В предыдущих постах мы рассказывали о двух руткитах — Puma и Pumatsune. Проверить систему на наличие руткита можно с помощью yara-правила, которое мы оставили в статье.
Если руткит уже попал в систему, его нужно устранить. Puma закрепляется через подмененный легитимный файл
cron:/usr/sbin/cron — Debian-системы;/usr/sbin/crond — RHEL-системы.У Pumatsune нет никаких способов закрепления, он будет находиться в инфраструктуре, пока в ядре работает руткит Puma. Поэтому самый простой способ избавиться от него — заменить вредоносный загрузчик на легитимный файл
cron и перезагрузить систему.Как заменить вредоносный cron легитимным, если у вас Debian
1️⃣ Определить название пакета, из которого был установлен пакет
cron:dpkg -S /usr/sbin/cron
Вывод команды:
cron: /usr/sbin/cron
cron — имя deb-пакета.2️⃣ Скачать deb-пакет:
apt-get download cron
Команда загрузит deb-файл, например,
cron_3.0pl1-136ubuntu1_amd64.deb. Название пакета может меняться в зависимости от версии ОС.3️⃣ Распаковать пакет:
pkg-deb -x cron_*.deb cron_orig
cron_orig — название каталога, куда будут распакованы файлы deb-пакета.4️⃣ Остановить службу
cron:sudo systemctl stop cron
5️⃣ Заменить вредоносный
cron оригинальным:sudo install -m 755 -o root -g root cron_orig/usr/sbin/cron /usr/sbin/cron
6️⃣ Перезагрузить систему:
sudo reboot
Как заменить вредоносный cron легитимным на RHEL
1️⃣ Определить название пакета, из которого был установлен
cron:rpm -qf /usr/sbin/crond
Вывод команды:
cronie-1.4.11-25.el7_9.x86_64
Название пакета может меняться в зависимости от версии ОС.
2️⃣ Скачать
rpm-пакет:yumdownloader cronie
Если нет
yumdownloader, установите его:sudo yum install -y yum-utils
3️⃣ Распаковать пакет:
rpm2cpio cronie-*.rpm | cpio -idmv ./usr/sbin/crond
4️⃣ Остановить службу
cron:sudo systemctl stop cron
5️⃣ Заменить вредоносный
cron оригинальным:sudo install -m 755 -o root -g root ./usr/sbin/crond /usr/sbin/crond
6️⃣ Перезагрузить систему:
sudo reboot
После этих действий Puma перестанет загружаться в ядро, а вместе с ним пропадет и Pumatsune.
❗️ Shedding Zmiy редко обходится одним инструментом в своих атаках. Если вы обнаружили Puma, скорее всего, в вашей инфраструктуре есть и другое ВПО группировки. Обратитесь за помощью к экспертам по оценке компрометации и реагированию на ИБ-инциденты.