Карта сайта Хакер в RSS Энциклопедия Хакера PDA версия сайта Почтовые рассылки Хакера    Хакер в Twitter Хакер в ВКонтакте Приложение Хакер для Facebook Хакер на Formspring.me
Журнал Новости Форум Видео Life Xakep Live (блоги)
Bugtrack Статьи Блог Поиск English
Взлом как образ мысли Взлом как образ мысли
Интервью с человеком, который, как оказалось, является не только талантливым пентестером в одной из крупных ИБ-компании, но и хакером-ветераном, который уверенными шагами вышел на свет и прикоснулся к истории российской хак-сцены....
Полный гид по накрутке онлайн-голосований Полный гид по накрутке онлайн-голосований
Конкурсы с голосованием привлекают большое количество посетителей, а трафик, как известно, — это деньги. Особый интерес вызывают конкурсы, где за победу предлагаются лакомые призы....

Создатели Duqu: профессиональные кодеры, новички в Linux

Bookmark and Share

Червь Duqu, нацеленный на промышленные предприятия во всем мире, был создан хорошо финансируемой командой компетентных кодеров, но их управление серверами на Linux привело к некоторым крайне любопытным ошибкам.

Согласно отчету, опубликованному в среду исследователями из "Лаборатории Касперского", неизвестные взломщики попытались провести глобальную чистку десяти или более взломанных ими Linux-серверов, которые они использовали для управления системами, инфицированными Duqu. Массовая очистка на машинах под CentOS 5.x была запущена 20 октября, через два дня после этого исследователи публично сравнили Duqu с червем Stuxnet, который саботировал ядерную программу Ирана. Предполагается, что таким образом хакеры пытались замести свои следы.

В спешке, хакеры, похоже, совершили ряд критических ошибок. На серверах во Вьетнаме и Германии остались частично сохранившееся логи хакерских SSH и bash-сессий, оставшиеся на разделах.

"Это было довольно неожиданно, и это отличный урок, касающийся свойств Linux и файловой системы ext3", - написал исследователь из Kaspersky Lab Виталий Камлюк. "Удаление файлов не гарантирует того, что после этого не останется никаких следов или их частей. Причиной этого является то, что Linux постоянно перераспределяет часто используемые файлы для уменьшения фрагментации".

Файлы sshd.log показали, что хакеры авторизовывались на машине, находящейся во Вьетнаме, в июле и в октябре, как раз перед массовой очисткой. Система, расположенная в Германии, также сохранила следы доступа, произошедшего 23 ноября 2009 года и, адресованное пользователю сообщение об ошибке. Оно содержало информацию о том, что перенаправление трафика на порты 80 и 443 не удалось. Таких следов было немного, но достаточно для того, чтобы понять, что сервера не являлись настоящими контрольными центрами, а работали вроде прокси-серверов, призваных скрыть истинное местонахождение нападавших.

Используя подобные методы, исследователи из "Лаборатории Касперского" обнаружили, что на каждом взломанном сервере было установлено приложение OpenSSH 4.3, обновленное до версии 5.8. Восстановленная баш-история машины из Германии также показала, что нападающим нужно повысить свою квалификацию в базовом администрировании Linux. В один момент они обращались к руководству по sshd_config, а на другом этапе им нужно было проверить документацию для FTP-клиента. Они также неудачно писали команды для Linux iptables.

Кроме того, нападавшие оставили следы изменений, которые они внесли в конфигурационный файл sshd. Одно из них ускоряет перенаправление порта, это изменение достаточно простое, чтобы его освоить. Другое - запускает Kerberos-аутентификацию. Исследователи до сих пор не уверены, что послужило мотивом для последней модификации.

Пока, говорят исследователи, они проанализировали лишь малую часть взломанных серверов, которые были расположены, в том числе, в Сингапуре, Швейцарии, Великобритании, Нидерландах, Бельгии и Южной Корее. Будет интересно посмотреть, какие доказательства они смогут добыть из этих машин.



Теги: администрирование , руткит





СЛЕДУЮЩИЕ СТАТЬИ
Вредоносные приложения снова пробрались на Android Market
ФБР отказалось выдавать информацию о Carrier IQ
Nmap предупреждает: Download.com распространяет его программное обеспечение с троянским дополнением
В Android Market обнаружено более 30 вредоносных программ
Сенатор требует ответа от Carrier IQ
ПРЕДЫДУЩИЕ СТАТЬИ
Увидеть – значить поверить: секретное приложение на миллионах смартфонов отслеживает частные данные
Опасный червь захватывает аккаунты Facebook для распространения банковского трояна
Антивирусные шарлатаны преувеличивают страхи, связанные с Android
Разработчик ПО просит прощения у исследователя безопасности
Количество образцов вредоносных программ превысит 75 миллионов к 2012 году
Перый буткит для Windows 8
Сертификат, украденный у правительства Малайзии, использовался для подписи вредоносного ПО
Facebook поражен жестким порно-вирусом
Вышел Intercepter-NG 0.9
Duqu атаковал каждую свою жертву уникальным файлом и с уникального сервера
ОБСУЖДЕНИЕ СТАТЬИ
Логин:
Пароль:
Если у вас есть форумный логин - вы можете использовать его, иначе анонимный гостевой доступ.

Для оставления комментария вы можете зарегистрироваться по упрощенной процедуре.

Обсуждение этой статьи на forum.xakep.ru
Для отправки сообщения введите код, указанный на картинке
Сообщение

UserГость
01.12.2011 18:03:11
Ответить Ссылка
Уж Ламлюк то точно профе, ога :D Чтение манов по опциям не прокомментированных конфигов - обычное дело. Ламлюку это следовало бы знать ;)
Avatarrgo
02.12.2011 0:33:30
Ответить Ссылка
Ну вообще-то, если по-хорошему, поимев шелл на тачке, если не хочется оставлять следов, стоит начинать с 'unset HISTFILE'. А заполучив рута имеет смысл тут же перенаправить все логи в /dev/null. А уж заканчивая работу и зачищая жёсткий диск, стоит сделать pivot_root на специально созданную tmpfs, отмонтировать всё кроме /, и чистить все диски заполняя их раз за разом в бесконечном цикле значениями из /dev/urandom.

Но про маны я согласен. Пользование манами говорит скорее об обратном, об опытном пользователе: неопытный скорее предпочтёт в качестве мануала гугл. Да и опытный, если подумает, тоже предпочтёт гугл, но чисто на рефлексах может и вбить в командную строку man sshd.conf.
UserГость
02.12.2011 12:07:00
Ответить Ссылка
таки новички,брэд
UserГость
02.12.2011 20:47:31
Ответить Ссылка
Администратор!, забанте этого исламского УРОДА!,
Мы Русские!
UserГость
02.12.2011 21:48:33
Ответить Ссылка
We are anonymous, we are legion :D
Кого банить то?
Гостевую учетку? :D
UserГость
02.12.2011 20:50:08
Ответить Ссылка
Я пытался ответить, - ответ уходит в никуда.
Похоже этот урод не просто суется куда ни- попадя, а еще что-то подсаживает.
Вызов Хакеру.
UserГость
02.12.2011 21:55:50
Ответить Ссылка
В никуда - это в http://xakep.ru/default.asp? :)
Есть тут бага - если в коменте есть html-теги (или что-то похожее на них), то юзера переадресовывает на главную.
Если нажать на "Ответить" то в сообщение вставляется цитата сообщения на которое отвечаешь, содержащее например тег br.
Нужно просто удалять теги, или всю цитату полностью.
//Пупкин, пификси багу наконец (:
Хотя-бы эту с коментами...
UserГость
06.12.2011 3:44:53
Ответить Ссылка
Разработчики и так поимели много кого этим червем, мб Duqu просто использовали в неумелых руках




Keywords: zPOSTz zSOFTz, zPROz, zNEWSz, zYANDEXz z57912z
Для Авторов: edit Lock delete Lock



    Rambler's Top100