您现在的位置是:系统运维 >>正文
隐蔽的 GTPDOOR Linux 恶意软件正将目标锁定移动运营商
系统运维61人已围观
简介近日,安全研究人员 HaxRob 发现了一个名为 GTPDOOR 的 Linux 后门,利用该后门能够非法进入移动运营商网络内部。据信,GTPDOOR 背后的威胁分子会攻击与 GPRS 漫游交换GRX ...
近日 ,隐蔽意软营商安全研究人员 HaxRob 发现了一个名为 GTPDOOR 的定移动运 Linux 后门,利用该后门能够非法进入移动运营商网络内部 。正将目
据信 ,标锁GTPDOOR 背后的隐蔽意软营商威胁分子会攻击与 GPRS 漫游交换(GRX)相邻的系统 ,如 SGSN、定移动运GGSN 和 P-GW,正将目这些系统可为攻击者提供直接进入电信核心网络的标锁途径。
GRX 是隐蔽意软营商移动电信的一个组件 ,可促进跨不同地理区域和网络的定移动运数据漫游服务。免费模板服务 GPRS 支持节点(SGSN)、正将目网关 GPRS 支持节点(GGSN)和 P-GW(4G LTE 的标锁分组数据网络网关)是移动运营商网络基础设施的组成部分 ,各自在移动通信中发挥不同的隐蔽意软营商作用 。
由于 SGSN、定移动运GGSN 和 P-GW 网络更容易暴露在公众面前,正将目其 IP 地址范围已在公开文件中列出 。研究人员认为它们很可能是获取移动运营商网络初始访问权限的目标 。

HaxRob 在文章中解释说,GTPDOOR 很可能是属于 "LightBasin "威胁组织 (UNC1945) 的高防服务器工具,该组织此前曾收集了全球多家电信公司的情报。
研究人员在 2023 年底发现了上传到 VirusTotal 的两个后门版本 ,这两个版本基本上都没有被杀毒引擎检测到,这些二进制文件针对的是一个非常老的 Red Hat Linux 版本。

GTPDOOR 是一款专为电信网络定制的复杂后门恶意软件 ,利用 GPRS 隧道协议控制平面(GTP-C)进行隐蔽的指挥和控制(C2)通信。云计算其用于部署在与 GRX 相邻的基于 Linux 的系统中,负责路由和转发与漫游相关的信令和用户平面流量 。
为了提高隐蔽性,GTPDOOR 还可以更改进程名称,模仿合法的系统进程。
恶意软件会侦听特定的 GTP-C echo 请求消息("神奇数据包"),唤醒并在主机上执行给定的命令,然后将输出发送回操作员 。

恶意数据包结构(doubleagent.net)
魔法 GTP 数据包的内容经过验证 ,模板下载并使用简单的 XOR 密码进行加密,确保只有经过授权的操作员才能控制恶意软件。
GTPDOOR v1 支持在被攻破的主机上执行以下操作:
设置用于 C2 通信的新加密密钥向名为 "system.conf "的本地文件写入任意数据执行任意 shell 命令并发回输出结果GTPDOOR v2 除支持上述操作外,还支持以下操作:
通过访问控制列表(ACL)机制指定允许与被入侵主机通信的 IP 地址或子网检索 ACL 列表,对后门的网络权限进行动态调整清除 ACL 以重置恶意软件HaxRob 还强调了恶意软件从外部网络进行隐蔽探测的能力 ,可通过任何端口传递的 TCP 数据包获得响应

GTPDOOR 攻击概述 (doubleagent.net)
检测和防御检测策略包括监控原始套接字活动、意外的亿华云进程名称和特定的恶意软件指标(如重复的系统日志进程)。
建议的检测步骤如下:
使用 lsof 检查打开的原始套接字,这表明存在潜在漏洞使用 netstat -lp --raw 查找异常监听套接字使用异常 PPID 识别模仿内核线程的进程搜索 /var/run/daemon.pid ,这是 GTPDOOR 使用的一个互斥文件查找可能由恶意软件创建的意外 system.conf 文件
异常 PID (doubleagent.net)
同时 ,还为防御者提供了以下用于检测 GTPDOOR 恶意软件的 YARA 规则 。

针对GTPDOOR 恶意软件,研究人员提出了一些防御措施 ,源码下载比如具有严格规则并遵守GSMA安全准则(1,2)的GTP防火墙 ,能有效阻止或过滤恶意数据包和连接。
Tags:
转载:欢迎各位朋友分享到网络,但转载请说明文章出处“算法与编程”。http://www.bzli.cn/news/246e499749.html
相关文章
曾注册超 7.5 亿个欺诈账户!微软捣毁越南知名网络犯罪团伙
系统运维近日,微软数字犯罪部门查获了越南网络犯罪团伙Storm-1152使用的多个域名,该团伙注册了超过 7.5 亿个欺诈账户,并通过在网上向其他网络犯罪分子出售这些账户赚取了数百万美元。Storm-1152 ...
【系统运维】
阅读更多GalaxyS7内存是什么手机?(了解GalaxyS7的内存容量和性能如何)
系统运维随着科技的不断进步,智能手机的内存容量也越来越大,而GalaxyS7作为一款备受瞩目的旗舰手机,其内存容量和性能备受关注。本文将探讨GalaxyS7的内存容量是如何影响手机的性能,并对其性能进行评估。 ...
【系统运维】
阅读更多探索T50p的卓越音质和舒适度(一部引领音乐体验的耳机)
系统运维T50p耳机作为一款高端音质耳机,以其卓越的音质和舒适度备受好评。本文将探索T50p耳机的特点和优势,让我们一起来了解它为何能成为音乐体验的佼佼者。标题和1.T50p的全新设计:采用航空级铝材,轻盈且 ...
【系统运维】
阅读更多
热门文章
最新文章
友情链接
- 多款热门 Chrome 扩展程序存在明文传输风险,用户隐私安全受威胁
- 戴尔数据泄露事件:测试实验室平台遭 World Leaks 黑客组织入侵
- 探索MacBookPro839的卓越性能和创新设计(解析MacBookPro839的最新功能和令人惊叹的用户体验)
- GitHub成为欧洲恶意软件传播的首选平台
- 技嘉降BIOS教程(教你轻松降级技嘉BIOS,解决电脑问题)
- 花漾搜索答题教程(掌握花漾搜索的技巧,快速解答各类题目)
- 企业通过谈判策略降低赎金支付的实战经验
- 体验音乐新境界,BOSEQC35带来震撼音质!(逆袭耳朵的,QC35成为音乐控的首选!)
- 聊聊到底什么是BRAS?
- 神舟战神K540D-i7D2笔记本电脑的性能和用户体验(一款高性能笔记本电脑的推荐及评测) 企业服务器香港物理机网站建设亿华云云服务器b2b信息平台源码库