LINUX.ORG.RU
ФорумTalks

Банковский троян для Linux


1

2

!Ъ: http://www.securitylab.ru/news/443266.php

Ъ:

Банковский троян, получивший название «Рука вора» (Hand of Thief), в настоящий момент доступен для приобретения (вместе с последующими обновлениями) на подпольных хакерских форумах по цене от $2 тысяч, сообщает исследователь из RSA Лимор Кессем (Limor Kessem) в своем блоге.

★★★

текущий функционал программы включает размещение бэкдора на скомпрометированной Linux-системе.
в настоящий момент троян не способен самостоятельно распространяться через платформу Windows.

Фигня это, а не троян.

kerneliq ★★★★★
()
Последнее исправление: kerneliq (всего исправлений: 1)

И что он сделает, если вводимые номера каждый раз меняются?

Разве что в «админку» может попасть, отследив достаточное кол-во раз рандомно повторяющиеся ~30 номеров. Оттуда он может открыть мне новый счет :)

unt1tled ★★★★
()
Ответ на: комментарий от kerneliq

Это похоже на исследование рынка. Будут ли покупать, стоит ли заниматься.

А при раздаче с партнерок самостоятельное распространение и не нужно.

Kuzz ★★★
() автор топика

http://www.fraudbank.cc/showthread.php?t=75

работает скрытно от пользователя
имеет скрытую автозагрузку
не требует привелегий администратора
права в системе не повышает
**Невидимость в процессах в 87% случаев.

Похоже на развод.

Deleted
()
Ответ на: комментарий от invy

и это не помешает запустить скприпт на питоне или джава аплет.

onon ★★★
()

напишите кто-нибудь уже в техподдержку и спросите что да почему

unt1tled ★★★★
()

доступен для приобретения (вместе с последующими обновлениями) на подпольных хакерских форумах
подпольных хакерских форумах
подпольных форумах

что значит «подпольный форум»? в i2p штоле?

u283
()
Ответ на: комментарий от invy

и что этот троян сделает с noexec в home и tmp?

Он сделает /lib/ld-linux.so.2 /home/luser/cool_trojan

noexec — фуфло полное в случае, когда надо предотвратить запуск бинарника либо скрипта. Он спасает только тогда, когда тебе в хомяк засунут липовые бинари, похожие на системные (ls, mv, cp, rm...) и PATH твой на них завернут.

Но подмена системных утилит — это прошлый век, не так ли?

shimon ★★★★★
()
Ответ на: комментарий от kerneliq

трояны вообще то и не обязаны самостоятельно распространяться

xtraeft ★★☆☆
()
Ответ на: комментарий от Deleted

Похоже на развод.

так и есть.
к тому же, в самом трое нет никакого смысла по двум причинам.

xtraeft ★★☆☆
()
Ответ на: комментарий от darkenshvein

отлично. Разработчики дебиана, бубунты и альта разрешили. Они знаяит ...

onon ★★★
()
Ответ на: комментарий от shimon

Он сделает /lib/ld-linux.so.2 /home/luser/cool_trojan

Разве не пофиксили кучу лет назад?

Помоему все более менее свежие ядра не станут мапить в память бинарник с ФС смониторованной с noexec.

winddos ★★★
()
Ответ на: комментарий от smilessss

это не помешает запустить скприпт на питоне или джава аплет.

как это связано ?

На питоне можно сделать всё то же что и на си/cpp. В том числе сделать dlopen на сишные библиотеки которым не нужны никакие executable bits, только что проверил через ctypes.CDLL.

true_admin ★★★★★
()

да они там вообще охренели! за какой-то полурабочий протопип, который им якобы удалось запустить на 15 представителях зоопарка, заламывать 2к американскийх денег! 20 рублей на чипсы. ито просто из жалости

der_looser ★★
()
Ответ на: комментарий от true_admin

Ну всё, теперь все, у кого установлен питон, заразятся страшным вирусом.

CYB3R ★★★★★
()
Ответ на: комментарий от winddos

Помоему все более менее свежие ядра не станут мапить в память бинарник с ФС смониторованной с noexec.

Стоп, разве это не сам динамический загрузчик должен уметь проверять? Разве что если mmap() делается на файл из noexec, область памяти еще и нельзя сделать исполняемой...

Кстати, вот это еще надо проверить. Вдруг ведь все еще работает.

shimon ★★★★★
()
Ответ на: комментарий от unt1tled

И что он сделает, если вводимые номера каждый раз меняются?

Деньги стырить с большой вероятностью. В некоторых банках для совершения сделок на не очень крупные суммы используется шпаргалка с ~60 кодами сроком действия несколько лет. Если за пользователем долго следить то он засветит большой процент своих кодов.

Оттуда он может открыть мне новый счет :)

Радуйся что твой банк пока не такой продвинутый.

Napilnik ★★★★★
()
Ответ на: комментарий от Napilnik

шпаргалка с ~60 кодами сроком действия несколько лет

Никогда о таком не слышал. Во всех моих банках дают ~60 кодов и либо для каждого есть первая-вторая часть (первую показывают, вторую вводишь сам) либо просто по порядку вводишь и после этого они не валидны. Как закончатся - присылают новые, на бумажке.
Тут единственный хакер поможет - с ломом и паяльником.

Радуйся что твой банк пока не такой продвинутый.

не распарсил

unt1tled ★★★★
()
Ответ на: комментарий от shimon

Он сделает /lib/ld-linux.so.2 /home/luser/cool_trojan

# cp /bin/ls ./                                                     /srv/debian
# ./ls                                                              /srv/debian
zsh: permission denied: ./ls
127 # /lib64/ld-linux-x86-64.so.2 ./ls                              /srv/debian
./ls: error while loading shared libraries: ./ls: failed to map segment from shared object: Operation not permitted
Gotf ★★★
()
Ответ на: комментарий от smilessss

почему именно 87% ?

Только с восьмого раза смогли угадать ключики для ps, чтобы разглядеть трояна.

const86 ★★★★★
()
Последнее исправление: const86 (всего исправлений: 1)
Ответ на: комментарий от unt1tled

Никогда о таком не слышал.

Просто в твоей местности банки работают в соответствии с местными реалиями. Для тебя и покупки в местных интернетмагазинах путём оплаты банковским переводом (никаких пайпалов и вебмань никто не требует) присылаемого на мыло счёта (после утряски заказа по телефону или мылу) в пдф скорее всего экзотика. И потому через винду или при включенной вэбке лезть в банковский вэбклиент что-то не хочется.

Как закончатся - присылают новые, на бумажке.

Наверно банки так заботятся о жителях Заполярья и прочих удалённых мест. У нас за получением любой физической фиговины нужно ездить лично в отделение банка, по почте только письма счастья типа «поздравляем, вас будет обслуживать другой банк а нам влом».

не распарсил

См. выше.

Napilnik ★★★★★
()

Под линукс? За 2 штуки баксов? Ха!

IPR ★★★★★
()
Ответ на: комментарий от Napilnik

Для тебя и покупки в местных интернетмагазинах путём оплаты банковским переводом (никаких пайпалов и вебмань никто не требует) присылаемого на мыло счёта (после утряски заказа по телефону или мылу) в пдф скорее всего экзотика.

С чего ты это взял? Я в жизни никакими пайпалами не пользовался, все через прямой перевод. Счет по пдф - нормальная практика оплаты путевок и перелетов.

unt1tled ★★★★
()
Ответ на: комментарий от xtraeft

погугли про автозалив

Погуглил. Подделка сайта это да, штука опасная. Но правоохранительные органы моей страны либо отловят какира по счету - получателю, либо, если счет иностранный, свяжутся с тем банком и они вместе возместят убытки

unt1tled ★★★★
()
Ответ на: комментарий от unt1tled

Погуглил. Подделка сайта это да, штука опасная.

это не подделка сайта.
это когда ты совершаешь своими руками транзакцию, а она уходит не туда.

Но правоохранительные органы моей страны либо отловят какира по счету - получателю, либо, если счет иностранный, свяжутся с тем банком и они вместе возместят убытки

кардерам пофиг

xtraeft ★★☆☆
()
Ответ на: комментарий от xtraeft

но ведь они заставляют меня думать, что я на сайте банка и отправляю туда куда надо - подделка интерфейса?

да, и ты на самом деле на сайте банка.
просто данные перехватываются и модифицируются на лету.

xtraeft ★★☆☆
()
Ответ на: комментарий от unt1tled

Придумал - заходить с других машин и вводить уже использованные номера. Банк должен ответить, что они использованы, иначе - использовать тутже или накатать abuse.

unt1tled ★★★★
()
Вы не можете добавлять комментарии в эту тему. Тема перемещена в архив.