
IOCs и контрольный список для триажа (только чтение) из реального случая компрометации корневого доступа Linux: майнер RedTail, персистентность XorDDoS, майнер MoneroOcean, DirtyFrag LPE (CVE-2026-43284/43500). CC0.
Индикаторы компрометации и скрипт для триажа с Linux-сервера, который я администрировал и который был взломан в июле 2026 года. Это не была элитная ошибка. Это была банальная оплошность, обнародованная, потому что стыд полезнее, когда он подкреплён логами.
Я бы не заметил этого, если бы они не совершили ту же глупую ошибку (заблокировав мне доступ по SSH, когда я мог и не обратить внимания). В некоторых вещах я разбираюсь, но опыта здесь у меня мало. Пришлось советоваться с роботами. Fable пропустила угрозу, но Codex 5.5 обнаружил активную компрометацию; когда оба решения оценили вместе, нашлось несколько моментов, которые упустили все трое (включая меня).
Полезная часть — ниже: IOCs, временные метки и доступная только для чтения контрольная проверка для тех, кто умнее меня. Когда происходит нечто подобное, я люблю находить хоть что-то в интернете — так что вот оно.
Целых три минуты я осуществлял мечту всей жизни: сражался двумя ИИ против кого-то с root-доступом! 🧙🏻♂️ Кто-нибудь, скажите двенадцатилетнему мне*
php-fpm: pool www, запущенный от root/etc/cron.hourly/gcc.sh, libudev.so, фейковые службы)systemd-resolvd с заголовком процесса [kworker/0:2]Полный разбор с хронологией и описанием того, как я нашёл каждый элемент, находится на странице lukesteuber.com/writing/redtail-compromise. Он не будет шедевром, но тайминг всего этого был весьма интересным; это походило на то, как вы застаёте грабителя в своём доме, когда тот пытается удерживать дверь закрытой, а вы наконец отдираете его руки от косяка и выгоняете его со своей территории. Где-то на пару минут.
В общем.
iocs.txt: хеши, IP-адреса C2 с контактами для жалоб, пул и кошелёк Monero, артефакты файловой системы, маскировки процессов, CVE.check-my-box.sh: триаж только для чтения. Проверяет конкретные индикаторы из этого инцидента и ничего не меняет.curl -O https://raw.githubusercontent.com/lukeslp/redtail-ioc/main/check-my-box.sh
sudo bash check-my-box.sh
Чистый прогон не гарантирует, что вы в безопасности, а срабатывание — не доказательство взлома. В обоих случаях стоит присмотреться внимательнее.
Были включены парольный SSH и вход под root. Всё указывает на подбор пароля, а затем DirtyFrag для получения root. Эта уязвимость — моя собственная вина. Если вы обнаружите подобную конфигурацию на своей машине, действуйте срочно: отключите аутентификацию по паролю и SSH для root, смените учётные данные и проверьте всё по логам, а не по памяти.
CC0. Общественное достояние. Берите, форкайте, встраивайте в свои собственные средства обнаружения. Исправления и новые индикаторы для этих семейств приветствуются в виде issues или PR.
*не рассказывайте ему об остальном, чувак. В детстве я был так рад ИИ. А теперь это маленькие охочие до расовых оскорблений охотники за багами.