
Detection of Linux Malware C2 RedXOR - demonstration
Dieses Paket dient als Demonstration, wie Zeek verwendet werden kann, um die Linux-Hintertür „redXOR“ mit zustandsbasierten Methoden zu erkennen.
Referenzen:
Die Erkennung von Bedrohungen auf einer niedrigeren Ebene als herkömmliche IOCs (z. B. C2-IPs, Domains und URIs) führt zu einer robusteren Erkennung. Dies ist wichtig, denn Änderungen an diesen herkömmlichen Faktoren (Domain/IP/URI usw.) werden vom Bedrohungsakteur oft und leicht vorgenommen, was dazu führt, dass einfache IOC-basierte Erkennungen versagen. Ein weiterer Vorteil der Verwendung von verhaltensbasierter Erkennungslogik auf niedrigerer Ebene (wie in diesem Paket bereitgestellt) ist, dass sie weitaus weniger anfällig für Fehlalarme ist.
Die in dieser Demonstration verwendete Erkennungslogik sucht nach einem aufeinanderfolgenden Muster von Cookie-Transaktionen. Dies erfordert einen zustandsbehafteten Ansatz – der sich hervorragend für Zeeks ereignisgesteuerte Erkennungs-Engine eignet.
Es gibt verschiedene andere Möglichkeiten, diese Malware mit Zeek zu erkennen. Dieses Skript wurde als Tutorial-artige Demonstration einer solchen Technik erstellt, die ausgewählt wurde, weil sie zeigt, wie Zeek’s Zustandsverfolgung auf eine ziemlich intuitive und praktische Weise verwendet werden kann, um moderne C2-Malware zu erkennen.
Dank an Intezer für ihre Forschung zu RedXOR; für eine detaillierte Beschreibung der Malware siehe diesen Beitrag.
https://www.intezer.com/blog/malware-analysis/new-linux-backdoor-redxor-likely-operated-by-chinese-nation-state-actor/
Das Skript wurde aus einer Abstraktion des tatsächlichen pcap erstellt, das in seinem nativen Format aufgrund darin enthaltener sensibler Informationen nicht geteilt werden konnte. Diese Abstraktion wurde vom Intezer-Forschungsteam erstellt und für die Erstellung dieser Demonstration mit Corelight Labs geteilt.
Die roten Markierungen im folgenden Diagramm zeigen die zustandsbasierte Erkennungslogik, die das Skript auf hoher Ebene verwendet. Darüber hinaus ist das Skript selbst stark kommentiert, um die Gründe und die Gedanken hinter einigen der technischeren Aspekte zu beschreiben.

(Bildnachweis für den ursprünglichen Wireshark-Screenshot: Intezer)