Обнаружен первый ботнет из инфицированных web-серверов под управлением Linux

Discussion in 'Мировые новости. Обсуждения.' started by Glynec, 13 Sep 2009.

  1. Glynec

    Glynec Elder - Старейшина

    Joined:
    30 Jan 2008
    Messages:
    68
    Likes Received:
    25
    Reputations:
    2
    Отечественные разработчики сервиса Unmask Parasites, ориентированного на выявление зараженных троянскими вставками web-страниц, сообщили об обнаружении ботнет-сети, состоящей из инфицированных web-серверов, работающих под управлением Linux. Все зараженные web-серверы поддерживают обмен данными между узлами и составляют единый ботнет, функционирование которого контролируется из одного центра управления.

    На входящих в ботнет хостах, в дополнение к основному http-серверу, на 8080 порту запущен дополнительный http-сервер nginx, ориентированный на обработку запросов, формируемых инфицированными страницами с троянскими JavaScript вставками. Основная задача обнаруженного ботнета - поддержание сети для доставки злонамеренного ПО на машины клиентов, пользующихся содержащими уязвимости версиями web-браузеров, поражение которых происходит при открытии инфицированных web-страниц.

    Особое значение придается унификации - выполнению серверной части ботнета и заражающей web-страницы на одном хосте. Использование реально функционирующего домена в "iframe src" или "javascript src" вставке значительно повышает время жизни инфицирующей страницы, по сравнению с указанием внешних ссылок, и позволяет обойти некоторые средства антивирусной защиты, если серверный злонамеренный код обрабатывает запросы в том же домене, хотя и под другим номером порта.

    В настоящий момент в ботнете зафиксировано только около сотни серверов, работающих под управлением различных дистрибутивов Linux. Сеть выглядит как первый прототип и следует иметь в виду, что не представляет большого труда адаптировать серверную часть кода злоумышленников для других операционных систем. Код работает с правами пораженного аккаунта хостинга. Точно путь внедрения кода пока не определено, но наиболее вероятны три варианта организации загрузки и запуска кода злоумышленника на сервере:
    Использование широко известных уязвимостей в популярных web-приложениях;
    Огранизация словарного подбора простых паролей;
    Поражение троянским ПО одной из клиенских машин и последующая организация сниффинга FTP-паролей в локальной сети (именно так сейчас осуществляется получение паролей для подстановки троянских JavaScript вставок на сайты).

    Web-мастерам и владельцам сайтов настоятельно рекомендуется проконтролировать публикацию отчетов о наличии уязвимостей в используемых общедоступных web-приложениях, произвести установку всех рекомендуемых обновлений, проверить наличие вирусов на машинах в локальной сети и провести аудит используемых паролей.

    xakep.ru
     
    3 people like this.
  2. Stinside

    Stinside Member

    Joined:
    1 May 2009
    Messages:
    44
    Likes Received:
    42
    Reputations:
    5
    Просто - Фантастика...
     
  3. it's my

    it's my Banned

    Joined:
    29 Sep 2007
    Messages:
    335
    Likes Received:
    347
    Reputations:
    36
    сучки :(
     
  4. mr.The

    mr.The Elder - Старейшина

    Joined:
    30 Apr 2007
    Messages:
    1,080
    Likes Received:
    456
    Reputations:
    38
    То есть мой ниибаццо php-ботнет не посчитали? Мудаки... Ну и что, что там было не больше 50 ботов. За-то вполне хорошо ддосил.
     
  5. tux

    tux Elder - Старейшина

    Joined:
    26 Mar 2009
    Messages:
    423
    Likes Received:
    231
    Reputations:
    67
    Непонятно, а как смогли поставить сам nginx? Т.е. тут нужно по сути двойная работа - вначале получить, допустим, шелл на сервере, потом получить рута, а только потом поставить прокси. И все это на хостинге. А куда админ смотрел? Новость странновата несколько. Либо деза, либо ленивый админ-студент на левом хостинге.
    Ну и при таком раскладе то же самое можно сделать на любой другой операционке, при наличии уязвимости.
    P.S. Кстати на других ресурсах говорится, что nginx поставлен рядом с апачем.
     
  6. Spyder

    Spyder Elder - Старейшина

    Joined:
    9 Oct 2006
    Messages:
    1,388
    Likes Received:
    1,209
    Reputations:
    475
    какая то тупая новость
    Если сервер работал от имени какого то юзера - значит серверы не рутались
    Как тогда они ngnix подняли, бред вобщем
     
    1 person likes this.
  7. Kamik

    Kamik Member

    Joined:
    2 Dec 2008
    Messages:
    122
    Likes Received:
    85
    Reputations:
    8
    Бред...такое нереально...это просто ктото довые****лся
     
  8. Keltos

    Keltos Banned

    Joined:
    8 Jul 2009
    Messages:
    1,558
    Likes Received:
    920
    Reputations:
    520
    А может реально?
     
  9. White_Star

    White_Star Active Member

    Joined:
    12 May 2009
    Messages:
    5
    Likes Received:
    138
    Reputations:
    38
    в нашем Мире всё реально.....
     
  10. root_sashok

    root_sashok Elder - Старейшина

    Joined:
    4 Aug 2008
    Messages:
    389
    Likes Received:
    573
    Reputations:
    102
    Пора парсить исходники уязвимой части Linux'а... А вообще, советую поставить Firewall и следить за подключениями, или юзать iptables ;)
     
  11. hardworm

    hardworm Elder - Старейшина

    Joined:
    6 Sep 2008
    Messages:
    10
    Likes Received:
    32
    Reputations:
    0
    да ну нах, сопли не надо жевать а настраивать нормально сразу надо. А новость почти 1в 1 со страшными вирусами которые обнаружил кошперовский на nix серваках
     
  12. Suicide

    Suicide Super Moderator
    Staff Member

    Joined:
    24 Apr 2009
    Messages:
    2,482
    Likes Received:
    7,063
    Reputations:
    693
    Мда-с, заголовок и начало конечно..прямо антипиар Linux какой-то, для тех кто читает первые строки..
    Пусть руки правят админам/вебмастерам, тем самым, чьи "детишки" вошли в эти "зараженные web-серверы".
     
    _________________________
  13. Kamik

    Kamik Member

    Joined:
    2 Dec 2008
    Messages:
    122
    Likes Received:
    85
    Reputations:
    8
    Прямые руки, Linux и 5 литров пива - и Ваш админ все настроит красиво!
     
Loading...