Думаешь, шифровальщики — это исключительно головная боль виндузятников? Сейчас покажу, как старое ядро Linux обошлось хостинг-компании в 1 миллион долларов и какими командами вымогатели показательно убивают ESXi-серверы.
Южнокорейский хостер Nayana поймал Linux-версию вымогателя Erebus.
Злоумышленники зашифровали 433 различных типа файлов.uname -r
Вывод на взломанных серверах: 2.6.24.2 (ядро 2008 года!)
Версии веб-сервера тоже оказались из музея древностей:httpd -v && php -v
Apache 1.3.36 и PHP 5.1.4 (выпущены в 2006 году)
Изначальный аппетит хакеров составлял внушительные 4,4 миллиона долларов, но в итоге компании удалось сторговаться на $1 млн. Проблема крылась в устаревшем ПО: ядро содержало критическую уязвимость Dirty Cow, которая подарила злоумышленникам рут-доступ к системе. Без приватного ключа хакеров спасти зашифрованные данные было невозможно.
Современные шифровальщики (например, BlackMatter для Linux) бьют прямо по VMware ESXi.
Вирус использует штатную утилиту esxcli для получения списка хранилищ:esxcli storage filesystem list
Его интересуют файловые системы vmfs, vffs и nfs
BlackMatter для Linux работает очень технично: перед началом шифрования он принудительно останавливает виртуальные машины, убивает указанные в конфиге процессы и полностью тушит файрвол. Само шифрование файлов происходит блоками с использованием потокового алгоритма HC-256, а ключи шифруются открытым ключом RSA-4096.
Вымогатель Hive для Linux/FreeBSD работает не менее жестко.
Он завершает непривилегированные (non-root) процессы и шифрует файлы прямо в корне (/).
Запуск шифровальщика с параметром:./linux64 -no-wipe
# Флаг -no-wipe отключает заполнение свободного пространства случайными данными
Hive методично сканирует и шифрует файлы в корневом каталоге. Если при запуске не передать спасительный параметр-no-wipe(как в коде выше), вредонос забьет все свободное место на диске случайным мусором, чтобы ты физически не смог восстановить удаленные или перезаписанные файлы.
❗️❗️❗️ Нравится формат? Ставь 👍
👉 Рубрика: #SkillHunter@LinuxSkill
⭐️ Зеркало в MAX
#linux #ransomware #infosec #esxi