
Detección del C2 del malware RedXOR para Linux - demostración
Este paquete sirve como demostración de cómo se puede usar Zeek para detectar la puerta trasera de Linux "redXOR" mediante métodos basados en estado.
Referencias:
Detectar amenazas a un nivel más bajo que los IOCs tradicionales (p. ej., IPs de C2, dominios y uri) permite una detección más sólida. Esto es importante, porque cualquier cambio en estos factores tradicionales (dominio/IP/uri, etc.) suele ser modificado fácilmente por el actor de la amenaza, lo que hace que las detecciones simples basadas en IOCs fallen. Otro beneficio de usar lógica de detección conductual de bajo nivel (como la proporcionada en este paquete) es que son mucho menos propensas a falsos positivos.
La lógica de detección que usamos en esta demostración consiste en buscar un patrón consecutivo de transacciones Cookie. Esto requiere un enfoque con estado, que se adapta perfectamente al motor de detección basado en eventos de Zeek.
Hay varias otras formas de detectar este malware con Zeek. Este script se ha preparado como una demostración estilo tutorial de una de esas técnicas, elegida porque resalta cómo el mantenimiento de estado de Zeek puede usarse de una manera bastante intuitiva y práctica para detectar malware C2 moderno.
Crédito a Intezer por su investigación sobre RedXOR; consulte este informe para obtener una descripción de bajo nivel del malware.
https://www.intezer.com/blog/malware-analysis/new-linux-backdoor-redxor-likely-operated-by-chinese-nation-state-actor/
El script se preparó a partir de una abstracción del pcap real, que no pudo compartirse en su formato nativo debido a la información sensible que contiene. Esta abstracción fue preparada por el equipo de investigación de Intezer y compartida con Corelight Labs con el fin de redactar esta demostración.
Los marcadores rojos en el siguiente diagrama muestran la lógica de detección basada en estado empleada por el script a alto nivel. Además, el propio script está profusamente comentado, para describir las razones y el razonamiento detrás de algunos de los aspectos más técnicos.

(Crédito de la captura de pantalla original de Wireshark: Intezer)