LINUX.ORG.RU
ФорумTalks

В Сети зафиксирован массовый взлом серверов на базе Linux

 


2

5

не Ъ — читают новость на опеннете

Ъ:

Третий день в Сети наблюдается массовый взлом серверов на базе Linux. Имеется подозрение, что атака совершается через неисправленную 0-day уязвимость в одном из доступных по сети сервисов. Среди взломанных систем отмечаются серверы на базе CentOS и другие дистрибутивы на основе пакетной базы RHEL 5 и 6, на которых установлены все доступные обновления. На многих взломанных системах используются панели управления cPanel, DirectAdmin, ISP config и Plesk, но пока не ясно могут ли они быть источником проникновения.

В результате атаки в системе неизвестным образом появляется файл /lib64/libkeyutils.so.1.9 (для 32-разрядных систем /lib/libkeyutils.so.1.9). После взлома процесс sshd начинает устанавливать подозрительные соединения: при входе на взломанный сервер по ssh, по протоколу UDP осуществляется отправка данных о введённых логине и пароле на 53 порт внешнего хоста. Кроме того, на сервер размещается код для участие в ботнете, используемом для рассылки спама и возможно для совершения дальнейших атак.

★★★★★

Вот оно и пришло.

Deleted
()

Похоже кто-то забыл прикрыть порты и внешний доступ по ssh для рута :)

PaxtonFettel
()

серверы на базе CentOS

Это потому что оно старье. Мейнтенеры не следят за обновлениями вот и выходит.

Siado ★★★★★
()
Ответ на: комментарий от dada

На многих взломанных системах используются панели управления cPanel, DirectAdmin, ISP config и Plesk

О, так это проделки одминов вендузятников, которым лишь бы мышкой по вебморде тыкать.

Siado ★★★★★
()

В результате атаки в системе неизвестным образом появляется файл /lib64/libkeyutils.so.1.9 (для 32-разрядных систем /lib/libkeyutils.so.1.9).

$ locate libkeyutils.so
/lib/i386-linux-gnu/libkeyutils.so.1

ааа, паника!

fenris ★★★★★
()

чейта по ссылке подробностей нифига нету.

MikeDM ★★★★★
()
Ответ на: комментарий от Siado

О, так это проделки одминов вендузятников, которым лишь бы мышкой по вебморде тыкать.

Конечно.
Я, когда узнал, что эти мордочки имеют доступ к кронтабу удивился.
Если они ещё и из под рута запущены, то диагноз очевиден.

dada ★★★★★
()
Последнее исправление: dada (всего исправлений: 1)
$ eix keyutils
* sys-apps/keyutils
     Available versions:  ~*1.0 ~1.1 ~1.2 ~1.2-r1 1.2-r2 ~1.4 ~1.4-r1 ~1.5.3 1.5.5
     Homepage:            http://people.redhat.com/dhowells/keyutils/
     Description:         Linux Key Management Utilities

Хм...

PaxtonFettel
()
Ответ на: комментарий от fenris
 $ equery b libkeyutils.so.1
 * Searching for libkeyutils.so.1 ... 
app-emulation/emul-linux-x86-baselibs-20121202 (/lib32/libkeyutils.so.1 -> libkeyutils.so.1.4)

Всё ОК :)

PaxtonFettel
()

хехе, отличный повод чтобы наконец-то съехать с x86 на arm. 99% кулхакирев эмбеддеды не осилят.
// проверил то, что торчит наружу, меня не зацепило.

AiFiLTr0 ★★★★★
()

Касперский уже высказался?

Открыт секрет перегрева LG Nexus 4 на базе ядра линукс. Их поражает ботнет!

Vit ★★★★★
()

ничего удивительного, такое происходит примерно раз в год

xtraeft ★★☆☆
()
Ответ на: комментарий от Reset

да вообщем то давно уже, если говорить о серверах

xtraeft ★★☆☆
()

И после этого некоторые всё равно будут утверждать, что RHEL и CentOS крутые дистрибутивы, а всякие Ubuntu кривое решето.

prot ★★
()
Ответ на: комментарий от prot

Даже суперзащищённую ось можно нагнуть через хренового админа, который отключит все защиты (не осилил же!) и поставит дырявый софт, запустив его от рута. Не несите херни до выяснения.

Deleted
()
Последнее исправление: Deleted (всего исправлений: 1)
Ответ на: комментарий от tazhate

А зачем ее показывать, когда можно взламывать?

cvs-255 ★★★★★
()
Ответ на: комментарий от AiFiLTr0

хехе, отличный повод чтобы наконец-то съехать с x86 на arm. 99% кулхакирев эмбеддеды не осилят.

// проверил то, что торчит наружу, меня не зацепило.

взломать arm/mips без смс инструкция видео.

линукс как линукс, что там осиливать? обычно же ломают через какую-нибудь хрень типа дырявого сервиса на пэхэпэ, или тупым перебором.

ktk ★★★★
()
Ответ на: комментарий от prot

А разве это не так? О RH слышно когда выходит очередная версия или случается такой вот фейл. А к Ubuntu, на сколько я помню, основная претензия в нестабильности софта.

winlook38 ★★
()
Ответ на: комментарий от ktk

ну тут была подмена либы, которая делала что-то еще. А теперь представь страдания кулхакиря, который будет пытаться вдуплить как ее кросскомпильнуть. А если там не арм, а мипс, да с кастратом-лексрой внутри... у которого из-за «особенностей» архитектуры если после ll не стоит nop приложение сделает segfault и который поддерживается только при с патчами на gcc и libc?
Это ж такой офигенный security by obscurity =)

AiFiLTr0 ★★★★★
()
Ответ на: комментарий от AiFiLTr0

в таком раскладе да - можно нехилого геммороя поиметь :) причем во всех местах.

ktk ★★★★
()
Ответ на: комментарий от Harald

Плюсую, с PaX, grsecurity и включенным и настроенным SELinux, и никакого Apache, только nginx/lighttpd, PostgreSQL вместо MySQL с включенным SELinux :)

XVilka ★★★★★
()

Ололо-продакшен во всей красе. Будет чем бзд-хейтеров сопливой мордой ткнуть.

IPR ★★★★★
()

В Сети зафиксирован массовый взлом серверов на базе Linux

И продолжает каждый день фиксироваться. Как и фиксировался до этого.

tazhate ★★★★★
()
Ответ на: комментарий от AiFiLTr0

Когда-то было. Но я туда не хожу уже где-то пару лет, надоело чувствовать себя адблоком и фильтровать рекламные статьи.

pekmop1024 ★★★★★
()
Ответ на: комментарий от tazhate

Кстати да, идеальный взлом, как и идеальное ограбление - так и не остался зафиксирован.

AiFiLTr0 ★★★★★
()
Ответ на: комментарий от mopsene

Поэтому серьезные люди переходят на вин сервер.

которые ломают так, что об этом даже никто не узнает, лол.

dikiy ★★☆☆☆
()
Ответ на: комментарий от fenris

ааа, паника!

Мсье не знает как пользоваться своим менеджером пакетов? rpm -qf, rpm -qV. Этот файл входит в keyutils, и кс должны сойтись. А сабж не принадлежит ни одному пакету

router ★★★★★
()
Ответ на: комментарий от dada

+1

В большинстве инструкций для мегакулвебмастеров явно указано всем загружаемым файлам сайта давать пермишны 777 . Вот за них и взялись плотно.

Ждём подробностей :D

router ★★★★★
()
Вы не можете добавлять комментарии в эту тему. Тема перемещена в архив.