Skip to content
KitploitKITPLOIT
OutilsBlog
Soumettre
OutilsBlog
Soumettre

Outils de Hacking, PenTest et Cybersécurité pour votre Arsenal de Sécurité !

Kitploit est un répertoire d'outils de hacking, de cybersécurité et de pentesting. Découvrez les dernières mises à jour des projets pour trouver des vulnérabilités, analyser des systèmes, automatiser les tests et renforcer votre sécurité.

··Flux·Contact·Confidentialité·© 2026 Kitploit

Répertoire d'outils

Catégories

Voir toutes les catégories
Loading categories
redxor — Détection du malware Linux C2 RedXOR - démonstration | Kitploit
Outils/GitHubGitHub/corelight/redxor
Outils DéfensifsAnalyse de MalwareRenseignement sur les MenacesDétection d'IntrusionApprentissage et ÉducationLabs et Pratique
GitHubcorelight/redxor

redxor

Détection du malware Linux C2 RedXOR - démonstration

Voir le dépôt
33il y a 5 ansPas encore vérifié

Populaires

Voir tout →

Découvrez les outils les plus utilisés par notre communauté.

Explorer tous les outils

Parcourez notre collection d'outils

Voir tous les outils →
Partager

Linux Malware C2 'RedXOR' - un exemple de détection

Ce paquet sert de démonstration de la façon dont Zeek peut être utilisé pour détecter la porte dérobée Linux "redXOR" à l'aide de méthodes basées sur l'état.

Références :

  • Blog de Corelight
  • https://www.intezer.com/blog/malware-analysis/new-linux-backdoor-redxor-likely-operated-by-chinese-nation-state-actor/

Détecter les menaces à un niveau plus bas que les IOC traditionnels (par exemple IP C2, domaines et URI) permet une détection plus robuste. C'est important, car toute modification de ces facteurs traditionnels (domaine/IP/URI, etc.) est souvent facilement opérée par l'acteur de la menace, ce qui entraîne l'échec des détections simples basées sur les IOC. Un autre avantage de l'utilisation d'une logique de détection comportementale de bas niveau (telle que fournie dans ce paquet) est qu'elle est nettement moins sujette aux faux positifs.

La logique de détection utilisée dans cette démonstration consiste à rechercher un motif consécutif de transactions Cookie. Cela nécessite une approche avec état (stateful), parfaitement adaptée au moteur de détection piloté par événements de Zeek.

Il existe diverses autres façons de détecter ce malware avec Zeek. Ce script a été préparé comme une démonstration de style didactique de l'une de ces techniques, choisie car elle met en évidence comment la conservation d'état de Zeek peut être utilisée de manière assez intuitive et pratique pour détecter les C2 modernes.
Merci à Intezer pour ses recherches sur RedXOR ; reportez-vous à cet article pour une description de bas niveau du malware. https://www.intezer.com/blog/malware-analysis/new-linux-backdoor-redxor-likely-operated-by-chinese-nation-state-actor/

Le script a été préparé à partir d'une abstraction de la pcap réelle, qui n'a pas pu être partagée dans son format natif en raison des informations sensibles qu'elle contient. Cette abstraction a été préparée par l'équipe de recherche d'Intezer et partagée avec Corelight Labs dans le but de rédiger cette démonstration.

Les marqueurs rouges sur le schéma suivant montrent la logique de détection basée sur l'état employée par le script à un niveau élevé. De plus, le script lui-même est fortement commenté, afin de décrire les raisons et le raisonnement derrière certains des aspects les plus techniques.

texte alternatif
(Capture d'écran originale de Wireshark : Intezer)

Télécharger l’outil