新型针对路由器的Linux BOT或将波及其它IOT设备
据ESET报道,最近发现了一种新的针对嵌入式设备的BOT,通过分析将其恶意行为定义为Linux / Remaiten(一种可以通过互联网指令进行远程控制的后门服务)。到目前为止,已经发现了三个版本,分别是2.0,2.1和2.2。相比之前的样本,它具有一些改进,并提供了一些新的功能。根据代码中的线索,作者将这个新的恶意软件命名为“KTN-Remastered” 或者 “KTN-RM”。这里将会分享最新样本相比之前样本的一些新的特性。 文章目录 先进的传播方式 下载者技术分析 BOT行为分析 连接到C&C服务器 IRC命令处理 嵌入的下载者 Telnet扫描 向C&C发送当前状态 杀死其他BOT 总结 附件 BOT样本 下载者样本 C&C通讯 先进的传播方式 1、历史样本 历史版本传播方式 2、本次样本 本次样本传播方式 下载者技术分析 下载者是一个比较小的ELF可执行文件,当在受害者设备上运行后,会向C&C服务器发送如下指令(主要是CPU架构): mips mipsel armeabi armebeabi C&C服务器会根据客户端的请求返回指定CPU架构的BOT文件(ELF格式)。如下图: 下载者从C&C获得的BOT二进制文件 下载者连接C&C服务器 这里分析的环境是mips架构的,下载者会下载mips架构的BOT,并在控制台输出相关的信息。 下载者从C&C服务器请求MIPS架构的BOT BOT行为分析 BOT在默认情况下会以后台服务的形式启动,一旦启动,程序会将自己的名字更改为看起来比较合法的名字(在2.0和2.1版本中使用“-bash”,2.2版本中使用“-sh”)。 BOT的启动 接下来运行的create_daemon函数将会在预定义的目录(在预定义目录列表中第一个拥有写入权限的目录)中创建一个名为“.kpid”的文件,将其PID写入到该文件中: 预定义文件目录列表 如果名为“.kpid”的文件存在,则会结束“.kpid”文件中指定PID的进程实例,然后创建一个新的进程实例继续运行,并将其PID写入到“.kpid”文件中。 .kpid文件创建跟踪 连接到C&C服务器 服务器的地址列表和端口是被硬编码在二进制文件中,BOT会随机选取一个服务器地址,连接指定的端口。 BOT连接的C&C服务器 当成功连接到C&C服务器后,BOT则会监测IRC(Internet Relay Chat:互联网中继通讯)通道的存在,C&C服务器会返回欢迎信息以及相关的指令码,由受影响设备上的BOT解析与处理。 C&C BOT欢迎信息 IRC命令处理 BOT可以响应多种IRC命令,这些命令的处理被保存在一个数组中。 IRC命令 这里需要关注的是“PRIVMSG”命令,因为它被用于执行具有威胁的动作,例如洪水攻击、下载文件、远程登录扫描等,这些命令被保存在静态数组中。 BOT可用的命令 在样本文件中静态存储着对威胁命令的解释字符串,可以帮助理解。 ...