网络安全公司披露:针对Linux的新型攻击链,借钓鱼邮件传播开源后门

检测维修 0 124

IT之家于8月25日报告,网络安全企业Trellix于8月24日公开,近期互联网上流传针对Linux系统的全新攻击路径,该攻击借助欺骗性电子函件散布开源后门程序VShell,攻击手法在恶意RAR压缩文件名中植入了Bash指令,可达成自动运行,且能规避杀毒软件对文件的检测。

Trellix 表示攻击者发送的邮件中附带一个 RAR 压缩文件,该压缩文件里藏有文件名里嵌入了 Bash 命令的恶意文件。这种手法和通常的宏或文件内容藏匿方式不一样,它把 Base64 编码的 Bash 代码直接放到文件名里,利用 shell 脚本在解析文件名时引发命令注入问题。

Linux钓鱼邮件攻击_bash漏洞检测工具_VShell后门漏洞利用

IT之家根据博文内容说明,这项技术借助了 shell 脚本在处理文件名时缺少输入校验的问题,比如运用 eval 或 echo 时或许会无意间运行任意指令。因为杀毒软件一般不会检查文件名,这种手法可以规避常规的防护措施。

解析时,若遇到“ziliao2.pdf`{echo,}|{base64,-d}|bash`”这类恶意文件名,会触发下载器运行,从外部服务器取得适合当前架构的 ELF 安装包。

下载的 ELF 文件会接入指挥与控制(C2)服务器,获取加密的 VShell 有效载荷,并在内存空间进行解码与实施。VShell 是用 Go 语言开发的,具备反向 shell、文件处理、进程控制、端口中转以及加密通讯等功能,它完全在内存层面运行,能够有效躲避针对磁盘的检测机制,并且可以针对多种体系结构的 Linux 设备实施攻击。

相关推荐: