knock-outd : une backdoor Linux par port-knocking non détectée découverte dans la nature
🔍 Contexte Publié le 2 octobre 2026 par Ivan Kwiatkowski sur le blog VirLabs, cet article présente l’analyse technique d’un échantillon Linux malveillant découvert sur VirusTotal avec 0 détection au moment de son upload (25 mai 2026). L’auteur le nomme knock-outd, d’après le nom de fichier source préservé dans la table des symboles ELF (knock-outd.c). 🧬 Description technique du malware Type : backdoor Linux statiquement liée (x86-64), embarquant libpcap Mécanisme : port-knocking — le malware écoute en mode promiscuous sur une interface réseau et attend une séquence de paquets spécifique avant de déclencher un exécutable secondaire Masquage : écrase ses arguments de processus visibles avec bash suivi d’espaces, change son répertoire de travail vers /, et fork un processus fils de surveillance réseau Watchdog : le processus parent redémarre le worker toutes les deux heures via SIGTERM + waitpid 📡 Mécanisme de port-knocking Le filtre de capture BPF combine l’adresse IPv4 de l’interface avec des ports sources spécifiques : ...