Куда я попал?
SECURITM это SGRC система, ? автоматизирующая процессы в службах информационной безопасности. SECURITM помогает построить и управлять ИСПДн, КИИ, ГИС, СМИБ/СУИБ, банковскими системами защиты.
А еще SECURITM это место для обмена опытом и наработками для служб безопасности.


Skidmap is a kernel-mode rootkit used for cryptocurrency mining.(Citation: Trend Micro Skidmap)
ID: S0468
Platforms: Windows
Version: 1.1
Created: 09 Jun 2020
Last Modified: 11 Apr 2024

Techniques Used

Domain ID Name Use
Enterprise T1098 .004 Account Manipulation: SSH Authorized Keys

Skidmap has the ability to add the public key of its handlers to the authorized_keys file to maintain persistence on an infected host.(Citation: Trend Micro Skidmap)

Enterprise T1547 .006 Boot or Logon Autostart Execution: Kernel Modules and Extensions

Skidmap has the ability to install several loadable kernel modules (LKMs) on infected machines.(Citation: Trend Micro Skidmap)

Enterprise T1059 .004 Command and Scripting Interpreter: Unix Shell

Skidmap has used pm.sh to download and install its main payload.(Citation: Trend Micro Skidmap)

Enterprise T1562 .001 Impair Defenses: Disable or Modify Tools

Skidmap has the ability to set SELinux to permissive mode.(Citation: Trend Micro Skidmap)

Enterprise T1036 .005 Masquerading: Match Legitimate Name or Location

Skidmap has created a fake rm binary to replace the legitimate Linux binary.(Citation: Trend Micro Skidmap)

Enterprise T1556 .003 Modify Authentication Process: Pluggable Authentication Modules

Skidmap has the ability to replace the pam_unix.so file on an infected machine with its own malicious version that accepts a specific backdoor password for all users.(Citation: Trend Micro Skidmap)

Enterprise T1027 .013 Obfuscated Files or Information: Encrypted/Encoded File

Skidmap has encrypted it's main payload using 3DES.(Citation: Trend Micro Skidmap)

Enterprise T1496 .001 Resource Hijacking: Compute Hijacking

Skidmap is a kernel-mode rootkit used for cryptocurrency mining.(Citation: Trend Micro Skidmap)

Enterprise T1053 .003 Scheduled Task/Job: Cron

Skidmap has installed itself via crontab.(Citation: Trend Micro Skidmap)

Enterprise T1518 .001 Software Discovery: Security Software Discovery

Skidmap has the ability to check if /usr/sbin/setenforce exists. This file controls what mode SELinux is in.(Citation: Trend Micro Skidmap)

Мы используем cookie-файлы, чтобы получить статистику, которая помогает нам улучшить сервис для вас с целью персонализации сервисов и предложений. Вы может прочитать подробнее о cookie-файлах или изменить настройки браузера. Продолжая пользоваться сайтом, вы даёте согласие на использование ваших cookie-файлов и соглашаетесь с Политикой обработки персональных данных.