Перейти к содержимому


Фото
* * * * * 1 Голосов

Новый троянец для Linux обзавелся обширным арсеналом


  • Please log in to reply
24 ответов в этой теме

#1 News Robot

News Robot

    Creator of the News

  • Dr.Web Staff
  • 8 055 Сообщений:

Отправлено 27 Август 2013 - 12:27

27 августа 2013 года

Специалисты компании «Доктор Веб» — российского производителя антивирусных средств защиты информации — предупреждают об обнаружении новой вредоносной программы для Linux — Linux.Hanthie. По итогам проведенного исследования удалось выяснить, что этот троянец (также известен как Hand of Thief) обладает не только широким вредоносным функционалом, но и способен скрывать от антивирусов свое присутствие в системе.

На сегодняшний день эта вредоносная программа пользуется большой популярностью на подпольных хакерских форумах, где злоумышленники активно продают ее. Linux.Hanthie позиционируется как бот класса FormGrabber и BackDoor для ОС Linux, имеющий механизмы антиобнаружения и скрытую автозагрузку, не требующий привилегий администратора, использующий стойкое шифрование для коммуникации с панелью управления (256 бит). Гибкая настройка бота осуществляется через файл конфигурации.

После запуска троянец блокирует доступ к адресам, с которых осуществляется установка обновлений или загрузка антивирусного ПО. В троянце предусмотрены средства противодействия анализу и запуску в изолированных и виртуальных окружениях.

Текущая версия Linux.Hanthie не обладает какими-либо механизмами самокопирования, поэтому разработчики троянца в своих сообщениях на хакерских форумах рекомендуют распространять его с использованием методов социальной инженерии. Троянец может работать в различных дистрибутивах Linux, в том числе Ubuntu, Fedora и Debian, и поддерживает восемь типов десктоп-окружений, например, GNOME и KDE.

После запуска вредоносной программы инсталлятор троянца проверяет собственное наличие в системе, а также определяет, не запущена ли на компьютере виртуальная машина. Затем Linux.Hanthie устанавливается в системе путем создания файла автозапуска и размещения собственной копии в одной из папок на диске. В папке для хранения временных файлов троянец создает исполняемую библиотеку, которую пытается встроить во все запущенные процессы. Если вредоносной программе не удается встроить собственную библиотеку в какой-либо процесс, Linux.Hanthie запускает из временной папки новый исполняемый файл, отвечающий только за взаимодействие с управляющим сервером, а исходную копию удаляет.

Троянец имеет в своем составе несколько функциональных модулей: в одном из них, представленном в виде библиотеки, реализован основной вредоносный функционал. С использованием данного модуля троянец встраивает граббер в популярные браузеры Mozilla Firefox, Google Chrome, Opera, а также действующие только под Linux браузеры Chromium и Ice Weasel. Граббер позволяет перехватывать HTTP и HTTPS-сессии и отправлять злоумышленникам данные из заполняемых пользователям экранных форм. Также данная библиотека реализует функции бэкдора, при этом трафик при обмене данными с управляющим сервером шифруется.

Троянец способен выполнить несколько команд, в частности, по команде socks он запускает на инфицированной машине прокси-сервер, по команде bind запускает скрипт для прослушивания порта, по команде bc подключается к удаленному серверу, по команде update загружает и устанавливает обновленную версию троянца, а по команде rm — самоудаляется. При попытке обращения к запущенным скриптам bind или bc троянец выводит в командной консоли следующее сообщение:

hand_of_thief.png

Еще один модуль позволяет троянцу реализовывать ограниченный функционал без выполнения инжектов.

Сигнатура данного троянца добавлена в вирусные базы, он успешно определяется и удаляется из инфицированной системы антивирусным ПО Dr.Web.


Читать оригинал

#2 GEV

GEV

    Massive Poster

  • Posters
  • 2 111 Сообщений:

Отправлено 27 Август 2013 - 13:07

Образец наконец то получили? С начала августа инет шумит......

После запуска вредоносной программы инсталлятор троянца
Да-да сам ручками. :lol:

RSA отмечает, что авторы Linux-троянца не предоставляют никаких решений для установки вредоносного решения, то есть авторы атак должны сами разработать и реализовать алгоритм доставки вредоноса на компьютеры жертв



#3 sergeyko

sergeyko

    Guru

  • Dr.Web Staff
  • 3 928 Сообщений:

Отправлено 27 Август 2013 - 14:26

 

Образец наконец то получили? С начала августа инет шумит......

 

 

После запуска вредоносной программы инсталлятор троянца
Да-да сам ручками. :lol:

RSA отмечает, что авторы Linux-троянца не предоставляют никаких решений для установки вредоносного решения, то есть авторы атак должны сами разработать и реализовать алгоритм доставки вредоноса на компьютеры жертв

 

И? 


Sergey Komarov
R&D www.drweb.com

#4 GEV

GEV

    Massive Poster

  • Posters
  • 2 111 Сообщений:

Отправлено 27 Август 2013 - 14:33

И?
Как говорят - ждём ебилдов. ;)

#5 sergeyko

sergeyko

    Guru

  • Dr.Web Staff
  • 3 928 Сообщений:

Отправлено 27 Август 2013 - 14:34

 

И?
Как говорят - ждём ебилдов. ;)

 

Вы говорите странное и непонятное. Вы ссылаетесь на вычитанное из интернетов, мы описываем то, что исследовали сами. И пока ничего не ждем. 


Sergey Komarov
R&D www.drweb.com

#6 GEV

GEV

    Massive Poster

  • Posters
  • 2 111 Сообщений:

Отправлено 27 Август 2013 - 15:12

мы описываем то, что исследовали сами
Я не спорю, только без механизма инфицирования это больше похоже на демон с удаленной консолью администрирования имхо.

И пока ничего не ждем
Вот-вот, шансов что на этом все закончится больше чем полностью. :)

#7 Afalin

Afalin

    Guru

  • Dr.Web Staff
  • 6 137 Сообщений:

Отправлено 27 Август 2013 - 15:37

Как говорят - ждём ебилдов. ;)

Не, пусть каждый сам себе ебилд напишет, чо.
Семь раз отрежь – один раз проверь

#8 at.

at.

    Advanced Member

  • Dr.Web Staff
  • 967 Сообщений:

Отправлено 27 Август 2013 - 22:48

 

мы описываем то, что исследовали сами
Я не спорю, только без механизма инфицирования это больше похоже на демон с удаленной консолью администрирования имхо.

 

 

У вас на машине много демонов, пытающихся выполнить инжект в другие процессы и перехватывающие данные браузеров?


--

#9 GEV

GEV

    Massive Poster

  • Posters
  • 2 111 Сообщений:

Отправлено 28 Август 2013 - 14:03

У вас на машине много демонов, пытающихся выполнить инжект в другие процессы и перехватывающие данные браузеров?
Нет такого функционала, вот если б появился незаметно, тогда сабж был бы уместен а так.... триальной версии ведь нет, правда? и автор просит за свою поделку $$$$, берите тогда с него гонорар за рекламу, больше эта новость ни на что не похожа. ;)

#10 Aleksandra

Aleksandra

    VIP

  • Helpers
  • 3 603 Сообщений:

Отправлено 28 Август 2013 - 18:34

После запуска троянец блокирует доступ к адресам, с которых осуществляется установка обновлений или загрузка антивирусного ПО.

Все как в винде! Супер!!! А iptables он отключать не умеет?
Мужчины мне ничего не должны, именно поэтому я легко их отпускаю.

#11 Dmitry Shutov

Dmitry Shutov

    Poster

  • Virus Hunters
  • 1 766 Сообщений:

Отправлено 28 Август 2013 - 19:48

Вот статейка с блога Аваста, более детальная.

 

http://blog.avast.com/2013/08/27/linux-trojan-hand-of-thief-ungloved/#more-17428



#12 lazarevee

lazarevee

    Guru

  • Posters
  • 4 803 Сообщений:

Отправлено 28 Август 2013 - 19:52

Я постоянный пользователь Linux на домашнем и рабочих компах с ~10-ти летним стажем - никогда не ставил никаких фаерволов и антивирусов, Рутом пользуюсь довольно часто. Никогда не подхватывал никаких вирусов\троянов.

 

..А как же тогда известно, что нет вирусов и троянов ? Антивирус - это специальная программа (комплекс программ) именно по выявлению аномалий. Как можно по другому контролировать систему ?


Сиюминутное Ригпа бессущностно и ясно.

 


#13 lazarevee

lazarevee

    Guru

  • Posters
  • 4 803 Сообщений:

Отправлено 28 Август 2013 - 20:04

 

После запуска троянец блокирует доступ к адресам, с которых осуществляется установка обновлений или загрузка антивирусного ПО.

Все как в винде! Супер!!! А iptables он отключать не умеет?

 

IPTables — утилита командной строки, является стандартным интерфейсом управления работой межсетевого экрана (брандмауэра) NETFilter для ядер Linux, начиная с версии 2.4. Для использования утилиты IPTables требуются привилегии суперпользователя (root).
Иногда под словом IPTables имеется в виду и сам межсетевой экран NETFilter.

 

Прокоментируете, как с помощью командной строки можно отбить атаки.


Сиюминутное Ригпа бессущностно и ясно.

 


#14 maxic

maxic

    Keep yourself alive

  • Moderators
  • 13 178 Сообщений:

Отправлено 28 Август 2013 - 20:44

Иногда под словом IPTables имеется в виду и сам межсетевой экран NETFilter.

 

Прокоментируете, как с помощью командной строки можно отбить атаки.

Лучше вы прокомментируйте, что такое "межсетевой экран NETFilter".



#15 Afalin

Afalin

    Guru

  • Dr.Web Staff
  • 6 137 Сообщений:

Отправлено 28 Август 2013 - 20:53

Прокоментируете, как с помощью командной строки можно отбить атаки.

А как с помощью графического интерфейса можно это сделать?


Семь раз отрежь – один раз проверь

#16 lazarevee

lazarevee

    Guru

  • Posters
  • 4 803 Сообщений:

Отправлено 28 Август 2013 - 21:08

Прикрепленный файл  Screenshot from 2013-08-29 01:01:59.png   13,42К   1 Скачано раз

 

Что это значит ? Запустил от рута.

 

Основное отличие командной строки от GUI...  :P

 

iptables v1.4.12

Usage: iptables -[ACD] chain rule-specification [options]
       iptables -I chain [rulenum] rule-specification [options]
       iptables -R chain rulenum rule-specification [options]
       iptables -D chain rulenum [options]
       iptables -[LS] [chain [rulenum]] [options]
       iptables -[FZ] [chain] [options]
       iptables -[NX] chain
       iptables -E old-chain-name new-chain-name
       iptables -P chain target [options]
       iptables -h (print this help information)

Commands:
Either long or short options are allowed.
  --append  -A chain  Append to chain
  --check   -C chain  Check for the existence of a rule
  --delete  -D chain  Delete matching rule from chain
  --delete  -D chain rulenum
    Delete rule rulenum (1 = first) from chain
  --insert  -I chain [rulenum]
    Insert in chain as rulenum (default 1=first)
  --replace -R chain rulenum
    Replace rule rulenum (1 = first) in chain
  --list    -L [chain [rulenum]]
    List the rules in a chain or all chains
  --list-rules -S [chain [rulenum]]
    Print the rules in a chain or all chains
  --flush   -F [chain]  Delete all rules in  chain or all chains
  --zero    -Z [chain [rulenum]]
    Zero counters in chain or all chains
  --new     -N chain  Create a new user-defined chain
  --delete-chain
            -X [chain]  Delete a user-defined chain
  --policy  -P chain target
    Change policy on chain to target
  --rename-chain
            -E old-chain new-chain
    Change chain name, (moving any references)
Options:
    --ipv4 -4  Nothing (line is ignored by ip6tables-restore)
    --ipv6 -6  Error (line is ignored by iptables-restore)
[!] --proto -p proto protocol: by number or name, eg. `tcp'
[!] --source -s address[/mask][...]
    source specification
[!] --destination -d address[/mask][...]
    destination specification
[!] --in-interface -i input name[+]
    network interface name ([+] for wildcard)
--jump -j target
    target for rule (may load target extension)
  --goto      -g chain
                              jump to chain with no return
  --match -m match
    extended match (may load extension)
  --numeric -n  numeric output of addresses and ports
[!] --out-interface -o output name[+]
    network interface name ([+] for wildcard)
  --table -t table table to manipulate (default: `filter')
  --verbose -v  verbose mode
  --line-numbers  print line numbers when listing
  --exact -x  expand numbers (display exact values)
[!] --fragment -f  match second or further fragments only
  --modprobe=<command>  try to insert modules using this command
  --set-counters PKTS BYTES set the counter during insert/append
[!] --version -V  print package version.


Сообщение было изменено l.e.e.: 28 Август 2013 - 21:11

Сиюминутное Ригпа бессущностно и ясно.

 


#17 lazarevee

lazarevee

    Guru

  • Posters
  • 4 803 Сообщений:

Отправлено 28 Август 2013 - 21:16

Ну в общем то понятно, гуи малоюзабельные

Прикрепленный файл  Screenshot from 2013-08-29 01:15:18.png   420,71К   9 Скачано раз


Сиюминутное Ригпа бессущностно и ясно.

 


#18 lazarevee

lazarevee

    Guru

  • Posters
  • 4 803 Сообщений:

Отправлено 28 Август 2013 - 21:28

При перезагрузке был WARN ! чего то днс, подключение завершено другим ПК... (и якобы всё было FIX..) :unsure: если ты не одмин, линух не для тебя !?


Сообщение было изменено l.e.e.: 28 Август 2013 - 21:31

Сиюминутное Ригпа бессущностно и ясно.

 


#19 lazarevee

lazarevee

    Guru

  • Posters
  • 4 803 Сообщений:

Отправлено 28 Август 2013 - 21:35

Кстати, линуксоиды, скажите что за фигня просит Unlock, при первом открытии браузера ? И что если пароль ввел ? Вообще не понятно легитим или нет.


Сиюминутное Ригпа бессущностно и ясно.

 


#20 Aleksandra

Aleksandra

    VIP

  • Helpers
  • 3 603 Сообщений:

Отправлено 28 Август 2013 - 22:59

После запуска троянец блокирует доступ к адресам, с которых осуществляется установка обновлений или загрузка антивирусного ПО.

Все как в винде! Супер!!! А iptables он отключать не умеет?

IPTables — утилита командной строки, является стандартным интерфейсом управления работой межсетевого экрана (брандмауэра) NETFilter для ядер Linux, начиная с версии 2.4. Для использования утилиты IPTables требуются привилегии суперпользователя (root).
Иногда под словом IPTables имеется в виду и сам межсетевой экран NETFilter.
 
Прокоментируете, как с помощью командной строки можно отбить атаки.

Зачем Вы мне тут вики цитируете? К чему этот скриншот?

Комментариев не будет. Уж извините но, Ваши знания в линуксе равны нулю. По моему скромному мнению, Вы не в теме.

Вот статейка с блога Аваста, более детальная.
 
http://blog.avast.com/2013/08/27/linux-trojan-hand-of-thief-ungloved/#more-17428

Ага, спасибо.
Мужчины мне ничего не должны, именно поэтому я легко их отпускаю.