Маскировка имени процесса Linu... Заметка

Маскировка имени процесса Linux (среда, 24 июня)

В предыдущей записи дневника я рассказывал о строках в стеке [1] на практическом примере. После курса SEC670 я еще больше заинтересовался техниками обфускации вредоносного ПО. Я рассмотрел имена процессов. Можно ли доверять тому, что вы видите, когда просматриваете список запущенных процессов на компьютере? Если вы столкнулись с руткитом, вредоносные процессы могут быть просто скрыты (вызовы API или команды для перечисления процессов были изменены). Но вредоносный процесс также может имитировать подозрительное имя, маскируя свое имя. Эта техника (T1036 в рамках MITRE ATT&CK [2]) использовалась злоумышленниками во многих кампаниях. Хорошим примером является китайская группа Velvet Ant [3]. Цель состоит в том, чтобы скрыть имя вредоносного процесса, заменив его чем-то, что не привлечет внимания аналитика безопасности или не обойдет средства контроля безопасности.
CdXz5zHNQW_8mkIrJGmMB.png