查看: 154|回复: 0

ClingSTUN Linux后门滥用STUN协议并利用漏洞自传播

[复制链接]
发表于 1 小时前 | 显示全部楼层 |阅读模式
概况
FortiGuard Labs 报告称,近期发现一个名为 ClingSTUN 的 Linux 后门。该后门以反向连接代理方式运行,会把被感染系统变成使用 STUN(Session Traversal Utilities for NAT)协议的代理节点,并内置自传播漏洞利用。

初始访问与利用
ClingSTUN 利用约二十四个漏洞进行初始访问。其运营商被观察到不加区分地利用 Avtech、EnGenius、D-Link、Hytec、Ivanti、Lantronix、Linear、MeiG、Realtek、Sunhillo、Tenda 和 TP-Link 的漏洞,并且似乎还在扩展其他漏洞利用。自传播机制中还硬编码了针对 China Mobile、KGUARD、Linksys、LB-LINK、MVPower、Realtek 和 TBK 的七个漏洞利用。

持久化与架构适配
为建立持久化,ClingSTUN 将自身复制为两个隐藏文件并赋予可执行权限,然后把启动命令追加到三个系统初始化脚本中。它依赖下载器获取不同架构的恶意载荷,涉及 AMD X86-64、ARM、Intel 80386、MIPS R3000 和 PowerPC。FortiGuard Labs 在三个僵尸网络变体中观察到相同行为:终止竞争对手进程、结束 watchdog 定时器、建立持久化并执行远程命令。

STUN 通信与 C2
ClingSTUN 会建立 UDP socket,绑定随机本地端口,并向 STUN 端点发送标准 STUN binding request 以建立端点连接。完成 STUN binding 交换后,它会周期性向相同 STUN 端点发送 group identifier 和 mapped-port list。报告中未在本路径发现单独的 coordination-server 注册行为。

该后门还会监听特定数据包,使运营商能够执行远程代码和触发自传播。一个值得注意的是它滥用合法公共 STUN 服务器来发现外部 IP 地址和端口映射,从而帮助维持 NAT 连通性。

检测建议
FortiGuard Labs 指出,不应自动把第三方 STUN 服务归类为攻击者控制的基础设施。防御者应把 STUN 活动与可疑进程行为、非预期 UDP 连接以及重复 keepalive 流量结合起来评估。
回复

使用道具 举报

您需要登录后才可以回帖 登录 | 注册

本版积分规则

指导单位

江苏省公安厅

江苏省通信管理局

浙江省台州刑侦支队

DEFCON GROUP 86025

Hacking Group 021A

旗下站点

态势感知中心

应急响应中心

红盟安全

联系我们

官方QQ群:112851260

官方邮箱:security#ihonker.org(#改成@)

官方核心成员

关注微信公众号

Archiver|手机版|小黑屋| ( 沪ICP备2021026908号 )

GMT+8, 2026-10-6 09:22 , Processed in 0.040044 second(s), 18 queries , Gzip On, Redis On.

Powered by ihonker.com

Copyright © 2015-现在.

  • 返回顶部