Evooo1Bot zerlegt

Zwei Embedded-System-Platinen bei der statischen Analyse von Evooo1Bot

Als Fortinet Evooo1Bot beschrieb, las sich die Featureliste wie ein ziemlich komplettes Linux-Angriffsframework: Ein beobachtetes Loader-Skript lieferte zwölf Architekturvarianten aus; hinzu kamen 28 Kommandos, SSH-Scanning, SOCKS5, Reverse Relay, Credential-Sniffer, Persistenz, 16 Flood-Methoden und 26 Exploit-Records.

Die Liste stimmt. Sie erzählt nur nicht, wie gut die einzelnen Teile funktionieren. Genau das wollten wir wissen. Deshalb haben wir zwei ELF-Builds statisch zerlegt: ein offline aus einem MIPS-Wrapper dekodiertes MIPS-ELF und einen Renesas-SH4-Build.

Der wichtigste Befund steht nicht bei den Floods oder CVEs. Evooo1Bot meldet ein gültiges SSH-Passwort, bevor der Bot überhaupt versucht, eine Payload nachzuladen. Der Credential-Diebstahl kann also erfolgreich sein, obwohl die anschließende Infektion scheitert. Der Rest des Codes passt zu diesem Bild: einige brauchbare Werkzeuge, einige grobe Abkürzungen und eine Exploit-Sammlung, die deutlich größer aussieht, als sie technisch ist.

Das passt zu der bereits beschriebenen Kombination aus alter Security und schnellen Angreifern: Der Angreifer muss nicht elegant sein, wenn irgendwo weiterhin root:123456 akzeptiert wird.

Weiterlesen

Kleines Statistikupdate aus dem Maschinenraum

Da hier immer mal wieder Fragen aufkommen warum mein Handy des öfteren mal bimmelt bzw. was eigentlich so schwer daran ist ein paar Server zu betreiben hier einmal ein wenig Aufklärungsarbeit. Neben den „Normalen“ Befindlichkeiten wie Updates, Backups, etc. wird bei uns leidgeprüften Serveradmins ab und an noch durch sogenannte „User“ oder noch schlimmer andere Admins (oder solche die sich dafür halten) Arbeit generiert.

Weiterlesen

HoneypotTV

Ich habe ja bereits öfter mal etwas über meine Honeypots, die ich hier so im Einsatz habe, geschrieben. Heute gibt es zur Abwechslung mal ein Video zu sehen. Das Video hab ich mal aus Gründen der Akuten Langeweile aus meinen KippoLogdateien gebastelt. Zu sehen ist ein Spezialist der sich erstmal durch wildes Bruteforcen Zugang zu einem meiner Honeypots verschafft hat. Genauer gesagt gab es von dieser IP 352 Loginversuche innerhalb von 2 Stunden, davon 5 Erfolgreich.  Einmal während des Bruteforce allerdings hier ohne Eingabeaufforderung und ganze vier Mal mit Login.

Weiterlesen

12 Monate Honeypot

Nach nunmehr 12 Monaten habe ich damit begonnen mal eine Gesamtauswertung meines ssh Honeypots zu machen. Die ersten Zahlen sind schon einmal sehr überraschend. Wer hätte schon damit gerrechnet das bei mir in den Top10 der Zugriffsversuche 9x Stato vorkommt.

Weiterlesen