Tengu: Linux-ботнет маскируется, закрепляется и атакует серверы и IoT
Tengu представляет собой упрощённый, статически связанный, позиционно-независимый 32-битный x86 Linux ELF-ботнет. Он нацелен на серверы, встраиваемые системы и среды IoT, а для сохранения работоспособности использует маскировку, защиту от завершения из-за нехватки памяти и несколько механизмов persistence.
Маскировка и защита от завершения
Вредоносная программа маскируется под рабочий процесс ядра Linux. Для этого она использует имена процессов в стиле kworker с квадратными скобками.
Tengu также защищает себя от давления на память. Бот записывает значение корректировки OOM -1000 в /proc/self/oom_score_adj. Это предотвращает его завершение механизмом OOM в Linux.
Путь к собственному исполняемому файлу Tengu определяет через /proc/self/exe. Обработка включает случаи, когда копия файла уже удалена с диска.
Канал управления и persistence
Канал управления, command-and-control, использует IPv4-конечную точку с XOR-обфускацией. После декодирования адрес принимает вид 64.89.163.8:9931.
Рутина persistence поддерживает несколько механизмов автоматического запуска в Linux. Среди них:
- файлы служб systemd в каталоге
/etc/systemd/system; - скрипты
procdдля OpenWrt с использованиемprocd_set_param respawn; - SysV init;
- записи cron и
@reboot; /etc/rc.local;/etc/crontab;/etc/init.d/tengu.
Эти механизмы позволяют вредоносной программе сохранять работоспособность после перезагрузки на различных серверных и встраиваемых дистрибутивах Linux.
Сетевые операции и модули атак
Tengu содержит несколько модулей атак и сетевых операций. Бот способен генерировать сырой IPv4- и UDP-трафик, а также использовать датаграммные сокеты для flooding-атак, направленных на исчерпание ресурсов.
Вредоносная программа выполняет SSH-рукопожатия для получения баннера и обмена ключами. Кроме того, она отправляет HTTP-запросы к потенциальным путям, включая /index.php и /wp-login.php.
HTTP-запросы могут содержать рандомизированные заголовки X-Forwarded-For и CF-Connecting-IP, а также заголовок CDN-Loop: cloudflare.
Бот реализует аутентифицированное HTTP-проксирование через CONNECT и поддерживает функциональность SOCKS5. Состояние прокси хранится в файле /tmp/.proxy.pid.
Сбор сведений о системе
Образец собирает информацию о хосте и сети из различных источников, включая /proc/cpuinfo. Также он получает данные о памяти, времени работы системы, количестве процессов и системной нагрузке.
В коде присутствуют имена и пути, связанные с Mirai и другими Linux-ботнетами. Вероятно, эти артефакты используются для обнаружения конкурирующего вредоносного ПО или других ботнетов.
Связь с Mirai и признаки обнаружения
Возможности Tengu по проведению flooding-атак, маскировке, persistence и работе с встраиваемыми Linux-системами поддерживают классификацию «в стиле Mirai». При этом имеющиеся статические доказательства не подтверждают прямое происхождение исходного кода.
К ключевым возможностям для обнаружения относятся:
- подозрительные имена процессов
kworker; - неожиданная защита от OOM;
- артефакты persistence Tengu;
- прокси-слушатели;
- соединения с
64.89.163.8:9931; - всплески UDP-, SSH- или HTTP-трафика с поддельными заголовками.
Отчет получен из сервиса CTT Report Hub. Права на отчет принадлежат его владельцу.
Ознакомиться подробнее с отчетом можно по ссылке.



