和所有权,以便每个组只能访问各自的部门目录。将虚拟机重新配置为默认引导至GUI,然后重新引导以确认您成功。
当企业发生网络安全事件时,急需第一时间进行处理,使企业的网络信息系统在最短时间内恢复正常工作,同时还需进一步查找入侵来源,还原入侵事故过程,给出解决方案与防范措施,为企业挽回或减少经济损失。 常见的网络安全事件:
Clop 勒索软件团伙现在也在使用一种明确针对 Linux 服务器的恶意软件变体,但加密方案中的一个缺陷使受害者能够在几个月内悄悄地免费恢复他们的文件。此外,在 Linux 上没有区别对待各种大小文件的机制。将 RC4 和额外数据写入文件适用于 Linux 的 Clop 勒索软件不太可能成为当前形式的广泛威胁。解密器的发布可能会促使其作者发布具有适当加密方案的安全和改进版本。
要了解SambaCry漏洞及其工作原理的更多信息,请阅读我们之前的文章。当时,在互联网上发现了近48.5万台支持Samba的计算机,研究人员预测,基于SambaCry的攻击也有可能像WannaCry勒索软件一样广泛传播。?该预测结果相当准确,因为卡巴斯基实验室研究人员团队建立的蜜罐捕捉到了一个恶意软件活动,该活动利用SambaCry漏洞用加密货币挖掘软件感染Linux计算机。
因此做为运维人员,就必须了解一些安全运维准则,同时,要保护自己所负责的业务,首先要站在攻击者的角度思考问题,修补任何潜在的威胁和漏洞。 本文主要分为如下部分展开:
IceFire于2022年3月首次被MalwareHunterTeam的研究人员发现,但该组织自2022年8月起便开始活跃在暗网上。大多数IceFire攻击事件主要发生在土耳其、伊朗、巴基斯坦和阿拉伯联合酋长国。专家指出,这些国家通常不是勒索组织行动的重点。
Uptycs 威胁研究人员最近发现一个 ELF 勒索软件,它会根据给定的文件夹路径加密 Linux 系统内的文件。根据给出的README说明,其与 DarkAngels 勒索软件的 README 说明完全一致。DarkAngels 勒索软件五月份完成首秀,最初发现是针对 Windows 系统的。技术概述ELF 版本的勒索软件需要一个文件夹作为进行加密的参数。结论针对 Linux 系统或跨平台针对多个操作系统的勒索软件屡见不鲜,攻击者正在不断扩展攻击范围。DarkAngels 勒索软件似乎仍处于开发阶段,其又将矛头指向 Linux 系统
VSole
网络安全专家