Loading article…
XOR DDoSは、大規模な DDoS 攻撃を仕掛けるために使用されたルートキット機能を備えた Linux トロイの木馬マルウェアです。マルウェアと C&C へのネットワーク通信の両方で XOR 暗号化が多用されていることからその名前が付けられました。ARM、x86、x64 など、複数の Linux アーキテクチャ向けに構築されています。XOR DDoS の注目すべき点は、複数のインストール手順で取得される埋め込みルートキット コンポーネントで自身を隠す機能です。[1] 2014 年 9 月にホワイトハットマルウェア研究グループのMalwareMustDieによって発見されました。[2] [3] [4] 2014 年 11 月から、少なくとも 3 か月間続いた大規模なブルート フォース キャンペーンに関与していました。[5]
アクセスするために、Linux上のSecure Shellサービスのパスワードを発見するためのブルートフォース攻撃を開始します。[6] Secure Shellの資格情報を取得してログインに成功すると、ルート権限を使用してスクリプトを実行し、XOR DDoSをダウンロードしてインストールします。[7] 標的がアジアに位置する傾向があることから、アジア起源であると考えられています。[8]
参照
参考文献
- ^ 「Linux DDoS トロイの木馬は埋め込みルートキットで自身を隠蔽」 。Avast 。2015年 1 月 6 日。2019 年9 月 7 日閲覧。
- ^ 「MMD-0028-2014 - Linux/XOR.DDoS : ファジーリバースによる新しい中国のELF」。Malware Must Die! 。 2019年9月7日閲覧。
- ^ Constantin, Lucian (2015 年 2 月 6 日)。「Sneaky Linux malware comes with advanced custom-built rootkit」PCWorld (IDG より) 。2015 年2 月 6 日閲覧。
- ^ Cimpanu、Catalin (2015 年 9 月 29 日)。「XOR DDoS ボットネットが侵害された Linux マシンを使用して 150 Gbps を超える攻撃を開始」。Softpedia ニュース。2015年9 月 29 日閲覧。
- ^ 「ブルートフォース攻撃の分析: Hee Thai Limited のストーリー」。脅威調査ブログ。FireEye。2015 年 3 月 18 日時点のオリジナルよりアーカイブ。2016 年3 月 18 日閲覧。
- ^ 「Linux を狙う新たなボットネット ― 1 日あたり 150Gbps で 20 件の DDoS 攻撃を開始」 thehackernews.com 。2016年3 月 18 日閲覧。
- ^ 「XOR DDoSボットネット、侵害されたLinuxマシンから1日20回の攻撃を開始、とAkamaiが発表」(プレスリリース)。マサチューセッツ州ケンブリッジ:ロイター。2016年3月18日時点のオリジナルよりアーカイブ。 2016年3月18日閲覧。
- ^ 「脅威アドバイザリ:XOR DDoS | DDoS緩和、YARA、Snort」(PDF)。stateoftheinternet.com。2021年3月23日時点のオリジナルよりアーカイブ。2016年3月18日閲覧。
