HWSW Informatikai Kerekasztal: Re: Linuxos webszerverekből álló botnetet fedeztek fel - HWSW Informatikai Kerekasztal

Ugrás a tartalomhoz

Mellékleteink: Unix / Linux | Gamekapocs

Oldal 1 / 1
  • Nem indíthatsz témát.
  • Nem szólhatsz hozzá ehhez a témához.

Re: Linuxos webszerverekből álló botnetet fedeztek fel Értékeld a témát: -----

#1 Felhasználó inaktív   HWSW 

  • HWSW
  • PipaPipaPipaPipa
  • Csoport: Stábtag
  • Hozzászólások: 4.651
  • Csatlakozott: 2009. márc. 17.

Elküldve: 2009. 09. 15. 14:20

Legitim Linux webszerverekből álló zombihálózat fertőz, állítja Denis Sinegubko szoftverfejlesztő blogján. Javasolt a linuxos gépek ellenőrzése.
http://www.hwsw.hu/h...ver-botnet.html' target='_blank'>http://www.hwsw.hu/h...ver-botnet.html

#2 Felhasználó inaktív   gedezoli 

  • Újonc
  • Pipa
  • Csoport: Alkalmi fórumtag
  • Hozzászólások: 20
  • Csatlakozott: 2009. máj. 11.

Elküldve: 2009. 09. 15. 14:20

Itt mintha azért kevernének pár dolgot... Iframe beszúrás az OK, ez létezik széles körben. DE! A weboldalak hozzáféréseit általában tárolt total commander-ekből lopják, majd 1 napon belül pár perc alatt több tucat hostról kapcsolódnak be, és az index*.* fájlokba szúrják be. CMS rendszereknél többnyire rosszul, rossz helyre illesztik be és a php fordító hibára fut miatta, így a továbbfertőzés meghiúsul. A beillesztett forrásnak is 3 verziója legalább létezik. Az egyik ilyen a normál HTML 1x1 pixeles iframe-t szúr be és eddig .in, .ru, .cn TLD-s domainekre mutattak. A következő lépcsőfokon a javascriptes olvasható formátumú verziója állt, majd felbukkant egy eval() -os js-es változat is. A szerver oldalon is több fajta trójai volt megtalálható, az elsőket a NOD megfogta már weboldal letöltésekor, de volt olyan verzió, amit a NOD lazán benyelt, és csak a lokális fertőzést tudta megállítani, de az adatlopást nem.
Az alap iframe-mel "dúsított" oldalak csak a terjesztésben szerepelnek, a trójaik lelőhelye pedig valószínű a cikk szerint említett fertőzött gépek. A cikkben is említett dyndns-ek nem okvetlen kell hogy mutassanak szerverekre, lehet hogy közvetlenül internetre kötött egyszerű gépek (nat-olást végző adsl routerek nélkül), amikre sikerült normálisan telepednie a fertőzésnek.

#3 Felhasználó inaktív   Chronos.hun 

  • Tag
  • PipaPipa
  • Csoport: Fórumtag
  • Hozzászólások: 309
  • Csatlakozott: 2009. júl. 01.

Elküldve: 2009. 09. 15. 16:19

"Javasolt a linuxos gépek ellenőrzése." - Höp. Azért ne essünk túlzásokba.

#4 Felhasználó inaktív   Szabcsi 

  • félping
  • PipaPipaPipaPipaPipa
  • Csoport: Fórumtag
  • Hozzászólások: 6.573
  • Csatlakozott: 2001. jan. 02.

Elküldve: 2009. 09. 15. 16:32

Idézet: Chronos.hun - Dátum: 2009. szept. 15., kedd - 17:19

"Javasolt a linuxos gépek ellenőrzése." - Höp. Azért ne essünk túlzásokba.

Ja, ha meg esetleg találunk valamit akkor forduljunk el szemérmesen, mint ha ott se lenne... :)
"A gugliban rákeresve porcos hal is és emlős is."/"Megoldás: keress rá a hal.dll fájlra, és töröld ki, majd indítsd újra a gépedet. Utána jó lesz!"/"mutasd meg a gyakorlatban ezt a technológiát és esküszöm dollármilliárdost csinálok belőled ! "/"Rakjunk egy jo kib@szottnagy KERESS gombot a kepernyo kozepere es csumi"

#5 Felhasználó inaktív   bakagaijin 

  • Tag
  • PipaPipa
  • Csoport: Alkalmi fórumtag
  • Hozzászólások: 365
  • Csatlakozott: 2009. júl. 06.

Elküldve: 2009. 09. 15. 20:13

lsof -i :8080
vagy mire gondoltak?

Egyébként mi az hogy ftp-hez root belépő? ftpd-k többsége be sem enged root-ként...

#6 Felhasználó inaktív   Jahno 

  • vérképkeretezés occsón
  • PipaPipaPipaPipaPipa
  • Csoport: Fórumtag
  • Hozzászólások: 47.097
  • Csatlakozott: 2001. jan. 15.

Elküldve: 2009. 09. 15. 20:25

"melyek kivétel nélkül legitim weboldalakat kiszolgáló linuxos szerverek. A vizsgált szerverek Apache webszerver szoftvert futtattak a 80-as porton, emellett azonban a 8080-as porton a pehelykönnyű nginx webszerver figyelt, vagyis a támadók sikeresen telepítették azt a megtámadott gépre."

Ezdehülye. Honnan tudja ezer százalékra, hogy legális tartalmat szolgál ki a webszerver? Vagy ha csak ugródeszkának használja, a beágyazott tartaomban is van beágyazott tartalom?
Különben meg Jahno ne szórakozz, ez nem az a topic.

Téma megosztása:


Oldal 1 / 1
  • Nem indíthatsz témát.
  • Nem szólhatsz hozzá ehhez a témához.

1 felhasználó olvassa ezt a témát.
0 felhasználó, 1 vendég, 0 anonim felhasználó