Análisis de malware

Malware Mumblehard

mayo 21, por Ninja de seguridad

Introducción

En este artículo, aprenderemos sobre un malware conocido como Mumblehard, conocido por atacar los sistemas operativos Linux y BSD. Este malware abre una puerta trasera que otorga a los ciberdelincuentes el control total de la máquina infectada.

Malware Mumblehard -Componentes

Tras el análisis, esto parece estar cifrado con el mismo algoritmo de cifrado que se utilizó anteriormente para ofuscar todo el programa. Tras el descifrado, los siguientes son los campos que están presentes en el campo PHPSESSIF:

  • URL: campo URL donde se almacena el archivo
  • Longitud de la URL: URL en bytes para obtener el ejecutable
  • ID: este valor indica que el valor lo establece el servidor CC al recibir el comando y siempre es 0x18.
  • Comando: descargue el archivo en la URL y ejecútelo.
  • Valor de tiempo de espera: valor de tiempo de espera en segundos para obtener la respuesta de la URL o del servidor CC.
  • Nombre de archivo: nombre de archivo real que se descargará y ejecutará
  • Longitud del nombre del archivo: longitud en bytes del nombre del archivo.
  • Esta puerta trasera utiliza un agente de usuario codificado y coloca la información dentro de las cadenas del agente de usuario. A continuación se muestra el formato del agente de usuario que utiliza el cliente Mozilla:

    A continuación se muestra un ejemplo de la puerta trasera que se comunica con el servidor CC de una descarga exitosa y un comando de ejecución:

    Indicadores de compromiso

    Los siguientes son los IOCS:

  • Para puerta trasera: conexión TCP al puerto 80 194.54.81.163
  • Para proxy: conexión TCP al puerto 194.54.81.163 54321
  • Para Spammer: conexión TCP al puerto 25 194.54.81.163/164
  • Paquetes UDP al puerto 53 194.54.81.162
  • Solicitudes HTTP con el siguiente patrón Usuario-Agente

    ¡Conviértete en un ingeniero inverso certificado!

    Obtenga capacitación práctica en vivo sobre análisis de malware desde cualquier lugar y conviértase en un analista certificado de ingeniería inversa. Comienza a aprender

    • Mozilla/5.0 (Windows NT 6.1; rv:7.0.1) Gecko/1 o más dígitos.1 o más dígitos.1 o más dígitos Firefox/7.0.1

    Referencia