
Des IOC et une checklist de triage en lecture seule issue d'une compromission root Linux réelle : RedTail miner, persistance XorDDoS, MoneroOcean miner, DirtyFrag LPE (CVE-2026-43284/43500). CC0.
Indicateurs de compromission et script de triage d'un serveur Linux que j'exploite et qui a été compromis en juillet 2026. Ce n'était pas un échec d'élite. C'était une erreur basique, assumée publiquement parce que la honte est plus utile lorsqu'elle s'accompagne de journaux.
Je n'aurais rien détecté s'ils n'avaient pas eux aussi commis une erreur stupide (en me verrouillant hors de ssh, ce que je n'aurais peut-être pas remarqué autrement). Je sais ce que je fais dans un certain nombre de domaines, mais j'ai peu d'expérience ici. J'ai dû consulter les robots. Fable l'a manqué, mais Codex 5.5 a trouvé la compromission en cours ; une fois les deux solutions évaluées ensemble, il y avait quelques éléments que tous les trois avaient manqués (moi y compris).
La partie utile est ci-dessous : IOC, horodatages et une checklist en lecture seule pour les gens plus intelligents que moi. Quand ce genre de chose arrive, j'adore pouvoir trouver quoi que ce soit en ligne, alors voilà.
Pendant trois minutes, j'ai réalisé mon objectif de toute une vie : manier deux IA en même temps pour combattre quelqu'un disposant des droits root ! 🧙🏻♂️ Que quelqu'un prévienne le moi de douze ans*
php-fpm: pool www appartenant à root/etc/cron.hourly/gcc.sh, libudev.so, faux services)systemd-resolvd avec le titre de processus [kworker/0:2]Le compte-rendu complet, avec la chronologie et la façon dont j'ai trouvé chaque élément, se trouve sur lukesteuber.com/writing/redtail-compromise. Ce ne sera pas génial, mais le timing de tout cela était plutôt intéressant ; c'était comme trouver un cambrioleur dans votre maison, alors qu'il essaie de maintenir la porte fermée, et enfin lui arracher les mains du cadre et le chasser de votre propriété. Pendant environ deux minutes.
Bref.
iocs.txt : hashs, IP des C2 avec contacts d'abus, pool et portefeuille Monero, artefacts du système de fichiers, déguisements de processus, CVE.check-my-box.sh : triage en lecture seule. Vérifie les signes révélateurs spécifiques de cet incident et ne modifie rien.curl -O https://raw.githubusercontent.com/lukeslp/redtail-ioc/main/check-my-box.sh
sudo bash check-my-box.sh
Une exécution propre n'est pas la preuve que vous êtes en sécurité, et un résultat positif n'est pas la preuve que vous êtes compromis. Dans les deux cas, il faut regarder de plus près.
L'authentification SSH par mot de passe et la connexion root étaient activées. Les preuves indiquent un accès par force brute, puis DirtyFrag pour passer root. Cette exposition était de ma faute. Si vous trouvez la même configuration sur une machine qui vous appartient, traitez-la comme urgente : désactivez l'authentification par mot de passe et le SSH root, faites pivoter les identifiants et vérifiez à partir des journaux plutôt que de mémoire.
CC0. Domaine public. Prenez-le, forkez-le, intégrez-le à vos propres détections. Les corrections et les nouveaux indicateurs pour ces familles sont les bienvenus sous forme d'issues ou de PR.
*ne lui parle pas du reste, mec. J'étais tellement excité par l'IA quand j'étais enfant. Maintenant, ce sont de petits chasseurs de bugs assoiffés et racistes.