Phát Hiện Mã Độc Nghe Lén Giao Thức (Packet Sniffing) Trên Linux

Search for a command to run...

No comments yet. Be the first to comment.
Tổng Quan Hãy tưởng tượng: một nhân viên nhân sự tại một công ty hàng không ở Pakistan nhận được lời mời phỏng vấn hấp dẫn từ một thương hiệu tuyển dụng có vẻ rất quen thuộc. Một cuộc gọi video được l

Tóm tắt Ngày 19/03/2026, cơ quan chức năng Mỹ, Canada và Đức triệt phá hạ tầng của bốn botnet IoT lớn nhất từng được ghi nhận — Aisuru, Kimwolf, JackSkid và Mossad. Hơn ba triệu thiết bị bị nhiễm. Hơn

Tóm tắt Không có malware nào trong chiến dịch này. Payload cuối cùng mà nạn nhân nhận được là trình cài đặt chính thức của Level RMM, tải trực tiếp từ hạ tầng của chính Level, cài đặt bằng msiexec với

Phần lớn dữ liệu thu được từ một honeypot SSH internet-facing là nhiễu: dò mật khẩu liên tục, hoặc bot đăng nhập thành công rồi tải payload xuống chạy ngay lập tức. Nhưng ngày 27/6/2026, honeypot của

Từ tháng 1/2025, một nhóm tấn công chưa xác định danh tính đã duy trì hoạt động gián điệp mạng nhắm vào các cơ quan chính phủ tại Afghanistan, Kyrgyzstan, Tajikistan, Uzbekistan, Kazakhstan và Syria,

Trong thế giới số hiện nay, bảo mật hệ thống Linux không còn là câu chuyện riêng của các quản trị viên hệ thống. Khi mã độc nghe lén (packet sniffing malware) ngày càng tinh vi, mọi cá nhân và tổ chức sử dụng Linux đều có thể trở thành mục tiêu trong tầm ngắm của kẻ tấn công.
Mã độc hoạt động âm thầm bằng cách chuyển các giao diện mạng (network interface) sang chế độ promiscuous, cho phép nó nghe lén mọi gói tin đi qua hệ thống – kể cả khi các gói tin này không dành cho nó. Hậu quả là:
Rò rỉ dữ liệu đăng nhập (username/password)
Đánh cắp thông tin truy cập SSH, API
Nguy cơ bị chiếm quyền điều khiển hệ thống
Các packet sniffer độc hại thường sử dụng các hàm như pcap_open_live() trong thư viện libpcap để bám vào giao diện mạng và ghi lại lưu lượng. Một số còn sử dụng kỹ thuật tải thư viện động (LD_PRELOAD) để ẩn hoạt động khỏi các công cụ giám sát thông thường như netstat, ss, hoặc lsof.
Không những thế, chúng có thể ghi nhật ký dữ liệu vào các file ẩn nằm sâu trong hệ thống như /tmp/.cache/ hoặc /var/tmp/.log.
Không gây chú ý: Không tốn nhiều CPU, không làm chậm hệ thống.
Ẩn mình tốt: Không tạo kết nối mạng ra ngoài, nên dễ bị bỏ sót bởi firewall hoặc IDS.
Không để lại dấu hiệu rõ ràng: File log có thể được mã hóa, giấu kín hoặc xóa sau khi gửi dữ liệu.
1. Kiểm tra giao diện mạng ở chế độ promiscuous
Sử dụng lệnh:
ip link
Hoặc:
ip a
Nếu thấy dấu PROMISC, có thể hệ thống đang bị giám sát.
2. Dùng công cụ như tcpdump hoặc wireshark để kiểm tra lưu lượng khả nghi.
3. Quét tiến trình đang sử dụng libpcap
Chạy lệnh sau để xem tiến trình nào mở file liên quan đến libpcap:
lsof | grep pcap
4. Sử dụng công cụ phát hiện rootkit và phần mềm độc hại như:
chkrootkit
rkhunter
Sandfly Security (đặc biệt cho Linux, không cần cài agent)
Phía FPT Threat Intelligent khuyến nghị một số phương pháp khác bảo vệ cá nhân cũng như tổ chức khỏi các loại mã độc nghe lén trên Linux:
Hạn chế quyền root và sudo
Giám sát thay đổi quyền trên các giao diện mạng
Sử dụng hệ thống phát hiện hành vi bất thường (behavioral detection)
Phân tích log định kỳ và giám sát thời gian thực