freeBuf
主站

分类

漏洞 工具 极客 Web安全 系统安全 网络安全 无线安全 设备/客户端安全 数据安全 安全管理 企业安全 工控安全

特色

头条 人物志 活动 视频 观点 招聘 报告 资讯 区块链安全 标准与合规 容器安全 公开课

点我创作

试试在FreeBuf发布您的第一篇文章 让安全圈留下您的足迹
我知道了

官方公众号企业安全新浪微博

FreeBuf.COM网络安全行业门户,每日发布专业的安全资讯、技术剖析。

FreeBuf+小程序

FreeBuf+小程序

0

1

2

3

4

5

6

7

8

9

0

1

2

3

4

5

6

7

8

9

0

1

2

3

4

5

6

7

8

9

0

1

2

3

4

5

6

7

8

9

0

1

2

3

4

5

6

7

8

9

0

1

2

3

4

5

6

7

8

9

0

1

2

3

4

5

6

7

8

9

0

1

2

3

4

5

6

7

8

9

0

1

2

3

4

5

6

7

8

9

XZ后门检测工具和脚本最新汇总
疯狂冰淇凌 2024-04-10 13:41:10 251091
所属地 上海

1712727417_66162579afd036c54e88b.bmp!small?1712727418515

2024年3月,Linux流行压缩工具xzUtils(5.6.0和5.6.1版本)曝出名为“XZ后门”的恶意软件,震惊了全球安全社区。

该后门(如果成功进入Linux正式发行版)允许攻击者通过SSH身份验证绕过秘密访问全球运行Linux的关键基础设施系统并执行任意命令,堪称“核弹级”后门。

XZ后门影响范围广泛,包括Debian、Ubuntu、Fedora、CentOS等多个主流Linux发行版(主要为测试和实验版本)。由于liblzma库被广泛应用于各类软件和系统中,因此潜在受影响的系统数量可能达到数百万台。

以下是受XZ后门影响的Linux发行版本最新核查清单:

  • Red Hat已确认Fedora Rawhide(Fedora Linux的当前开发版本)和FedoraLinux40beta包含存在后门的xz版本(5.6.0、5.6.1),Red Hat Enterprise Linux(RHEL)版本不受影响。

  • OpenSUSE维护者表示,openSUSE Tumbleweed和openSUSE MicroOS版本在3月7日至3月28日期间的更新包含了受影响的xz版本,SUSE Linux Enterprise和/或Leap不受影响。

  • Debian稳定版本不受影响,受影响的是Debian测试、不稳定和实验版本,Debian维护者“敦促这些版本的用户更新xz-utils软件包”。

  • OffSec证实,在3月26日至3月29日期间更新安装的Kali Linux用户会受到影响。

  • 一些Arch Linux虚拟机和容器映像以及安装介质包含受影响的XZ版本。

  • Ubuntu的所有发行版本均不受影响。

  • Linux Mint不受影响。

  • Gentoo Linux不受影响。

  • Amazon Linux客户不受影响。

  • Alpine Linux不受影响。

检测工具和脚本汇总

XZ后门曝光后,全球安全社区夜以继日分析恶意样本查找攻击源头,并不断推出检测工具和脚本,以下是最新汇总:

  • Freund检测脚本。该脚本可以检测容易遭受XZ后门利用的SSH二进制文件,以及检查系统使用的liblzma库是否包含后门。

    https://support.nagios.com/forum/viewtopic.php?p=216847

  • Binarly在线扫描工具。允许用户上传任何二进制文件进行分析,查看是否存在后门植入。

    https://www.binarly.io/news/binarly-releases-free-detection-tool-for-xz-backdoor

  • Bitdefender扫描工具。需要root权限才能运行(Bitdefender提供了工具源码),可以查找受感染的liblzma库以及识别后门注入的字节序列。

    https://www.bitdefender.com.br/consumer/support/answer/27873/

  • YARA规则。ElasticSecurityLabs的研究人员公布了他们对XZ后门的分析报告,并提供了YARA规则、检测规则以及osquery查询,供Linux管理员用来发现可疑的liblzma库和识别sshd行为异常。

    https://www.elastic.co/security-labs

  • XZ-Hunter扫描工具。2024年4月10日,安全公司Intezer发布了一款名为“XZ-Hunter”的工具,可以用于检测xz后门。该工具可以扫描系统中的所有文件,并识别出被后门感染的文件。

    https://intezer.com/

原文链接:https://mp.weixin.qq.com/s/hJZC5u9eeCKXNpJB8iudvg

# 后门 # 恶意软件 # 恶意软件分析 # 木马后门
免责声明
1.一般免责声明:本文所提供的技术信息仅供参考,不构成任何专业建议。读者应根据自身情况谨慎使用且应遵守《中华人民共和国网络安全法》,作者及发布平台不对因使用本文信息而导致的任何直接或间接责任或损失负责。
2. 适用性声明:文中技术内容可能不适用于所有情况或系统,在实际应用前请充分测试和评估。若因使用不当造成的任何问题,相关方不承担责任。
3. 更新声明:技术发展迅速,文章内容可能存在滞后性。读者需自行判断信息的时效性,因依据过时内容产生的后果,作者及发布平台不承担责任。
本文为 疯狂冰淇凌 独立观点,未经授权禁止转载。
如需授权、对文章有疑问或需删除稿件,请联系 FreeBuf 客服小蜜蜂(微信:freebee1024)
被以下专辑收录,发现更多精彩内容
+ 收入我的专辑
+ 加入我的收藏
疯狂冰淇凌 LV.9
这家伙太懒了,还未填写个人描述!
  • 275 文章数
  • 110 关注者
新型 Linux 恶意软件 “sedexp ”利用 Udev 规则隐藏信用卡盗刷器
2024-08-26
一周网安优质PDF资源推荐丨FreeBuf知识大陆
2024-08-23
官方强烈建议更新,关键漏洞影响GitHub Enterprise Server 所有版本
2024-08-23
文章目录