您现在的位置是:物联网 >>正文
针对 Linux 的新型恶意软件 Symbiote:几乎不可能被检测到
物联网9人已围观
简介Intezer 和 BlackBerry 的研究团队近期新发现了一种新的 Linux 恶意软件,以一种寄生的性质影响 Linux 操作系统;它会感染受感染系统上所有正在运行的进程,为威胁参与者提供 ...

Intezer 和 BlackBerry 的针对研究团队近期新发现了一种新的 Linux 恶意软件 ,以一种寄生的新型性质影响 Linux 操作系统;它会感染受感染系统上所有正在运行的进程 ,为威胁参与者提供 rootkit 功能、恶意获取凭证和远程访问的软件能力 。
他们将这一恶意软件命名为 Symbiote,被检并描述为 “一种新的针对 、几乎不可能检测到的源码库新型 Linux 威胁”。Symbiote 最早被检测到是恶意在 2021 年 11 月,研究发现它似乎是软件针对拉丁美洲的金融部门而编写的 。
根据介绍 ,被检Symbiote 不是针对典型的可执行文件形式,而是亿华云新型一个共享对象 (SO) 库,使用 LD_PRELOAD 指令加载到正在运行的恶意进程中 ,并寄生地感染机器。软件它利用 Berkeley Packet Filter (BPF) hooking 功能来隐藏受感染机器上的被检恶意网络流量。
安全研究人员指出,当它将自身注入进程时,恶意软件可以选择它想要显示的结果。“如果管理员在受感染的机器上启动数据包捕获以调查一些可疑的云计算网络流量 ,Symbiote 会将自己注入到检查软件的进程中 ,并使用 BPF hooking 来过滤出可能揭示其活动的结果”。
Symbiote 可以 hooking “libc” 和 “libpcap”函数并执行各种操作来隐藏其存在 ,例如隐藏寄生进程 、隐藏与恶意软件一起部署的文件等等。为了隐藏受感染机器上的恶意网络活动 ,Symbiote会清理它想要隐藏的模板下载连接条目,通过 BPF 执行数据包过滤 ,并删除到其列表中域名的 UDP 流量。

除了隐藏自己在机器上的存在外 ,Symbiote 恶意软件还会隐藏与可能与其一起部署的恶意软件相关的其他文件 。
研究人员总结称,Symbiote 是一种具有高度规避性的服务器租用恶意软件 。它的主要目标是捕获凭据并促进对受感染机器的后门访问。由于恶意软件作为用户级 rootkit 运行,因此检测感染可能很困难。网络遥测可用于检测异常 DNS 请求 ,并且应静态链接 AV 和 EDR 等安全工具,以确保它们不会被用户级 rootkit “感染” 。
Tags:
转载:欢迎各位朋友分享到网络,但转载请说明文章出处“信息技术视野”。http://www.bziz.cn/html/192d899799.html
相关文章
云安全在金融领域的作用是什么?
物联网近年来,金融行业的数据管理和安全方法发生了重大转变,这在很大程度上是由云计算技术的采用推动的。随着金融机构越来越多地将其运营和数据迁移到云端,云安全在确保敏感财务信息的完整性、机密性和可用性方面变得至 ...
【物联网】
阅读更多2024年影响安全行业的五大技术趋势
物联网即使对于我们这些在科技行业工作了几十年的人来说,过去 12 个月的变化速度也是惊人的。我们再一次确信,技术创新既带来了巨大的机遇,也带来了比我们以前面临的更复杂的挑战,而且没有任何放缓的迹象。 ...
【物联网】
阅读更多售价 15 万美元,影响 Linux 内核的 UAF 零日漏洞在暗网出售
物联网最近,一个安全警报震动了信息安全行业: 一个恶意行为者在著名的暗网论坛 BreachForum 上宣布出售影响 Linux 内核的UAF)零日漏洞。该漏洞允许低权限用户执行高权限代码,对受影响系统构成 ...
【物联网】
阅读更多