
Detection of Linux Malware C2 RedXOR - demonstration
此软件包演示了如何使用 Zeek 以基于状态的方法检测 Linux 后门 "redXOR"。
参考链接:
在比传统 IOC(例如 C2 IP、域名和 URI)更低的层级检测威胁,能实现更稳健的检测。这很重要,因为威胁行为者往往可轻松修改这些传统因素(域名/IP/URI 等),从而让基于简单 IOC 的检测失效。使用较低层级的行为检测逻辑(如本软件包所提供的)的另一个优点是,它们发生误报(False Positive)检测的可能性要小得多。
本演示中使用的检测逻辑涉及查找连续的 Cookie 事务模式。这需要一种有状态的方法——非常适合 Zeek 的事件驱动检测引擎。
使用 Zeek 检测此恶意软件还有其他多种方式。本脚本以教程式演示的形式展示了其中一种技术,之所以选择它,是因为它突出了 Zeek 的状态保持如何能以相当直观且实用的方式来检测现代 C2 恶意软件。
感谢 Intezer 对 RedXOR 的研究,有关该恶意软件的低层级描述,请参阅这篇文章。
https://www.intezer.com/blog/malware-analysis/new-linux-backdoor-redxor-likely-operated-by-chinese-nation-state-actor/
该脚本是根据实际 pcap 的_抽象_版本编写的,由于其中包含敏感信息,因此无法以其原始格式共享。此抽象版本由 Intezer 研究团队编写,并与 Corelight Labs 共享,用于编写本演示。
下图中的红色标记从高层级展示了该脚本所采用的状态检测逻辑。此外,脚本本身带有大量注释,用以描述某些技术细节背后的原因和思路。

(原始 Wireshark 截图来源:Intezer)