Evooo1Bot Linux Botnet: Можливості та Техніки Атак
Detection stack
- AIDR
- Alert
- ETL
- Query
Резюме
Evooo1Bot — це нещодавно виявлений ботнет на основі Mirai для Linux, який компрометує edge-пристрої для створення постійної проксі-інфраструктури. Шкідливе програмне забезпечення включає передові можливості, такі як зашифрований зв’язок C2, модуль SOCKS-ретранслятора та інтегрований арсенал експлойтів. Воно націлено на численні вразливості, що стосуються IoT-пристроїв і мережевого обладнання.
Розслідування
FortiGuard Labs виявили ботнет через телеметрію IPS, яка зафіксувала спроби активної експлуатації. Розслідування виявило модульну архітектуру, в якій сценарій завантажувача отримує бінарні файли, що відповідають архітектурі цільової системи. Аналітики також виявили кілька методів ухилення, таких як багаторівневе дешифрування рядків і перевірки на наявність інструментів аналізу.
Пом’якшення
Організації повинні надавати пріоритет своєчасного патчування всіх пристроїв, що виходять в інтернет, та мережевих пристроїв. Регулярні оновлення мікропрограмного забезпечення та постійний моніторинг підозрілих вихідних з’єднань є важливими для зменшення експозиції. Вимикання непотрібних сервісів на edge-пристроях може ще більше мінімізувати доступну площину атаки.
Відповідь
Якщо виявлено активність Evooo1Bot, уражені edge-пристрої слід негайно ізолювати від мережі, щоб зупинити латеральний рух і зловживання проксі. Слідчі повинні визначити масштаб компрометації та шукати механізми стійкості, такі як завдання cron або служби systemd. Будь-які облікові дані, потенційно піддані через знімач облікових даних ботнету, також повинні бути змінені.
Потік атаки
Ми все ще оновлюємо цю частину.
Виявлення
Було встановлено небезпечні дозволи для бінарного файлу/сценарію/папки (через cmdline)
Віддалене завантаження/вивантаження файлів за допомогою стандартних інструментів (через cmdline)
Прихований файл було створено на хості Linux (через file_event)
IOC (HashSha256) для виявлення: Багатофункціональний Linux ботнет “Evooo1Bot”
IOC (SourceIP) для виявлення: Багатофункціональний Linux ботнет “Evooo1Bot”
IOC (DestinationIP) для виявлення: Багатофункціональний Linux ботнет “Evooo1Bot”
Повторне використання wget або curl і корекція в /proc/self/oom_score_adj для стійкості ботнетом Evooo1Bot [Linux System]
Виявлення ініціалізації процесу Evooo1Bot і присутності інструментів відладки [Linux Process Creation]
Виявлення виконання сценарію wget.sh для Evooo1Bot [Linux File Event]
Виконання симуляції
Передумова: Телеметрія та перевірка базової лінії перед польотом повинні бути пройдені.
Обґрунтування: Цей розділ деталізує точне виконання техніки супротивника (TTP), призначеної для запуску правила виявлення. Команди та наратив ПОВИННІ безпосередньо відображати ідентифіковані TTPs і прагнути згенерувати саме ту телеметрію, на яку очікує логіка виявлення. Абстрактні або не пов’язані приклади приведуть до помилкових діагнозів.
-
Порядок атаки та команди: Супротивник отримав початковий доступ до сервера Linux. Щоб забезпечити активність свого агента ботнету під час великого використання ресурсів, вони виконують команду, яка завантажує корисне навантаження з віддаленого C2-сервера, використовуючи
curl -sL(тихо, з переходом за перенаправленнями). Негайно після завантаження процес намагається маніпулювати власним пріоритетом ядра, записуючи-17в/proc/self/oom_score_adj. Це специфічне поєднання “скритного” завантаження та “захисту процесу” є відбитком Evooo1Bot. -
Скрипт регресійного тестування:
#!/bin/bash # Симуляція поведінки Evooo1Bot # Мета: Запустити правило виявлення, відповідаючи на обидві CommandLine-умови echo "[+] Початок симуляції Evooo1Bot..." # Крок 1: Імітуйте скритне завантаження з використанням точних прапорців у правилі # Ми використовуємо локальну петлю або підставний URL, щоб уникнути фактичного зовнішнього трафіку, якщо це необхідно # але командний рядок повинен відповідати рядку правила. echo "[+] Виконання curl -sL, щоб імітувати завантаження корисного навантаження..." curl -sL http://localhost:8080/payload > /tmp/payload_test 2>/dev/null || echo "[!] Увага: URL недоступний, але команда була виконана." # Крок 2: Імітація корекції балу OOM для стійкості echo "[+] Корекція oom_score_adj для запобігання завершенню..." echo -17 > /proc/self/oom_score_adj echo "[+] Симуляція завершена. Перевірте SIEM на наявність сповіщень." -
Команди очищення:
# Видалити підставний файл з корисним навантаженням rm -f /tmp/payload_test # Скинути OOM бал (хоча це впливає тільки на поточну оболонку/процес) echo 0 > /proc/self/oom_score_adj