
Détection du malware Linux C2 RedXOR - démonstration
Ce paquet sert de démonstration de la façon dont Zeek peut être utilisé pour détecter la porte dérobée Linux "redXOR" à l'aide de méthodes basées sur l'état.
Références :
Détecter les menaces à un niveau plus bas que les IOC traditionnels (par exemple IP C2, domaines et URI) permet une détection plus robuste. C'est important, car toute modification de ces facteurs traditionnels (domaine/IP/URI, etc.) est souvent facilement opérée par l'acteur de la menace, ce qui entraîne l'échec des détections simples basées sur les IOC. Un autre avantage de l'utilisation d'une logique de détection comportementale de bas niveau (telle que fournie dans ce paquet) est qu'elle est nettement moins sujette aux faux positifs.
La logique de détection utilisée dans cette démonstration consiste à rechercher un motif consécutif de transactions Cookie. Cela nécessite une approche avec état (stateful), parfaitement adaptée au moteur de détection piloté par événements de Zeek.
Il existe diverses autres façons de détecter ce malware avec Zeek. Ce script a été préparé comme une démonstration de style didactique de l'une de ces techniques, choisie car elle met en évidence comment la conservation d'état de Zeek peut être utilisée de manière assez intuitive et pratique pour détecter les C2 modernes.
Merci à Intezer pour ses recherches sur RedXOR ; reportez-vous à cet article pour une description de bas niveau du malware.
https://www.intezer.com/blog/malware-analysis/new-linux-backdoor-redxor-likely-operated-by-chinese-nation-state-actor/
Le script a été préparé à partir d'une abstraction de la pcap réelle, qui n'a pas pu être partagée dans son format natif en raison des informations sensibles qu'elle contient. Cette abstraction a été préparée par l'équipe de recherche d'Intezer et partagée avec Corelight Labs dans le but de rédiger cette démonstration.
Les marqueurs rouges sur le schéma suivant montrent la logique de détection basée sur l'état employée par le script à un niveau élevé. De plus, le script lui-même est fortement commenté, afin de décrire les raisons et le raisonnement derrière certains des aspects les plus techniques.

(Capture d'écran originale de Wireshark : Intezer)