ChinaZ DDoSClient: ботнет для DDoS-атак на Linux и Windows

ChinaZ DDoSClient представляет собой ботнет-ВПО для Linux и Windows, связанное с хакерской группировкой ChinaZ. Эта группировка ранее эксплуатировала семейства DDoS-ВПО XorDDoS, AESDDos, BillGates и MrBlack.

Недавние заражения были направлены на плохо управляемые Linux-серверы с доступом по SSH. Злоумышленники сканировали TCP-порт 22, проводили брутфорс с распространенными учетными данными и получали доступ к скомпрометированным системам, в том числе под учетной записью root.

Как ChinaZ закрепляется в Linux

После проникновения злоумышленники отключали iptables и загружали бинарный файл ChinaZ, соответствующий архитектуре целевой системы, с помощью wget. Файл помещался в каталог /root, после чего запускался и регистрировался в rc.local. Это позволяло вредоносному ПО сохраняться после перезагрузки системы.

Linux-версия ChinaZ изменяет имя процесса на declient с помощью функции prctl(). В образце также присутствуют отладочная информация и строки, связанные с общедоступным исходным кодом.

Адрес управления, C&C, встроен в зашифрованном виде. Вредоносное ПО восстанавливает его с помощью собственных рутин дешифрования.

Сбор данных и команды от C&C

После запуска ChinaZ собирает сведения о скомпрометированном узле и передает их на сервер C&C. В набор данных входят:

  • операционная система и ее версия;
  • процессор и объем памяти;
  • сетевой интерфейс и пропускная способность;
  • загрузка процессора;
  • статус атаки;
  • текущая активность DDoS.

Ботнет принимает команды для выполнения команд оболочки, изменения настроек DNS, запуска и остановки DDoS-атак, а также настройки целевых IP-диапазонов. Кроме того, операторы могут отправлять сигналы о работоспособности, heartbeats, менять идентифицирующий логотип вредоносного ПО, ограничивать использование ЦП и обновлять адрес C&C.

Поддерживаемые DDoS-атаки

ChinaZ поддерживает несколько методов атак:

  • SYN-флуды;
  • UDP-флуды;
  • ICMP-флуды;
  • DNS-флуды.

Эти функции позволяют использовать скомпрометированные серверы для координированных атак на выбранные цели. Бот также может предоставлять злоумышленникам механизм для развертывания дополнительного ВПО и выполнения других операций.

Версии для Windows

Варианты ChinaZ для Windows функционально схожи с Linux-версиями. Они копируют себя в файл Declient.exe, расположенный в каталоге %SystemRoot%, и обеспечивают закрепление через ключ Run в реестре Windows.

Windows-версии используют ту же общую инфраструктуру C&C. Они собирают сопоставимые сведения о системе и статусе атаки, хотя некоторые поля в структуре данных Windows не используются.

Отчет получен из сервиса CTT Report Hub. Права на отчет принадлежат его владельцу.

Ознакомиться подробнее с отчетом можно по ссылке.

Технологии киберугроз
Автор: Технологии киберугроз
Технологии киберугроз – технологическая компания, специализирующаяся на решениях по анализу угроз для предприятий любого размера. Мы собираем, нормализуем, обогащаем информацию о киберугрозах со всего мира. Нашими источниками являют более 260 открытых фидов, более 100 открытых поставщиков Threat Intelligence-отчетов, открытые online sandbox, социальные сети и репозитории GitHub. Мы также предоставляем ряд сервисов по: семантическом анализу Threat Intelligence-отчетов и приведения их в машиночитаемый формат STIX 2.1, проверки IoC на потенциальные ложноположительные сработки, а также получению WHOIS-записей для доменных имен.
Комментарии: