Analizzato da: Kiyoshi Obuchi   

 

a variant of Linux/Tsunami.NCD (ESET-NOD32) ; Trojan:Win32/Skeeyah.A!rfn (Mircosoft); HEUR:Backdoor.Linux.Tsunami.bj (Kaspersky)

 Piattaforma:

Linux

 Valutazione del rischio complessivo:
 Potenziale dannoso: :
 Potenziale di distribuzione: :
 Reported Infection:
 Informazioni esposizione: :
Basso
Medio
Alto
Critico

  • Tipo di minaccia informatica:
    Backdoor

  • Distruttivo?:
    No

  • Crittografato?:

  • In the wild::

  Panoramica e descrizione

Canale infezione: Descargado de Internet, Eliminado por otro tipo de malware

Ejecuta comandos desde un usuario remoto malicioso que pone en peligro el sistema afectado.

  Dettagli tecnici

Dimensione file: 37,552 bytes
Tipo di file: ELF
Residente in memoria:
Data di ricezione campioni iniziali: 12 maggio 2018
Carica distruttiva: Launches DoS/DDoS attacks

Rutina de puerta trasera

Se conecta a uno de los servidores de IRC siguientes:

  • {BLOCKED}.{BLOCKED}.18.114
  • {BLOCKED}.{BLOCKED}.18.119
  • {BLOCKED}.{BLOCKED}.18.121
  • {BLOCKED}.{BLOCKED}.220.124
  • {BLOCKED}.{BLOCKED}.15.55
  • {BLOCKED}.{BLOCKED}.125.36
  • {BLOCKED}.{BLOCKED}.199.94
  • {BLOCKED}.{BLOCKED}.199.98
  • {BLOCKED}.{BLOCKED}.32.30

Se une a los canales de IRC siguientes:

  • #{Architecture} (or #0x86)

Ejecuta los comandos siguientes desde un usuario remoto malicioso:

  • UNKNOWN {target} {secs} - this performs a non-spoof UDP flood to a specific target at n seconds interval
  • PAN {target} {port} {secs} - this performs an advanced SYN flood to a specific target at n seconds interval
  • UDP {target} {port} {secs} - this performs a UDP flood to a specific target at n seconds interval
  • GETSPOOFS - this prevents anyone from tracking the source of the DoS attack
  • SPOOFS {subnet} - changes spoofing to a subnet
  • GET {HTTP address} {save as} - this downloads and saves a file
  • IRC {command} - this sends commands to the IRC server
  • SH {command} - this executes shell commands
  • XMAS {target} {port} {secs} {packet} {random/not} - sends an packet attack to specified target and port this generates packets.
  • CBACK {ip} {port} -connects back to shell 2_9062015
  • KILLALL - terminate background threads or current packetings
  • DNS {Domain} - translates domain to ip
  • JUNK {target} {port} {time} {threads} - tcp flooder sends 1 byte of garbage data
  • STD {target} {port} {secs} - This triggers the bot to perform a denial of service (DoS) attack on a specific target by sending packets at n seconds interval
  • STD2 {target} {port} {secs} {trash_data} - Triggers the bot to perform a denial of service (DoS) attack and also allows user to specify garbage data

  Soluzioni

Motore di scansione minimo: 9.850
Primo file di pattern VSAPI: 14.476.03
Versione pattern VSAPI OPR: 14.477.00

Explorar el equipo con su producto de Trend Micro para eliminar los archivos detectados como ELF_TSUNAMI.DFI En caso de que el producto de Trend Micro ya haya limpiado, eliminado o puesto en cuarentena los archivos detectados, no serán necesarios más pasos. Puede optar simplemente por eliminar los archivos en cuarentena. Consulte esta página de Base de conocimientos para obtener más información.


Sondaggio