
Обнаружение C2 Linux-вредоноса RedXOR - демонстрация
Этот пакет служит демонстрацией того, как Zeek можно использовать для обнаружения Linux-бэкдора "redXOR" с помощью методов, основанных на состоянии.
Ссылки:
Обнаружение угроз на более низком уровне, чем традиционные IOC (например, C2-IP-адреса, домены и URI), обеспечивает более надежное обнаружение. Это важно, потому что любые изменения этих традиционных факторов (домена/IP/URI и т.д.) зачастую легко вносятся злоумышленником, и в результате простое обнаружение на основе IOC перестает работать. Еще одно преимущество использования логики обнаружения на основе более низкоуровневого поведения (как в этом пакете) заключается в том, что она значительно менее подвержена ложным срабатываниям.
Логика обнаружения, используемая в этой демонстрации, заключается в поиске последовательного шаблона Cookie-транзакций. Это требует подхода с сохранением состояния — что идеально подходит для событийно-ориентированного движка обнаружения Zeek.
Существуют и другие способы обнаружения этого вредоносного ПО с помощью Zeek. Этот скрипт подготовлен как обучающая демонстрация одного из таких методов, выбранного потому, что он показывает, как сохранение состояния в Zeek можно использовать довольно интуитивно понятным и практичным способом для обнаружения современных C2-вредоносов.
Благодарность Intezer за их исследование RedXOR; обратитесь к этой статье за низкоуровневым описанием вредоносной программы.
https://www.intezer.com/blog/malware-analysis/new-linux-backdoor-redxor-likely-operated-by-chinese-nation-state-actor/
Скрипт был подготовлен на основе абстракции реального pcap-файла, который нельзя было распространять в исходном формате из-за содержащейся в нем конфиденциальной информации. Эта абстракция была подготовлена исследовательской командой Intezer и передана Corelight Labs для написания этой демонстрации.
Красные маркеры на следующей диаграмме показывают логику обнаружения на основе состояния, используемую скриптом, на высоком уровне. Кроме того, сам скрипт содержит множество комментариев, описывающих причины и логику, стоящую за некоторыми более техническими аспектами.

(Источник исходного скриншота Wireshark: Intezer)