Evooo1Bot Botnet Linux: Capacità e Tecniche di Attacco
Detection stack
- AIDR
- Alert
- ETL
- Query
Sintesi
Evooo1Bot è un nuovo botnet Linux basato su Mirai che compromette i dispositivi di rete per stabilire un’infrastruttura proxy persistente. Il malware include capacità avanzate come comunicazione C2 crittografata, un modulo relay SOCKS e un arsenale di exploit integrato. Prende di mira numerose vulnerabilità che colpiscono i dispositivi IoT e hardware di rete.
Indagine
I FortiGuard Labs hanno scoperto il botnet tramite la telemetria IPS che ha catturato tentativi di sfruttamento attivo. L’indagine ha rivelato un’architettura modulare in cui uno script loader recupera binari adattati all’architettura del sistema target. Gli analisti hanno identificato anche diverse tecniche di evasione, inclusa la decrittazione multilivello di stringhe e controlli per strumenti di analisi.
Mitigazione
Le organizzazioni dovrebbero dare priorità alla tempestiva applicazione di patch per tutti i dispositivi connessi a Internet e apparecchiature di rete. Aggiornamenti regolari del firmware e monitoraggio continuo per connessioni in uscita sospette sono essenziali per ridurre l’esposizione. Disabilitare servizi non necessari sui dispositivi di rete può ulteriormente minimizzare la superficie di attacco disponibile.
Risposta
Se viene rilevata attività di Evooo1Bot, i dispositivi di rete colpiti devono essere immediatamente isolati dalla rete per fermare il movimento laterale e l’abuso proxy. Gli investigatori dovrebbero determinare l’entità del compromesso e cercare meccanismi di persistenza come i cron job o i servizi systemd. Eventuali credenziali potenzialmente esposte tramite il rilevatore di credenziali del botnet dovrebbero essere anche ruotate.
Flusso di Attacco
Stiamo ancora aggiornando questa parte.
Rilevamenti
Permessi pericolosi per un binario/script/cartella sono stati impostati (tramite cmdline)
Caricamento/Scaricamento remoto di file tramite strumenti standard (tramite cmdline)
File nascosto è stato creato su host Linux (tramite file_event)
IOC (HashSha256) per rilevare: Botnet Linux Multi-Funzionale “Evooo1Bot”
IOC (SourceIP) per rilevare: Botnet Linux Multi-Funzionale “Evooo1Bot”
IOC (DestinationIP) per rilevare: Botnet Linux Multi-Funzionale “Evooo1Bot”
Uso ripetuto di wget o curl e modifiche in /proc/self/oom_score_adj per persistenza da Evooo1Bot [Sistema Linux]
Rilevamento dell’inizializzazione del processo Evooo1Bot e presenza di strumenti di debug [Creazione di Processo Linux]
Rileva l’esecuzione dello script wget.sh per Evooo1Bot [Evento File Linux]
Esecuzione della Simulazione
Prerequisito: Telemetria e Verifica Pre-volo del Baseline devono aver avuto successo.
Motivazione: Questa sezione dettaglia l’esecuzione precisa della tecnica dell’avversario (TTP) progettata per attivare la regola di rilevamento. I comandi e la narrazione DEVONO riflettere direttamente i TTP identificati e mirare a generare la telemetria esatta prevista dalla logica di rilevamento. Esempi astratti o non correlati porteranno a una diagnosi errata.
-
Narrazione dell’Attacco & Comandi: Un avversario ha ottenuto accesso iniziale a un server Linux. Per garantire che il loro agente botnet rimanga attivo durante l’elevato utilizzo delle risorse, eseguono un comando che scarica un payload da un server C2 remoto usando
curl -sL(silenzioso, segui i reindirizzamenti). Immediatamente dopo il download, il processo tenta di manipolare la propria priorità del kernel emettendo-17in/proc/self/oom_score_adj. Questa combinazione specifica di un download “furtivo” e “protezione dei processi” è la firma di Evooo1Bot. -
Script di Test di Regressione:
#!/bin/bash # Simulazione del comportamento di Evooo1Bot # Obiettivo: Attivare la regola di rilevamento abbinando entrambe le condizioni in CommandLine echo "[+] Avvio della simulazione di Evooo1Bot..." # Fase 1: Simula il download furtivo usando esattamente le flag nella regola # Usiamo un loopback locale o un URL fittizio per evitare traffico esterno effettivo, se necessario # ma il CommandLine deve corrispondere alla stringa della regola. echo "[+] Esecuzione di curl -sL per mimare il download del payload..." curl -sL http://localhost:8080/payload > /tmp/payload_test 2>/dev/null || echo "[!] Nota: URL non raggiungibile, ma il comando è stato eseguito." # Fase 2: Simula la regolazione del punteggio OOM per la persistenza echo "[+] Regolazione di oom_score_adj per prevenire la terminazione..." echo -17 > /proc/self/oom_score_adj echo "[+] Simulazione completa. Controllare il SIEM per gli avvisi." -
Comandi di Pulizia:
# Rimuovere il file payload fittizio rm -f /tmp/payload_test # Resettare il punteggio OOM (anche se influisce solo sulla shell/processo corrente) echo 0 > /proc/self/oom_score_adj