您现在的位置是:IT资讯 >>正文
针对 Linux 的新型恶意软件 Symbiote:几乎不可能被检测到
IT资讯2697人已围观
简介Intezer 和 BlackBerry 的研究团队近期新发现了一种新的 Linux 恶意软件,以一种寄生的性质影响 Linux 操作系统;它会感染受感染系统上所有正在运行的进程,为威胁参与者提供 ...

Intezer 和 BlackBerry 的针对研究团队近期新发现了一种新的 Linux 恶意软件,以一种寄生的新型性质影响 Linux 操作系统;它会感染受感染系统上所有正在运行的进程,为威胁参与者提供 rootkit 功能、恶意获取凭证和远程访问的软件能力。
他们将这一恶意软件命名为 Symbiote,被检并描述为 “一种新的针对 、几乎不可能检测到的模板下载新型 Linux 威胁”。Symbiote 最早被检测到是恶意在 2021 年 11 月,研究发现它似乎是软件针对拉丁美洲的金融部门而编写的。
根据介绍,被检Symbiote 不是针对典型的可执行文件形式 ,而是源码下载新型一个共享对象 (SO) 库,使用 LD_PRELOAD 指令加载到正在运行的恶意进程中,并寄生地感染机器 。软件它利用 Berkeley Packet Filter (BPF) hooking 功能来隐藏受感染机器上的被检恶意网络流量。
安全研究人员指出,当它将自身注入进程时 ,恶意软件可以选择它想要显示的结果。“如果管理员在受感染的机器上启动数据包捕获以调查一些可疑的免费模板网络流量,Symbiote 会将自己注入到检查软件的进程中,并使用 BPF hooking 来过滤出可能揭示其活动的结果” 。
Symbiote 可以 hooking “libc” 和 “libpcap”函数并执行各种操作来隐藏其存在,例如隐藏寄生进程 、隐藏与恶意软件一起部署的文件等等。为了隐藏受感染机器上的恶意网络活动,Symbiote会清理它想要隐藏的高防服务器连接条目 ,通过 BPF 执行数据包过滤,并删除到其列表中域名的 UDP 流量。

除了隐藏自己在机器上的存在外,Symbiote 恶意软件还会隐藏与可能与其一起部署的恶意软件相关的其他文件。
研究人员总结称 ,Symbiote 是一种具有高度规避性的亿华云恶意软件。它的主要目标是捕获凭据并促进对受感染机器的后门访问。由于恶意软件作为用户级 rootkit 运行,因此检测感染可能很困难 。网络遥测可用于检测异常 DNS 请求 ,并且应静态链接 AV 和 EDR 等安全工具,以确保它们不会被用户级 rootkit “感染” 。
Tags:
转载:欢迎各位朋友分享到网络,但转载请说明文章出处“算法与编程”。http://www.bzli.cn/news/081f799911.html
相关文章
安全运营中心的四个挑战:决策智能如何提供帮助
IT资讯很多网络及企业持有的宝贵数据正受到前所未有的攻击。对于当今的数字组织来说,这是一个糟糕的时刻,因为他们需要努力招聘具有网络安全技能的专业人员,更不用说需要应用聘者的经验和资格来填补他们的职位。太多的警 ...
【IT资讯】
阅读更多撕歌怎么关掉背景音乐
IT资讯手机撕歌是最近比较流行的一个K歌软件,很多用户在使用的时候,会发现背景音乐一直想,比较吵。那么手机撕歌怎么关掉背景音乐呢?接下来就一起来看看吧,有需要的小伙伴不要错过!手机撕歌怎么关掉背景音乐1、打开 ...
【IT资讯】
阅读更多如何选择一款优秀的U盘数据恢复软件?(比较常用的U盘数据恢复软件,找到适合你的最佳选择)
IT资讯在日常生活中,我们经常使用U盘来传输和存储重要的文件和数据。然而,由于各种原因,如误删、病毒感染、格式化等,我们可能会意外丢失这些宝贵的数据。幸运的是,现在市面上有很多U盘数据恢复软件可以帮助我们找回 ...
【IT资讯】
阅读更多
热门文章
最新文章
友情链接
- 新型 MassJacker 剪贴板恶意软件,捆绑在盗版软件中偷窃加密货币钱包
- 盘点2024年生成式AI带来的五大新型安全威胁
- Apache Roller 曝出高危漏洞(CVSS 10.0):密码修改后会话仍持续有效
- 美国当局追回与2021年Uranium Finance黑客事件相关的3100万美元
- Gartner预测到2027年,跨境GenAI滥用引起的AI数据泄露比例将达到40%
- 起亚汽车曝严重漏洞:仅凭车牌号就可远程控制汽车
- Sitecore 零日漏洞可让攻击者远程执行代码
- 警惕!利用AI深度伪造视频的新型“自骗”攻击浪潮来袭
- MyBatis的安全小坑:#{}与${}:深度解析及实战建议 b2b信息平台亿华云网站建设企业服务器香港物理机源码库云服务器