Поддержка
Круглосуточная поддержка

Позвоните

Бесплатно по России:
8-800-333-79-32

ЧаВо | Форум

Ваши запросы

  • Все: -
  • Незакрытые: -
  • Последний: -

Позвоните

Бесплатно по России:
8-800-333-79-32

Свяжитесь с нами Незакрытые запросы: 

Профиль

Профиль

Linux.Kluh.1

Добавлен в вирусную базу Dr.Web: 2015-05-08

Описание добавлено:

SHA1: c357fbcf428b07970f7a2ab26823336c5ff51f5c

Троянец, ориентированный на операционные системы семейства Linux и предназначенный для организации DDoS-атак. Известные его образцы собраны для аппаратных архитектур MIPS или ARM, поэтому, скорее всего, данная вредоносная программа предназначена для установки на роутеры.

Троянец способен выполнять следующие команды:

CmdКоманда
HULKHTTP Flood
RANDHTTP Flood
SSYNSpoofed SYN Flood
HTTPHTTP Flood (GET-запросы)
DNSQАтака на DNS-сервер с использованием запросов на получение адресов доменов
TCPMSYN Flood
DNSLАтака на DNS-сервер с использованием запросов на получение адресов доменов
STOPОстановить DDoS-атаку

При получении команды HULK будет выполняться HTTP Flood c применением GET-запросов, при этом троянец будет маскироваться под робота китайского поисковика Baidu:

"GET %s HTTP/1.1\r\n"
"Accept: */*\r\n"
"Accept-Encoding: gzip, deflate\r\n"
"User-Agent: Mozilla/5.0+(compatible;+Baiduspider/2.0;++http:/"
"/www.baidu.com/search/spider.html)\r\n"
"Host: %s:%d\r\n"
"Cache-Control: no-cache\r\n"
"Pragma: no-cache\r\n"
"Connection: Keep-Alive\r\n"
"Keep-Alive: %d\r\n"
"\r\n"

При получении команды RAND будет выполняться HTTP Flood c применением GET-запросов, при этом будет формироваться пакет специального вида:

"GET %s?%d=%d HTTP/1.1\r\n"
"Accept: */*\r\n"
"Accept-Language: zh-cn\r\n"
"Accept-Encoding: gzip, deflate\r\n"
"User-Agent: Mozilla/5.0+(compatible;+Baiduspider/2.0;++http://www.baidu.com/search/spider.html)\r\n"
"Host: %s\r\n"
"X-Forwarded-For: %d.%d.%d.%d\r\n"
"Connection: Keep-Alive\r\n"
"\r\n"

где в заголовок X-Forwarded-For подставляется случайно сформированный IP.

Разница между DNSQ и DNSL заключается в реализации запросов. В случае с DNSQ троянец сам формирует пакеты, а в обработчике DNSL используются библиотечные функции для формирования запросов DNS-серверу.

Рекомендации по лечению


Linux

На загруженной ОС выполните полную проверку всех дисковых разделов с использованием продукта Антивирус Dr.Web для Linux.

Демо бесплатно

На 1 месяц (без регистрации) или 3 месяца (с регистрацией и скидкой на продление)

Скачать Dr.Web

По серийному номеру