首页 » Web前端 » php法式后门检测对象技巧_XZ后门检测对象和脚本最新汇总

php法式后门检测对象技巧_XZ后门检测对象和脚本最新汇总

访客 2024-11-12 0

扫一扫用手机浏览

文章目录 [+]

2024年3月,Linux盛行压缩工具xzUtils(5.6.0和5.6.1版本)曝出名为“XZ后门”的恶意软件,震荡了环球安全社区。

该后门(如果成功进入Linux正式发行版)许可攻击者通过SSH身份验证绕过秘密访问环球运行Linux的关键根本举动步伐系统并实行任意命令,堪称“核弹级”后门。

php法式后门检测对象技巧_XZ后门检测对象和脚本最新汇总

XZ后门影响范围广泛,包括Debian、Ubuntu、Fedora、CentOS等多个主流Linux发行版(紧张为测试和实验版本)。
由于liblzma库被广泛运用于各种软件和系统中,因此潜在受影响的系统数量可能达到数百万台。

php法式后门检测对象技巧_XZ后门检测对象和脚本最新汇总
(图片来自网络侵删)

以下是受XZ后门影响的Linux发行版本最新核查清单:

Red Hat已确认Fedora Rawhide(Fedora Linux确当前开拓版本)和FedoraLinux40beta包含存在后门的xz版本(5.6.0、5.6.1),Red Hat Enterprise Linux(RHEL)版本不受影响。
OpenSUSE掩护者表示,openSUSE Tumbleweed和openSUSE MicroOS版本在3月7日至3月28日期间的更新包含了受影响的xz版本,SUSE Linux Enterprise和/或Leap不受影响。
Debian稳定版本不受影响,受影响的是Debian测试、不稳定和实验版本,Debian掩护者“敦促这些版本的用户更新xz-utils软件包”。
OffSec证明,在3月26日至3月29日期间更新安装的Kali Linux用户会受到影响。
一些Arch Linux虚拟机和容器映像以及安装介质包含受影响的XZ版本。
Ubuntu的所有发行版本均不受影响。
Linux Mint不受影响。
Gentoo Linux不受影响。
Amazon Linux客户不受影响。
Alpine Linux不受影响。

检测工具和脚本汇总

XZ后门曝光后,环球安全社区夜以继日剖析恶意样本查找攻击源头,并不断推出检测工具和脚本,以下是最新汇总:

Freund检测脚本。
该脚本可以检测随意马虎遭受XZ后门利用的SSH二进制文件,以及检讨系统利用的liblzma库是否包含后门。
https://support.nagios.com/forum/viewtopic.php?p=216847

Binarly在线扫描工具。
许可用户上传任何二进制文件进行剖析,查看是否存在后门植入。
https://www.binarly.io/news/binarly-releases-free-detection-tool-for-xz-backdoor

Bitdefender扫描工具。
须要root权限才能运行(Bitdefender供应了工具源码),可以查找受传染的liblzma库以及识别后门注入的字节序列。
https://www.bitdefender.com.br/consumer/support/answer/27873/

YARA规则。
ElasticSecurityLabs的研究职员公布了他们对XZ后门的剖析报告,并供应了YARA规则、检测规则以及osquery查询,供Linux管理员用来创造可疑的liblzma库和识别sshd行为非常。
https://www.elastic.co/security-labs

XZ-Hunter扫描工具。
2024年4月10日,安全公司Intezer发布了一款名为“XZ-Hunter”的工具,可以用于检测xz后门。
该工具可以扫描系统中的所有文件,并识别出被后门传染的文件。
https://intezer.com/
标签:

相关文章