LINUX.ORG.RU
ФорумTalks

В Сети зафиксирован массовый взлом серверов на базе Linux

 


2

5

не Ъ — читают новость на опеннете

Ъ:

Третий день в Сети наблюдается массовый взлом серверов на базе Linux. Имеется подозрение, что атака совершается через неисправленную 0-day уязвимость в одном из доступных по сети сервисов. Среди взломанных систем отмечаются серверы на базе CentOS и другие дистрибутивы на основе пакетной базы RHEL 5 и 6, на которых установлены все доступные обновления. На многих взломанных системах используются панели управления cPanel, DirectAdmin, ISP config и Plesk, но пока не ясно могут ли они быть источником проникновения.

В результате атаки в системе неизвестным образом появляется файл /lib64/libkeyutils.so.1.9 (для 32-разрядных систем /lib/libkeyutils.so.1.9). После взлома процесс sshd начинает устанавливать подозрительные соединения: при входе на взломанный сервер по ssh, по протоколу UDP осуществляется отправка данных о введённых логине и пароле на 53 порт внешнего хоста. Кроме того, на сервер размещается код для участие в ботнете, используемом для рассылки спама и возможно для совершения дальнейших атак.

★★★★★
Ответ на: комментарий от router

З.Ы. хорошо иметь централизованную систему мониторинга.

На центральном сервере xymon: /etc/xymon/client-local.cfg

[linux]
file:/lib64/libkeyutils.so.1.9
file:/lib/libkeyutils.so.1.9
[...]

/etc/xymon/analysis.all.cfg:

CLASS=linux
        FILE /lib64/libkeyutils.so.1.9 RED noexist
        FILE /lib/libkeyutils.so.1.9 RED noexist
[...]

router ★★★★★
()
Последнее исправление: router (всего исправлений: 2)

при чём здесь вообще keyutils? там sshd подменяется на патченый вот что главное, и патч то предельно простой: сливать успешные логины на сторонний сервачёк, да пускать по захардкоженому паролю.
даже статья на хабре была пару дней назад.
а ломануть однотипные системы некоторым набором эксплоитов можно было и 10 лет назад, только вот однотипные системы найти было сложно.

mm3 ★★★
()
Ответ на: комментарий от tazhate

Они дополняют друг друга. PaX предотвращает большой класс эксплойтов, selinux изолирует друг от друга процессы, пользователей, данные.

XVilka ★★★★★
()
Ответ на: комментарий от XVilka

Они дополняют друг друга. PaX предотвращает большой класс эксплойтов, selinux изолирует друг от друга процессы, пользователей, данные.

А grsecurity? :)

tazhate ★★★★★
()
Ответ на: комментарий от router

Ну, я надеялся поковырять эту библиотеку, а так, когда знаю, что меня это не касается, специально скачивать её неохота.

Pyzia ★★★★★
()
Ответ на: комментарий от greenman

Ссыкотно светить ip в логах поломанного хоста

router ★★★★★
()
$ ./audit libkeyutils.so.1.9 output
$ strings output |grep -Eo '[0-9]{1,3}\.[0-9]{1,3}\.[0-9]{1,3}\.[0-9]{1,3}'
78.47.139.110

.. *google a bit*...

$ host mail.rubop.com
mail.rubop.com has address 78.47.139.110

$ whois rubop.com
....

Rgistrant:
 Ibragimov
 Polanskay 11
 Moskow, Russia 11223
 RU
 70958627014


Domain Name: RUBOP.COM

Administrative Contact:
 Ibragimov, Sergey pmadison12@gmail.com
 Polanskay 11
 Moskow, Russia 11223
 RU
 70958627014

http://www.reddit.com/r/netsec/comments/18ro3c/sshd_rootkit/

kerneliq ★★★★★
()
Последнее исправление: kerneliq (всего исправлений: 1)

На многих взломанных системах используются панели управления cPanel, DirectAdmin, ISP config и Plesk, но пока не ясно могут ли они быть источником проникновения.

А то и пиарится везде новая панель управления Windows, кстати, разрабы cPanel её и пилят.

nihil ★★★★★
()
Последнее исправление: nihil (всего исправлений: 1)

Что-то как-то вяленько, зря я потер вброс, надо было еще и ссылку на патч Бармина добавить.

pekmop1024 ★★★★★
()
Ответ на: комментарий от Siado

Используйте генту! Держите компилятор на сервере! Заставьте проц сервера работать на свои 100%!

Почему нет? Если у вас сервер не на Pentium II MMX, конечно.

Из профита будет также гарантия того, что в пакет ничего не всунули по дороге, пока он шел к вам. Свежайшие обновления, безопасность же. А главное никакого PHP, никаких панелей! Все администрируется вручную, надежно.

science ★★☆
()
Ответ на: комментарий от science

Удваиваю этого господина.

Господа, использующие генту, смотрят на проблемы всяких панелек свысока.

ekzotech ★★★★
()
Ответ на: комментарий от iZEN

3:2 в пользу FreeBSD.

Ставить пароль фо фряхе на рута 123456 - косяк самой фряхи? Забавно, я думал это кривые руки админа.

ekzotech ★★★★
()

взламываю сервера по фотографии
могу взламывать массово через тельавизор/радио

Bad_ptr ★★★★★
()
Последнее исправление: Bad_ptr (всего исправлений: 1)
Ответ на: комментарий от IPR

бздуны уже оправились от локал рута на x86_64 процессорах?

xtraeft ★★☆☆
()
Ответ на: комментарий от science

знаешь, сколько в свое время было изнасиловано серверов разных хостеров с hardened gentoo?:)

xtraeft ★★☆☆
()
Ответ на: комментарий от xtraeft

Удаленная что ли? Не ну правда, сплоент ведь сначала надо как то влить.
К тому же если дыра именно в ядре, то почему нет информации о взломах Debian, странно слишком.

winddos ★★★
()
Ответ на: комментарий от winddos

Удаленная что ли? Не ну правда, сплоент ведь сначала надо как то влить.

тут писали, что хостеры плачутся.
влить к ним совсем не проблема
насчет панелей - ну ты правда думаешь, что во всех этих панелях общий код и как следствие общая уязвимость?:) даже не смешно

xtraeft ★★☆☆
()
Последнее исправление: xtraeft (всего исправлений: 1)
Ответ на: комментарий от xtraeft

насчет панелей - ну ты правда думаешь, что во всех этих панелях общий код и как следствие общая уязвимость?:)

Я понимаю, что панельки тут не факт что причем.
Особенно DirectAdmin который вообще не выполняет роль контролирующего демон, а просто является интерфейсом мониторинга/правки конфигов.

Но у многих мелких/средних хостеров как ты наверное знаешь есть свои серваки с биллингами и такими же панельками.
Обычно ломают их, а потом уже из биллингов root-доступы, API-ключи к другим сервакам.
Вполне возможно что ломанули одну панельку, а остальные по цепочке пробекдорили.

Локальных дырок в ядре было и будет дофига, но разве была хоть одна которая работала на RHEL, но не работала на debian?
Наоборот были, а вот как сейчас - не припомню.

winddos ★★★
()
Ответ на: комментарий от winddos

Локальных дырок в ядре было и будет дофига, но разве была хоть одна которая работала на RHEL, но не работала на debian?

abftw.c которая в паблике была такая, под дебиан надо было отдельно пилить

xtraeft ★★☆☆
()
Ответ на: комментарий от xtraeft

abftw.c которая в паблике была такая, под дебиан надо было отдельно пилить

Но ведь здесь явно не совсем паблик сплоит, и автор сего действа явно знал что делает и сколько серваков будет подломано.

Так что, имхо, тут что то интереснее банального сплоита на ядро, может быть какой бекдор в репах.

winddos ★★★
()
Ответ на: комментарий от IPR

Ололо-продакшен во всей красе. Будет чем бзд-хейтеров сопливой мордой ткнуть.

Ппц, я фигею с тебя :) Знаний - ноль, а вот выводы такие долгосрочные.

tazhate ★★★★★
()
Ответ на: комментарий от science

Все администрируется вручную, надежно.

Это что за винда такая в моей уютной гентушечке? man оркестраторы.

tazhate ★★★★★
()
Ответ на: комментарий от Siado

Используйте генту! Держите компилятор на сервере! Заставьте проц сервера работать на свои 100%!

Зачем? Один билд сервер решает проблему более чем.

tazhate ★★★★★
()
Ответ на: комментарий от tazhate

И чем ты измерял мои знания? И как кореллирует кривость линуска и мои знания? Я на этой гадости лет 6 назад сидел.

IPR ★★★★★
()
Ответ на: комментарий от IPR

И чем ты измерял мои знания? И как кореллирует кривость линуска и мои знания? Я на этой гадости лет 6 назад сидел.

Это по суждениям видно, в том числе и о самой фре.

tazhate ★★★★★
()
Ответ на: комментарий от winddos

Так что, имхо, тут что то интереснее банального сплоита на ядро, может быть какой бекдор в репах.

вполне возможно. я имею ввиду, что панельки тут ни при чем

xtraeft ★★☆☆
()
Ответ на: комментарий от xtraeft

излишняя сущность

А мне вот жалко простаивающие мощности серверов. Почему бы ими и не попользоваться.

tazhate ★★★★★
()
Ответ на: комментарий от tazhate

ахаха, а ты смешной. если кто-то не любит мой линуск, значит он ламер и нихрена не понимает. просто ты фанатик, смирись.

IPR ★★★★★
()
Ответ на: комментарий от IPR

ахаха, а ты смешной. если кто-то не любит мой линуск, значит он ламер и нихрена не понимает. просто ты фанатик, смирись.

Нет, просто с тех части не видел от тебя ничего полезного. Фанатизм тут уже не при чем.

tazhate ★★★★★
()
Ответ на: комментарий от science

генту...Свежайшие обновления,

сколько можно уже? то что там довольно быстро появляются свежие версии некоторых программ вовсе не означает, что там быстро появляются security-фиксы.

собственно мой опыт общения с гентой говорил о том, что в ней зачастую нет ни первого (в официальном дереве были нужные мне программы, последняя версия которых была старее, чем в debian stable), ни второго (обновления в debian и rhel приходят в течение суток, а в генте и пара месяцев - не предел).

maloi ★★★★★
()

Что-то как-то неуютненько от этой дырищи...

pekmop1024 ★★★★★
()
Ответ на: комментарий от ggrn

Точно? А мне кажется присутсвует.

Блин ну ты так на меня со своей аватарки смотишь, что мне хочется расплакаться :(

tazhate ★★★★★
()
Вы не можете добавлять комментарии в эту тему. Тема перемещена в архив.