Author: Kiyoshi Obuchi   

 

a variant of Linux/Tsunami.NCD (ESET-NOD32) ; Trojan:Win32/Skeeyah.A!rfn (Mircosoft); HEUR:Backdoor.Linux.Tsunami.bj (Kaspersky)

 PLATFORM:

Linux

 OVER ALL RISK RATING:
 DAMAGE POTENTIAL::
 DISTRIBUTION POTENTIAL::
 REPORTED INFECTION:
 INFORMATION EXPOSURE:
Low
Medium
High
Critical

  • Threat Type:
    Backdoor

  • Destructiveness:
    No

  • Encrypted:
    Yes

  • In the wild::
    Yes

  OVERVIEW

INFECTION CHANNEL: Descargado de Internet, Eliminado por otro tipo de malware

Ejecuta comandos desde un usuario remoto malicioso que pone en peligro el sistema afectado.

  TECHNICAL DETAILS

File size: 37,552 bytes
File type: ELF
Memory resident: Yes
INITIAL SAMPLES RECEIVED DATE: 12 мая 2018
PAYLOAD: Launches DoS/DDoS attacks

Rutina de puerta trasera

Se conecta a uno de los servidores de IRC siguientes:

  • {BLOCKED}.{BLOCKED}.18.114
  • {BLOCKED}.{BLOCKED}.18.119
  • {BLOCKED}.{BLOCKED}.18.121
  • {BLOCKED}.{BLOCKED}.220.124
  • {BLOCKED}.{BLOCKED}.15.55
  • {BLOCKED}.{BLOCKED}.125.36
  • {BLOCKED}.{BLOCKED}.199.94
  • {BLOCKED}.{BLOCKED}.199.98
  • {BLOCKED}.{BLOCKED}.32.30

Se une a los canales de IRC siguientes:

  • #{Architecture} (or #0x86)

Ejecuta los comandos siguientes desde un usuario remoto malicioso:

  • UNKNOWN {target} {secs} - this performs a non-spoof UDP flood to a specific target at n seconds interval
  • PAN {target} {port} {secs} - this performs an advanced SYN flood to a specific target at n seconds interval
  • UDP {target} {port} {secs} - this performs a UDP flood to a specific target at n seconds interval
  • GETSPOOFS - this prevents anyone from tracking the source of the DoS attack
  • SPOOFS {subnet} - changes spoofing to a subnet
  • GET {HTTP address} {save as} - this downloads and saves a file
  • IRC {command} - this sends commands to the IRC server
  • SH {command} - this executes shell commands
  • XMAS {target} {port} {secs} {packet} {random/not} - sends an packet attack to specified target and port this generates packets.
  • CBACK {ip} {port} -connects back to shell 2_9062015
  • KILLALL - terminate background threads or current packetings
  • DNS {Domain} - translates domain to ip
  • JUNK {target} {port} {time} {threads} - tcp flooder sends 1 byte of garbage data
  • STD {target} {port} {secs} - This triggers the bot to perform a denial of service (DoS) attack on a specific target by sending packets at n seconds interval
  • STD2 {target} {port} {secs} {trash_data} - Triggers the bot to perform a denial of service (DoS) attack and also allows user to specify garbage data

  SOLUTION

Minimum scan engine: 9.850
First VSAPI Pattern File: 14.476.03
VSAPI OPR PATTERN-VERSION: 14.477.00

Explorar el equipo con su producto de Trend Micro para eliminar los archivos detectados como ELF_TSUNAMI.DFI En caso de que el producto de Trend Micro ya haya limpiado, eliminado o puesto en cuarentena los archivos detectados, no serán necesarios más pasos. Puede optar simplemente por eliminar los archivos en cuarentena. Consulte esta página de Base de conocimientos para obtener más información.


Did this description help? Tell us how we did.