Aug 31 |
Drovorub Zararlı Yazılım Hakkında Bilgilendirme
Posted by DorukNet Destek on 31 August 2020 10:48 AM
|
Konu : Linux İşletim Sistemi Kullanan Müşterimizin Dikkatine
Linux işletim sistemleri üzerinde etkin olan zararlı yazılım; komut çalıştırma, trafik yönlendirme ve dosya indirme özelliklerine sahiptir. Ayrıca sisteme yüklediği kernel modülü aracılığıyla kalıcılık sağlamakta, kendini gizlemekte, tespit yöntemlerini kısıtlamaktadır. Zararlı yazılımın bileşenleri sunucu, istemci, kernel ve aracı yazılımlardan oluşmaktadır. İstemci, sunucu ve aracı arasındaki iletişim WebSocket teknolojisi üzerinden JSON ile yapılmaktadır. Bu iletişimin güvenlik cihazlarında tespiti mümkündür. Tespit için kullanılabilecek iki Snort kuralı aşağıdaki gibidir: Kural 1: Kural 2: Ayrıca aşağıdaki komutun gerekli izinlerin bulunduğu bir dizinde çalıştırılması sonucunda "testfile" isimli dosyanın görülememesi durumunda zararlı yazılımın mevcut olduğu doğrulanabilir (dosyanın bulunması zararlının mevcut olmadığı anlamına gelmemektedir): Önlemler: 1. Sunucu ve son kullanıcı bilgisayarlarında gerekli sıkılaştırmalar yapılmalı, mevcut bulunan en son güvenlik güncellemeleri yapılmalıdır. Kaynak: https://media.defense.gov/2020/Aug/13/2002476465/-1/1/0/CSA_DROVORUB_RUSSIAN_GRU_MALWARE_AUG_2020.PDF
Saygılarımızla.
| |