LINUX.ORG.RU

Зафиксирован самораспространяющийся червь, поражающий серверы Apache Tomcat

 , ,


2

0

Компания Symantec обнаружила вредоносное ПО, сочетающее в себе функции бэкдора и червя, приспособленного для самостоятельного распространения. Вредоносное ПО поражает серверы приложений на базе Apache Tomcat, используя для проникновения метод подбора паролей. После поражения очередной системы вредоносное ПО может выполнять функции бэкдора, управление которым производится через сторонний IRC-сервер.

Поддерживаются типовые возможности троянского ПО, в том числе такие функции, как выполнение произвольных команд на поражённой системе, запуск SOCKS-прокси, обновления собственного кода, участие в DDoS-атаках, перехват и отправка конфиденциальных данных. Особый интерес представляют функции для сканирования сети на предмет наличия других серверов с Tomcat и организации атаки на них. Атака строится на переборе тривиальных паролей для типовых логинов, например, «admin:admin», «tomcat:password» и т.п.

Код вредоносного ПО, который в базе Symantec фигурирует как Java.Tomdep, написан на языке Java и распространяется в форме сервлета, выполняемого в Apache Tomcat. Java.Tomdep не привязан к конкретным платформам и поражает Tomcat-серверы на базе Linux, OS X, Solaris и Windows. Особенностью также является то, что несмотря на запуск в окружении Tomcat, взаимодействие с вредоносным ПО основано на использовании IRC, без создания или модификации web-страниц (атака не нацелена на посетителей сайтов, обслуживаемых поражённым сервером). Вредоносный код поставляется в файле ApacheLoader, например, размещается как /jsp-examples/error/ApacheLoader.

>>> Подробности на OpenNET

★★★★★

Проверено: anonymous_incognito ()
Последнее исправление: anonymous_incognito (всего исправлений: 1)

Ответ на: комментарий от Desmond_Hume

И, кстати, хорошо, что венда не видит разделы линукса))) - это её счастье))

кстате это началось только после прихода UEFI/GPT , и как следствие для Венды теперь безразличны все резделы кроме «0x0700 Microsoft basic data»

а чуть ранее до этого (MBR/MSDOS) — Венда пыталась уговорить Вендопользователей — форматировать разделы от линукса :-)

открываешь Мой Компьютер а там нечто вроде — «ой! обнаружен раздел от Линукса? вы же хотите его отформотировать? да, ведь?» :-)

user_id_68054 ★★★★★
()
Ответ на: комментарий от geometer

Ага :) А еще у Tomcat есть админская веб морда. Вот ее в инет выставить с admin:admin самое то! И вопить: Ой червяк, червяк, червяк!

vada ★★★★★
()

Атака строится на переборе тривиальных паролей для типовых логинов, например, «admin:admin», «tomcat:password» и т.п.

Феерично. А что, кстати, в томкэт при установке не настаивает на смене дефолтного пароля?

no-such-file ★★★★★
()
Ответ на: комментарий от no-such-file

Там жеж пароль по дефолту вроде отсутствует, если я правильно понял о чем речь. И когда хочешь что-то изменить надо в конфиг добавлять юзер-пасс.

Simtik
()

Какой желтый заголовок а в итоге просто подбор дефолтного пароля

smolnij
()
Ответ на: комментарий от Desmond_Hume

Все что-то пишут про вирусы в линуксе, но никто их в глаза не видел. Прямо как про НЛО разговорчики...кто-то где-то видел, а где оно - хрен его знает))).

Я видел вирус руткит, даже собирал его и правил потому что он зараза никак не хотел работать на моей линухе ='(

И, кстати, хорошо, что венда не видит разделы линукса))) - это её счастье))

Поправка видЁт, я недавно решил поставить вин7 поиграться в игрушку..

1. Ставится не хотела на только что ей же отформатированный винт пока не отрубил все GPT винты с линухой.

2. После установки и подклюния винтов первое что она предложила форматнуть все ext разделы в ntfs, уже даже буквы им назначила сама.

svsd_val ★★
()
Ответ на: комментарий от anonymous

и только идиот и будет ею пользоваться

Ну почему же? Или, по твоему, ботнетчики идиоты?

anonymous
()
Ответ на: комментарий от Simtik

Там жеж пароль по дефолту вроде отсутствует

Так отсутствует, или admin:admin? Т.е. есть такие админы, которые сами ставят такие пароли?

no-such-file ★★★★★
()
Ответ на: комментарий от svsd_val

2. После установки и подклюния винтов первое что она предложила форматнуть все ext разделы в ntfs, уже даже буквы им назначила сама.

Обычно так ведут себя вирусы)), правда, не спрашивая пользователя, что делать...то есть, венда - это и есть один большой троян)))

Desmond_Hume ★★★★★
()

давайте скинемся и поставим в chroot, может поймаем?

sashko43
()

используя для проникновения метод подбора паролей

Повеселило. Я вот wpa2 соседей на GPU неделю уже сломать не могу, а они вон, раз и все.

unt1tled ★★★★
()

Здравствуйте, я таджикский вирус. По причине ужасной бедности моего создателя и низкого уровня развития технологий в нашей стране я не способен причинить какой-либо вред Вашему компьютеру. Поэтому очень прошу Вас, пожалуйста, сами сотрите какой-нибудь важный для Вас файл, а потом разошлите меня по почте другим адресатам. Заранее благодарю за понимание и сотрудничество.

teamfighter
()

Вот и что же бы вы делали без этих проприетарщиков?

Deliverance ★★
()
Ответ на: комментарий от erzent

ОК. Дорогой получатель, вы только что получили Талибан вирус. Так как мы в Афганистане не так технологически продвинуты, это-РУЧНОЙ вирус. Пожалуйста, удалите все файлы на вашем жестком диске самостоятельно и отправьте этот вирус по почте каждому, кого вы знаете. Большое спасибо за помощь. Abdula, Talibanian

anonymous
()
Ответ на: комментарий от anonymous

Пруфы на ИМХО
Пруфы
ИМХО

Ты непроходимый идиот. P.S. Смени логин и пасс на своем томкэте.

anonymous
()
Ответ на: комментарий от no-such-file

Если не изменяет память...

То по умолчанию активной учетки с правами «грабить корованы» нет, т.е. это осознанно нужно внести admin, password и другие the most secret words руками. А потом выдвигаться на позиции с лозунгами типа «какая это гадость, Ваша заливная рыба...»

milton14
()
Ответ на: комментарий от Bagrov

Ну, мухосранским кульхацкерам - админам локалхостов - лучше знать, что Джава «решето».

Только вот сначала бы исходничек неплохо посмотреть,

http://www.symantec.com/connect/blogs/all-your-tomcat-are-belong-bad-guys

а потом в лужу пукать.

Bioreactor ★★★★★
()
Ответ на: комментарий от ak380618

а ты можешь рассказать мне что-то, чего я не знаю по теме?

unt1tled ★★★★
()

Повеселил Infection report locations

wgetrc
()

ставим капчу и все дела

Bsd-un ★★★
()
Вы не можете добавлять комментарии в эту тему. Тема перемещена в архив.