
مؤشرات الاختراق (IOCs) وقائمة فرز للقراءة فقط من اختراق جذري حقيقي لنظام لينكس: عامل تعدين RedTail، واستمرارية XorDDoS، وعامل تعدين MoneroOcean، وثغرة DirtyFrag لتصعيد الامتيازات المحلية (LPE) (CVE-2026-43284/43500). CC0.
مؤشرات الاختراق ونص برمجي للفرز من خادم لينكس أديره وقد تعرّض للاختراق في يوليو 2026. لم يكن هذا فشلًا نخبويًا. كان خطأً أساسيًا، وقد اعترفت به علنًا لأن العار يكون أكثر فائدة عندما يأتي مع السجلات.
ما كنتُ لأكتشف هذا لو لم يرتكبوا هم أيضًا خطأً غبيًا (قفلوا عليّ ssh، بينما قد لا أكون لاحظت الأمر لولا ذلك). أعرف ما أفعله في بعض النواحي، لكن خبرتي قليلة هنا. كان عليّ استشارة الروبوتات. لم يلتقطه Fable، لكن Codex 5.5 وجد الاختراق المباشر؛ وعندما تم تقييم الحلّين معًا، كانت هناك أشياء فاتت الثلاثة جميعًا (بمن فيهم أنا).
الجزء المفيد بالأسفل: مؤشرات الاختراق، الطوابع الزمنية، وقائمة تحقق للقراءة فقط لمن هم أذكى مني. عندما يحدث شيء كهذا أحب أن أجد أي شيء على الإنترنت، لذا إليكم ذلك.
لمدة ثلاث دقائق، حققت هدف حياتي المتمثل في استخدام ذكاءين اصطناعيين معًا لمحاربة شخص يملك صلاحيات root! 🧙🏻♂️ ليقول أحدهم لي في الثانية عشرة من عمري*
php-fpm: pool www مملوك للجذر/etc/cron.hourly/gcc.sh, libudev.so, خدمات مزيفة)systemd-resolvd مزيف مع عنوان العملية [kworker/0:2]التقرير الكامل، مع الجدول الزمني وكيف وجدت كل قطعة، موجود في lukesteuber.com/writing/redtail-compromise. لن يكون رائعًا، لكن التوقيت في كل هذا كان مثيرًا للاهتمام؛ كان الأمر كأن تجد لصًا في منزلك، بينما يحاول إمساك الباب مغلقًا، وأخيرًا تزيح يديه عن الإطار وتطارده خارج ممتلكاتك. لنحو دقيقتين.
المهم.
iocs.txt: قيم التجزئة، عناوين C2 IP مع جهات اتصال للبلاغ عن الإساءة، مجموعة التعدين ومحفظة Monero، آثار نظام الملفات، تمويهات العمليات، CVEs.check-my-box.sh: فرز للقراءة فقط. يفحص المؤشرات المحددة من هذا الحادث ولا يغيّر شيئًا.curl -O https://raw.githubusercontent.com/lukeslp/redtail-ioc/main/check-my-box.sh
sudo bash check-my-box.sh
النتيجة النظيفة ليست دليلًا على أنك آمن، والإصابة ليست دليلًا على أنك مُخترَق. كلاهما يعني أن تنظر عن كثب.
كان تسجيل الدخول عبر كلمة مرور SSH ودخول root مفعّلين. تشير الأدلة إلى وصول عبر القوة الغاشمة، ثم DirtyFrag للوصول إلى root. ذلك الانكشاف كان خطئي أنا. إذا وجدت نفس الإعداد على جهاز تملكه، فتعامل معه كحالة طارئة: عطّل مصادقة كلمة المرور و SSH للجذر، وبدّل بيانات الاعتماد، وتحقق من السجلات بدلًا من الذاكرة.
CC0. ملكية عامة. خذه، وانسخه، وادمجه في أنظمة الكشف الخاصة بك. التصحيحات والمؤشرات الجديدة لهذه العائلات مرحّب بها كقضايا (issues) أو طلبات سحب (PRs).
*لا تخبره بالباقي، يا رجل. كنت متحمسًا جدًا للذكاء الاصطناعي وأنا طفل. الآن أصبحوا صيادي أخطاء صغارًا عطشى وعنصريين.