Ботнет Tengu перезагружает взломанные устройства, если его процесс завершили - «Новости» » Самоучитель CSS
Меню
Наши новости
Учебник CSS

Невозможно отучить людей изучать самые ненужные предметы.

Введение в CSS
Преимущества стилей
Добавления стилей
Типы носителей
Базовый синтаксис
Значения стилевых свойств
Селекторы тегов
Классы
CSS3

Надо знать обо всем понемножку, но все о немногом.

Идентификаторы
Контекстные селекторы
Соседние селекторы
Дочерние селекторы
Селекторы атрибутов
Универсальный селектор
Псевдоклассы
Псевдоэлементы

Кто умеет, тот делает. Кто не умеет, тот учит. Кто не умеет учить - становится деканом. (Т. Мартин)

Группирование
Наследование
Каскадирование
Валидация
Идентификаторы и классы
Написание эффективного кода

Самоучитель CSS

Вёрстка
Изображения
Текст
Цвет
Линии и рамки
Углы
Списки
Ссылки
Дизайны сайтов
Формы
Таблицы
CSS3
HTML5

Новости

Блог для вебмастеров
Новости мира Интернет
Сайтостроение
Ремонт и советы
Все новости

Справочник CSS

Справочник от А до Я
HTML, CSS, JavaScript

Афоризмы

Афоризмы о учёбе
Статьи об афоризмах
Все Афоризмы

Видео Уроки


Видео уроки
Наш опрос



Наши новости

      
      
  • 24 марта 2016, 16:20
Сегодня, 10:30
Ботнет Tengu перезагружает взломанные устройства, если его процесс завершили - «Новости»
Рейтинг:
Категория: Новости

Специалисты Nozomi Networks Labs обнаружили новый Mirai-ботнет Tengu и сообщают, что лежащая в его основе малварь имеет необычный механизм аварийной перезагрузки. Пока основной процесс малвари работает, вредонос регулярно отправляет системе служебные сигналы. Если процесс завершается, сигналы прекращаются, и примерно через 30 секунд устройство перезагружается.


Исследователи пишут, что ханипоты компании обнаружили дроппер Tengu, когда тот брутфорсил учетные данные Telnet. Эта малварь поддерживает 25 видов DDoS-атак, может развертывать SOCKS5-прокси, выполнять шелл-команды, собирать информацию о системе и сети, а также обновляться и загружать дополнительные файлы ELF или APK.


Отдельные образцы вредоноса были обнаружены для i386, amd64, MIPS, ARM, PowerPC и m68k, однако пока специалисты не связывают атаки Tengu с конкретными производителями или моделями устройств.


После проникновения на устройство вредонос создает специальный «сторожевой» процесс, который раз в минуту проверяет состояние малвари и перезапускает установленный бинарник, если тот завершился. Также для закрепления в системе Tengu создает фиктивный systemd, добавляет init- и rc-скрипты, меняет стартовые файлы оболочки и помечает свой бинарник как неизменяемый.


Но самая необычная функция Tengu связана с механизмом аварийной перезагрузки. Малварь злоупотребляет возможностями сторожевого таймера, который призван защищать устройства от зависаний и применяется в случай необходимости жесткой перезагрузки. В нормальных условиях ОС регулярно посылает этому таймеру сигналы, подтверждая, что все работает штатно.


Однако один из компонентов Tengu создает отдельный фоновый процесс, который маскируется под системный поток [kworker/0:0] и каждые несколько секунд подает сигналы сторожевому таймеру. Если малварь обнаружили, и ее основной процесс принудительно завершили, [kworker/0:0] перестает подавать сигналы. В результате сторожевой таймер считает, что устройство зависло, и осуществляет жесткую перезагрузку, после которой срабатывают механизмы закрепления малвари в системе, и Tengu запускается вновь.


Одновременно с этим Tengu мешает администраторам штатно перезагрузить или выключить зараженное устройство. Для этого малварь обнаруживает системные утилиты, отвечающие за завершение работы и перезапуск, и модифицирует их ELF-заголовки, записывая туда строку ELFOOD.





«Большинство вариантов Mirai мало используют подобные механизмы самозащиты или не используют их вовсе», — отмечают исследователи.


Также обнаружилось, что Tengu мог получать идентификаторы дополнительных файлов с управляющего сервера злоумышленников, проверять, что загруженный объект представляет собой ELF или APK, а затем запускать или устанавливать его.


По оценке специалистов Nozomi, такие APK-пейлоады могли предназначаться для плохо защищенных ТВ-приставок на Android и других похожих девайсов, однако подтвержденных заражений Android-устройств специалисты не выявили.


Специалисты Nozomi Networks Labs обнаружили новый Mirai-ботнет Tengu и сообщают, что лежащая в его основе малварь имеет необычный механизм аварийной перезагрузки. Пока основной процесс малвари работает, вредонос регулярно отправляет системе служебные сигналы. Если процесс завершается, сигналы прекращаются, и примерно через 30 секунд устройство перезагружается. Исследователи пишут, что ханипоты компании обнаружили дроппер Tengu, когда тот брутфорсил учетные данные Telnet. Эта малварь поддерживает 25 видов DDoS-атак, может развертывать SOCKS5-прокси, выполнять шелл-команды, собирать информацию о системе и сети, а также обновляться и загружать дополнительные файлы ELF или APK. Отдельные образцы вредоноса были обнаружены для i386, amd64, MIPS, ARM, PowerPC и m68k, однако пока специалисты не связывают атаки Tengu с конкретными производителями или моделями устройств. После проникновения на устройство вредонос создает специальный «сторожевой» процесс, который раз в минуту проверяет состояние малвари и перезапускает установленный бинарник, если тот завершился. Также для закрепления в системе Tengu создает фиктивный systemd, добавляет init- и rc-скрипты, меняет стартовые файлы оболочки и помечает свой бинарник как неизменяемый. Но самая необычная функция Tengu связана с механизмом аварийной перезагрузки. Малварь злоупотребляет возможностями сторожевого таймера, который призван защищать устройства от зависаний и применяется в случай необходимости жесткой перезагрузки. В нормальных условиях ОС регулярно посылает этому таймеру сигналы, подтверждая, что все работает штатно. Однако один из компонентов Tengu создает отдельный фоновый процесс, который маскируется под системный поток _

Цитирование статьи, картинки - фото скриншот - Rambler News Service.
Иллюстрация к статье - Яндекс. Картинки.
Есть вопросы. Напишите нам.
Общие правила  поведения на сайте.
Просмотров: 0
Комментариев: 0:   Сегодня, 10:30
Уважаемый посетитель, Вы зашли на сайт как незарегистрированный пользователь. Мы рекомендуем Вам зарегистрироваться либо войти на сайт под своим именем.

 
Еще новости по теме:



Другие новости по теме: