Info

image.png

Ко мне обратился бывший коллега с просьбой помочь. К нему пришло уведомление от хостинг провайдера где был размещен веб-сервис.

тут одна фигня есть, я не знаю что такое но нужно разобраться, есть один VPS на ps.kz где мы переразвернули наш сервис(до этого был не наш впс мы дорабатывали существующий сервис типа), и теперь с пс кз все время приходят такие сообщенияты сталкивался с таким? что это за фигня, подскажи плиз


telegram-cloud-document-2-5465215016506515487.jpg

telegram-cloud-document-2-5465215016506515492.jpg


Начало расследования

<aside> ⚠️

Очень важно изолировать при возможности хост от внешней среды для проведения углубленного анализа и в последствии избавиться от всех вредоносных образцов файлов и устранить точку входа.

</aside>

И первое что я предложил ему, проанализировать сетевую активность.

Фильтруя грепом известные/легитимные коннекты находим первые следы коннекта к C2

image.png

137.175.90.210
179.43.139.84 - потенциально зловредный по анализу на VirusTotal

image.png

image.png

Симптомы нагрузки CPU 100% процессом kauditd схожи на наш случай:

image_2025-01-05_18-25-17.png

Поиск по известному PID из анализа коннектов даёт отсылку к ls - веротно часть алгоритмов сокрытия трояна в системе:

telegram-cloud-document-2-5462998048877603092.jpg

Древо PID процесса kawcfevies выдаёт ещё несколько таких

telegram-cloud-document-2-5462998048877603194.jpg

Поиск на хосте по данному файлу подсветил 2 таких файла в разных директориях

[root@23554-restored ~]# cat /etc/init.d/kawcfevies
#!/bin/sh
# chkconfig: 12345 90 90
# description: kawcfevies
### BEGIN INIT INFO
# Provides:    kawcfevies
# Required-Start:  
# Required-Stop:  
# Default-Start:  1 2 3 4 5
# Default-Stop:    
# Short-Description:  kawcfevies
### END INIT INFO
case $1 in
start)
  /usr/bin/kawcfevies
  ;;
stop)
  ;;
*)
  /usr/bin/kawcfevies
  ;;
esac
[root@23554-restored ~]# cat /etc/rc.d/init.d/kawcfevies
!#идентично первому файлу