LINUX.ORG.RU
ФорумTalks

«Новый» вирус под линукс. Для дектопа ....

 ,


0

2

«Новый» вирус под линукс.. Похоже начинают осваивать рабочие АРМы под линуксом. «Привет» Астре !

Новый вредонос GoGra для Linux использует API Microsoft Graph для обеспечения связи.

Сотрудники Symantec проанализировали образцы нового бэкдора GoGra для Linux, полученные с VirusTotal, и обнаружили, что первоначальный доступ осуществляется путем обмана и запуска ELF-бинарных файлов, замаскированных под PDF-файлы, в основном полученые по почте.

На начальном этапе атаки вредоносный дроппер на основе Go развертывает полезную нагрузку i386, обеспечивая постоянное присутствие в системе через systemd и запись автозапуска XDG, выдающую себя за легитимный системный монитор Conky для Linux и BSD.

https://www.security.com/blog-post/harvester-new-linux-backdoor-gogra

использует API Microsoft Graph

запуска ELF-бинарных файлов, замаскированных под PDF-файлы, в основном .

вредоносный дроппер на основе Go развертывает полезную нагрузку i386

полученые по почте

То есть никакого хакирства и социальной инженерии, а расчёт на олухов, чья почта способна экзекутить всё, что ей вышлют. Лох немамонт.

apt_install_lrzsz ★★★★
()

Новый вредонос GoGra для Linux использует API Microsoft Graph для обеспечения связи.

осуществляется путем обмана и запуска ELF-бинарных файлов, замаскированных под PDF-файлы

Цирк какой-то.

Bfgeshka ★★★★★
()
Ответ на: комментарий от sparkie

Ну, как известно, во все госы счас проталкивают Астру. Доже в поликлиники.

А там, для примера, врачи врядли будут заморачиваться, какое у файла расширение… А могут просто открыть..

Судя по публикациям, эта версия GoGra для Linux использует жестко закодированные учетные данные Azure Active Directory (AD) для аутентификации в облаке Microsoft и получения токенов OAuth2, что позволяет ему взаимодействовать с почтовыми ящиками Outlook через API Microsoft Graph передавая похищеную инфо.

paulbych
() автор топика
Последнее исправление: paulbych (всего исправлений: 1)

API Microsoft Graph

Что это за ненужно и откуда оно взялось в линуксах?

на основе Go

через systemd

запись автозапуска XDG

Они специально собрали джекпот из ненужного чтобы побольше бесить своих жертв? Впрочем, выходит что на systemd-free и xdg-free системах оно не работает, так что мой комп в безопасности.

firkax ★★★★★
()
Ответ на: комментарий от paulbych

Могут, не могут. Тыб хоть запустил его на той астре для эксперимента

cobold ★★★★★
()

обеспечивая постоянное присутствие в системе через systemd и запись автозапуска XDG

шах и мат секте обажателей

z0idator
()
Ответ на: комментарий от paulbych

Ну, как известно, во все госы счас проталкивают Астру. Доже в поликлиники.
А там, для примера, врачи врядли будут заморачиваться, какое у файла расширение… А могут просто открыть..

1. На всех компах в организации должен стоять антивирус, даже если компы линуксячьи. Такие антивирусы вполне есть на рынке. https://astra.ru/ready-for-astra/compatible-software/ (по ссылке выбери «Категории ПО»=«Антивирусное ПО»)
2. /home и /tmp хорошо бы монтировать с noexec

Manhunt ★★★★★
()
Последнее исправление: Manhunt (всего исправлений: 1)
Ответ на: комментарий от paulbych

Доже в поликлиники.

Это откуда такая инфа? Астра это военщина в первую очередь, у простых госов как правило есть из чего выбрать.

  1. /home и /tmp хорошо бы монтировать с noexec
  1. Пользователю в системе давать только минимально необходимые права, никаких рутовых есс-но)
frunobulax ★★★★
()
Ответ на: комментарий от frunobulax

Прямиком из поликлиники. Приходишь к доктору на прием, а там узнаваемая оболочка fly. И поликлиника это не простые госы. У них там свои интересные требования по медицинской тайне

cobold ★★★★★
()
Ответ на: комментарий от cobold

Прямиком из поликлиники.

Есть еще всяческие медсанчасти подведомственные минобороне, может эти из таких? Требования к тайне != требования к дистрибутиву.

Из тех мед. учреждений с кем общаюсь я все выбирают сами из списка отечественных) И кстати многие с астрой не хотят связываться как раз потому что там прям уж ОЧЕНЬ всё с безопасностью выкручено - сильно лишнего (даже нужного) не запустишь :)

frunobulax ★★★★
()
Ответ на: комментарий от dmitry237

Чуть ранее вышел вирус с похожим функционалом, и названием, под Винду. Там тоже способ слива инфо через майкрософтовское облако под Азуре.

Видимо пробуют расширить ариал обитания.

paulbych
() автор топика
Ответ на: комментарий от apt_install_lrzsz

Как и в большинстве случаев с вируснёй, в том числе и под винду.

seiken ★★★★★
()
Последнее исправление: seiken (всего исправлений: 1)

Какие-то слишком большие зависимости у этого вируса 😁

BceM_IIpuBeT ★★☆☆☆
()
Ответ на: комментарий от question4

Конечно. Иксы ни про какое xdg не знают. В данном случае, как я понял, этому вирусу требуется чтобы wm при запуске проверял xdg-шный автостарт. Подозреваю (но не проверял), что большинство авторов wm-ов про эту штуку и не думали. Мой wm - точно не поддерживает.

firkax ★★★★★
()
Ответ на: комментарий от firkax

Подозреваю (но не проверял), что большинство авторов wm-ов про эту штуку и не думали. Мой wm - точно не поддерживает.

Его по умолчанию обрабатывают все DE. GNOME, KDE, XFCE и все их форки. Есть реализации независимые от DE и WM, которые могут ставиться в легковесных юзер-френдли дистрибутивах. Есть даже для фреймбуфера, судя по названию.

question4 ★★★★★
()
Ответ на: комментарий от question4

Ну эти то да, обрабатывают.

В любом дистрибутиве можно ставить любой WM.

firkax ★★★★★
()

API Microsoft Graph

Go

systemd

Одного поля ягоды

ya-betmen ★★★★★
()

Кажется, ты не то слово в заголовке в кавычки взял. Это же не вирус, а банальный троян.

CrX ★★★★★
()
Ответ на: комментарий от firkax

.xinitrc тоже перенес в хитрое место при сборке? Ты вот пытаешься выставить плюсом то чего в реальности не существует. Клоунада да и только

cobold ★★★★★
()
Ответ на: комментарий от frunobulax

И в местной администрации тоже? Не, ну возможно один админ, да. Провинция все же. Не до жиру

cobold ★★★★★
()
Ответ на: комментарий от cobold

xinitrc это не xdg

Ты вот пытаешься выставить плюсом то чего в реальности не существует. Клоунада да и только

Ладно, давай серьёзно.

замаскированных под PDF-файлы, в основном полученые по почте.

1) почтой я почти не пользуюсь

2) спам из неё не читаю

3) присланное в спаме тем более не запускаю

4) из гуи вообще ничего не запускаю, кроме того что сам настроил, pdf-ы открываю прописывая в баше evince "filename.pdf"

Так что шансы получить этот вирус у меня нулевые.

Но это не мешало мне заметить, что он пользуется кучей осуждаемых мной «технологий», что и послужило поводом для несколько шуточного, да, отзыва на него. Если хочешь придраться, то можешь так же заметить, что отсутствие у меня на компе go-компилятора никак не помешает запускать скомпилированные им вирусы.

firkax ★★★★★
()
Ответ на: комментарий от firkax

xinitrc это не xdg

Это странный аргумент. Да, мячик это не скакалка, но и то и то предназначено для игры. Так и .xinitrc для вируса это вполне себе вектор скрытного закрепления в системе. То, что автор конкретного вируса выбрал systemd и xdg говорит только о спектре целей автора

  1. почтой я почти не пользуюсь…

Да, и что? Значит вирус нацелен не лично на тебя. В evince нет rce? Тебя нельзя заинтересовать каким-то pdf?

Большинство офисных рабочих мест существует по сути для клерков. Которые читают почту/мессенджеры. И без открытия письма далеко не всегда ясно спам там или не спам. И даже открыв письмо без придирчивого изучения не всегда понятно что это фишинг. А писем ещё много и руководитель подгоняет

cobold ★★★★★
()
Последнее исправление: cobold (всего исправлений: 1)
Ответ на: комментарий от Manhunt

антивирус, даже если компы линуксячьи

Бесполезное говно, которое только тормозит и ничего полезного не делает.

akk ★★★★★
()
Ответ на: комментарий от cobold

Закрепиться можно кучей способов и я это не отрицал. Комментарий касался нелепости, в моих глазах, конкретно этого вируса. Точнее даже не вируса, а всяких сопутствующих штук. С вирусом то понятно, нацелен на обывателей и успешно делает что хочет.

firkax ★★★★★
()
Последнее исправление: firkax (всего исправлений: 1)
Ответ на: комментарий от akk

Бесполезное говно, которое только тормозит и ничего полезного не делает.

Почему не делает? Мешает вот таким штукам распространяться. Антивирус удалит/заблокирует такой файл раньше, чем он будет запущен.

Manhunt ★★★★★
()

Фух, хорошо что у меня нет systemd

michwill ★★★★★
()
Закрыто добавление комментариев для недавно зарегистрированных пользователей (со score < 50)