微软检测到Linux XorDDoS恶意软件活动激增

安全
微软365Defender研究团队表示,它的规避能力包括混淆恶意软件的活动、规避基于规则的检测机制和基于哈希的恶意文件查找,以及使用反取证技术来破坏基于进程树的分析。

近期,微软表示在过去六个月中,一种用于入侵Linux设备并构建DDoS僵尸网络的隐秘模块化恶意软件的活动量大幅增加了254%。该恶意软件从2014年开始活跃,也被称为XorDDoS或XOR DDoS,因为它在与命令和控制(C2)服务器通信时使用基于XOR的加密,并被用于发起分布式拒绝服务(DDoS)攻击。正如该公司透露的那样,僵尸网络的成功可能是由于其广泛使用各种规避和持久性策略,使其能够保持隐秘且难以清除。

微软365Defender研究团队表示,它的规避能力包括混淆恶意软件的活动、规避基于规则的检测机制和基于哈希的恶意文件查找,以及使用反取证技术来破坏基于进程树的分析。“我们在最近的活动中观察到,XorDdos通过用空字节覆盖敏感文件来隐藏恶意活动以防止分析。”

XorDDoS 以针对多种Linux系统架构而闻名,从ARM(物联网)到x64(服务器),并在 SSH 蛮力攻击中破坏易受攻击的架构。为了传播到更多设备,它使用一个shell脚本,该脚本将尝试使用各种密码以 root 身份登录数以千计的互联网公开系统,直到最终找到匹配项。

除了发起DDoS攻击外,恶意软件的操作者还使用XorDDoS僵尸网络安装rootkit,维护对被黑设备的访问,并很可能释放额外的恶意负载。微软补充说:“我们发现,最先感染XorDdos的设备后来又被其他恶意软件感染,比如海啸后门,它还进一步部署了XMRig币挖矿机。虽然我们没有观察到 XorDdos 直接安装和分发像海啸这样的二级有效载荷,但木马有可能被用作后续活动的载体。”

微软自12月以来检测到的 XorDDoS 活动的巨大增长与网络安全公司 CrowdStrike 的一份报告一致,该报告称Linux 恶意软件在2021年与上一年相比增长了 35% 。

XorDDoS、Mirai和Mozi是最流行的攻击种类,占2021年观察到的所有针对 Linux 设备的恶意软件攻击的 22%。在这三者中,CrowdStrike 表示 XorDDoS 同比显着增长了 123%,而 Mozi 的活动呈爆炸式增长,去年全年在野检测到的样本数量增加了 10 倍。Intezer 2021 年 2月的一份报告显示,与2019年相比,2020年Linux恶意软件种类增加了约 40%。

参考来源:https://www.bleepingcomputer.com/news/security/microsoft-detects-massive-surge-in-linux-xorddos-malware-activity/

责任编辑:赵宁宁 来源: FreeBuf.COM
相关推荐

2020-08-25 07:29:48

2021-03-19 10:40:37

勒索软件物联网威胁恶意软件

2023-08-02 10:16:00

2023-08-02 10:06:32

2022-06-14 08:40:09

Symbiote恶意软件网络攻击

2011-08-03 09:45:06

2023-08-31 00:04:14

2022-06-09 11:51:05

YODA工具恶意插件

2015-10-30 14:46:50

2022-03-17 10:25:58

恶意软件移动恶意软件

2014-01-21 14:55:56

反恶意软件WindowsXP微软

2015-10-30 14:33:44

2021-03-01 15:55:17

Go恶意软件勒索软件

2014-03-13 09:28:34

2022-05-26 14:53:14

恶意软件ChromeLoad浏览器

2022-10-27 13:38:25

2019-03-26 09:11:32

无文件恶意软件

2012-11-19 13:25:21

2011-08-09 09:54:41

2022-02-21 09:40:39

勒索软件网络攻击
点赞
收藏

51CTO技术栈公众号