TGViewer
CTT Report Hub CTT Report Hub @aptreports · 3.52K subscribers
Post #32185 31
CTT Report Hub #ParsedReport #CompletenessLow 07-09-2026 Dissecting a PHP web server rootkit https://www.sophos.com/en-us/blog/dissecting-a-php-web-server-rootkit Report completeness: Low Threats: Chinachopper Victims: Big ip access policy management, Apache php deployments…
#ParsedReport #ChatGPT #Translated
Autotext: (TI Report Analyser + ChatGPT + Auto Translate)

------
В отчёте описан Linux-имплант, нацеленный на веб-среды BIG-IP APM webtop, вероятно, доставляемый посредством эксплуатации уязвимости CVE-2025-53521. Он подменяет в памяти Apache и PHP, чтобы внедрить веб-шелл без файла в выбранные файлы `.php3`, расшифровывать команды из специально сформированных POST-запросов и выполнять их с помощью `eval`. Имплант также создаёт UNIX-сокет, который может обеспечить интерактивный доступ к `/bin/bash` без сетевого слушателя.
-----

Вредоносное ПО представляет собой Linux-имплант, нацеленный на среды BIG-IP Access Policy Management (APM) на базе Apache/PHP, в частности на развертывания webtop. F5 связывает связанную с этим активность, отслеживаемую как c05d5254, с эксплуатацией уязвимости CVE-2025-53521 — уязвимости удаленного выполнения кода без аутентификации, затрагивающей BIG-IP APM, когда политика доступа настроена на виртуальном сервере. Проанализированный образец, по всей видимости, является полезной нагрузкой второго этапа. Согласно сообщениям, связанный компонент первого этапа заражает `/usr/sbin/httpd`, сохраняется при обновлении образов BIG-IP, изменяет конфигурацию SELinux и развертывает имплант второго этапа, потенциально используя рабочие процессы обновления в каталоге `/mnt/tm_install`.

Имплант использует собственную стратегию загрузки ELF и манипуляции во время выполнения. Он расшифровывает операционные строки с помощью RC4, используя зашитый ключ `TrswBWIl90Z5e38n`, анализирует `/proc/self/exe` и `/proc/self/maps`, а также перехватывает `__libc_start_main`, чтобы выполнить код до вызова функции `main()` хост-приложения. Затем он перехватывает функции Apache Portable Runtime, в частности `apr_dso_load`, и ожидает, пока Apache загрузит модуль PHP, `libphp`. После обнаружения модуля в памяти имплант временно изменяет права доступа к памяти, вносит изменения в цели перемещений и PC-относительных вызовов, а также перенаправляет функции, включая `open`, `close`, `mmap` и `__fxstat`.

Эти хуки обеспечивают работу веб-шелла без использования файлов. Когда PHP открывает три целевых файла `.php3`, связанных с веб-интерфейсом BIG-IP APM webtop, имплант фиксирует файловые дескрипторы и изменяет последующие отображения памяти. PHP получает версию скрипта в оперативной памяти, в которой перед легитимным кодом добавлен встроенный шелл, при этом изменённое содержимое не записывается на диск. Шелл считывает данные запроса из `php://input`, требует магический префикс `BSOHAzPB`, расшифровывает оставшееся содержимое с использованием ключа, внедряемого во время выполнения (например, `wSLjN1beuR`), и выполняет его с помощью `eval`. Ответы используют HTTP-статус `201` и заголовок `Content-Type: text/css; charset=utf-8`.

Имплант также создаёт локальный UNIX-сокет в `/run/bigtlog.pipe`. После отложенной активации через `apr_time_now` рабочий поток создаёт сокет и может перенаправить потоки ввода, вывода и ошибок в `/bin/bash`, обеспечивая интерактивный доступ без TCP-слушателя. К релевантным сигналам обнаружения относятся чтение Apache файла `/proc/self/maps`, кратковременные изменения разрешений с RWX на RX в `libphp`, необычные POST-запросы к путям `.php3`, а также запуск процесса `/bin/bash` из процессов Apache.
More from @aptreports
  1. Oct 9, 2026#ParsedReport #ChatGPT #Translated Autotext: (TI Report Analyser + ChatGPT + Auto Translat…
  2. Oct 9, 2026#ParsedReport #GeneratedSchema Generated with GPT-4
  3. Oct 9, 2026#ParsedReport #CompletenessHigh 08-10-2026 Suspected TraderTraitor Group Uses Trojanized T…
  4. Oct 9, 2026#ParsedReport #ChatGPT #Translated Autotext: (TI Report Analyser + ChatGPT + Auto Translat…
  5. Oct 9, 2026#ParsedReport #GeneratedSchema Generated with GPT-4
  6. Oct 9, 2026#ParsedReport #CompletenessMedium 07-10-2026 The campaign that never stopped: tracking Gho…
Threads Profile ViewerView any public Threads profile without an account.Open ThreadLook →Writing with AI? Make it sound human.Metric37 rewrites AI drafts so they read naturally. Free AI detector, 1,500 words free.Try Metric37 →