<?xml version="1.0" encoding="utf-8" standalone="yes"?>
<rss version="2.0" xmlns:atom="http://www.w3.org/2005/Atom" xmlns:content="http://purl.org/rss/1.0/modules/content/">
  <channel>
    <title>ELF Malware on CyberVeille</title>
    <link>https://cyberveille.ch/tags/elf-malware/</link>
    <description>Recent content in ELF Malware on CyberVeille</description>
    <generator>Hugo -- 0.146.0</generator>
    <language>fr-fr</language>
    <copyright>Cyberveille CC BY-NC-SA 4.0</copyright>
    <lastBuildDate>Mon, 05 Oct 2026 00:00:00 +0200</lastBuildDate>
    <atom:link href="https://cyberveille.ch/tags/elf-malware/index.xml" rel="self" type="application/rss+xml" />
    <item>
      <title>knock-outd : une backdoor Linux par port-knocking non détectée découverte dans la nature</title>
      <link>https://cyberveille.ch/posts/2026-10-05-knock-outd-une-backdoor-linux-par-port-knocking-non-detectee-decouverte-dans-la-nature/</link>
      <pubDate>Mon, 05 Oct 2026 00:00:00 +0200</pubDate>
      <guid>https://cyberveille.ch/posts/2026-10-05-knock-outd-une-backdoor-linux-par-port-knocking-non-detectee-decouverte-dans-la-nature/</guid>
      <description>&lt;h2 id=&#34;-contexte&#34;&gt;🔍 Contexte&lt;/h2&gt;
&lt;p&gt;Publié le 2 octobre 2026 par Ivan Kwiatkowski sur le blog VirLabs, cet article présente l&amp;rsquo;analyse technique d&amp;rsquo;un &lt;strong&gt;échantillon Linux malveillant&lt;/strong&gt; découvert sur VirusTotal avec &lt;strong&gt;0 détection&lt;/strong&gt; au moment de son upload (25 mai 2026). L&amp;rsquo;auteur le nomme &lt;strong&gt;knock-outd&lt;/strong&gt;, d&amp;rsquo;après le nom de fichier source préservé dans la table des symboles ELF (&lt;code&gt;knock-outd.c&lt;/code&gt;).&lt;/p&gt;
&lt;h2 id=&#34;-description-technique-du-malware&#34;&gt;🧬 Description technique du malware&lt;/h2&gt;
&lt;ul&gt;
&lt;li&gt;&lt;strong&gt;Type&lt;/strong&gt; : backdoor Linux statiquement liée (x86-64), embarquant &lt;strong&gt;libpcap&lt;/strong&gt;&lt;/li&gt;
&lt;li&gt;&lt;strong&gt;Mécanisme&lt;/strong&gt; : port-knocking — le malware écoute en mode promiscuous sur une interface réseau et attend une séquence de paquets spécifique avant de déclencher un exécutable secondaire&lt;/li&gt;
&lt;li&gt;&lt;strong&gt;Masquage&lt;/strong&gt; : écrase ses arguments de processus visibles avec &lt;code&gt;bash&lt;/code&gt; suivi d&amp;rsquo;espaces, change son répertoire de travail vers &lt;code&gt;/&lt;/code&gt;, et fork un processus fils de surveillance réseau&lt;/li&gt;
&lt;li&gt;&lt;strong&gt;Watchdog&lt;/strong&gt; : le processus parent redémarre le worker toutes les &lt;strong&gt;deux heures&lt;/strong&gt; via SIGTERM + waitpid&lt;/li&gt;
&lt;/ul&gt;
&lt;h2 id=&#34;-mécanisme-de-port-knocking&#34;&gt;📡 Mécanisme de port-knocking&lt;/h2&gt;
&lt;p&gt;Le filtre de capture BPF combine l&amp;rsquo;adresse IPv4 de l&amp;rsquo;interface avec des ports sources spécifiques :&lt;/p&gt;</description>
    </item>
  </channel>
</rss>
