Tengu: Linux-ботнет маскируется, закрепляется и атакует серверы и IoT

Tengu представляет собой упрощённый, статически связанный, позиционно-независимый 32-битный x86 Linux ELF-ботнет. Он нацелен на серверы, встраиваемые системы и среды IoT, а для сохранения работоспособности использует маскировку, защиту от завершения из-за нехватки памяти и несколько механизмов persistence.

Маскировка и защита от завершения

Вредоносная программа маскируется под рабочий процесс ядра Linux. Для этого она использует имена процессов в стиле kworker с квадратными скобками.

Tengu также защищает себя от давления на память. Бот записывает значение корректировки OOM -1000 в /proc/self/oom_score_adj. Это предотвращает его завершение механизмом OOM в Linux.

Путь к собственному исполняемому файлу Tengu определяет через /proc/self/exe. Обработка включает случаи, когда копия файла уже удалена с диска.

Канал управления и persistence

Канал управления, command-and-control, использует IPv4-конечную точку с XOR-обфускацией. После декодирования адрес принимает вид 64.89.163.8:9931.

Рутина persistence поддерживает несколько механизмов автоматического запуска в Linux. Среди них:

  • файлы служб systemd в каталоге /etc/systemd/system;
  • скрипты procd для OpenWrt с использованием procd_set_param respawn;
  • SysV init;
  • записи cron и @reboot;
  • /etc/rc.local;
  • /etc/crontab;
  • /etc/init.d/tengu.

Эти механизмы позволяют вредоносной программе сохранять работоспособность после перезагрузки на различных серверных и встраиваемых дистрибутивах Linux.

Сетевые операции и модули атак

Tengu содержит несколько модулей атак и сетевых операций. Бот способен генерировать сырой IPv4- и UDP-трафик, а также использовать датаграммные сокеты для flooding-атак, направленных на исчерпание ресурсов.

Вредоносная программа выполняет SSH-рукопожатия для получения баннера и обмена ключами. Кроме того, она отправляет HTTP-запросы к потенциальным путям, включая /index.php и /wp-login.php.

HTTP-запросы могут содержать рандомизированные заголовки X-Forwarded-For и CF-Connecting-IP, а также заголовок CDN-Loop: cloudflare.

Бот реализует аутентифицированное HTTP-проксирование через CONNECT и поддерживает функциональность SOCKS5. Состояние прокси хранится в файле /tmp/.proxy.pid.

Сбор сведений о системе

Образец собирает информацию о хосте и сети из различных источников, включая /proc/cpuinfo. Также он получает данные о памяти, времени работы системы, количестве процессов и системной нагрузке.

В коде присутствуют имена и пути, связанные с Mirai и другими Linux-ботнетами. Вероятно, эти артефакты используются для обнаружения конкурирующего вредоносного ПО или других ботнетов.

Связь с Mirai и признаки обнаружения

Возможности Tengu по проведению flooding-атак, маскировке, persistence и работе с встраиваемыми Linux-системами поддерживают классификацию «в стиле Mirai». При этом имеющиеся статические доказательства не подтверждают прямое происхождение исходного кода.

К ключевым возможностям для обнаружения относятся:

  • подозрительные имена процессов kworker;
  • неожиданная защита от OOM;
  • артефакты persistence Tengu;
  • прокси-слушатели;
  • соединения с 64.89.163.8:9931;
  • всплески UDP-, SSH- или HTTP-трафика с поддельными заголовками.

Отчет получен из сервиса CTT Report Hub. Права на отчет принадлежат его владельцу.

Ознакомиться подробнее с отчетом можно по ссылке.

Технологии киберугроз
Автор: Технологии киберугроз
Технологии киберугроз – технологическая компания, специализирующаяся на решениях по анализу угроз для предприятий любого размера. Мы собираем, нормализуем, обогащаем информацию о киберугрозах со всего мира. Нашими источниками являют более 260 открытых фидов, более 100 открытых поставщиков Threat Intelligence-отчетов, открытые online sandbox, социальные сети и репозитории GitHub. Мы также предоставляем ряд сервисов по: семантическом анализу Threat Intelligence-отчетов и приведения их в машиночитаемый формат STIX 2.1, проверки IoC на потенциальные ложноположительные сработки, а также получению WHOIS-записей для доменных имен.
Комментарии: