Otkriven novi Linux rootkit

poruka: 17
|
čitano: 1.335
|
moderatori: XXX-Man, vincimus
1
+/- sve poruke
ravni prikaz
starije poruke gore
17 godina
offline
Otkriven novi Linux rootkit

Za sve one koji žive u zabludi i misle da je Linux imun na viruse, malware i slične p1zdarije:

 

 

13.11 jedan je korisnik prijavio čudno ponašanje na svom web serveru: http://seclists.org/fulldisclosure/2012/Nov/94

 

Analiza rootkita je ovdje: http://blog.crowdstrike.com/2012/11/http-iframe-injecting-linux-rootkit.html

Kasperski je ovo označio kao Rootkit.Linux.Snakso.a.

 

Prema dostupnim informacijama pogađa 64-bitni Debian Squeeze sa kernelom 2.6.32-5 i nginx web serverom.

 

 

Obzirom da je za aktivaciju potrebno umetnuti modul u kernel, a to je dozvoljeno samo root korisniku, očito je (kao i inače u ovakvim slučajevima) potrebna glupost administratora da rootkit pobere i aktivira

And so you touch this limit, something happens and you suddenly can go a little bit further. With your mind power, your determination, your instinct, and the experience as well, you can fly very high.
 
0 0 hvala 0
13 godina
neaktivan
offline
Re: Otkriven novi Linux rootkit
redrum781 kaže...

Za sve one koji žive u zabludi i misle da je Linux imun na viruse, malware i slične p1zdarije:

 

 

13.11 jedan je korisnik prijavio čudno ponašanje na svom web serveru: http://seclists.org/fulldisclosure/2012/Nov/94

 

Analiza rootkita je ovdje: http://blog.crowdstrike.com/2012/11/http-iframe-injecting-linux-rootkit.html

Kasperski je ovo označio kao Rootkit.Linux.Snakso.a.

 

Prema dostupnim informacijama pogađa 64-bitni Debian Squeeze sa kernelom 2.6.32-5 i nginx web serverom.

 

 

Obzirom da je za aktivaciju potrebno umetnuti modul u kernel, a to je dozvoljeno samo root korisniku, očito je (kao i inače u ovakvim slučajevima) potrebna glupost administratora da rootkit pobere i aktivira

Nitko nije rekao da ne može samo da je veoma teško,a ionako taj "rootkit" se našao mislim u roku od tjedan dana tako da i to pokazuje efikasnost same Linux zajednice.

Mislim da je ovaj rootkit napravljen ne kao svrha malwarea vec kao dokaz da se moze od strane onih koji se bave security-em i koje sam Torvalds veoma nonšalanto naziva "Mastrubator-monkeys".

Inače iako mnogi misle da Linux ne treba AV(iako ima ponudu) dosta njih se slaže da barem treba FW.

Uglavnom još jednom je iznijedrio Linux paradoks što je korisnik neiskusniji manje šanse su da će se zaraziti virusom,pod uvjetom da ne dira su.

 

EDIT:Ne bih bas rekao da je to rootkit prije ovo http://en.wikipedia.org/wiki/User_error

 

Obratiti paznju na ovo 

User Error and related phrases such as PEBKAC ("Problem Exists Between Keyboard And Chair" and the complementary PEBCAK ("Problem Exists Between Chair and Keyboard")), PICNIC ("Problem In Chair Not In Computer"), PIBCAK ("Problem Is Between Chair And Keyboard") or ID-10T error ("Idiot error")

A true man is not how much liquor he can drink,nor how much asses he can whip,a true man is how he takes care of his family and handles himself in crisis.
Poruka je uređivana zadnji put čet 22.11.2012 11:47 (Ikarus01).
13 godina
odjavljen
offline
Re: Otkriven novi Linux rootkit
redrum781 kaže...

Za sve one koji žive u zabludi i misle da je Linux imun na viruse, malware i slične p1zdarije:

 

 

 

 

Obzirom da je za aktivaciju potrebno umetnuti modul u kernel, a to je dozvoljeno samo root korisniku, očito je (kao i inače u ovakvim slučajevima) potrebna glupost administratora da rootkit pobere i aktivira

 Malo ti se ne slažu te dvije rečenice. 

 

I ne valja generalizirati-to ne znači da će svi pobrati taj rootkit.

Case and PC modder. Sponsored by: CoolerMaster,Inter-tech,ASBIS, LD Cooling, MG Vrbanus , iShop,Noiseblocker,Shuttle.
17 godina
offline
Re: Otkriven novi Linux rootkit
Ikarus01 kaže...
redrum781 kaže...

Za sve one koji žive u zabludi i misle da je Linux imun na viruse, malware i slične p1zdarije:

 

 

13.11 jedan je korisnik prijavio čudno ponašanje na svom web serveru: http://seclists.org/fulldisclosure/2012/Nov/94

 

Analiza rootkita je ovdje: http://blog.crowdstrike.com/2012/11/http-iframe-injecting-linux-rootkit.html

Kasperski je ovo označio kao Rootkit.Linux.Snakso.a.

 

Prema dostupnim informacijama pogađa 64-bitni Debian Squeeze sa kernelom 2.6.32-5 i nginx web serverom.

 

 

Obzirom da je za aktivaciju potrebno umetnuti modul u kernel, a to je dozvoljeno samo root korisniku, očito je (kao i inače u ovakvim slučajevima) potrebna glupost administratora da rootkit pobere i aktivira

Nitko nije rekao da ne može samo da je veoma teško,a ionako taj "rootkit" se našao mislim u roku od tjedan dana tako da i to pokazuje efikasnost same Linux zajednice.

Mislim da je ovaj rootkit napravljen ne kao svrha malwarea vec kao dokaz da se moze od strane onih koji se bave security-em i koje sam Torvalds veoma nonšalanto naziva "Mastrubator-monkeys".

Inače iako mnogi misle da Linux ne treba AV(iako ima ponudu) dosta njih se slaže da barem treba FW.

Uglavnom još jednom je iznijedrio Linux paradoks što je korisnik neiskusniji manje šanse su da će se zaraziti virusom,pod uvjetom da ne dira su.

 

EDIT:Ne bih bas rekao da je to rootkit prije ovo http://en.wikipedia.org/wiki/User_error

 

Obratiti paznju na ovo 

User Error and related phrases such as PEBKAC ("Problem Exists Between Keyboard And Chair" and the complementary PEBCAK ("Problem Exists Between Chair and Keyboard")), PICNIC ("Problem In Chair Not In Computer"), PIBCAK ("Problem Is Between Chair And Keyboard") or ID-10T error ("Idiot error")

 

Kladim se na ovu zadnju {#}. Možda je to samo nekakav test nečega ozbiljnijeg.

 

Pranja kaže...
redrum781 kaže...

Za sve one koji žive u zabludi i misle da je Linux imun na viruse, malware i slične p1zdarije:

 

 

 

 

Obzirom da je za aktivaciju potrebno umetnuti modul u kernel, a to je dozvoljeno samo root korisniku, očito je (kao i inače u ovakvim slučajevima) potrebna glupost administratora da rootkit pobere i aktivira

 Malo ti se ne slažu te dvije rečenice. 

 

I ne valja generalizirati-to ne znači da će svi pobrati taj rootkit.

 

Ja mislim da se slažu: moja misao je da svi oni koji žive u zabludi misleći da je linux nedodirljiv trebaju jednako biti oprezni kao i korisnici drugih operacijskih sustava, jer je zaraza računala malicioznim kodom uglavnom inicirana korisnikovom interakcijom (netko je kliknuo nešto, a uz put radi na računalu sa root ili administratorskim ovlastima).

 

U ovom slučaju, obzirom da je potrebno umetnuti modul, stvarno moraš biti krajnje blesav ili neiskusan.

Pitanje je na koji način je računalo zaraženo, a gotovo sam siguran da je uzrok ljudski faktor, makar je moguće i da je računalo bilo nepokrpano pa je netko iskoristio neki od poznatih propusta radi distribucije ovog rootkita

 

And so you touch this limit, something happens and you suddenly can go a little bit further. With your mind power, your determination, your instinct, and the experience as well, you can fly very high.
13 godina
odjavljen
offline
Otkriven novi Linux rootkit

Da ali je riječ o (kao što si naveo) 64-bitni Debian Squeeze sa kernelom 2.6.32-5 i nginx web serverom-znači nije Mint 9,Ubuntu 12,Peppermint sa XBMC-om itd. već se radi o specifičnom problemu.

 

 

 

 

Case and PC modder. Sponsored by: CoolerMaster,Inter-tech,ASBIS, LD Cooling, MG Vrbanus , iShop,Noiseblocker,Shuttle.
Moj PC  
2 0 hvala 0
16 godina
offline
Re: Otkriven novi Linux rootkit
redrum781 kaže...

 

Malo si senzacionalisticki iznio vijest, skoro  je ispalo kao da su u opasnosti svi Linux korisnici, da bi nakon svega par redova nize objasnio da se radi o propustu koji je usko specificiran i nije bas dovoljan neoprezan "klik" da bi se aktivirao.

 

Previse citas "24 sata" ili takve nekakve "kvalitetne" tiskovine {#}

 

 

Gods are fragile things; they may be killed by a whiff of science or a dose of common sense. – Chapman Cohen
13 godina
neaktivan
offline
Re: Otkriven novi Linux rootkit
Pranja kaže...

Da ali je riječ o (kao što si naveo) 64-bitni Debian Squeeze sa kernelom 2.6.32-5 i nginx web serverom-znači nije Mint 9,Ubuntu 12,Peppermint sa XBMC-om itd. već se radi o specifičnom problemu.

 

 

 

 

Tako je izoliran incident,ili ga je napravio neko pametan iz dosade jer zna da s tim praktički ništ ne može.

Ili je to joint-op napravljeno da se pokaže mogući exploit.

A true man is not how much liquor he can drink,nor how much asses he can whip,a true man is how he takes care of his family and handles himself in crisis.
16 godina
odjavljen
offline
Otkriven novi Linux rootkit

Exploit koji se kači na točno određenu distru i verziju kernela i uz to zahtjeva interakciju usera/root ovlasti se teško može nazvati ikakvim problemom.

http://nighthawk-software.blogspot.com/
Moj PC  
4 0 hvala 1
17 godina
neaktivan
offline
Re: Otkriven novi Linux rootkit
Sum_of_all_fears kaže...

Exploit koji se kači na točno određenu distru i verziju kernela i uz to zahtjeva interakciju usera/root ovlasti se teško može nazvati ikakvim problemom.

Upravo to. Evo moj kratak osvrt na to koliko sam uspio prouciti taj exploit, a ovdje je i hrvoojev originalni post s dodatnim linkovima. Sve u svemu, otkriven je za tjedan dana, nikakav razlog za paniku, vjerojatno je to bio samo proof-of-concept.

The programmer is fighting against the two most destructive forces in the universe: entropy and human stupidity. --Damian Conway
13 godina
neaktivan
offline
Re: Otkriven novi Linux rootkit
Sum_of_all_fears kaže...

Exploit koji se kači na točno određenu distru i verziju kernela i uz to zahtjeva interakciju usera/root ovlasti se teško može nazvati ikakvim problemom.

Pa to sam i sam rekao.Samo Proof of,a i sam sam napisao da je otkriven u tjedan dana.

A true man is not how much liquor he can drink,nor how much asses he can whip,a true man is how he takes care of his family and handles himself in crisis.
Poruka je uređivana zadnji put čet 22.11.2012 13:37 (Ikarus01).
13 godina
neaktivan
offline
Re: Otkriven novi Linux rootkit
Ikarus01 kaže...
Delete,Zeza editor.

 

A true man is not how much liquor he can drink,nor how much asses he can whip,a true man is how he takes care of his family and handles himself in crisis.
Poruka je uređivana zadnji put čet 22.11.2012 13:36 (Ikarus01).
16 godina
odjavljen
offline
Re: Otkriven novi Linux rootkit

Treba još napomenuti da osim što ima par zgodnih rješenja (npr. inject malicioznog koda preko TCPa umjesto uobičajenim načinima), cijeli rootkit je skoro pa smiješan sa nekoliko katastrofalnih propusta zbog kojih je i otkriven. Jedinstven da, zanimljiv da ali (skoro) pa potpuno bezopasan i loše napisan ("sakrivanje" procesa je osobito glupo, fail sa rc.local). 2+ za trud i ideju Smijeh

 

Za one kojima nije jasna količina faila - zamislite virus za Win7 bez SPa i sa određenim updateima koji se vidi u task manageru i ne uspije se ubaciti u startup. I još traži UAC ovlasti da bi se pokrenuo.

http://nighthawk-software.blogspot.com/
Poruka je uređivana zadnji put čet 22.11.2012 14:06 (Sum_of_all_fears).
17 godina
neaktivan
offline
Otkriven novi Linux rootkit

A gledajte, svaki OS kojeg korisnici koriste (znaci ne OS-ovi koji se vrte samo radi nekih proracuna i sl.), moze i bude pokrenuo ono sto mu korisnik naredi.

 

Dakle, u konacnici opet dolazimo do toga da je za uspjesno inficiranje dovoljno samo malo pametnog drustvenog inzinjeringa ("check out this hot nudes!!!"). Niti jedan OS tu nije idiot-proof, pa tako niti GNU/Linux. Doduse, u prednosti je nad, konkretno Winsima po par stvari. Prvo, ne je*be ekstenzije ni pola posto (ionako glupa izmisljotina, nekako mi se cini da je MS-ova), dakle nema .exe file-a koji ce po defaultu biti executable. Drugo, po defaultu ne postavlja executable bitove na attachmente iz maila, file-ove skinute iz browsera... Trece, postoje repozitoriji, svi programi koji bi mogli zatrebati useru su u repozitorijima, provjereni od zlocudnog koda i mogu se fino skinuti s apt-get-om na Debian based distrama ili yum-om na Red Hat based distrama (ne racunam tu sad Arch ili Gentoo ili neke druge distre s drugim package managerima). Sve sto se instalira van repozitorija, instalira se na vlastitu odgovornost.

 

To je sve lijepo i to sve sljaka, dok onaj koji sjedi pred tim komp-om ne zaj*ebe stvar. Onda naravno idu problemi.

The programmer is fighting against the two most destructive forces in the universe: entropy and human stupidity. --Damian Conway
 
1 0 hvala 0
17 godina
offline
Otkriven novi Linux rootkit

Ako nisam napisao, sad ću: moja poanta otvaranja ove teme je bila pokazati manje iskusnima da računalnu sigurnost ne uzimaju zdravo za gotovo, kako većina mlađarije misli "na linuxu nema virusa", da je i na linux operacijskim sustavima potrebna opreznost.

 

Žao mi je ako netko smatra objavu pretencioznom, senzacionalističkom ili kakvom već, to mi nije bila namjera, kao što mi nije bila namjera širiti nekakav FUD, jer sam dugogodišnji administrator OSS-a i "alternativnih" operacijskih sustava, i privatno i poslovno.

 

 

Problem je specifičan i za aktivaciju istog moraš biti moron, ali i najiskusniji korisnici mogu pogriješiti.

 

And so you touch this limit, something happens and you suddenly can go a little bit further. With your mind power, your determination, your instinct, and the experience as well, you can fly very high.
 
0 1 hvala 0
16 godina
odjavljen
offline
Re: Otkriven novi Linux rootkit
1domagoj1 kaže...
...prvo, ne je*be ekstenzije ni pola posto (ionako glupa izmisljotina, nekako mi se cini da je MS-ova...

Nemoj biti zločest, nije MS kriv za sve Smijeh

 

Ekstenzije postoje još od CP/M dok se Bill igrao u pijesku...

http://nighthawk-software.blogspot.com/
13 godina
neaktivan
offline
Re: Otkriven novi Linux rootkit
Sum_of_all_fears kaže...

Treba još napomenuti da osim što ima par zgodnih rješenja (npr. inject malicioznog koda preko TCPa umjesto uobičajenim načinima), cijeli rootkit je skoro pa smiješan sa nekoliko katastrofalnih propusta zbog kojih je i otkriven. Jedinstven da, zanimljiv da ali (skoro) pa potpuno bezopasan i loše napisan ("sakrivanje" procesa je osobito glupo, fail sa rc.local). 2+ za trud i ideju Smijeh

 

Za one kojima nije jasna količina faila - zamislite virus za Win7 bez SPa i sa određenim updateima koji se vidi u task manageru i ne uspije se ubaciti u startup. I još traži UAC ovlasti da bi se pokrenuo.

To gore uopće nije rootkit to je tipični User error PEBCAK.

Message:Would you like malicious process to run?

         Yes

         No

 

Message2:If you would like to run malicious process please turn off User Account Settings in Windows Control panel.

         If you dont know how to disable uac please look at Microsoft troubleshooting.

 

Isti slučaj i sa Linux samo što je UAC su koji za razliku od uac radi svoj posao.Smijeh

 

A vjerovali i ne ima ljudi koji bi klikli yes kao što ima i hrpa YeS-mana koji na sve rapidno klikću da što brže mogu pokrenuti COD.

A true man is not how much liquor he can drink,nor how much asses he can whip,a true man is how he takes care of his family and handles himself in crisis.
Poruka je uređivana zadnji put čet 22.11.2012 14:19 (Ikarus01).
16 godina
offline
Re: Otkriven novi Linux rootkit
“Why GNU/Linux Viruses are fairly uncommon” from Charlie Harvey

 

 

evilmalware 0.6 (beta)

Copyright 2000, 2001, 2003, 2005 E\/17 |-|4><0|2z Software Foundation, Inc.

This is free software; see the source for copying conditions. There is NO warranty; not even for MERCHANTABILITY, COMPLETE DESTRUCTION OF IMPORTANT DATA or FITNESS FOR A PARTICULAR PURPOSE (eg. sending thousands of Viagra spams to people accross the world).

Basic Installation

Before attempting to compile this virus make sure you have the correct version of glibc installed, and that your firewall rules are set to ‘allow everything’.

  1. Put the attachment into the appropriate directory eg. /usr/src.
  2. Type ‘tar xvzf evilmalware.tar.gz’ to extract the source files for this virus.
  3. ‘cd’ to the directory containing the virus' source code and type ‘./configure’ to configure the virus for your system. If you're using ‘csh’ on an old version of System V, you might need to type ‘sh ./configure’ instead to prevent ‘csh’ from trying to execute ‘configure’ itself.
  4. Type ‘make’ to compile the package. You may need to be logged in as root to do this.
  5. Optionally, type ‘make check_payable’ to run any self-tests that come with the virus, and send a large donation to an unnumbered Swiss bank account.
  6. Type ‘make install’ to install the virus and any spyware, trojans pornography, penis enlargement adverts and DDoS attacks that come with it.
  7. You may now configure your preferred malware behaviour in /etc/evilmalware.conf.
Gods are fragile things; they may be killed by a whiff of science or a dose of common sense. – Chapman Cohen
1
Nova poruka
E-mail:
Lozinka:
 
vrh stranice