Syslogk: руткит Linux скрывает процессы, файлы и сетевые соединения

Syslogk представляет собой руткит уровня ядра Linux, предназначенный для сокрытия активности ВПО и удаления следов собственного присутствия. Для этого он изменяет пути выполнения ядра и перенаправляет работу выбранных функций на код, контролируемый злоумышленником.

Перехват функций ядра

Руткит использует inline-хуки, которые изменяют начало выбранных функций ядра до запуска их исходного кода. Syslogk устанавливает перехват для следующих функций:

  • proc_root_readdir, для сокрытия процессов;
  • tcp4_seq_show, для сокрытия информации о TCP-сокетах и сетевом взаимодействии.

Эти изменения не позволяют стандартным системным утилитам отображать выбранные процессы и соединения.

Сокрытие файлов и каталогов

Syslogk также перехватывает таблицы виртуальной файловой системы, VFS, чтобы скрывать файлы и каталоги, связанные с ВПО. Файлы при этом могут сохраняться на диске, но не отображаться в стандартных списках каталогов, включая вывод команды ls.

Такое поведение препятствует традиционному криминалистическому анализу и административным проверкам. Скомпрометированное ядро фильтрует информацию, которую инструменты пользовательского пространства получают от системы.

Сокрытие модуля ядра

Руткит скрывает свой загружаемый модуль ядра, LKM, удаляя узел модуля из двусвязного списка модулей ядра. При этом он сохраняет исходное расположение узла, чтобы отслеживать состояние сокрытия и при необходимости отменить его.

Дополнительно Syslogk удаляет собственный kobject из /sys/module, предотвращая отображение модуля в sysfs. Руткит восстанавливает значение state_in_sysfs, указывая, что объект по-прежнему зарегистрирован. Это помогает поддерживать согласованное состояние сокрытия после удаления узла.

Признаки компрометации

Обнаружение Syslogk требует методов, способных выявлять манипуляции на уровне ядра. Одной проверки стандартного вывода системных команд недостаточно.

В системе, затронутой Syslogk, могут наблюдаться несоответствия между:

  • содержимым файловой системы;
  • состоянием модулей ядра;
  • информацией о процессах;
  • сетевыми соединениями.

Устранение последствий

Для устранения последствий необходимо обнаружить скрытый модуль и восстановить его состояние в ядре и sysfs. После этого модуль и ранее скрытые файлы снова становятся видимыми. Руткит можно удалить, а систему подвергнуть дальнейшему расследованию на предмет компрометации.

Отчет получен из сервиса CTT Report Hub. Права на отчет принадлежат его владельцу.

Ознакомиться подробнее с отчетом можно по ссылке.

Технологии киберугроз
Автор: Технологии киберугроз
Технологии киберугроз – технологическая компания, специализирующаяся на решениях по анализу угроз для предприятий любого размера. Мы собираем, нормализуем, обогащаем информацию о киберугрозах со всего мира. Нашими источниками являют более 260 открытых фидов, более 100 открытых поставщиков Threat Intelligence-отчетов, открытые online sandbox, социальные сети и репозитории GitHub. Мы также предоставляем ряд сервисов по: семантическом анализу Threat Intelligence-отчетов и приведения их в машиночитаемый формат STIX 2.1, проверки IoC на потенциальные ложноположительные сработки, а также получению WHOIS-записей для доменных имен.
Комментарии: