LINUX.ORG.RU
ФорумTalks

АНБ раскрыло информацию по российскому руткиту «Дроворуб»

 , , , ,


0

1

АНБ выпустило предупреждение о шпионских операциях российской разведки (ГРУ) с использованием ранее не известного вредоносного инструментария для ОС на базе ядра Linux под названием «Дроворуб».

АНБ, совместно с ФБР, опубликовало технический отчет, в котором подробно описываются возможности «Дроворуба» и предлагаются действия по обнаружению и профилактике. Агентство сообщило, что в состав фреймворка входит модуль ядра rootkit, который затрудняет его обнаружение с помощью традиционных решений по безопасности.

Вредоносная структура имеет различные модули, обеспечивающие скрытность, стойкость и полный доступ к зараженной машине с наивысшими привилегиями. Клиентская сторона вредоносного ПО может напрямую взаимодействовать с инфраструктурой C&C, имеет возможности загрузки/загрузки файлов, выполняет произвольные команды с привилегиями ‘root’, а также может пересылать сетевой трафик на другие машины в сети.

Согласно АНБ, руткит успешно скрывается на заражённой машине и выдерживает перезагрузку, если не включен режим Secure Boot в UEFI.

Отчет АНБ описывает технические детали для каждого модуля «Дроворуба», которые взаимодействуют друг с другом через JSON WebSocket API и шифруют трафик с помощью RSA.

И АНБ, и ФБР приписывают вредоносную программу 85-му Главному спецподразделению (ГЦСС ГРУ Генштаба РФ), воинская часть №26165.

Пресс-релиз АНБ

Краткое описание «Дроворуба»

Отчёт

★★★★☆

Последнее исправление: cocucka (всего исправлений: 1)

Ответ на: комментарий от RazrFalcon

Я не понял, в руткит адрес вшит?

Может с полной отладочной информацией собирали? ;-)

atrus ★★★★★
()

и шифруют трафик с помощью RSA

Фу-фу-фу, а как же ГОСТ?

atrus ★★★★★
()
Ответ на: комментарий от Stanson

но вполне русскоговорящих, постоянно какие-то проблемы

Думаю это не есть проблемы, им просто нужно слово, которое по их мнению выглядит и звучит так как им нужно.

Я в этом смысле всегда вспоминаю «17 мгновений весны». У ГГ там фамилия, которая на слух российским зрителем восприниматся как немецкая, хотя в Германии фамилии Штирлиц не существует. Почему и зачем Семёнову нужно было выдумывать такую фамилию непонятно.

Heretique
()

Перечитал. Часто смеялся.

руткит успешно скрывается на заражённой машине

adding the kernel module to /etc/modules.conf

Та я даже на своем домашнем серваке на 10 сайтов, раз в квартал делаю ls -lrt в /etc, /bin, /sbin и смотрю че новенького прилетело, а ведь я нуб. Если у ответственного лица, есть чувствительный сервер, и это лицо пробеало там левую установку модулей ядра - лицо должно быть анально наказано.

The apparent purposes of the Drovorub-agent are: to upload files to and download files from Drovorub-client endpoints, and to forward network traffic through port relays.

И ради этого всего, лапша из WebSocket, JSON, RSA и прочих страшных слов ? Ох уж эти очешуенно хитрожопые русские (с).

Ладно, насчет агента, собственно самого руткита понятно: копались по серваку, нашли, проанализировали, бла бла бла. Но о сервере, откуда информация, если это ГРУ-шная разработка ?

Не осилил найти пруфы авторства. Оно там штоле в plain text передается ? «HTTP/1.1 200 OK в\ч 26165 oll raits reserved vodka medvedi balalayki Connection: close Content-Type: text/html» штоле ?

windows10 ★★★★★
()
Ответ на: комментарий от windows10

Не осилил найти пруфы авторства. Оно там штоле в plain text передается

Ну репа ж на гитхабе на аккаунт, зарегистрированный на в/ч 26165, что тут непонятного?

cocucka ★★★★☆
() автор топика

Дешевая под(д)елка для внутреннего потребления.

pekmop1024 ★★★★★
()
Ответ на: комментарий от One

Дороти всегда мечтала вернутся в Арканзас, а Железного Дровосека почему-то тянуло в Магнитогорск.

Nurmukh ★★★
()

Зря смеетесь, они уже грозились жестко ответить военными методами на кибератаки, либо мне по синьке это привиделось. Не важно правда этот руткит или нет, а важно что на это последует

I-Love-Microsoft ★★★★★
()
Ответ на: комментарий от WitcherGeralt

Я думал это было в какой-то игре по SW.

Ну, все старые игры тем или иным образом пересекались с РВ, так что, думаю, да, могло быть.

Zhbert ★★★★★
()

А в итоге получится, что их троллил киргизский школьник, прямо как техноканалы с «инсайдами».

SM5T001
()

Государство не не пржелало чтобы их хакеры ассоциировались с дровосеками.

Дроворубы это более мужественно чем дровосеки?

Илииподумали что будут дразнить гомосеками?

grim ★★☆☆
()

Я кажется догадался откуда придумали это название, но консультант у них был плохой.
Дрово - от слова дрова (сленговое от драйвера)
Руб - рубить тут они промахнулись, не рубить а запилить.
Надо было «дровопил» или «дровозапил». В таком названии лучше прослеживаться «русский след». «пил», «запил», напился в «дрова». :)

anc ★★★★★
()
Вы не можете добавлять комментарии в эту тему. Тема перемещена в архив.