La campaña de malware apunta a instalar una puerta trasera en la plataforma Linux que acepta comandos del servidor de atacantes para realizar varios tipos de ataques DoS contra un objetivo determinado.
Campaña Momentum Botnet Attack
La botnet Momentum apunta a la plataforma Linux que se ejecuta en varias arquitecturas de CPU como ARM, MIPS, Intel, Motorola 68020 y más. Mirai, Kaiten y Bashlite son las variantes de puerta trasera distribuidas por la botnet Momentum.
La botnet explota diversas vulnerabilidades en los dispositivos de enrutador de destino y servicios web para implementar y ejecutar scripts de PowerShell.
Servidores de botnet
Una vez que la botnet infecta el dispositivo, modifica el archivo de configuración de comandos de ejecución "rc" y los agrega al servidor de comando y control (C&C) a través del canal de chat de retransmisión por Internet (IRC).
Luego, el dispositivo infectado se conecta con el servidor de distribución, utiliza varios comandos para iniciar 36 métodos diferentes utilizando los dispositivos comprometidos.
| Mando | Descripción |
| ACK | Flokder ACK |
| ADV-TCP | Inundación de TCP: ataque SSYN mejorado |
| ENFERMERA NEGRA | Un floodizador de paquetes ICMP |
| DNS | Amplificador de DNS flooder |
| Ataque ECE (no en uso) | Tipo de inundación SYN |
| ESSYN | ExecuteSpoofedSyn Flooder |
| Ataque FIN (No está en uso) | Inundación FIN |
| FRAGACK | Inundación de fragmentación de ACK |
| FRAG-TCP | Floodizador de fragmentación TCP falsificado |
| GRE | Inundación GRE |
| HOLD (no está en uso) | TCP conectar flooder (frag) |
| HTTP | HTTP Flooder |
| HTTPFLOOD | Inundación HTTP |
| BASURA | TCP flooder (frag) |
| LDAP | Amplificador LDAP flooder |
| MEMCACHE | Flooder de amplificación MEMCACHE |
| NSACK | Tipo de inundación ACK |
| NSSYN | Tipo de floodder SYN |
| OVH | Tipo de inundación UDP (DOMINAR) |
| PHATWONK | Múltiples ataques en uno, por ejemplo, Navidad, todos los indicadores configurados a la vez, usyn (urg syn) y cualquier combinación de indicadores TCP. |
| RTCP | Un encabezado de paquete fragmentado TCP Flooder aleatorio |
| SACO | Tipo de inundación TCP |
| Ataque SEW | Tipo de inundación SYN |
| SSYN2 | Tipo de inundación SYN |
| STUDP | STD Flooder |
| STUDP | STD Flooder |
| SYN | SYN flooder |
| SYNACK | Inundación SYN-ACK |
| TCPNULL | Inundación anulada por TCP: inundación con paquetes TCP sin conjunto de banderas |
| UDP | Inundación UDP |
| UDP-BYPASS | Un udp flooder (vulnMix) |
| DESCONOCIDO | UDP Flooder |
| Ataque URG | - |
| VOLT-UDP | UDP Flooder falsificado, puede evitar la mayoría del firewall |
| VSE | Fuente de la válvula Amplificación del motor |
| NAVIDAD | TCP inundación de Navidad |
Los investigadores observaron que con MEMCACHE, LDAP, DNS y Valve Source Engine, el ataque de malware generalmente falsifica la dirección IP de origen a servidores de acceso público.
La botnet también es capaz de "abrir un proxy en un puerto en una IP especificada, cambiar el nick del cliente, deshabilitar o habilitar el paquete desde el cliente, y más".
Con la reflexión LDAP DDoS, Memcache ataca a la botnet falsifica la dirección IP de origen y con el ataque UDP-BYPASS se dirige al host mediante la construcción y descarga de una carga útil UDP legítima en un puerto específico. La botnet Momentum incluye otras capacidades como Fast flux, Backdoor y Propagate para propagar y comprometer dispositivos.
Fuente: gbhackers.


0 Comentarios