CIA怎么监控黑掉的Linux服务器?用流量劫持

本文讲的是CIA怎么监控黑掉的Linux服务器?用流量劫持

维基解密这两天公布了一份新的CIA泄漏恶意软件文档,它介绍了CIA专为Linux系统打造的持久性控制工具——OutlawCountry

软件文档的日期显示为2015年6月4日,里边详细讲述了OutlawCountry的功能:Linux 2.6内核模块,可以将目标Linux设备上的流量重定向到攻击者指定服务器。

OutlawCountry需要系统root权限和shell访问权限,这说明在部署之前,CIA肯定还有一套可以黑掉Linux系统的方法。

重定向传出的网络流量

OutlawCountry使用Linux系统内置的包过滤工具,比如netfilter或iptable。它怎么工作呢?

运行时,模块会创建一个名字难以辨识的netfilter表,然后使用iptables命令设置特定规则。这组规则比现有规则优先级更高,只有管理员才能看到,而且他得认出来。当攻击者删除模块时,相关表也会被删除。

OutlawCountry 1.0里有一个适用于64位CentOS/RHEL 6.x的内核模块,它只在默认内核下工作,并只支持在PREROUTING链添加隐蔽的DNAT规则。

Linux服务器里的间谍工具

OutlawCountry适用于服务器和桌面Linux系统,不过显而易见,装在服务器里能造成的危害要大得多。它能直接嗅探出服务器上连接的所有用户的流量。

泄漏的OutlawCountry文档里,写着这个内核模块名为nf_table_6_64.ko,哈希值是2CB8954A3E683477AA5A084964D4665D。隐藏的netfilter表默认名字叫dpxvke8h18。

原文发布时间为:2017年7月2日

本文作者:longye

本文来自合作伙伴嘶吼,了解相关信息可以关注嘶吼网站。

原文链接

时间: 2024-10-30 08:12:55

CIA怎么监控黑掉的Linux服务器?用流量劫持的相关文章

木马-linux服务器流出流量过大

问题描述 linux服务器流出流量过大 linux服务器连接困难 ping时大量丢包 服务商反映是流出流量过大下载了iftop安装在服务器上进行监视 发现确实有大量的流量流向外部ip平均每秒20m 尝试封锁ip但是发现数量过多并且会更新 iftop里按N也不显示端口应该是中木马了吧 求解决办法~ 解决方案 直接杀毒软件杀毒.. 解决方案二: 最近360不是出了一个linux的杀毒软件

Linux服务器网卡流量查看方法 shell和Python各一枚_Linux

有时我们需要较为实时的查看服务器上的网卡流量,这里我写了两个小脚本,一个用shell(先写的,一次只能查看一个网卡),另一个用Python(后写的,一次可查看多个网卡). 脚本中都用了while true"死循环",每隔10s从"/proc/net/dev"中取一次值并根据10s内的差值计算10s内的平均带宽:按ctrl+c停止执行.脚本兼容centos6和7 两个脚本都不太复杂,而且脚本中注释也比较细致,所以我就不过多解释脚本内容了. 直接上图上脚本: shell

黑掉医院的“新招”:医疗劫持

知名反诈骗网络安全公司TrapX发现了医疗领域一个新近流行的攻击手段,可以将这类攻击手段称为医疗劫持,或者MEDIJACK.攻击主要体现在黑客通过渗透进入未打补丁或者老旧的医疗设备系统,从而做更多坏事. 医疗数据泄露的祸首 大家可能还记得Anthem和CareFirst那两次数据泄露事故,仔细算来今年医疗行业已经经历了大量的类似事件,漏洞百出的医疗网络广受诟病.但是,却尚没有报道能指出,其实医疗设备上存在的安全隐患才是这些数据泄露事故的源头.倘若不加以遏制,这类事件以后还可能继续发生. Trap

Linux内核现流量劫持缺陷 8成Android设备中枪

北京时间8月16日消息,据科技网站ZDNET报道,多达8成Android设备会因最近披露的一个Linux内核缺陷面临安全风险. Android安全缺陷 安全公司Lookout当地时间周一发表博文称,该缺陷影响所有运行4.4 KitKat及之后Android版本的智能手机和平板电脑.Windows和Mac计算机不会受到影响. 该缺陷相当复杂,要利用它发动攻击很困难.利用该缺陷,黑客可以在未经加密的互联网流量中注入恶意代码.但是,要劫持流量,黑客需要知道源和目的IP地址,这无疑增加了攻击难度. 如果

使用监控宝监控你的Linux服务器(附图)

在http://www.unixbar.net/中看到使用监控宝监控服务器,感觉不错,就安装配置了一个,下面介绍一下具体的安装方法!监控宝使用标准的SNMP协议来为用户提供服务器监控功能,这意味着被监控的服务器上必须运行SNMP代理程序(snmpd),接下来我们将详细介绍如何在 Linux服务器上安装.开启Snmp代理,并且进行必要的安全配置,开启了nginx监控和服务器i/o,cpu负载,内存负载等相关的功能.以下的示例采用centos环境,但它 同样适用于其它Linux发行版.1.编译和安装

历数Linux服务器被黑问题及应对措施

本文给大家讲解了关于linux服务器被黑的解决方法.其中的讲到了"root kits"或者流行的刺探工具占用了你的CPU,存储器,数据和带宽的问题. 平时会有一些朋友遇见服务器被黑的问题,经过搜集和整理相关的相关的材料,在这里本人给大家找到了Linux服务器被黑的解决方法,希望大家看后会有不少收获.如果你安装了所有正确的补丁,拥有经过测试的防火墙,并且在多个级别都激活了先进的入侵检测系统,那么只有在一种情况下你才会被黑,那就是,你太懒了以至没去做该做的事情,例如,安装BIND的最新补丁

Linux服务器被黑怎么办

  平时会有一些朋友遇见服务器被黑的问题,经过搜集和整理相关的相关的材料,在这里本人给大家找到了linux服务器被黑的解决方法,希望大家看后会有不少收获.如果你安装了所有正确的补丁,拥有经过测试的防火墙,并且在多个级别都激活了先进的入侵检测系统,那么只有在一种情况下你才会被黑,那就是,你太懒了以至没去做该做的事情,例如,安装BIND的最新补丁. 一不留神而被黑确实让人感到为难,更严重的是某些脚本小鬼还会下载一些众所周知的"root kits"或者流行的刺探工具,这些都占用了你的CPU,

利用微信的公众平台监控管理linux服务器

最近懒得做运维自动化了,看到市场部门的同事在调用公众平台的接口,感觉很有意思~就想试试用这个管理简单的管理linux主机,并推送告警信息. 打算这段时间主要再扩展下这个应用~ 增加一些危险字符的判断,可以自己指定一个转义字符 2   针对post的数据进行加密下  比如     555ifconfig     这个555就是密码,在后端会有判断的,没有555的一切命令都不会执行 3   微信平台也可以恢复一些图文的,我可以把流量图,或者是各种rrd库里面的图,发给客户端 申请微信公众平台 参考

16个不可不知的Linux服务器监控命令

想不想知道你的服务器到底在干什么?那么你要知道本文介绍的这些基本命令.一旦你熟悉掌握了这些命令,就为成为专业的 Linux系统管理员打下了基础. 你可以通过图形化用户界面(GUI)程序来获取这些外壳命令提供的大量信息,具体取决于使用哪一种Linux发行版.比如说,SUSE Linux就有一款出色的.图形化配置和管理工具YaST,KDE的KDE System Guard同样很出色. 不过,Linux管理员要明白的一个常理是:只有绝对必要时,才应该在服务器上运行GUI.那是由于,Linux GUI耗