Pular para o conteúdo principal

Novo botnet Linux "B1txor20" usa túnel DNS e explora falha Log4J

Um backdoor anteriormente não documentado foi observado visando sistemas Linux com o objetivo de encurralar as máquinas em uma botnet e atuar como um canal para baixar e instalar rootkits.A equipe de segurança Netlab do Qihoo 360 o chamou de B1txor20 "com base em sua propagação usando o nome de arquivo 'b1t', o algoritmo de criptografia XOR e o comprimento da chave do algoritmo RC4 de 20 bytes".Observado pela primeira vez se propagando por meio da vulnerabilidade Log4j em 9 de fevereiro de 2022, o malware aproveita uma técnica chamada DNS tunneling para criar canais de comunicação com servidores de comando e controle (C2) codificando dados em consultas e respostas DNS.




 O B1txor20, embora também com alguns bugs, atualmente suporta a capacidade de obter um shell, executar comandos arbitrários, instalar um rootkit, abrir um proxy SOCKS5 e funções para enviar informações confidenciais de volta ao servidor C2.Depois que uma máquina é comprometida com sucesso, o malware utiliza o túnel DNS para recuperar e executar comandos enviados pelo servidor.“O bot envia as informações confidenciais roubadas, resultados de execução de comandos e qualquer outra informação que precise ser entregue, depois de ocultá-la usando técnicas de codificação específicas, para C2 como uma solicitação de DNS”, elaboraram os pesquisadores."Depois de receber a solicitação, C2 envia a carga útil para o lado Bot como resposta à solicitação DNS. Dessa forma, Bot e C2 conseguem comunicação com a ajuda do protocolo DNS."Um total de 15 comandos são implementados, sendo o principal deles o upload de informações do sistema, execução de comandos arbitrários do sistema, leitura e gravação de arquivos, inicialização e interrupção de serviços de proxy e criação de shells reversos.



O SIEM FLSys - Ajuda você e sua empresa a monitorar, mapear e encontrar soluções para  todo tipo de vulnerabilidade.

Comentários

Postagens mais visitadas deste blog

All You Need to Know About Emotet in 2022

For 6 months, the infamous Emotet botnet has shown almost no activity, and now it's distributing malicious spam. Let's dive into details and discuss all you need to know about the notorious malware to combat it. Why is everyone scared of Emotet? Emotet is by far one of the most dangerous trojans ever created. The malware became a very destructive program as it grew in scale and sophistication. http://dlvr.it/SdR6Bq

"Polymath" Plataforma Baseada na Ethereum Blockchain Poderia Revolucionar Transações de Valores Mobiliários

As ofertas iniciais de moedas (Em inglês Initial Coin Offerings -  ICO ) arrecadaram mais de US $ 4 bilhões de dólares desde 2013, e as agências governamentais estão analisando suas implicações regulatórias. Alguns tokens emitidos através dessa oferta podem ser considerados "tokens de valores mobiliários" e até mesmo em violação das leis de valores mobiliários. Um novo, o protocolo descentralizado, no entanto, está se preparando para tornar mais fácil do que nunca a emissão de toques de cadeias de blocos com recursos. E isso inclui valores mobiliários. "O Polymath facilita os tokens de títulos na cadeia de blocos através de uma rede de participantes coordenados que são incentivados pela POLY, nosso token nativo", disse o Fundador e CEO da Polymath , Trevor Koverko, à CCN. "Nós criamos um novo padrão de token que faz os requisitos necessários, como KYC e AML, nos próprios tokens". A plataforma Polymath destina-se a reduzir as barreiras para

Password Reset Hack Exposed in Honda's E-Commerce Platform, Dealers Data at Risk

Security vulnerabilities discovered in Honda's e-commerce platform could have been exploited to gain unrestricted access to sensitive dealer information. "Broken/missing access controls made it possible to access all data on the platform, even when logged in as a test account," security researcher Eaton Zveare said in a report published last week. The platform is designed for the sale of power http://dlvr.it/SqbFDX