
RingReaper е ново семейство зловреден софтуер, насочено към Linux системи, забележително със способността си да заобикаля стандартните защити на крайните точки. Използвайки асинхронни I/O техники, този агент след проникване изпълнява скрити задачи с минимално проследяване до системите за мониторинг.
Ключът към неговата скритост се крие в използването на io_uring , модерен интерфейс на ядрото, който му позволява да замени конвенционалните системни повиквания с високопроизводителни асинхронни операции, оставяйки EDR решения, базирани на hooks и филтриране на системни повиквания, на тъмно.
Какво е RingReaper и защо е важен
Идентифициран от анализаторите на Picus Security като агент след експлоатация, RingReaper не се фокусира върху първоначалното проникване, а върху тихата работа след това: разузнаване, събиране на данни и постоянство , всичко това с методичен подход, който усложнява откриването.
Въздействието надхвърля изолиран случай на зловреден софтуер: успехът му демонстрира системна празнина в стратегиите, които разчитат на прихващане на системни повиквания , тъй като дейностите, канализирани чрез io_uring, са до голяма степен извън обсега на традиционната телеметрия.
Как RingReaper избягва откриването с io_uring
Вместо да се извикват типични функции като read, write, recv, send o connect, RingReaper прибягва до io_uring примитиви (например io_uring_prep_*()), намаляване на шума от системни повиквания и избягване на EDR hooks.
Това заместване на пътищата за изпълнение създава сляпа зона за инструменти, очакващи синхронни модели, и оставя по-малко криминалистични следи, особено когато операциите засягат структурите на ядрото или виртуалната файлова система /proc.
Капацитети, наблюдавани във фазата след експлоатация
По време на разузнаване на процеса (MITRE ATT&CK T1057), RingReaper изброява процеси и подробности за собствеността чрез асинхронни заявки към /proc, емулирайки помощни програми като ps без да се задействат общи предупреждения.
За картографиране на активни потребители и сесии (ATT&CK T1033), анализира /dev/pts и билети от /proc за да се идентифицират терминална активност и потенциални повърхности за странично движение или катерене.
В инвентара на връзките (ATT&CK T1049), асинхронно запитва таблиците и сокетите на мрежата на ядрото, репликирайки функциите на netstat/ss без да се прибягва до синхронни повиквания, което намалява тяхната видимост.
За събиране на данни (ATT&CK T1005), може да извлича чувствителна информация от файлове, като например /etc/passwd без използване на видими инструменти (cat, getent) и за повишаване на привилегиите (ATT&CK T1068) автоматизира търсенето на SUID двоични файлове и експлоатираеми уязвимости.
Полезни товари и режим на работа
Операторът задава работна директория ($WORKDIR) от който бягате специализирани модули които капсулират отделни задачи, насочвайки всички операции чрез io_uring, за да останат незабелязани.
"$WORKDIR"/cmdMey"$WORKDIR"/executePs: изброяване процеси и системни метаданни чрез заявки към/proc."$WORKDIR"/netstatConnections: инвентаризация на връзките и контактите от таблиците на мрежата на ядрото, алтернатива на стелт anetstat."$WORKDIR"/loggedUsersкорелация на PTS сесии y Активни потребители чрез/dev/ptsy/proc."$WORKDIR"/fileRead: асинхронно четене чувствителни файлове, като например/etc/passwd."$WORKDIR"/privescChecker: Проверка на двоичен SUID и условия на мащабиране."$WORKDIR"/selfDestruct: асинхронно изтриване на собствените си артефакти, за да го затруднят съдебен анализ.
Специално внимание заслужава механизмът за самозапазване : асинхронното изтриване на двоични файлове и следи избягва конвенционалните монитори за файлови операции и проверява тяхната чистота, за да се сведе до минимум обемът на файла.
Последици за защитата
Архитектурите, които разчитат на прихващане на системни повиквания и стандартни модели на инструменти, срещат забележителни пропуски: ако активността протича чрез io_uring, голяма част от очаквания сигнал не достига до EDR телеметрията.
Този подход бележи повратна точка в използването на легитимни интерфейси на ядрото за избягване на контрол и очаква по-широко приемане от участници с ресурси в Linux сървърни среди и облачни натоварвания.
Индикатори за компрометиране и стратегии за откриване
Екипите по сигурност трябва да приоритизират одит по време на ioобаждания като io_uring_setup или модели на io_uring_prep_*() в нестандартни двоични файлове, особено ако те се намират в потребителски директории или временни пътища.
Струва си да се предупреди за аномални показания de /proc, /dev/pts o /etc/passwd изпълнявани от процеси, които не извикват общи помощни програми (ps, who, netstat), но показват еквивалентни резултати.
Други улики включват изброяване на мрежи с нисък шум от системни извиквания, самоизтриващи се изпълними файлове и повтарящи се поредици от модули от едно и също $WORKDIR, корелирани в малки времеви прозорци.
Като мерки за смекчаване на последиците се препоръчва засилване на мониторинга по време на изпълнение на ядрото , съпоставяне на поведението на ниво процес и, където е възможно, ограничаване или деактивиране на io_uring в системи, където това не е от съществено значение.
Появата на RingReaper потвърждава, че злоупотребата с io_uring се е преместила от теория в практика: агент след експлоатация, способен да разпознава, събира и крие данни с асинхронни операции, което налага преглед на видимостта на EDR, разширяване на наблюдаемостта на ядрото и коригиране на контролите в Linux, за да се затворят пропуските, които в момента се използват.