
كشف برمجيات Linux الخبيثة C2 RedXOR - عرض توضيحي
تُعد هذه الحزمة بمثابة عرض توضيحي لكيفية استخدام Zeek للكشف عن الباب الخلفي "redXOR" الخاص بنظام لينكس باستخدام الأساليب القائمة على الحالة.
المراجع:
إن اكتشاف التهديدات على مستوى أدنى من IOCs التقليدية (مثل C2 IPs والنطاقات وuri) يحقق كشفًا أكثر متانة. وهذا أمر مهم، لأن أي تغييرات على هذه العوامل التقليدية (النطاق/IP/uri وما إلى ذلك) غالبًا ما يعدّلها المهاجم بسهولة، مما يؤدي إلى فشل عمليات الكشف البسيطة القائمة على IOCs. ومن الفوائد الأخرى لاستخدام منطق الكشف السلوكي ذي المستوى الأدنى (كما هو مقدم في هذه الحزمة) أنه أقل عرضة بكثير للاكتشافات الإيجابية الكاذبة.
يعتمد منطق الكشف الذي نستخدمه في هذا العرض على البحث عن نمط متتالٍ من معاملات Cookie. ويتطلب ذلك نهجًا قائمًا على الحالة - وهو مناسب تمامًا لمحرك الكشف القائم على الأحداث في Zeek.
توجد طرق أخرى متنوعة لاكتشاف هذه البرمجية الخبيثة باستخدام Zeek. وقد أُعد هذا السكربت كعرض توضيحي بأسلوب تعليمي لإحدى هذه التقنيات، ووقع الاختيار عليه لأنه يبرز كيف يمكن استخدام حفظ الحالة في Zeek بطريقة بديهية وعملية إلى حد ما لاكتشاف برمجيات C2 الخبيثة الحديثة.
يعود الفضل إلى Intezer في أبحاثهم حول RedXOR، ويُرجى الرجوع إلى هذا التقرير للحصول على وصف منخفض المستوى للبرمجية الخبيثة.
https://www.intezer.com/blog/malware-analysis/new-linux-backdoor-redxor-likely-operated-by-chinese-nation-state-actor/
أُعد السكربت انطلاقًا من تجريد لملف pcap الفعلي، الذي تعذر مشاركته بصيغته الأصلية لاحتوائه على معلومات حساسة. وقد أُعد هذا التجريد بواسطة فريق أبحاث Intezer وتمت مشاركته مع مختبرات Corelight لغرض كتابة هذا العرض التوضيحي.
تُظهر العلامات الحمراء في المخطط التالي منطق الكشف القائم على الحالة الذي يستخدمه السكربت على مستوى عالٍ. وإضافة إلى ذلك، فإن السكربت نفسه غني بالتعليقات، وذلك لوصف الأسباب والتفكير الكامن وراء بعض الجوانب التقنية الأكثر تعقيدًا.

(الفضل في لقطة الشاشة الأصلية من Wireshark يعود إلى Intezer)