![]() |
Фреймворк Alchimist на китайском языке выпускает крысу-насекомое для автоматизированных атак. https://www.securitylab.ru/upload/ib...rkrzg35jkr.jpg Исследователи кибербезопасности Cisco Talos обнаружили новую кампанию Alchimist, которая нацелена на системы Windows и Linux. Фреймворк Alchimist содержит 64-битные исполняемые файлы, написанные на GoLang, который упрощает совместимость с различными операционными системами. Alchimist предлагает веб-интерфейс с использованием упрощенного китайского языка, и он очень похож на фреймворк Manjusaka , который становится популярным среди китайских хакеров. Alchimist предоставляет операторам простую в использовании платформу, которая позволяет генерировать и настраивать полезные нагрузки на зараженных устройствах для удаленного создания снимков экрана, выполнения произвольных команд и удаленного выполнения шелл-кода. Alchimist позволяет создавать пользовательские механизмы заражения для сброса RAT-трояна Insekt на устройства и фрагменты PowerShell-кода (для Windows) и wget (для Linux) для развертывания трояна. Адрес C&C-сервера жестко привязан к сгенерированному имплантату и содержит самозаверенный сертификат, созданный во время компиляции. Адрес C&C-сервера пингуется 10 раз в секунду. При этом, если все попытки установить соединение провалились, вредоносная программа повторяет попытку через час. В то время как серверы Alchemist доставляют команды для выполнения, именно имплантат Insekt выполняет их в зараженных системах Windows и Linux. Insekt может выполнять следующие действия:<ul><li>Получить размеры файлов;</li> </ul><ul><li>Получить информацию об ОС;</li> </ul><ul><li>Запускать произвольные команды через cmd.exe или bash;</li> </ul><ul><li>Обновить текущий имплантат Insekt;</li> </ul><ul><li>Запускать произвольные команды от имени другого пользователя;</li> </ul><ul><li>Переходить в «режим сна» в течение периодов, установленных C&C;</li> </ul><ul><li>Создавать снимки экрана;</li> </ul><ul><li>Выступать в качестве прокси (используя SOCKS5);</li> </ul><ul><li>Манипулировать SSH-ключами;</li> </ul><ul><li>Выполнять сканирование портов и IP-адресов;</li> </ul><ul><li>Записывать или распаковывать файлы на диск;</li> </ul><ul><li>Выполнять шелл-код на хосте;</li> </ul><ul><li>Создавать новых пользователей</li> </ul><ul><li>Отключать и настраивать брандмауэр.</li> </ul>Вариант Insekt для Linux также имеет функцию вывода списка содержимого каталога «.ssh» в домашнем каталоге жертвы и добавления новых SSH-ключей в файл authorised_Keys. Используя это, злоумышленник может взаимодействовать с устройством жертвы с C&C через SSH. Alchimist — это еще одна возможность атаки для киберпреступников, у которых нет знаний или возможностей для создания всех компонентов, необходимых для изощренных кибератак. |
All times are GMT. The time now is 12:41 AM. |
Powered by vBulletin® Version 3.8.7
Copyright ©2000 - 2025, vBulletin Solutions, Inc.