Skip to content
KitploitKITPLOIT
ИнструментыБлог
Отправить
ИнструментыБлог
Отправить

Инструменты для хакинга, пентеста и кибербезопасности — ваш арсенал защиты!

Kitploit — это каталог инструментов для хакинга, кибербезопасности и пентестинга. Находите последние обновления проектов для поиска уязвимостей, анализа систем, автоматизации тестирования и усиления вашей безопасности.

··Ленты·Контакты·Конфиденциальность·© 2026 Kitploit

Каталог инструментов

Категории

Все категории
Loading categories
Инструменты/GitHubGitHub/corelight/redxor
Оборонительные ИнструментыАнализ вредоносных программРазведка угрозОбнаружение ВторженийОбучение и ОбразованиеЛаборатории и Практика
GitHubcorelight/redxor

redxor

Обнаружение C2 Linux-вредоноса RedXOR - демонстрация

Репозиторий
3335 лет назадЕщё не проверено

Популярное

Смотреть все →

Откройте для себя самые используемые инструменты нашего сообщества.

Изучить все инструменты

Просмотрите нашу коллекцию инструментов

Смотреть все инструменты →
Поделиться

Linux Malware C2 'RedXOR' - пример обнаружения

Этот пакет служит демонстрацией того, как Zeek можно использовать для обнаружения Linux-бэкдора "redXOR" с помощью методов, основанных на состоянии.

Ссылки:

  • Блог Corelight
  • https://www.intezer.com/blog/malware-analysis/new-linux-backdoor-redxor-likely-operated-by-chinese-nation-state-actor/

Обнаружение угроз на более низком уровне, чем традиционные IOC (например, C2-IP-адреса, домены и URI), обеспечивает более надежное обнаружение. Это важно, потому что любые изменения этих традиционных факторов (домена/IP/URI и т.д.) зачастую легко вносятся злоумышленником, и в результате простое обнаружение на основе IOC перестает работать. Еще одно преимущество использования логики обнаружения на основе более низкоуровневого поведения (как в этом пакете) заключается в том, что она значительно менее подвержена ложным срабатываниям.

Логика обнаружения, используемая в этой демонстрации, заключается в поиске последовательного шаблона Cookie-транзакций. Это требует подхода с сохранением состояния — что идеально подходит для событийно-ориентированного движка обнаружения Zeek.

Существуют и другие способы обнаружения этого вредоносного ПО с помощью Zeek. Этот скрипт подготовлен как обучающая демонстрация одного из таких методов, выбранного потому, что он показывает, как сохранение состояния в Zeek можно использовать довольно интуитивно понятным и практичным способом для обнаружения современных C2-вредоносов.
Благодарность Intezer за их исследование RedXOR; обратитесь к этой статье за низкоуровневым описанием вредоносной программы. https://www.intezer.com/blog/malware-analysis/new-linux-backdoor-redxor-likely-operated-by-chinese-nation-state-actor/

Скрипт был подготовлен на основе абстракции реального pcap-файла, который нельзя было распространять в исходном формате из-за содержащейся в нем конфиденциальной информации. Эта абстракция была подготовлена исследовательской командой Intezer и передана Corelight Labs для написания этой демонстрации.

Красные маркеры на следующей диаграмме показывают логику обнаружения на основе состояния, используемую скриптом, на высоком уровне. Кроме того, сам скрипт содержит множество комментариев, описывающих причины и логику, стоящую за некоторыми более техническими аспектами.

alt text
(Источник исходного скриншота Wireshark: Intezer)

Скачать инструмент