ARK. 1 · 1 min czytaniaŚwiat ·

RedTail na honeypocie DShield zmienia nazwę procesu i zabija inne procesy

SANS ISC opisuje analizę RedTail na Linuksa. Atakujący wgrał warianty na ARM, ARM64, i686, RISC-V i x86-64, a próbka x86-64 spakowana UPX zabijała procesy i otwierała port TCP.

Karta wpisu: RedTail na honeypocie DShield zmienia nazwę procesu i zabija inne procesy

Aaron Ng, stażysta SANS Internet Storm Center w programie SANS.edu BACS, opisał złośliwe oprogramowanie RedTail przechwycone na swoim honeypocie DShield. Atakujący wgrał zestaw plików wykonywalnych na Linuksa w wariantach dla ARM, ARM64, i686, RISC-V i x86-64. Dołączył do nich skrypty powłoki do instalacji i sprzątania. Skrypt instalacyjny sprawdzał architekturę maszyny i wybierał pasujący plik.

Autor wyjął pliki z katalogu pobrań Cowrie i uruchomił wariant x86-64 w odizolowanym środowisku do analizy. Nie poprzestał na wskaźnikach statycznych i publicznych bazach zagrożeń. To statycznie linkowany plik ELF spakowany programem UPX. Po uruchomieniu zmienił widoczną nazwę procesu i zakończył inne procesy, w tym jeden z procesów monitorujących system plików. Otworzył też nasłuchujące gniazdo TCP. Obrazy pamięci sprzed uruchomienia i po nim autor zapisał z hiperwizora Proxmox.

Skrót SHA-256 badanej próbki x86-64: 63be5f38b520b3143732962a5f8fec1f9abd1f483dbc741ed324e58f955dd35e.

TAB. 2

Źródła

1
SANS ISC — Redtail Payload Analysis [Guest Diary], (Wed, Sep 9th)isc.sans.edu
TAB. 3

Powiązane

3
20.09.2026ŚwiatPakiet npm indexed-btree omija blokadę skryptów instalacyjnych
18.09.2026ŚwiatBrevo: skradziony klucz API Cloudflare i skrypty ClickFix na stronach klientów
18.09.2026ŚwiatWaterPlum z Korei Północnej zainfekowała 30 000 urządzeń w 100 krajach

Wszystkie wpisy →

Blog 24/7
20.09Zastrzeżony PESEL: zmiana raz na 30 minut, blokada przy wypłaciedobreprogramy.pl20.09Fałszywe SMS-y od GITD o mandacie za autostradę wyłudzają dane kartyinstalki.pl20.09Pakiet npm indexed-btree omija blokadę skryptów instalacyjnychbleepingcomputer.com19.09SolarWinds łata CVE-2026-28326 w Access Rights Manager, zdalny kod bez logowaniathehackernews.com19.09Orkes Conductor: luka CVE-2026-58138 atakowana w sieci, poprawka w wersji 3.30.2thehackernews.com19.09Trzy luki jądra Linux w katalogu CISA KEV, Red Hat potwierdza aktywne atakithehackernews.com18.09Publiczne exploity na cztery luki jądra Linux dają lokalnie uprawnienia rootthehackernews.com18.09Brevo: skradziony klucz API Cloudflare i skrypty ClickFix na stronach klientówbleepingcomputer.com18.09WaterPlum z Korei Północnej zainfekowała 30 000 urządzeń w 100 krajachtherecord.media18.09Jedna zgoda OAuth daje napastnikowi dostęp do poczty i plików mimo MFAdarkreading.com