{"id":19652,"date":"2022-08-18T21:23:12","date_gmt":"2022-08-19T00:23:12","guid":{"rendered":"https:\/\/www.ethicalhacker.com.br\/site\/?p=19652"},"modified":"2022-08-18T21:23:14","modified_gmt":"2022-08-19T00:23:14","slug":"linux-malware-permite-que-invasores-instalem-rootkits","status":"publish","type":"post","link":"https:\/\/www.ethicalhacker.com.br\/site\/2022\/08\/basico\/linux-malware-permite-que-invasores-instalem-rootkits\/","title":{"rendered":"Linux Malware permite que invasores instalem rootkits"},"content":{"rendered":"\n<h1 class=\"story-title\"><span><span class=\"\">Novo Linux Malware Framework permite que invasores instalem rootkits em sistemas direcionados<\/span><\/span><\/h1>\n<p style=\"text-align: justify;\">\u00a0<\/p>\n<p style=\"text-align: justify;\"><span>Um malware Linux nunca antes visto foi apelidado de &#8220;Canivete do Ex\u00e9rcito Su\u00ed\u00e7o&#8221; por sua arquitetura modular e sua capacidade de instalar rootkits.<\/span><\/p>\n<p>\u00a0<\/p>\n<p style=\"text-align: justify;\"><span>Essa amea\u00e7a Linux n\u00e3o detectada anteriormente, chamada <\/span>Lightning Framework<span> da Intezer, est\u00e1 equipada com uma infinidade de recursos, tornando-a uma das estruturas mais complexas desenvolvidas para direcionar sistemas Linux.<\/span><\/p>\n<p>\u00a0<\/p>\n<p style=\"text-align: justify;\"><span>\u201cA estrutura tem recursos passivos e ativos para comunica\u00e7\u00e3o com o agente da amea\u00e7a, incluindo a abertura de SSH em uma m\u00e1quina infectada e uma configura\u00e7\u00e3o de comando e controle male\u00e1vel polim\u00f3rfica\u201d, informou Ryan Robinson, pesquisador da Intezer <\/span><span> em um novo relat\u00f3rio publicado hoje.<\/span><\/p>\n<p style=\"text-align: justify;\">\u00a0<\/p>\n<p style=\"text-align: justify;\"><span>Central para o malware \u00e9 um downloader (&#8220;kbioset&#8221;) e um m\u00f3dulo principal (&#8220;kkdmflush&#8221;), o primeiro dos quais \u00e9 projetado para recuperar pelo menos sete plugins diferentes de um servidor remoto que s\u00e3o posteriormente invocados pelo componente principal.<\/span><\/p>\n<p>\u00a0<\/p>\n<p style=\"text-align: justify;\"><span>Al\u00e9m disso, o downloader tamb\u00e9m \u00e9 respons\u00e1vel por estabelecer a persist\u00eancia do m\u00f3dulo principal do framework. &#8220;A principal fun\u00e7\u00e3o do m\u00f3dulo de download \u00e9 buscar os outros componentes e executar o m\u00f3dulo principal&#8221;, observou Robinson.<\/span><\/p>\n<p style=\"text-align: justify;\">\u00a0<\/p>\n<div class=\"separator\" style=\"text-align: justify;\"><a href=\"https:\/\/thehackernews-com.translate.goog\/new-images\/img\/b\/R29vZ2xl\/AVvXsEhz_QQuq7wLTW7wFde3PA6yPIBaHzgczuGIXYZzn00c39dGdaDES9uPJ4CppYEuI2J8BRwG-LPzyecvs3BQMYwmTjPpniAa2C3Pd65E7QKlKw1YiYbAJlL1qIWLPCivDI7jkEAml3jzCXJ3nTEqY4lNSzOAq_FRG7KLaarGak_1UCMLP7u958xybU5q\/s728-e100\/malware.jpg?_x_tr_sl=auto&amp;_x_tr_tl=pt&amp;_x_tr_hl=pt\"><img loading=\"lazy\" decoding=\"async\" class=\"aligncenter\" src=\"https:\/\/thehackernews.com\/new-images\/img\/b\/R29vZ2xl\/AVvXsEhz_QQuq7wLTW7wFde3PA6yPIBaHzgczuGIXYZzn00c39dGdaDES9uPJ4CppYEuI2J8BRwG-LPzyecvs3BQMYwmTjPpniAa2C3Pd65E7QKlKw1YiYbAJlL1qIWLPCivDI7jkEAml3jzCXJ3nTEqY4lNSzOAq_FRG7KLaarGak_1UCMLP7u958xybU5q\/s728-e100\/malware.jpg\" alt=\"\" width=\"570\" height=\"274\" border=\"0\" data-original-height=\"350\" data-original-width=\"728\" \/><\/a><\/div>\n<div style=\"text-align: justify;\">\u00a0<\/div>\n<div>\u00a0<\/div>\n<div style=\"text-align: justify;\">\n<p><span>O m\u00f3dulo n\u00facleo, por sua vez, estabelece contato com o servidor de comando e controle (C2) para buscar os comandos necess\u00e1rios para executar os plugins, ao mesmo tempo em que cuida de ocultar sua pr\u00f3pria presen\u00e7a na m\u00e1quina comprometida.<\/span><\/p>\n<p>\u00a0<\/p>\n<p><span>Alguns dos comandos not\u00e1veis \u200b\u200brecebidos do servidor permitem que o malware imprima a m\u00e1quina, execute comandos shell, carregue arquivos no servidor C2, grave dados arbitr\u00e1rios no arquivo e at\u00e9 mesmo atualize e remova-se do host infectado.<\/span><\/p>\n<p>\u00a0<\/p>\n<p><span>Ele ainda configura a persist\u00eancia criando um <\/span><span>script de inicializa\u00e7\u00e3o<\/span><span> que \u00e9 executado na inicializa\u00e7\u00e3o do sistema, permitindo efetivamente que o downloader seja iniciado automaticamente.<\/span><\/p>\n<\/div>\n<p style=\"text-align: justify;\">\u00a0<\/p>\n<p style=\"text-align: justify;\"><span>&#8220;O Lightning Framework \u00e9 um malware interessante, pois n\u00e3o \u00e9 comum ver um framework t\u00e3o grande desenvolvido para o Linux&#8221;, apontou Robinson.<\/span><\/p>\n<p>\u00a0<\/p>\n<p style=\"text-align: justify;\"><span>A descoberta do Lightning Framework faz dele a quinta variedade de malware Linux a ser descoberta em um curto per\u00edodo de tr\u00eas meses ap\u00f3s <\/span><span>BPFDoor<\/span><span> , <\/span><span>Symbiote<\/span><span> , <\/span><span>Syslogk<\/span><span> e <\/span><span>OrBit<\/span><span> .<\/span><\/p>\n<p style=\"text-align: justify;\">\u00a0<\/p>\n<p>Este artigo \u00e9 uma tradu\u00e7\u00e3o de: <a href=\"https:\/\/thehackernews.com\/2022\/07\/new-linux-malware-framework-let.html\" target=\"_blank\" rel=\"noopener\">https:\/\/thehackernews.com\/2022\/07\/new-linux-malware-framework-let.html<\/a>\u00a0 (Autor: <span class=\"author\"><span class=\"goog-text-highlight\">Ravie Lakshmanan<\/span><\/span>)<\/p>\n\n\n","protected":false},"excerpt":{"rendered":"<p>Novo Linux Malware Framework permite que invasores instalem rootkits em sistemas direcionados \u00a0 Um malware Linux nunca antes visto foi apelidado de &#8220;Canivete do Ex\u00e9rcito Su\u00ed\u00e7o&#8221; por sua arquitetura modular e sua capacidade de instalar rootkits. \u00a0 Essa amea\u00e7a Linux n\u00e3o detectada anteriormente, chamada Lightning Framework da Intezer, est\u00e1 equipada com uma infinidade de recursos, [&hellip;]<\/p>\n","protected":false},"author":2,"featured_media":19653,"comment_status":"closed","ping_status":"closed","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[89,100,99],"tags":[],"class_list":["post-19652","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-basico","category-diversos","category-novidades"],"_links":{"self":[{"href":"https:\/\/www.ethicalhacker.com.br\/site\/wp-json\/wp\/v2\/posts\/19652","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/www.ethicalhacker.com.br\/site\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/www.ethicalhacker.com.br\/site\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/www.ethicalhacker.com.br\/site\/wp-json\/wp\/v2\/users\/2"}],"replies":[{"embeddable":true,"href":"https:\/\/www.ethicalhacker.com.br\/site\/wp-json\/wp\/v2\/comments?post=19652"}],"version-history":[{"count":2,"href":"https:\/\/www.ethicalhacker.com.br\/site\/wp-json\/wp\/v2\/posts\/19652\/revisions"}],"predecessor-version":[{"id":19655,"href":"https:\/\/www.ethicalhacker.com.br\/site\/wp-json\/wp\/v2\/posts\/19652\/revisions\/19655"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/www.ethicalhacker.com.br\/site\/wp-json\/wp\/v2\/media\/19653"}],"wp:attachment":[{"href":"https:\/\/www.ethicalhacker.com.br\/site\/wp-json\/wp\/v2\/media?parent=19652"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/www.ethicalhacker.com.br\/site\/wp-json\/wp\/v2\/categories?post=19652"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/www.ethicalhacker.com.br\/site\/wp-json\/wp\/v2\/tags?post=19652"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}