您现在的位置是:电脑教程 >>正文
Binarly紧急发布Linux后门扫描工具
电脑教程97人已围观
简介固件安全厂商Binarly近日紧急发布了一款免费在线Linux后门扫描工具,用于检测可能受CVE-2024-3094漏洞影响的所有Linux可执行文件。CVE-2024-3094是在XZ Utils中 ...
固件安全厂商Binarly近日紧急发布了一款免费在线Linux后门扫描工具 ,紧急用于检测可能受CVE-2024-3094漏洞影响的后门所有Linux可执行文件 。
CVE-2024-3094是扫描在XZ Utils中发现的,史上最危险 、工具最复杂(但“功亏一篑”)的紧急软件供应链攻击之一 。曝出该漏洞的后门XZ Utils是一套广泛应用于主流Linux发行版的压缩工具和库 ,但Binarly推出的扫描后门程序扫描工具的检测范围不限于XZ Utils。
去年底,源码库工具微软工程师Andres Freud在调查DebianSid(滚动发行版)SSH登录异常(缓慢)时 ,紧急发现最新版本的后门XZ Utils软件包存在后门程序。该后门由代号为“匿名贡献者”的扫描人士引入到XZ5.6.0版本中,并延续到5.6.1版本。工具不过,紧急由于采用“激进更新”方式的后门Linux发行版和版本较少 ,因此大多数使用早期安全库版本的扫描發行版并未受到影响。
XZ后门发现后,大量部门和企业立即启动了检测和修复工作。美国网络安全与基础设施安全局(CISA)建议降级到XZUtils5.4.6稳定版,并持续追踪和报告相关恶意活动 。
Binarly指出 ,服务器租用迄今为止的XZ后门威胁缓解工作主要依靠简单的检测方法,例如字节字符串匹配 、文件哈希黑名单和YARA规则 ,这些方法不仅会带来大量误报警报,还无法检测其他项目中类似的后门程序。
为了解决这个问题,Binarly开发了一款针对特定库和携带相同后门的任何文件的专用扫描器。
Binarly表示 :“如此复杂且专业设计的综合性植入框架并非一次性操作就可以完成的 。它可能已经被部署在其他地方,云计算或部分用于其他操作。这就是我们开始专注于这种复杂后门的更通用检测方法的原因。”
XZ后门通过修改IFUNC调用来拦截或挂钩执行,从而插入恶意代码 。Binarly的检测方法采用静态分析二进制文件的方式,识别GNU间接函数(IFUNC)转换过程中的篡改行为。
具体来说 ,扫描器会检查在植入恶意IFUNC解析器过程中标记为可疑的转换。GCC编译器的模板下载IFUNC属性允许开发人员创建同一函数的多个版本 ,然后根据处理器类型等各种标准在运行时进行选择。
Binarly解释道 :“XZ后门利用GCC编译器用于运行时解析间接函数调用的GNU间接函数(ifunc)属性,作为其在执行过程中获取初始控制的核心技术之一。植入的后门代码最初会拦截或挂钩执行。它修改ifunc调用 ,替换原本应该简单调用“cpuid”的“is_arch_extension_supported”检查,转而调用由有效载荷对象文件(例如liblzma_la-crc64-fast.o)导出的“_get_cpuid”,并调用植入下图所示代码中的恶意_get_cpuid()。源码下载”
å¾ç
Binarly的扫描器通过检测除XZ Utils项目之外的各种供应链组件来提高检测率,并且检测结果的可信度也大大提高 。
Binarly的首席安全研究员兼首席执行官Alex Matrosov表示 :“这种检测基于行为分析 ,可以自动检测任何类似的后门程序变种。即使经过重新编译或代码更改,我们也能检测到它。”
该后门扫描器现已上线,网址为xz.fail ,用户可免费上传二进制文件进行无限次的检测 。
亿华云Tags:
转载:欢迎各位朋友分享到网络,但转载请说明文章出处“信息技术视野”。http://www.bziz.cn/html/470c599524.html
下一篇:降低安全误报的九条建议
相关文章
今日CSO:吹哨人还是离职者
电脑教程作为C级管理层的核心成员,CSO们似乎一直面临着巨大的压力。他们经常加班过度,工作量巨大,却往往得不到应有的赏识。更糟糕的是,他们很可能成为背锅侠,这已经成为网安行业的普遍观点。许多CSO表示曾经遭遇 ...
【电脑教程】
阅读更多出色完成首考,崇礼冬奥医疗救治保障构筑坚实信息保障平台
电脑教程“北医三院崇礼院区,这里是云顶AB区,有运动员受伤,已启动直升机转运……”2月7日上午11:35,崇礼医院指挥中心收到北京市红十字会张家口赛区999直升机保障组的接诊指令。随后,北医三院冬奥医疗专家组 ...
【电脑教程】
阅读更多安全运营中心(SOC)陷入困境的根源与破局之道
电脑教程尽管企业在安全运营中心Security Operations Center,SOC)和先进检测技术上投入了数百万美元,但数据泄露事件仍屡见不鲜,且呈现持续上升趋势。根据实践经验,当前仅有约5%的SOC ...
【电脑教程】
阅读更多
热门文章
最新文章
友情链接
- MotoZ信号表现如何?(探索MotoZ在各种信号环境下的表现和关键特性)
- 万和灶质量如何?(万和灶质量评估及用户评价)
- 三星ProC5(性能卓越,操作简便,带给你高效工作体验)
- 红米Note4在知乎上的评价如何?(通过知乎用户的真实评价了解红米Note4的性能、使用体验及优缺点)
- 一体化电脑设置教程(简单操作,快速上手,助你充分利用一体化电脑的功能)
- 华硕笔记本UEFI重装系统教程(一步步教你如何使用华硕笔记本的UEFI功能来重装系统)
- 索尼Z5尊享音质全面解析(探究索尼Z5尊享音质的突破之处)
- 红米Mate4X带给你的全新体验(一部强大的智能手机,让你爱不释手)
- 索尼笔记本装机教程(一步步教您如何在索尼笔记本上进行硬件升级和软件安装)
- 轻松学会使用光盘重装系统的简易教程(从零开始,轻松重装系统的全程指南) b2b信息平台企业服务器源码库亿华云香港物理机网站建设云服务器