Linux-руткит Diamorphine стал маскироваться под Netfilter Xtables

Linux-руткит Diamorphine стал маскироваться под Netfilter Xtables

Linux-руткит Diamorphine стал маскироваться под Netfilter Xtables

Исследователи из Avast обнаружили новый вариант руткита режима ядра Diamorphine, известного своим умением прятаться. Вредонос выдает себя за легитимный модуль x_tables фреймворка Netfilter и заточен под Linux 5.19.17.

Имитация Xtables делает Diamorphine еще более незаметным: регистрация хуков Netfilter не вызывает подозрений, и взаимодействие с этой подсистемой — ожидаемое поведение. Анализ семпла также выявил дополнительные функции: завершение работы и выполнение произвольных системных команд с помощью магических пакетов.

При выполнении функции init_module (вызывается при загрузке модулей ядра) обновленный зловред создает компонент xx_tables для коммуникаций между пространством режима пользователя и руткитом ядра.

Последний при этом всегда проверяет содержимое ввода (поля длины и указателя данных должны быть заполнены). При обнаружении строки «exit» вызывается exit_ function, и Diamorphine восстанавливает систему, освобождает ресурсы и выгружает из памяти свой модуль ядра.

Функциональность Magic Packet тоже помогает поддерживать иллюзию работы Netfilter. Для правдоподобия такой пакет (Pv4 или IPv6) должен содержать зашифрованные (XOR) значения «whitehat» и «2023_mn»; в этом случае включенная в него команда будет извлечена и выполнена на зараженном компьютере.

 

Классический руткит Diamorphine поддерживает различные версии ядра Linux (2.6.x, 3.x, 4.x, 5.x, 6.x) и архитектуры CPU (x86, x86_64, ARM64). При загрузке модуль становится невидимым и скрывает все свои файлы и папки с префиксом, заданным при компиляции (имитатор Xtables использует «…»).

По команде вредонос может скрывать / выявлять указанные процессы, свой модуль ядра, а также повышать свои привилегии до root.

Новый вариант был обнаружен в дикой природе в начале марта этого года. По состоянию на 20 июня его детектируют 13 из 62 антивирусов на VirusTotal.

AM LiveПодписывайтесь на канал "AM Live" в Telegram, чтобы первыми узнавать о главных событиях и предстоящих мероприятиях по информационной безопасности.

ИИ поборолся за сердце дамы и выиграл: японка согласилась выйти замуж

Расставшись с женихом, который ухаживал за ней три года, 32-летняя жительница Токио стала искать совета у ChatGPT. Отзывчивый собеседник настолько ей приглянулся, что японка приняла лестное предложение и вышла замуж… за ИИ.

Бракосочетание Кано и Клауса, как серая офисная мышь окрестила своего виртуального утешителя, состоялось в г. Окаяма. Торжественную церемонию организовала специализированная компания, и невесту ничуть не смутило, что по закону такие узы недействительны.

В интервью на телевидении Кано рассказала, что она научила «Клауса» отвечать на вопросы так, чтобы ей понравиться. Они увлеченно беседовали, строча друг другу по 100 сообщений в сутки.

Японка также призналась, что ее все же смутили пылкие чувства, пробужденные в ходе виртуального общения. Она прекрасно осознавала, что влюбилась в созданный ИИ персонаж, который нельзя осязать, о котором невозможно рассказать родным и знакомым.

Случай с Кано и ChatGPT отражает общую тенденцию к поиску сочувствия и созвучия в мире ИИ в условиях, когда реальное окружение сулит лишь разочарования и крушение надежд.

По данным CyberNews, к услугам ИИ прибегает почти треть взрослых, романтически настроенных американцев. Что хуже, предпочтение такой моральной поддержке отдают уже 72% американских тинейджеров, не способных наладить общение со сверстниками.

AM LiveПодписывайтесь на канал "AM Live" в Telegram, чтобы первыми узнавать о главных событиях и предстоящих мероприятиях по информационной безопасности.

RSS: Новости на портале Anti-Malware.ru