OutlawCountry предназначен для удаленного шпионажа на компьютерах под управлением Linux.
В рамках проекта Vault 7 организация WikiLeaks опубликовала очередную порцию документов, описывающих инструмент OutlawCountry, предназначенный для удаленного шпионажа на компьютерах под управлением Linux.
Согласно документации, Центральное разведуправление США использовало инструмент для перенаправления исходящего трафика с целевого компьютера на контролируемые агентством системы для эксфильтрации и инфильтрации данных. Вредоносное ПО включает модуль ядра Linux 2.6, который создает скрытую таблицу Netfilter на компьютере на базе Linux. Со знанием имени таблицы оператор может создать правила, имеющие приоритет по сравнению с существующими правилами Netfilter/Iptables, скрытые от пользователя и даже системного администратора. При удалении модуля ядра также удаляется новая таблица.
Документ не описывает подробности установки вредоносного ПО. Внедрение модуля ядра осуществляется с помощью доступных эксплоитов и бэкдоров ЦРУ. OutlawCountry v1.0 содержит модуль ядра для 64-битного CentOS/RHEL 6.x (версия ядра 2.6.32), работающий с ядрами по умолчанию. Кроме того, OutlawCountry v1.0 поддерживает только добавление скрытых правил DNAT в PREROUTING цепь.
Ранее WikiLeaks опубликовал инструкцию по использованию инструмента ELSA, позволяющего отслеживать пользователей Windows-устройств с поддержкой Wi-Fi на основе данных расширенной зоны обслуживания (Extended Service Set, ESS) или ближайших сетей Wi-Fi. К настоящему времени организация опубликовала 14 пакетов документов, описывающих различные инструменты из аресенала ЦРУ: OutlawCountry, ELSA, Cherry Blossom , Pandemic , Athena , AfterMidnight , Archimedes, Scribbles , Weeping Angel, Hive, Grasshopper , Marble , Dark Matter и Year Zero .
Netfilter - межсетевой экран, встроен в ядро Linux с версии 2.4.
IPTables - утилита командной строки. Является стандартным интерфейсом управления работой межсетевого экрана Netfilter для ядер Linux, начиная с версии 2.4. Для использования утилиты IPTables требуются права суперпользователя.
Живой, мертвый или в суперпозиции? Узнайте в нашем канале