💀 PamDOORa — новый бэкдор через PAM-модули Linux На форуме Rehub появился PamDOORa — бэкдор для Linux за $1600 от автора darkworm. Инструмент встраивается в PAM-стек и даёт постоянный SSH-доступ через magic password плюс специфичную комбинацию TCP-портов. Дополнительно перехватывает учётные данные всех легитимных пользователей при аутентификации на скомпрометированной системе. Это второй известный PAM-бэкдор после Plague — вектор становится популярным среди APT-групп. PAM (Pluggable Authentication Module) обрабатывает аутентификацию в большинстве Linux-дистрибутивов, что делает его идеальной точкой для закрепления. По данным Flare.io, PamDOORa заявлен как post-exploitation toolkit для x86_64 архитектуры. Обнаружение усложняется тем, что PAM-модули загружаются динамически и редко попадают под мониторинг EDR. Стандартные средства поиска IoC ищут файлы и процессы, но не анализируют целостность PAM-конфигурации. В российских SOC мало кто мониторит изменения в /etc/pam.d/ и /lib/security/ — а это критичная слепая зона. Добавьте контроль целостности файлов на PAM-модули, иначе следующий переход между узлами пройдёт незамеченным. #PamDOORa #PAM #LinuxBackdoor #PostExploitation