Symbiote:针对Linux的极度危险恶意软件

栏目: IT资讯 · 发布时间: 1年前

内容简介:在主流概念中,基于Linux的发行版本安全性要高于Windows和macOS,这固然是因为它的主流程度不及后两者,更重要的原因在于它本身就足够安全。但这并不意味着没有针对Linux的恶意软件,黑莓和IntezerLabs的研究团队近日就发现了Symbiote恶意软件。

在主流概念中,基于 Linux 的发行版本安全性要高于 Windows 和 macOS,这固然是因为它的主流程度不及后两者,更重要的原因在于它本身就足够安全。但这并不意味着没有针对 Linux 的恶意软件,黑莓和 Intezer Labs 的研究团队近日就发现了 Symbiote 恶意软件。

Symbiote:针对Linux的极度危险恶意软件

Symbiote:针对Linux的极度危险恶意软件

Symbiote 的破坏力令人担忧,它被描述为“几乎不可能被检测到”。它也是一种极其危险的恶意软件,它“寄生感染”系统,感染所有正在运行的进程,并为威胁参与者提供 rootkit 功能、远程访问等。

“symbiote”(共生体)是一个生物学术语,它与另一种生物体共生或者寄生。而 Symbiote 恶意软件也有这样的特性,它最早在 2021 年 11 月就被发现,似乎是针对金融部门特别开发的。

关于 Symbiote 恶意软件,安全研究人员表示

Symbiote 与我们通常遇到的其他 Linux 恶意软件的不同之处在于,它需要感染其他正在运行的进程才能对受感染的机器造成损害。它不是一个运行以感染机器的独立可执行文件,而是一个共享对象 (SO) 库,它使用 LD_PRELOAD (T1574.006) 加载到所有正在运行的进程中,并寄生地感染机器。一旦它感染了所有正在运行的进程,它就会为威胁参与者提供 rootkit 功能、获取凭证的能力和远程访问能力。

安全专家继续解释为何 Symbiote 恶意软件很难被发现:

一旦恶意软件感染了一台机器,它就会隐藏自己和威胁参与者使用的任何其他恶意软件,使得感染很难被发现。由于恶意软件隐藏了所有文件、进程和网络工件,因此在受感染的机器上执行实时取证可能不会发现任何问题。

除了 rootkit 功能之外,该恶意软件还为攻击者提供了一个后门,让攻击者可以使用硬编码密码以机器上的任何用户身份登录,并以最高权限执行命令。

由于它非常隐蔽,共生体感染很可能“在扫描下执行”。在我们的研究中,我们还没有找到足够的证据来确定 Symbiote 是否被用于高度针对性或广泛的攻击。

当管理员在受感染的机器上启动任何数据包捕获 工具 时,BPF 字节码被注入内核,定义应该捕获哪些数据包。在这个过程中,Symbiote 首先添加它的字节码,这样它就可以过滤掉它不希望数据包捕获软件看到的网络流量。

Symbiote 还能够使用多种技术隐藏其网络活动。这是允许恶意软件获取凭据并为威胁参与者提供远程访问的完美掩护。


以上所述就是小编给大家介绍的《Symbiote:针对Linux的极度危险恶意软件》,希望对大家有所帮助,如果大家有任何疑问请给我留言,小编会及时回复大家的。在此也非常感谢大家对 码农网 的支持!

查看所有标签

猜你喜欢:

本站部分资源来源于网络,本站转载出于传递更多信息之目的,版权归原作者或者来源机构所有,如转载稿涉及版权问题,请联系我们

电商产品经理宝典:电商后台系统产品逻辑全解析

电商产品经理宝典:电商后台系统产品逻辑全解析

刘志远 / 电子工业出版社 / 2017-10-1 / 49.00元

时至今日,对于产品经理的要求趋向业务型、平台型,甚至产生了细分领域专家。纯粹的前端产品经理(页面、交互)逐渐失去竞争力。而当后台产品经理的视野开始从功能延伸到模块,再延伸到子系统,最后关注整体系统时,就有了把控平台型产品的能力。 《电商产品经理宝典:电商后台系统产品逻辑全解析》围绕“电商后台产品”,从电商的整体产品架构入手,逐步剖析各支撑子系统。通过学习电商产品后台的架构和逻辑,可以让读者从......一起来看看 《电商产品经理宝典:电商后台系统产品逻辑全解析》 这本书的介绍吧!

JSON 在线解析
JSON 在线解析

在线 JSON 格式化工具

随机密码生成器
随机密码生成器

多种字符组合密码

Markdown 在线编辑器
Markdown 在线编辑器

Markdown 在线编辑器