Legitim Linux webszerverekből álló zombihálózat fertőz, állítja Denis Sinegubko szoftverfejlesztő blogján. Javasolt a linuxos gépek ellenőrzése.
http://www.hwsw.hu/h...ver-botnet.html' target='_blank'>http://www.hwsw.hu/h...ver-botnet.html
Oldal 1 / 1
Re: Linuxos webszerverekből álló botnetet fedeztek fel
#2
Elküldve: 2009. 09. 15. 14:20
Itt mintha azért kevernének pár dolgot... Iframe beszúrás az OK, ez létezik széles körben. DE! A weboldalak hozzáféréseit általában tárolt total commander-ekből lopják, majd 1 napon belül pár perc alatt több tucat hostról kapcsolódnak be, és az index*.* fájlokba szúrják be. CMS rendszereknél többnyire rosszul, rossz helyre illesztik be és a php fordító hibára fut miatta, így a továbbfertőzés meghiúsul. A beillesztett forrásnak is 3 verziója legalább létezik. Az egyik ilyen a normál HTML 1x1 pixeles iframe-t szúr be és eddig .in, .ru, .cn TLD-s domainekre mutattak. A következő lépcsőfokon a javascriptes olvasható formátumú verziója állt, majd felbukkant egy eval() -os js-es változat is. A szerver oldalon is több fajta trójai volt megtalálható, az elsőket a NOD megfogta már weboldal letöltésekor, de volt olyan verzió, amit a NOD lazán benyelt, és csak a lokális fertőzést tudta megállítani, de az adatlopást nem.
Az alap iframe-mel "dúsított" oldalak csak a terjesztésben szerepelnek, a trójaik lelőhelye pedig valószínű a cikk szerint említett fertőzött gépek. A cikkben is említett dyndns-ek nem okvetlen kell hogy mutassanak szerverekre, lehet hogy közvetlenül internetre kötött egyszerű gépek (nat-olást végző adsl routerek nélkül), amikre sikerült normálisan telepednie a fertőzésnek.
Az alap iframe-mel "dúsított" oldalak csak a terjesztésben szerepelnek, a trójaik lelőhelye pedig valószínű a cikk szerint említett fertőzött gépek. A cikkben is említett dyndns-ek nem okvetlen kell hogy mutassanak szerverekre, lehet hogy közvetlenül internetre kötött egyszerű gépek (nat-olást végző adsl routerek nélkül), amikre sikerült normálisan telepednie a fertőzésnek.
#3
Elküldve: 2009. 09. 15. 16:19
"Javasolt a linuxos gépek ellenőrzése." - Höp. Azért ne essünk túlzásokba.
#4
Elküldve: 2009. 09. 15. 16:32
Idézet: Chronos.hun - Dátum: 2009. szept. 15., kedd - 17:19
"Javasolt a linuxos gépek ellenőrzése." - Höp. Azért ne essünk túlzásokba.
Ja, ha meg esetleg találunk valamit akkor forduljunk el szemérmesen, mint ha ott se lenne...
"A gugliban rákeresve porcos hal is és emlős is."/"Megoldás: keress rá a hal.dll fájlra, és töröld ki, majd indítsd újra a gépedet. Utána jó lesz!"/"mutasd meg a gyakorlatban ezt a technológiát és esküszöm dollármilliárdost csinálok belőled ! "/"Rakjunk egy jo kib@szottnagy KERESS gombot a kepernyo kozepere es csumi"
#5
Elküldve: 2009. 09. 15. 20:13
lsof -i :8080
vagy mire gondoltak?
Egyébként mi az hogy ftp-hez root belépő? ftpd-k többsége be sem enged root-ként...
vagy mire gondoltak?
Egyébként mi az hogy ftp-hez root belépő? ftpd-k többsége be sem enged root-ként...
#6
Elküldve: 2009. 09. 15. 20:25
"melyek kivétel nélkül legitim weboldalakat kiszolgáló linuxos szerverek. A vizsgált szerverek Apache webszerver szoftvert futtattak a 80-as porton, emellett azonban a 8080-as porton a pehelykönnyű nginx webszerver figyelt, vagyis a támadók sikeresen telepítették azt a megtámadott gépre."
Ezdehülye. Honnan tudja ezer százalékra, hogy legális tartalmat szolgál ki a webszerver? Vagy ha csak ugródeszkának használja, a beágyazott tartaomban is van beágyazott tartalom?
Ezdehülye. Honnan tudja ezer százalékra, hogy legális tartalmat szolgál ki a webszerver? Vagy ha csak ugródeszkának használja, a beágyazott tartaomban is van beágyazott tartalom?
Különben meg Jahno ne szórakozz, ez nem az a topic.
Téma megosztása:
Oldal 1 / 1

Súgó












