מקור: SANS Internet Storm Center

תמונת תקציר לחדשת סייבר: ניתוח טכני של משפחת הנוזקות RedTail המכוונת למערכות לינוקס

מחקר חדש של SANS Internet Storm Center מציג ניתוח מעמיק של משפחת נוזקות הלינוקס RedTail, שזוהתה באמצעות מערכות honeypot. החוקרים ניתחו קבצי ELF התומכים בארכיטקטורות מעבדים מרובות, ומצאו כי הנוזקה משתמשת בטכניקות התחזות (Masquerading) כדי להציג את עצמה בתור תהליכי מערכת לגיטימיים כמו PHP-FPM. בנוסף, הנוזקה מפגינה יכולות לנטרול אמצעי ניטור אבטחה באמצעות פקודות SIGKILL, במידה והיא מורצת עם הרשאות מנהל. הניתוח מדגיש את החשיבות של בדיקת נתיבי קבצי הרצה ב-proc/ ולא רק הסתמכות על רשימות תהליכים, זאת לצד פעילות תקשורת חריגה על גבי פורט 853 שזוהתה בסביבת המעבדה המבודדת.

קראו במקור

תגובות בפייסבוק:

תגובות

תפריט נגישות