Android-ботнет Kimwolf v7 HTTP/2 DDoS-шабуылдарын браузер трафигі ретінде жасырады
Материал бірнеше дереккөз негізінде жасанды интеллектпен дайындалды — түпнұсқаларға сілтемелер төменде.

Palo Alto Networks Unit 42 зерттеушілері Android-ботнеттің Kimwolf v7 нұсқасын анықтады. Бұл нұсқа HTTP/2 флудпен толық браузер іздерін пайдаланып, легитимді трафикке еліктейді. Ботнет Android теледидарлары мен Linux IoT-құрылғыларына бағытталған және бұғаттаудан құтылу үшін Ethereum Name Service пен Tor арқылы орталықтандырылмаған басқаруға көшті.
HTTP/2 флуд және браузер іздері
Kimwolf v7 HTTP/2 флудты енгізеді, ол толық браузер іздерін қалыптастырады, бұл шабуыл трафигін қарапайым пайдаланушы трафигінен ажыратуды қиындатады. Зиянкес легитимді браузердің протокол және тақырып деңгейіндегі мінез-құлқын дәл имитациялайтын сұраулар жасау үшін nghttp2 кітапханасын пайдаланады. Unit 42 зерттеушілері бұл бұрынғы нұсқаларда қолданылған қарапайым TCP немесе UDP флудтарымен салыстырғанда айтарлықтай даму деп атап өтті.
Орталықтандырылмаған басқару
Ботнет енді C2 мекенжайларын легитимді жария RPC-сервистері арқылы алу үшін Ethereum Name Service (ENS) пайдаланады, бұл орталықтандырылмау деңгейін қосады. Қатаң кодталған Tor .onion мекенжайы резервтік басқару арнасы ретінде қызмет етеді, ал боттың барлық трафигі 127.0.0.1:23075 жергілікті прокси арқылы бағытталады, ол как клеарнетпен, та Tor-мен байланысты абстракциялайды. Мұндай көпдеңгейлі инфрақұрылым және тұрақты IP мекенжайларынан бас тарту бұғаттау әрекеттерін қиындатады.
Операциялық қауіпсіздік
Kimwolf v7 сканерлеу, эксплуатация және брутфорс модульдерінен айырылды, бұл бастапқы қол жеткізуді бөлек жүзеге асыратын сыртқы жүктегіш арқылы тарату схемасына көшкенін көрсетеді. Енді бинарлық файл тек DDoS және прокси-ретрансляция функцияларын қамтиды, ал шабуыл командалары 43 мәтіндік әдістен 15 нөмірленгенге дейін қысқартылды. Зиянкес Android жүйелік процесі ретінде маскировка жасайды, мысалы 'netd_service', және ARM теледидар приставкаларына арналған UDP флуд функциясымен ерекше бағытталған.
Бұдан әрі
Kimwolf операторлары DDoS-тен қорғану құралдары жетілдірілген сайын, бұлтару әдістерін одан әрі жетілдіреді деп күтілуде. ENS және Tor пайдалану бұғаттауды қиындатады, ал модульдік конструкция зерттеушілердің пікірінше, ботнеттің жаңа нысаналарға жылдам бейімделуіне мүмкіндік беруі мүмкін.
1 дереккөз
Android-ботнет Kimwolf v7 HTTP/2 DDoS-шабуылдарын браузер трафигі ретінде жасырады


