Обнаружен ботнет Fbot, удаляющий на зараженных устройствах другую малварь

  • На форуме работает ручное одобрение пользователей. Это значит, что, если Ваша причина регистрации не соответствует тематике форума, а также Вы используете временную почту, Ваша учётная запись будет отклонена без возможности повторной регистрации. В дальнейшем - пожизненная блокировка обоих аккаунтов за создание мультиаккаунта.
  • Мы обновили Tor зеркало до v3!
    Для входа используйте следующий url: darkv3nw2...bzad.onion/
  • Мы вновь вернули telegram чат форуму, вступайте, общайтесь, задавайте любые вопросы как администрации, так и пользователям!
    Ссылка: https://t.me/chat_dark_time

AnGel

Администратор
Команда форума

AnGel

Администратор
Команда форума
27 Авг 2015
3,411
2,025
1537565020340.png
Специалисты Netlab 360
Пожалуйста, Вход или Регистрация для просмотра содержимого URL-адресов!
о новом ботнете Fbot, который использует
Пожалуйста, Вход или Регистрация для просмотра содержимого URL-адресов!
вместо DNS и удаляет на зараженном устройстве малварь com.ufo.miner — вариацию
Пожалуйста, Вход или Регистрация для просмотра содержимого URL-адресов!
для взлома через открытые порты
Пожалуйста, Вход или Регистрация для просмотра содержимого URL-адресов!
(ADB).

Принцип действия
Fbot работает на базе исходных кодов вредоносной программы Satori, которая в свою очередь является версией IoT-малвари Mirai. Он ищет открытые порты
Пожалуйста, Вход или Регистрация для просмотра содержимого URL-адресов!
и выполняет один из двух сценариев: hxxp://188.209.52.142/c или hxxp://188.209.52.142/w через интерфейс ADB. Они загружают на устройство вредоносные модули и поддерживают связь с управляющим сервером. Fbot удаляет из устройства com.ufo.miner и останавливает такие процессы, как:

Bash:
/data/local/tmp/smi
/data/local/tmp/xig
/data/local/tmp/trinity
/data/local/tmp/z
/data/local/tmp/log
/data/local/tmp/rig
/data/local/tmp/.f
/data/local/tmp/tyg
Затем он устраняет следы своего присутствия. Ботнет использует DDoS-модуль от Mirai, при этом специалисты не обнаружили ни одной DDoS-атаки с его стороны.

EmerDNS
Управляющий сервер Fbot находится на домене второго уровня .lib, который не зарегистрирован
Пожалуйста, Вход или Регистрация для просмотра содержимого URL-адресов!
. Ботнет использует децентрализованную блокчейн-систему доменных имен
Пожалуйста, Вход или Регистрация для просмотра содержимого URL-адресов!
.

Получить доступ к веб-сайту .lib можно несколькими способами:
  • через систему альтернативных DNS-серверов
    Пожалуйста, Вход или Регистрация для просмотра содержимого URL-адресов!
    ;
  • с помощью расширения в браузере;
  • с помощью самостоятельной настройки узла Emer.
Satori
В декабре 2017 года специалисты обнаружили вредоносную программу Satori, насчитывающую 280 000 активных ботов. Она использует два эксплойта, которые подключаются к удаленным устройствам через порты 37215 и 52869.
 

О нас

  • Наше сообщество существует уже много лет и гордится тем, что предлагает непредвзятое, критическое обсуждение различных тем среди людей разных слоев общества. Мы работаем каждый день, чтобы убедиться, что наше сообщество является одним из лучших.

    Dark-Time 2015 - 2022

    При поддержке: XenForo.Info

Быстрая навигация

Меню пользователя