Исследователи обнаружили Linux-фреймворк DKnife, который как минимум с 2019 года используется для перехвата трафика на уровне сетевого оборудования
❗️ Вредонос внедряется на роутеры и шлюзы, где следит за проходящим трафиком, подменяет пакеты и доставляет малварь на устройства пользователей
Фреймворк работает как инструмент для постэксплуатации и используется для проведения атак типа man-in-the-middle (MitM)
— DKnife состоит из семи Linux-компонентов, каждый из которых отвечает за определенную задачу, включая глубокую инспекцию пакетов (DPI), манипуляцию трафиком, кражу учетных данных и доставку вредоносов:
◦
dknife.bin
— центральный компонент для инспекции пакетов и логики атак, отправляет собранные данные на управляющие серверы;
◦
postapi.bin
— компонент ретрансляции между dknife.bin и управляющими серверами;
◦
sslmm.bin
— кастомный реверс-прокси на базе HAProxy;
◦
yitiji.bin
— создает виртуальный интерфейс TAP на роутере и подключает его в локальную сеть, чтобы атакующие могли маршрутизировать трафик;
◦ remote.bin
— P2P VPN-клиент на базе n2n;
◦
mmdown.bin
— загрузчик и апдейтер малвари для Android APK;
◦ dkupdate.bin
— компонент для загрузки, развертывания и обновления самого DKnife.
🧑💻 Этичный хакер
