Binarly紧急发布Linux后门扫描工具
固件安全厂商Binarly近日紧急发布了一款免费在线Linux后门扫描工具 ,紧急用于检测可能受CVE-2024-3094漏洞影响的后门所有Linux可执行文件。
CVE-2024-3094是扫描在XZ Utils中发现的 ,史上最危险、工具最复杂(但“功亏一篑”)的紧急软件供应链攻击之一 。曝出该漏洞的后门XZ Utils是一套广泛应用于主流Linux发行版的压缩工具和库,但Binarly推出的扫描后门程序扫描工具的检测范围不限于XZ Utils 。
去年底 ,建站模板工具微软工程师Andres Freud在调查DebianSid(滚动发行版)SSH登录异常(缓慢)时 ,紧急发现最新版本的后门XZ Utils软件包存在后门程序 。该后门由代号为“匿名贡献者”的扫描人士引入到XZ5.6.0版本中,并延续到5.6.1版本 。工具不过,紧急由于采用“激进更新”方式的后门Linux发行版和版本较少 ,因此大多数使用早期安全库版本的扫描發行版并未受到影响。
XZ后门发现后 ,大量部门和企业立即启动了检测和修复工作。美国网络安全与基础设施安全局(CISA)建议降级到XZUtils5.4.6稳定版,并持续追踪和报告相关恶意活动。
Binarly指出 ,免费模板迄今为止的XZ后门威胁缓解工作主要依靠简单的检测方法 ,例如字节字符串匹配、文件哈希黑名单和YARA规则 ,这些方法不仅会带来大量误报警报,还无法检测其他项目中类似的后门程序 。
为了解决这个问题 ,Binarly开发了一款针对特定库和携带相同后门的任何文件的专用扫描器 。
Binarly表示 :“如此复杂且专业设计的综合性植入框架并非一次性操作就可以完成的。它可能已经被部署在其他地方 ,模板下载或部分用于其他操作。这就是我们开始专注于这种复杂后门的更通用检测方法的原因。”
XZ后门通过修改IFUNC调用来拦截或挂钩执行,从而插入恶意代码 。Binarly的检测方法采用静态分析二进制文件的方式,识别GNU间接函数(IFUNC)转换过程中的篡改行为。
具体来说,扫描器会检查在植入恶意IFUNC解析器过程中标记为可疑的转换。GCC编译器的亿华云IFUNC属性允许开发人员创建同一函数的多个版本 ,然后根据处理器类型等各种标准在运行时进行选择。
Binarly解释道:“XZ后门利用GCC编译器用于运行时解析间接函数调用的GNU间接函数(ifunc)属性 ,作为其在执行过程中获取初始控制的核心技术之一。植入的后门代码最初会拦截或挂钩执行 。它修改ifunc调用,替换原本应该简单调用“cpuid”的“is_arch_extension_supported”检查,转而调用由有效载荷对象文件(例如liblzma_la-crc64-fast.o)导出的“_get_cpuid” ,并调用植入下图所示代码中的恶意_get_cpuid() 。源码下载”
å¾ç
Binarly的扫描器通过检测除XZ Utils项目之外的各种供应链组件来提高检测率 ,并且检测结果的可信度也大大提高 。
Binarly的首席安全研究员兼首席执行官Alex Matrosov表示 :“这种检测基于行为分析 ,可以自动检测任何类似的后门程序变种。即使经过重新编译或代码更改,我们也能检测到它。”
该后门扫描器现已上线 ,网址为xz.fail ,用户可免费上传二进制文件进行无限次的检测 。
香港云服务器相关文章
Bleeping Computer 网站消息,威胁攻击者成功“占领”了美国证券交易委员会的 X 账户,并发布一条关于批准比特币 ETF 在证券交易所上市的虚假公告。帖子原文:今天,美国证券交易委员会批2025-12-07
征服者NO911H是一款引领时尚与性能的豪华跑车,它的卓越动力系统和精湛的工艺设计,为驾驶者带来了无与伦比的驾驶体验。本文将以征服者NO911H为主题,探讨它的特点和卓越性能,展示这款跑车如何成为征服2025-12-07
随着互联网的迅速发展,电子商务已经成为人们日常生活中不可或缺的一部分。在诸多购物平台中,SFBuy凭借其独特的特点和卓越的服务,迅速崭露头角。本文将围绕SFBuy为主题,为您详细介绍这一购物平台的各个2025-12-07
美图手机2的美颜效果如何?(揭秘美图手机2的美颜功能,让你更美更自信!)
现如今,美颜功能成为了手机拍照的重要指标之一。其中,美图手机2以其卓越的美颜效果备受用户追捧。本文将深入探讨美图手机2的美颜效果,带您了解这款手机在美颜方面的独特之处。文章目录:1.优秀的肤质修饰效果2025-12-07
网域嫁接(Pharming)全解析:含义、运作方式、危害及防御措施
网域嫁接Pharming)概念网域嫁接Pharming)是网络犯罪分子用来在个人计算机或服务器上安装恶意代码的一种骗局。顾名思义,它是“网络钓鱼phishing)”和“嫁接farming)”两个词的混2025-12-07
2023年1月12日,“极致冷静 集智计算”2023宁畅新品暨品牌战略发布会在北京召开。此次发布会上,宁畅带来了搭载第四代英特尔® 至强® 可扩展处理器的G50服务器全系新品,并发布“冷静计算”战略。2025-12-07

最新评论