Підтримка
Цілодобова підтримка | Правила звернення

Зателефонуйте

Глобальна підтримка:
+7 (495) 789-45-86

Поширені запитання |  Форум |  Бот самопідтримки Telegram

Ваші запити

  • Всі: -
  • Незакриті: -
  • Останій: -

Зателефонуйте

Глобальна підтримка:
+7 (495) 789-45-86

Зв'яжіться з нами Незакриті запити: 

Профіль

Профіль

Linux.CyberEurope.1

Добавлен в вирусную базу Dr.Web: 2016-09-06

Описание добавлено:

SHA1:

  • f72dc68b30a06e1df2ab9cf8cd2664ea16d42b28

Троянец для операционных систем семейства Linux. Есть основания предполагать, что его код разработан в рамках проекта https://cyber-europe.net в исследовательских целях.

Чтобы определить, не запущен ли он в виртуальной машине или под отладчиком, троянец проверяет содержимое следующих файлов на наличие строк "gdb" или "trace":

/proc/<PID>/cmdline
/proc/<PID>/status

Если такие строки обнаруживаются, выполнение троянца не завершается, однако модифицируется байт, с помощью которого вредоносная программа получает IP-адрес управляющего сервера и раскодирует строки:

screen Linux.CyberEurope.1 #drweb

Проверяется, запущен ли процесс на виртуальной машине путем выполнения инструкции cpuid и анализа полученного результата. После завершения всех проверок троянец соединяется с управляющим сервером и отправляет туда запрос следующего вида:

GET /evl/host/files/file.ext HTTP/1.0\r\n\r\n

Ответ сервера сохраняется в файл /tmp/.cron, который запускается и удаляется.

Полезная нагрузка троянца состоит из двух частей, первая из которых реализована с помощью ROP, а вторая сжата с использованием библиотеки zlib и зашифрована AES. Первая часть полезной нагрузки отправляет содержимое файла /etc/shadow на адрес 127.127.127.127:2222, вторая отправляет туда же содержимое файла /etc/passwd.

Рекомендации по лечению


Linux

На загруженной ОС выполните полную проверку всех дисковых разделов с использованием продукта Антивирус Dr.Web для Linux.

Демо бесплатно

На 1 месяц (без регистрации) или 3 месяца (с регистрацией и скидкой на продление)

Скачать Dr.Web

По серийному номеру