Tutoriel Linux

Essa botnet Linux reinicia a máquina assim que você encerra o processo, para se reinstalar.

Débutant4 min de lecture
À retenirLinux n'est pas réservé aux experts. Le bon point de départ : une distribution accessible, une sauvegarde propre et quelques commandes comprises.

A botnet Tengu parece ter sido projetada para cultivar uma persistência quase impossível. Em vez de simplesmente reaparecer, ela explora a vulnerabilidade de monitoramento de hardware para forçar uma reinicialização completa da máquina Linux. Uma vez desligada às pressas, a vítima é mergulhada novamente em um ciclo vicioso de infecções repetidas.

Essa estratégia representa um desafio significativo para administradores de sistemas e especialistas em segurança. Excluir manualmente o processo principal do Tengu pode ser contraproducente, acionando uma reinicialização que reinicia automaticamente o malware.

Esse comportamento ilustra como as botnets estão evoluindo, complicando a limpeza de sistemas infectados. Compreender os mecanismos por trás desse tipo de ataque é crucial para melhorar a capacidade de resposta e a eficiência.

Como Tengu está burlando o sistema de vigilância para garantir seu retorno.

O watchdog de hardware é um componente integrado em muitos dispositivos Linux, como roteadores ou modems de internet. Seu objetivo principal é simples: reiniciar um dispositivo que não está mais respondendo, com base em sinais enviados regularmente pelo sistema para confirmar que tudo está funcionando corretamente.

Mas assim que o administrador tenta encerrar o processo principal do Tengu, o mecanismo apresenta uma falha. A transmissão de sinais cessa e, após cerca de trinta segundos, a máquina reinicia automaticamente. Esse momento dá aos scripts de persistência da botnet carta branca para retomarem suas atividades a toda velocidade.

Múltiplos pontos de entrada para uma posição consolidada e duradoura.

Tengu não se contenta com um processo simples e demorado. Ele é instalado como um serviço. sistema

Ele também insere seus comandos em scripts executados durante a inicialização ou quando um shell é aberto. Essa rede permite que ele quebre a resiliência do sistema e contorne os métodos convencionais de remoção.

A botnet também torna seu executável imutável. Essa sutil medida de segurança impede que os administradores o excluam facilmente, um verdadeiro problema se você quiser erradicar o problema.

A botnet Tengu e a sabotagem de ferramentas de administração do Linux

A complexidade é ainda maior devido à alteração, por parte do Tengu, de utilitários padrão do Linux projetados para um desligamento ou reinicialização corretos. Trata-se de uma espécie de sabotagem insidiosa, concebida para perturbar o sistema desde seus fundamentos.

Se você tentar interromper o processo abruptamente, em vez de erradicar a ameaça, estará acionando seu mecanismo de reinicialização. O dispositivo então volta a funcionar com a botnet pronta para retomar suas atividades.

O Tengu não deixa nada ao acaso. Um processo dedicado monitora atentamente para garantir que seu núcleo esteja sempre em execução. A cada 60 segundos, esse sentinela verifica a presença da botnet e reinicia o processo principal assim que detecta uma ausência.

Este guardião do templo do software é um dos motivos pelos quais a limpeza manual continua ineficaz. A botnet demonstra ser capaz de reagir com a rapidez de uma mola comprimida, oferecendo uma resiliência incomparável.

Este princípio ilustra uma nova etapa na arte da camuflagem e da sobrevivência de malware, e nos convida a repensar as abordagens em segurança informática.

Por que entender o Tengu é fundamental para proteger seus sistemas Linux

As técnicas clássicas de eliminação de processos ou interrupção de serviços podem ser contraproducentes neste caso, algo semelhante a tentar remover uma erva daninha cuja raiz cresce debaixo da terra.

Para aprofundar o conhecimento sobre o conceito de botnets e como combatê-las, consulte, por exemplo, as explicações detalhadas disponíveis. no Illumio ou o conselho técnico publicado na ESETEste é um bom ponto de partida para aprender a identificar e controlar esses parasitas digitais.

O que é um watchdog de hardware no Linux?

O Tengu redireciona o envio de sinais de monitoramento através de um processo secundário. Quando seu processo principal é finalizado, o sinal para, causando uma reinicialização automática do sistema.

Por que encerrar o processo Tengu causa uma reinicialização?

A botnet impede os comandos de desligamento padrão sabotando certos utilitários. Sem um sinal de monitoramento, a máquina reinicia, o que automaticamente religa a botnet.

Quais são os sinais de uma infecção por Tengu?

A reinicialização automática após a remoção do processo suspeito, a alta persistência apesar das tentativas de eliminá-lo e os processos disfarçados com nomes de sistema são indicadores típicos.

A prevenção envolve medidas de segurança padrão do Linux: atualizações frequentes, controle rigoroso de acesso SSH e encerramento imediato de processos desconhecidos. O monitoramento ativo usando ferramentas apropriadas também é crucial.

Fonte: www.clubic.com

sudo apt update && sudo apt upgrade