Добро пожаловать на VirusInfo. Если это ваш первый визит, рекомендуем воспользоваться нашим навигатором.

Вернуться   VirusInfo > Форум на русском языке > Новости > Новости компьютерной безопасности
Ответ
 
Опции темы
Старый 27.08.2008, 13:14   #1
Senior Member
 
Регистрация: 31.03.2005
Сообщений: 10,805
Вес репутации: 3740
Exclamation Обнаружены активные атаки на Linux системы

US-CERT сообщила об обнаружении активных атак с использованием похищенных SSH ключей, которые направлены на Linux системы. Существует новый руткит под названием Phalanx2, который совместно с обычными задачами, также ворует все SSH ключи на системе. Затем, судя по всему, атакующие используют эти ключи (по крайней мере, те, для которых не был создан пароль) для доступа к другим системам. После получения доступа к системе, злоумышленники используют локальные эксплоиты для повышения привилегий.

Наличие Phalanx2 на системе можно определить по следующим признакам:
Команда "ls" не отображает каталог "/etc/khubd.p2/", но в него можно зайти с помощью команды "cd /etc/khubd.p2"
"/dev/shm/" может содержать файлы, которые использовались во время атаки
Любая директория "khubd.p2" скрыта от команды "ls", но в нее можно зайти с помощью команды "cd"
Изменения в конфигурации руткита могут изменить вышеописанные индикаторы атаки. Другие методы обнаружения могут включать поиск скрытых процессов на системе и сравнение количества ссылок в "/etc" по сравнению с количеством каталогов, отображаемых командой "ls".

В случае обнаружения компрометации системы необходимо выполнить следующие действия:
Везде, где возможно, запретить SSH аутентификацию, основанную на ключах.
Произвести аудит всех SSH ключей на системах.
Уведомить владельцев ключей о возможности потенциальной компрометации их ключа.

В качестве проактивных мер рекомендуется:
Выявить все системы, где SSH ключи используются как часть автоматического процесса. Как правило, такие ключи создаются без пароля и представляют повышенный интерес у злоумышленников.
Заставить пользователей использовать пароли при создании ключей для уменьшения риска возможной компрометации.
Проверить наличие последних исправлений безопасности на системах, подключенных к Интернет.

Также потенциально опасную брешь представляют ключи, сгенерированные на Debian-подобных системах до установленного исправления, которое вышло несколько месяцев назад. Если вы не установили исправление или не сгенерировали новые ключи, сейчас это необходимо сделать в кратчайшие сроки.

securitylab.ru

Последний раз редактировалось ALEX(XX); 27.08.2008 в 14:18
ALEX(XX) вне форума   Ответить с цитированием
ALEX(XX) получил(а) 4 благодарностей за это сообщение от
Advertisement
Advertisement
 
Старый 27.08.2008, 13:56   #2
Senior Member
 
Регистрация: 03.11.2004
Адрес: Россия
Сообщений: 1,005
Вес репутации: 1098
в Windows - руткиты, в Линукс - руткиты... куда бедному юзеру податься? .
santy вне форума   Ответить с цитированием
Старый 27.08.2008, 15:31   #3
Project coordinator
 
Аватар для NickGolovko
 
Регистрация: 06.09.2006
Сообщений: 5,648
Вес репутации: 1764
Писать свою ОС.
__________________
Nick Golovko
AVZ English UI Developer
Anti-Virus & General Security Advisor
NickGolovko вне форума   Ответить с цитированием
Старый 27.08.2008, 15:40   #4
Full Member
 
Регистрация: 27.01.2007
Адрес: Москва, ЮЗАО, B00tово
Сообщений: 66
Вес репутации: 17
Или вернуться на ZX Spectrum.
__________________
Интересно... Если Др.Веб КурИт, то НОД32 ПьЁт? :)
GRom вне форума   Ответить с цитированием
Старый 27.08.2008, 17:04   #5
Helper
 
Регистрация: 05.07.2006
Сообщений: 1,115
Вес репутации: 340
в Линуксе руткиты появились еще до появления их в винде=)) только в Линуксе их еще установить проблематично и обычному юзеру иногда непостежимая задача=))
__________________
The only way to get smarter is by playing a smarter оpponent.. ©
Ego1st вне форума   Ответить с цитированием
Старый 28.08.2008, 01:06   #6
Banned
 
Регистрация: 23.04.2008
Сообщений: 314
Вес репутации: 0
Цитата:
Сообщение от santy
в Windows - руткиты, в Линукс - руткиты... куда бедному юзеру податься?
Цитата:
Сообщение от NickGolovko
Писать свою ОС.
Из юзеров не в админы, а сразу в кодеры. Да, линуксоидам это проще, чем виндузятникам, имхо.
ananas вне форума   Ответить с цитированием
Старый 19.09.2008, 18:56   #7
Full Member
 
Регистрация: 23.04.2007
Адрес: Frolovo MegaTown. Why Mega? I am living in Frolovo
Сообщений: 252
Вес репутации: 130
Цитата:
Из юзеров не в админы, а сразу в кодеры. Да, линуксоидам это проще, чем виндузятникам, имхо.
Не, им проще Windows хаять на каждом углу. А то, что простому пользователю Линь никак не настроить - кого это волнует?
Они умудрились Информационную Безопасность к своим интересам приплести. Мол, Виндоуз - сакс, Линукс - рулез.

Цитата:
Писать свою ОС.
Да, коллега, пора бы уже. Только финансировать разработку некому.
Легче неумный неуёмный фанатизм финансировать. ЦЕСТ и всё прочее.

Ссылка на статью с моими комментариями
__________________
Я не увижу очередных оскорблений в свой адрес. Да я фрик. Этим и горжусь. Всем огромное спасибо! Удачи Вам!

Последний раз редактировалось Shark; 19.09.2008 в 20:41
Shark вне форума   Ответить с цитированием
Ответ

Закладки Метки
нет

Опции темы

Ваши права в разделе
Вы не можете создавать новые темы
Вы не можете отвечать в темах
Вы не можете прикреплять вложения
Вы не можете редактировать свои сообщения

BB коды Вкл.
Смайлы Вкл.
[IMG] код Вкл.
HTML код Выкл.

Быстрый переход


Часовой пояс GMT +3, время: 11:05.



Под управлением vBulletin.
Copyright © Jelsoft Enterprises Ltd, программное обеспечение, 2000 - 2010. Перевод: zCarot

службы мониторинга серверов
Page generated in 0.30273 seconds with 9 queries