ChinaZ DDoSClient: ботнет для DDoS-атак на Linux и Windows
ChinaZ DDoSClient представляет собой ботнет-ВПО для Linux и Windows, связанное с хакерской группировкой ChinaZ. Эта группировка ранее эксплуатировала семейства DDoS-ВПО XorDDoS, AESDDos, BillGates и MrBlack.
Недавние заражения были направлены на плохо управляемые Linux-серверы с доступом по SSH. Злоумышленники сканировали TCP-порт 22, проводили брутфорс с распространенными учетными данными и получали доступ к скомпрометированным системам, в том числе под учетной записью root.
Как ChinaZ закрепляется в Linux
После проникновения злоумышленники отключали iptables и загружали бинарный файл ChinaZ, соответствующий архитектуре целевой системы, с помощью wget. Файл помещался в каталог /root, после чего запускался и регистрировался в rc.local. Это позволяло вредоносному ПО сохраняться после перезагрузки системы.
Linux-версия ChinaZ изменяет имя процесса на declient с помощью функции prctl(). В образце также присутствуют отладочная информация и строки, связанные с общедоступным исходным кодом.
Адрес управления, C&C, встроен в зашифрованном виде. Вредоносное ПО восстанавливает его с помощью собственных рутин дешифрования.
Сбор данных и команды от C&C
После запуска ChinaZ собирает сведения о скомпрометированном узле и передает их на сервер C&C. В набор данных входят:
- операционная система и ее версия;
- процессор и объем памяти;
- сетевой интерфейс и пропускная способность;
- загрузка процессора;
- статус атаки;
- текущая активность DDoS.
Ботнет принимает команды для выполнения команд оболочки, изменения настроек DNS, запуска и остановки DDoS-атак, а также настройки целевых IP-диапазонов. Кроме того, операторы могут отправлять сигналы о работоспособности, heartbeats, менять идентифицирующий логотип вредоносного ПО, ограничивать использование ЦП и обновлять адрес C&C.
Поддерживаемые DDoS-атаки
ChinaZ поддерживает несколько методов атак:
- SYN-флуды;
- UDP-флуды;
- ICMP-флуды;
- DNS-флуды.
Эти функции позволяют использовать скомпрометированные серверы для координированных атак на выбранные цели. Бот также может предоставлять злоумышленникам механизм для развертывания дополнительного ВПО и выполнения других операций.
Версии для Windows
Варианты ChinaZ для Windows функционально схожи с Linux-версиями. Они копируют себя в файл Declient.exe, расположенный в каталоге %SystemRoot%, и обеспечивают закрепление через ключ Run в реестре Windows.
Windows-версии используют ту же общую инфраструктуру C&C. Они собирают сопоставимые сведения о системе и статусе атаки, хотя некоторые поля в структуре данных Windows не используются.
Отчет получен из сервиса CTT Report Hub. Права на отчет принадлежат его владельцу.
Ознакомиться подробнее с отчетом можно по ссылке.



