Tutoriel Linux

Dit Linux-botnet herstart de machine zodra je het proces beëindigt, om zichzelf opnieuw te installeren.

Débutant5 min de lecture
À retenirLinux n'est pas réservé aux experts. Le bon point de départ : une distribution accessible, une sauvegarde propre et quelques commandes comprises.

Het Tengu-botnet lijkt ontworpen om een ​​bijna onmogelijke persistentie te bereiken. In plaats van simpelweg opnieuw te verschijnen, misbruikt het de hardware-watchdog om een ​​volledige herstart van de Linux-machine af te dwingen. Zodra de machine overhaast is uitgeschakeld, wordt het slachtoffer opnieuw in een vicieuze cirkel van herhaalde infecties gestort.

Deze strategie vormt een aanzienlijke uitdaging voor systeembeheerders en beveiligingsspecialisten. Het handmatig verwijderen van het hoofdproces van Tengu kan averechts werken en een herstart veroorzaken die de malware automatisch opnieuw opstart.

Dit gedrag illustreert hoe botnets evolueren, wat het opruimen van geïnfecteerde systemen bemoeilijkt. Inzicht in de mechanismen achter dit type aanval is cruciaal voor het verbeteren van de reactiesnelheid en efficiëntie.

Hoe Tengu de beveiligingssystemen omzeilt om zijn terugkeer te garanderen.

In het geval van Tengu wordt dit principe tegen de gebruiker gebruikt. Het botnet vertrouwt het verzenden van deze signalen niet toe aan het hoofdproces, maar aan een secundair proces dat is vermomd achter een onschuldige systeemcomponentnaam. Dit stelt de waakhond gerust zolang alles soepel verloopt.

Maar zodra de beheerder probeert het hoofdproces van Tengu te beëindigen, loopt het mechanisme vast. De signaaloverdracht stopt en na ongeveer dertig seconden start de machine automatisch opnieuw op. Op dat moment kunnen de persistentiescripts van het botnet hun activiteiten weer op volle snelheid hervatten.

Tengu neemt geen genoegen met een eenvoudig, langdurig proces. Het wordt als een service aangeboden. gesystematiseerdHet is zo geconfigureerd dat het met de machine opstart. Daardoor is de aanwezigheid ervan bijna onzichtbaar en vooral permanent.

Hij verwerkt zijn commando’s ook in scripts die worden uitgevoerd tijdens het opstarten of wanneer een shell wordt geopend. Dit netwerk stelt hem in staat de weerstand van het systeem te doorbreken en conventionele verwijderingsmethoden te omzeilen.

Het botnet maakt zijn uitvoerbare bestand ook onveranderlijk. Deze subtiele beveiliging voorkomt dat beheerders het gemakkelijk kunnen verwijderen, wat een flinke tegenvaller is als je het probleem wilt uitroeien.

Het Tengu-botnet en de sabotage van Linux-beheertools

Een extra complexiteitsfactor is Tengu’s aanpassing van standaard Linux-hulpprogramma’s die bedoeld zijn voor een schone afsluiting of herstart. Het is een vorm van verraderlijke sabotage, bedoeld om het systeem van binnenuit te ontwrichten.

Als u het proces abrupt probeert te stoppen, elimineert u de dreiging niet, maar activeert u juist het herstartmechanisme. Het apparaat komt dan weer tot leven en het botnet is klaar om zijn activiteiten te hervatten.

Om de omvang van de dreiging volledig te begrijpen, is het goed om te bedenken dat dit soort tactieken een zeldzaam niveau van geavanceerdheid aantonen, vooral binnen de Linux-gemeenschap waar mensen vaak denken dat ze een basiskennis van procesbeheer hebben.

Een bewakingsproces in permanente staat van paraatheid.

Tengu laat niets aan het toeval over. Een speciaal proces bewaakt voortdurend of de kern altijd actief is. Elke 60 seconden controleert deze bewaker of het botnet aanwezig is en herstart het hoofdproces zodra het een afwezigheid detecteert.

Deze bewaker van de softwaretempel is een van de redenen waarom handmatige opruiming niet effectief is. Het botnet blijkt in staat om zo snel te reageren als een opgespannen veer en biedt daarmee een ongeëvenaarde veerkracht.

Dit principe illustreert een nieuwe fase in de kunst van camouflage en het overleven van malware, en nodigt ons uit om onze benadering van computerbeveiliging te herzien.

Waarom inzicht in Tengu essentieel is voor de bescherming van uw Linux-systemen

Dit botnet illustreert perfect de opkomst van geavanceerde bedreigingen gericht op Linux-infrastructuren. Inzicht in de interne werking ervan is essentieel voor elke systeembeheerder die zich bezighoudt met het onderhouden van een gezonde infrastructuur.

Klassieke methoden om een ​​plant te doden of de service stop te zetten kunnen hier averechts werken, een beetje zoals proberen onkruid te verwijderen waarvan de wortels onder de grond groeien.

Er zijn uitgebreide bronnen en handleidingen beschikbaar voor het analyseren en bestrijden van deze geïnfecteerde netwerken. Door uw strategie te baseren op een diepgaand begrip van de interne werking van Tengu, dat beschikbaar is op gespecialiseerde platforms, wordt uw verdediging aanzienlijk sterker.

Om dieper in te gaan op het concept van botnets en hoe je ze kunt bestrijden, kun je bijvoorbeeld de beschikbare gedetailleerde uitleg raadplegen. op Illumio of het gepubliceerde technische advies bij ESETDit is een goed uitgangspunt om te leren hoe je deze digitale parasieten kunt herkennen en bestrijden.

Wat is een hardware watchdog op Linux?

Een hardware-watchdog is een geïntegreerde schakeling die een apparaat automatisch opnieuw opstart als het systeem niet meer reageert. Het bewaakt de systeemstatus aan de hand van regelmatige signalen die door de software worden uitgezonden.

Hoe gebruikt Tengu de waakhond om te overleven?

Tengu leidt het verzenden van watchdog-signalen om via een secundair proces. Wanneer het hoofdproces wordt beëindigd, stopt het signaal, wat een automatische herstart van het systeem veroorzaakt.

Waarom zorgt het beëindigen van het Tengu-proces voor een herstart?

Het botnet voorkomt dat standaard afsluitopdrachten worden uitgevoerd door bepaalde hulpprogramma’s te saboteren. Zonder een watchdog-signaal start de machine opnieuw op, waardoor het botnet automatisch opnieuw wordt geactiveerd.

Wat zijn de symptomen van een Tengu-infectie?

Een automatische herstart nadat het verdachte proces is verwijderd, een hoge persistentie ondanks pogingen om het te elimineren, en processen die zich verschuilen achter systeemnamen zijn typische indicatoren.

Hoe kunnen we ons effectief beschermen tegen dit soort botnets?

Preventie omvat standaard Linux-beveiligingsmaatregelen: frequente updates, strikte toegangscontrole via SSH en het direct beëindigen van onbekende processen. Actieve monitoring met behulp van geschikte tools is eveneens cruciaal.

Bron: www.clubic.com

sudo apt update && sudo apt upgrade