Tengu Linux botnet

Editors' Pick

A Reverser.space elemzése egy Tengu Linux botnetet viszgálta, amely elsősorban szerverek és IoT-közeli eszközök DDoS-támadásokhoz és forgalomtovábbításhoz történő felhasználására készült. A minta egy statikusan linkelt, stripped 32 bites ELF. A kutatók Mirai-style kártevőként írják le, de hangsúlyozzák, hogy ez a működés hasonlóságára utal, közvetlen Mirai-kódszármazást nem bizonyítottak. A fertőzés kezdeti módja sem ismert. 

A Tengu egyik fontos tulajdonsága a rejtőzködés. Futás közben [kworker/%d:%d] formájú névre módosítja a folyamatát, így az a Linux kernel egyik megszokott worker folyamatának tűnhet. Az OOM-beállításokat is manipulálja, hogy memóriahiány esetén kisebb eséllyel állítsa le a rendszer. Az újraindítást többféle perzisztenciával próbálja túlélni, systemd service, SysV/OpenWrt init script, cron és helyi startup mechanizmusok egyaránt szerepelnek a kódban. 

A bot többféle DDoS-funkcióval rendelkezik. Képes nyers IPv4/UDP csomagokat generálni – megfelelő hálózati környezetben akár hamisított forráscímmel –, normál UDP floodot indítani, valamint HTTP GET, POST és HEAD kérésekkel alkalmazásszintű terhelést okozni. SSH-kapcsolatoknál banner- és kulcscsere-forgalmat is generál, de az elemzés nem talált SSH-hitelesítés megkerülésére vagy jelszótörésre utaló funkciót. Emellett hitelesített HTTP CONNECT és SOCKS5 proxyként is működhet, vagyis a fertőzött eszköz támadói forgalom továbbítására is használható. 

Felderítésnél gyanús lehet egy kernel workernek látszó folyamat, amely mögött valójában felhasználói ELF áll, az /etc/init.d/tengu, a /tmp/.proxy.pid, illetve a System Helper Service nevű systemd-szolgáltatás. A visszafejtett minta C2-címe 64[.]89[.]163[.]8:9931. Hálózati oldalon a váratlan nyers UDP-forgalom, tömeges HTTP-kérések, szokatlan SSH handshake-ek és proxykapcsolatok adhatnak további támpontot. A publikált kutatás egyelőre nem közöl áldozatszámot vagy igazolt támadási volument, ezért a Tengu tényleges botnethálózatának mérete nem ismert.

FORRÁS