{"id":206116,"date":"2022-06-14T13:04:17","date_gmt":"2022-06-14T13:04:17","guid":{"rendered":"https:\/\/teknomers.com\/es\/el-nuevo-rootkit-syslogk-linux-permite-a-los-atacantes-controlarlo-de-forma-remota-usando-paquetes-magicos\/"},"modified":"2022-06-14T13:04:17","modified_gmt":"2022-06-14T13:04:17","slug":"el-nuevo-rootkit-syslogk-linux-permite-a-los-atacantes-controlarlo-de-forma-remota-usando-paquetes-magicos","status":"publish","type":"post","link":"https:\/\/teknomers.com\/es\/el-nuevo-rootkit-syslogk-linux-permite-a-los-atacantes-controlarlo-de-forma-remota-usando-paquetes-magicos\/","title":{"rendered":"El nuevo rootkit Syslogk Linux permite a los atacantes controlarlo de forma remota usando &quot;Paquetes M\u00e1gicos&quot;"},"content":{"rendered":"<p> <br \/>\n<\/p>\n<div id=\"articlebody\">\n<div class=\"separator\" style=\"clear: both\"><\/div>\n<p>Un nuevo rootkit encubierto del kernel de Linux llamado <strong>registro del sistema<\/strong> ha sido detectado en desarrollo en la naturaleza y ocultando una carga \u00fatil maliciosa que un adversario puede requisar de forma remota utilizando un <a rel=\"nofollow noopener\" href=\"https:\/\/en.wikipedia.org\/wiki\/Wake-on-LAN\" target=\"_blank\">paquete de tr\u00e1fico de red m\u00e1gica<\/a>.<\/p>\n<p>&#8220;El rootkit Syslogk se basa en gran medida en Adore-Ng, pero incorpora nuevas funcionalidades que hacen que la aplicaci\u00f3n en modo usuario y el rootkit del kernel sean dif\u00edciles de detectar&#8221;, dijeron los investigadores de seguridad de Avast, David \u00c1lvarez y Jan Neduchal. <a rel=\"nofollow noopener\" href=\"https:\/\/decoded.avast.io\/davidalvarez\/linux-threat-hunting-syslogk-a-kernel-rootkit-found-under-development-in-the-wild\/\" target=\"_blank\">dijo<\/a> en un informe publicado el lunes.<\/p>\n<p>Adore-Ng, un <a rel=\"nofollow noopener\" href=\"https:\/\/github.com\/yaoyumeng\/adore-ng\" target=\"_blank\">rootkit de c\u00f3digo abierto<\/a> disponible desde 2004, equipa al atacante con control total sobre un sistema comprometido.  Tambi\u00e9n facilita los procesos de ocultaci\u00f3n, as\u00ed como artefactos maliciosos personalizados, archivos e incluso el m\u00f3dulo del kernel, lo que dificulta su detecci\u00f3n.<\/p>\n<div class=\"ad_two clear\"><a rel=\"nofollow noopener\" href=\"https:\/\/go.thn.li\/soc2-gitprotect\" target=\"_blank\" title=\"DevOps backup\"><img loading=\"lazy\" decoding=\"async\" alt=\"La seguridad cibern\u00e9tica\" class=\"lazyload\" src=\"https:\/\/teknomers.com\/es\/wp-content\/uploads\/2022\/05\/La-operacion-del-ransomware-Conti-se-cierra-despues-de-dividirse.png\" width=\"300\" height=\"250\" \/><\/a><\/div>\n<p>&#8220;El m\u00f3dulo comienza conect\u00e1ndose a varios sistemas de archivos. Desentierra el inodo para el sistema de archivos ra\u00edz y reemplaza ese inodo. <a rel=\"nofollow noopener\" href=\"https:\/\/man7.org\/linux\/man-pages\/man3\/readdir.3.html\" target=\"_blank\">leerdir()<\/a> puntero de funci\u00f3n con uno propio,&#8221; LWN.net <a rel=\"nofollow noopener\" href=\"https:\/\/lwn.net\/Articles\/75990\/\" target=\"_blank\">se\u00f1alado<\/a> en el momento.  &#8220;La versi\u00f3n de Adore funciona como la que reemplaza, excepto que oculta los archivos que pertenecen a un usuario e ID de grupo espec\u00edficos&#8221;.<\/p>\n<p>Adem\u00e1s de sus capacidades para ocultar el tr\u00e1fico de red de utilidades como <a rel=\"nofollow noopener\" href=\"https:\/\/en.wikipedia.org\/wiki\/Netstat\" target=\"_blank\">netstat<\/a>dentro del rootkit hay una carga llamada &#8220;PgSD93ql&#8221; que no es m\u00e1s que un troyano de puerta trasera compilado basado en C llamado <a rel=\"nofollow noopener\" href=\"https:\/\/malpedia.caad.fkie.fraunhofer.de\/details\/elf.rekoobe\" target=\"_blank\">Rekoobe<\/a> y se activa al recibir un paquete m\u00e1gico.<\/p>\n<p>&#8220;Rekoobe es una pieza de c\u00f3digo implantada en servidores leg\u00edtimos&#8221;, dijeron los investigadores.  &#8220;En este caso, est\u00e1 incrustado en un servidor SMTP falso, que genera un shell cuando recibe un comando especialmente dise\u00f1ado&#8221;.<\/p>\n<p>Espec\u00edficamente, Syslogk est\u00e1 dise\u00f1ado para inspeccionar paquetes TCP que contienen el n\u00famero de puerto de origen 59318 para iniciar el malware Rekoobe.  Detener la carga \u00fatil, por otro lado, requiere que el paquete TCP cumpla con los siguientes criterios:<\/p>\n<ul>\n<li>El campo reservado del encabezado TCP se establece en 0x08<\/li>\n<li>El puerto de origen est\u00e1 entre 63400 y 63411 (incluido)<\/li>\n<li>Tanto el puerto de destino como la direcci\u00f3n de origen son los mismos que se usaron al enviar el paquete m\u00e1gico para iniciar Rekoobe, y<\/li>\n<li>Contiene una clave (&#8220;D9sd87JMaij&#8221;) que est\u00e1 codificada en el rootkit y ubicada en un desplazamiento variable del paquete m\u00e1gico<\/li>\n<\/ul>\n<div class=\"ad_two clear\"><a rel=\"nofollow noopener\" href=\"https:\/\/go.thn.li\/crowdsec-tour-d\" target=\"_blank\" title=\"CyberSecurity\"><img loading=\"lazy\" decoding=\"async\" alt=\"La seguridad cibern\u00e9tica\" class=\"lazyload\" src=\"https:\/\/thehackernews.com\/new-images\/img\/b\/R29vZ2xl\/AVvXsEj6zHdXd3qpCksF0nkMkrjsOzaw-cxZGPHWoTEp9y7VPIeyPBFGsmIyIX8NTkqI1IDqnIXYnsZuIh4rc9f8TNUn7ndAZqtXc-t58X2oueTaL4Ijb4hgH-b183QvQ0ienXIipuOsqeLP5b8I2prKmp0RWvdZQgnKehVRKbqRQpin1JgfwlZeE_IB4EmesQ\/s1600\/crowdsec-728.jpg\" width=\"728\" height=\"90\" \/><\/a><\/div>\n<p>Por su parte, Rekoobe se hace pasar por un servidor SMTP aparentemente inocuo pero en realidad se basa en un proyecto de c\u00f3digo abierto llamado <a rel=\"nofollow noopener\" href=\"https:\/\/github.com\/creaktive\/tsh\/\" target=\"_blank\">Concha diminuta<\/a> e incorpora sigilosamente un comando de puerta trasera para generar un shell que hace posible ejecutar comandos arbitrarios.<\/p>\n<p>Syslogk se suma a una lista creciente de malware evasivo de Linux recientemente descubierto, como BPFDoor y Symbiote, que destaca c\u00f3mo los ciberdelincuentes se dirigen cada vez m\u00e1s a los servidores Linux y la infraestructura de la nube para lanzar campa\u00f1as de ransomware, ataques de cryptojacking y otras actividades il\u00edcitas.<\/p>\n<p>&#8220;Los rootkits son piezas peligrosas de malware&#8221;, dijeron los investigadores.  &#8220;Los rootkits de kernel pueden ser dif\u00edciles de detectar y eliminar porque estas piezas de malware se ejecutan en una capa privilegiada&#8221;.<\/p>\n<p><\/p>\n<\/div>\n<p><br \/>\n<br \/><a href=\"https:\/\/thehackernews.com\/2022\/06\/new-syslogk-linux-rootkit-lets.html\" rel=\"nofollow noopener\" target=\"_blank\">ttn-es-57<\/a><\/p>\n","protected":false},"excerpt":{"rendered":"<p>Un nuevo rootkit encubierto del kernel de Linux llamado registro del sistema ha sido detectado en desarrollo en<\/p>\n","protected":false},"author":1,"featured_media":206117,"comment_status":"closed","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[9],"tags":[4657,4656,18041,4661,4664,78215,4662,4089,4668,4667,18038,36,78217,4654,4658,4659,4653,4655,480,779,4663,78216,17256,30407,4666,4665,78214,8777,4660],"class_list":["post-206116","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-tecnologia","tag-actualizaciones-ciberneticas","tag-actualizaciones-de-seguridad-cibernetica","tag-atacantes","tag-ataques-ciberneticos","tag-como-hackear","tag-controlarlo","tag-filtracion-de-datos","tag-forma","tag-la-seguridad-informatica","tag-las-noticias-de-los-hackers","tag-linux","tag-los","tag-magicosquot","tag-noticias-ciberneticas","tag-noticias-de-hackers","tag-noticias-de-pirateria","tag-noticias-de-seguridad-cibernetica","tag-noticias-de-seguridad-cibernetica-hoy","tag-nuevo","tag-permite","tag-programa-malicioso-ransomware","tag-quotpaquetes","tag-remota","tag-rootkit","tag-seguridad-de-informacion","tag-seguridad-de-la-red","tag-syslogk","tag-usando","tag-vulnerabilidad-de-software"],"_links":{"self":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/posts\/206116","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/users\/1"}],"replies":[{"embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/comments?post=206116"}],"version-history":[{"count":0,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/posts\/206116\/revisions"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/media\/206117"}],"wp:attachment":[{"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/media?parent=206116"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/categories?post=206116"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/teknomers.com\/es\/wp-json\/wp\/v2\/tags?post=206116"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}