点击云纷科技关注我们



        之前的两期内容中,我们简要介绍了关于创建或修改系统程序这种攻击手法,以及其中的一种衍生手法,今天我们一起聊聊第二种:Systemd服务。


  定义与手法

01

      对手可以创建或修改systemd服务来重复执行恶意负载,作为实现持久性的一部分。systemd服务管理器通常用于管理后台守护进程(也称为服务)以及其他系统资源。Systemd是许多Linux的默认初始化(init)系统,从Debian 8, Ubuntu 15.04, CentOS 7, RHEL 7, Fedora 15开始,并取代了遗留的init系统,包括SysVinit和Upstart,同时与前面提到的init系统保持向后兼容。

        Systemd利用称为服务单元的配置文件来控制服务如何启动以及在什么条件下启动。默认情况下,这些单元文件存储在/etc/systemd/system和/usr/lib/systemd/system目录下,文件扩展名为.service。每个服务单元文件可能包含许多可以执行系统命令的指令:

  • ExecStart, ExecStartPre,和ExecStartPost指令涵盖了当一个服务通过systemctl手动启动或在系统启动时(如果服务设置为自动启动)执行命令的情况。

  • ExecReload指令涵盖了服务重启时的情况。

  • ExecStop和ExecStopPost指令涵盖了服务被’systemctl’停止或手动停止的情况。

        对手者使用systemd功能通过创建、修改服务单元文件来建立对受害系统的持久访问,这些服务单元文件会导致systemd在系统引导时执行恶意命令。

        对手通常需要root权限才能在/etc/systemd/system和/usr/lib/systemd/system目录中创建/修改服务单元文件,而低权限用户可以在目录~/.config/systemd/user/创建或修改服务单元文件,以实现持久性。


  程序示例

02

完整列表请戳“阅读原文”


  缓解措施

03

名称

描述

限制软

件安装

  • 仅将软件安装限制在受信任的存储库,并小心避开单独的软件包

特权账

户管理

  • systemd服务单元文件的创建和修改通常保留给管理员,如Linux根用户和其他具有超级用户权限的用户。

限制文件和目前权限

  • 限制对systemd单元文件的读/写访问,只选择有特权的用户,他们有合法的需要管理系统服务。

用户账

户管理

  • 限制对systemd单元文件的读/写访问,只选择有特权的用户,他们有合法的需要管理系统服务。


  检测方法

04

        审计/etc/systemd/system、 /usr/lib/systemd/system/和/home//中的文件创建和修改事件,可以检测到Ystemd服务单元文件。配置/systemd/user/目录,以及相关的符号链接。以这种方式产生的可疑进程或脚本将有一个父进程’ systemd ‘,父进程ID为1,并且通常作为’ root ‘用户执行。

        可疑的systemd服务也可以通过将结果与可信的系统基线进行比较来识别。通过使用systemctl实用程序检查系统范围内的服务,可以检测到恶意的systemd服务:分析文件系统上的.service文件的内容,确保它们引用的是合法的、符合预期的可执行文件。

        审计’systemctl’实用程序的执行和命令行参数,以及相关实用程序(如/usr/sbin/service)可能会发现恶意systemd服务执行。


**参考来源:ATT&CK,胖头鱼编译,欢迎转载,转载请注明出处,非常感谢~~


关于我们

        云纷科技自成立以来,将“安全运营中心(SOC)”分层分解,以更灵活的模块化方式交付“下一代安全运营服务”,高效整合人、技术和流程,为不同的企业客户提供符合现状和中远期发展的安全运营能力。同时,以十年安全管理经验为依托,我们的安全托管服务(MSS)可以为企业提供7*24小时全天候安全保障,全面提高企业安全抵御能力,为抵抗威胁建立可靠屏障。

        云纷希望在为客户建立运营体系的同时,结合自身对于安全的理解和知识,协同利用开发能力、开发并调用各类自动以及半自动化工具,为客户提供最切合实际的安全运营服务,最终帮助用户清晰定位威胁、降低风险,提高整体安全水平。


往期推荐

01

● 创新安全服务模式,云纷助力传统安全产品升级

► 点击阅读

02

● ATT&CK之:创建或修改系统程序

► 点击阅读

03

● ATT&CK创建或修改系统程序之:启动代理

► 点击阅读




云纷(上海)信息科技有限公司


专注于安全运营与管理

长按二维码关注我们



点击右下角,让我知道你在看哟~

Share this content:

Categories:

Tags:

Comments are closed