ایتنا-مرکز ماهر از کاربران لینوکس خواست از آنتی ویروسهای معتبر و به روز استفاده کنند.
مرکز مدیریت امداد و عملیات هماهنگی رخدادهای رایانهای با هشدار در مورد شناسایی یک آلودگی در سیستم عامل لینوکس از کاربران خواست از آنتی ویروسهای معتبر و به روز استفاده کنند.
به گزارش ایتنا از مرکز ماهر، مرکز ماهر از آلوده ساختن سیستمهای لینوکسی توسط تروجان XOR.DDoS و نصب روت کیت خبر داد.
این مرکز اعلام کرد: به تازگی تروجانی با نام XOR.DDoS کشف شده که احتمالاً مجموعهای از سیستمها را برای استفاده در حملات DDoS آلوده ساخته است.
این تهدید جدید تنظیمات محیط لینوکسی قربانی را تغییر میدهد و یک روت کیت را برای جلوگیری از شناسایی شدن، نصب میکند.
نصب چنین روت کیتی روی لینوکس بسیار سخت است چرا که به موافقت سیستمعامل قربانی نیاز دارد.
بنابراین مهاجمین تغییری در login پیش فرض کاربران نمیدهند بلکه از طریق تکنیک brute force ارتباط SSH کاربر root ، اقدام میکنند.
در صورت موفقیت تروجان را از طریق shell script نصب میکند که این اسکریپت شامل پروسههایی مانند main، check، compiler، uncompress، setup ، generate ، upload و غیره و نیز متغیرهایی مانند __host_۳۲__،__kernel__ ، __host_۶۴__ و __remote__, است.
سپس تروجان بررسی میکند که آیا با کرنل سیستم قربانی منطبق است یا نه و در این صورت روت کیت را نصب میکند؛ روت کیت سپس همه فایلهایی که نشان دهنده آلودگی است، پنهان میسازد، بنابراین کاربر نشانه های آلودگی را مشاهده نمیکند؛ پروسه اصلی رمزگشایی و انتخاب سرور دستور و فرمان متناسب با معماری سیستم است.
این روت کیت اولین بار در حمله ای در اکتبر 2014 بکار رفته و در دسامبر 2014 جزئیات آن تا حدودی توسط گروه MalwareMustDie شناسایی شده است.
این تروجان و متغیرهای آن میتواند وب سرورها و میزبانهای ۳۲ و ۶۴ بیتی همچنین معماری ARM ها در روترها، تجهیزات loT سیستمهای ذخیره سازی و سرورهای ARM ۳۲ بیتی را تحت تاثیر قرار دهد.
طبق اعلام مرکز ماهر، اگرچه تاکنون تعداد زیادی سیستم آلوده به این تروجان کشف نشده اما مواردی هم که مشاهده شده از الگوی خاصی پیروی نمیکند.
این مورد تروجان هم سازمانها و هم افراد عادی را میتواند آلوده کند اما سازمانها معمولاً دارای امنیت بالاتری هستند.
براین اساس پیشنهاد شده که کاربران برای جلوگیری از آلودگی به این تروجان از آنتی ویروسهای معتبر و به روز رسانی استفاده کرده و در صورت استفاده از ssh از اسم رمزهای قوی استفاده کنند.