Linuxプロセス名の偽装(6月24日水曜日)
以前の日記では、スタック文字列 [1] について、具体的な例を挙げて説明しました。SEC670の授業を受けて以来、マルウェアの難読化技術にさらに興味を持つようになりました。プロセス名を見てみました。コンピュータ上で実行中のプロセスを一覧表示する際、表示されるものを信頼できますか?ルートキットに直面している場合、悪意のあるプロセスは単純に隠されている可能性があります(プロセスを一覧表示するためのAPI呼び出しまたはコマンドが改ざんされています)。しかし、悪意のあるプロセスは、名前を偽装することによって、疑わしくない名前を模倣することもできます。この技術(MITRE ATT&CKフレームワーク [2] のT1036)は、多くのキャンペーンで攻撃者によって使用されてきました。Velvet Antという中国のグループ [3] の良い例です。目標は、「マルウェア」プロセス名を、セキュリティアナリストの目を引かないものや、セキュリティ制御を回避できるものに置き換えることです。