当前位置:首页>Linux>Linux 后门

Linux 后门

  • 2026-10-11 07:04:17
Linux 后门

存档哈希 

76a360593bf7b068649dcbd8056952a569ebf3a9f7bae480015a7fffc306c5dd  

识别出的组件

PAM 后门

7531643f797206b48f058d06d395010b6cdfc7744b49de671d76bbac4ad94ae1 (pam_pkcs11.so)

UDEV 后门

7bd8061b8e39ace106e83256c8f01455701014029366ff9030fd65ccb3eb2b75 (apm-events-d)  

 持久化机制

/etc/pam.d/sshd

# PKCS#11 智能卡认证支持

auth       sufficient   pam_pkcs11.so/etc/udev/rules.d/99-apm-events.rules

# APM 设备事件监控

# 在随机设备初始化时触发事件处理守护进程

ACTION=="add", ENV{MAJOR}=="1", ENV{MINOR}=="8", RUN+="/lib/udev/apm-events-d run"

行为分析

UDEV 恶意软件通过覆盖 argv[0] 伪装成 "kworker/u4:2",然后在执行前覆盖其自身可执行文件。  

PAM 后门检查硬编码密码:Wr41thK3y_2024。匹配时授予 SSH 访问权限。失败时,使用 res_query 函数通过 DNS 窃取凭据。  

代码工件

两个样本采用相同的字符串混淆技术。恢复的解密字符串:

"WR-2024-ALPHA""telemetry-svc.invalid""Wr41thK3y_2024"

这一发现凸显了针对 Linux 的恶意软件威胁的复杂性和多样性。

最新文章

随机文章