<?xml version="1.0" encoding="koi8-r"?>
<rss version="0.91">
<channel>
    <title>OpenForum RSS: Злоумышленники внесли изменение в Git-репозиторий проекта X.Org</title>
    <link>https://opennet.ru/openforum/vsluhforumID3/72750.html</link>
    <description>В списке рассылки разработчиков X.Org разбирается (http://lists.x.org/archives/xorg-devel/2010-November/015824.html) странный инцидент, в результате которого неизвестный злоумышленник внес изменение в Git-репозиторий драйвера xf86-video-radeonhd, удалив некоторые файлы или заменив содержимое на текст &quot;It&apos;s dead, Jim&quot;. Наибольшее опасение вызывает факт, что владельцем файлов с информацией о коммите (http://cgit.freedesktop.org/xorg/driver/xf86-video-radeonhd/commit/?h=spigot&amp;id=231683e2f111bb064125f64f2da797d744cde7fa) является пользователь root, а не непривилегированный пользователь под которым обычно совершаются операции с Git-репозиторием. Подобная информация свидетельствует о том, что изменения были сделаны от лица пользователя, имеющего root-доступ к одному из серверов инфраструктуры X.Org.&lt;br&gt;&lt;br&gt;&lt;br&gt;Дополнительно можно отметить, что коммит сделан 2 ноября, но информация о коммите не была отправлена в соответствующий список рассылки. С учетом того, что драйвер radeonhd более активно не р...&lt;br&gt;&lt;br&gt;URL: http://www.pho</description>

<item>
    <title>Злоумышленники внесли изменение в Git-репозиторий проекта X.... (paxuser)</title>
    <link>https://opennet.ru/openforum/vsluhforumID3/72750.html#59</link>
    <pubDate>Thu, 25 Nov 2010 22:58:50 GMT</pubDate>
    <description>&amp;gt; уже изложил.&lt;br&gt;&lt;br&gt;*Зеваю* Вы &quot;изложили&quot; описание отдельно взятого случая, который ничему из мною сказанного не противоречит. Видите какие-то противоречия - укажите на них. А то, я смотрю, вы взяли моду писать кратко и неконкретно. Не хотите позориться, хотите прилагать минимум усилий для провокаций? Не выйдет, голубчик.&lt;br&gt;</description>
</item>

<item>
    <title>Злоумышленники внесли изменение в Git-репозиторий проекта X.... (ананим)</title>
    <link>https://opennet.ru/openforum/vsluhforumID3/72750.html#58</link>
    <pubDate>Thu, 25 Nov 2010 22:12:26 GMT</pubDate>
    <description>уже изложил.&lt;br&gt;</description>
</item>

<item>
    <title>Злоумышленники внесли изменение в Git-репозиторий проекта X.... (paxuser)</title>
    <link>https://opennet.ru/openforum/vsluhforumID3/72750.html#57</link>
    <pubDate>Thu, 25 Nov 2010 18:59:31 GMT</pubDate>
    <description>&amp;gt; AIDE, OSSEC и аналоги... Очевидно нужен какой-то другой подход, но какой?..&lt;br&gt;&amp;gt; и почему этого до сих пор не реализовано в других проектах.&lt;br&gt;&lt;br&gt;Потому что сфера применения tripwire и вообще проверки целостности данных на живой системе не охватывает случаи полной компрометации. :) Основные ставки делаются на системы предотвращения вторжений, а не обнаружения.&lt;br&gt;</description>
</item>

<item>
    <title>Злоумышленники внесли изменение в Git-репозиторий проекта X.... (Полностью Анонимный Аноним)</title>
    <link>https://opennet.ru/openforum/vsluhforumID3/72750.html#56</link>
    <pubDate>Thu, 25 Nov 2010 18:55:17 GMT</pubDate>
    <description>&amp;gt; И ещё помогает, как ни смешно, избегать mainstream -- ломаются шаблонные подходы&lt;br&gt;&amp;gt; (в т.ч. автоматизированные).&lt;br&gt;&amp;gt; Например, в альте написали osec вместо tripwire, и он потихоньку разрабатывается.&lt;br&gt;&lt;br&gt;посмотрел исходники osec, открывается каждый из проверяемых файлов при помощи open() и с него снимается sha1 хэш. Т.е. если стоит руткит на open(), то прога идёт лесом. Сдается мне что также работают и tripwire, AIDE, OSSEC и аналоги... Очевидно нужен какой-то другой подход, но какой?.. и почему этого до сих пор не реализовано в других проектах.&lt;br&gt;</description>
</item>

<item>
    <title>Злоумышленники внесли изменение в Git-репозиторий проекта X.... (Полностью Анонимный Аноним)</title>
    <link>https://opennet.ru/openforum/vsluhforumID3/72750.html#55</link>
    <pubDate>Thu, 25 Nov 2010 18:00:32 GMT</pubDate>
    <description>интересно было бы узнать, что используют крупные компании для которых очень важна ИБ.&lt;br&gt;ведь мы ещё не видели(или не знаем) о взломанном oracle.com например.&lt;br&gt;</description>
</item>

<item>
    <title>Злоумышленники внесли изменение в Git-репозиторий проекта X.... (paxuser)</title>
    <link>https://opennet.ru/openforum/vsluhforumID3/72750.html#54</link>
    <pubDate>Thu, 25 Nov 2010 14:38:37 GMT</pubDate>
    <description>&amp;gt; правда.&lt;br&gt;&lt;br&gt;Я свою точку зрения аргументировал. Есть возражения - излагайте по существу.&lt;br&gt;&lt;br&gt;&amp;gt; которые не имееют отношения к разговору, и которые не мешают использовать tripwire.&lt;br&gt;&lt;br&gt;То есть, обосновать свою оговорку о &quot;других средствах&quot; и пояснить, почему она уместна, вы не хотите? Или она не имеет отношения к разговору? ;)&lt;br&gt;&lt;br&gt;&amp;gt; вот именно. &lt;br&gt;&lt;br&gt;Что именно? На момент написания комментария о tripwire ситуация ещё не прояснилась. Кроме того, скрипт рассылки уведомлений шутник отключил, что помешало бы ему обезвредить tripwire?&lt;br&gt;&lt;br&gt;&amp;gt; и никто не говорил, что надо применять только tripwire.&lt;br&gt;&lt;br&gt;Автор высказывания о tripwire сделал акцент именно на последнем и до сих пор никаких дополнений/поправок не внёс. А о том, что tripwire в некоторых случаях можно использовать вкупе с другими средствами защиты, я сам сказал. Так в чём же суть ваших возражений?&lt;br&gt;</description>
</item>

<item>
    <title>Злоумышленники внесли изменение в Git-репозиторий проекта X.... (ананим)</title>
    <link>https://opennet.ru/openforum/vsluhforumID3/72750.html#53</link>
    <pubDate>Thu, 25 Nov 2010 07:54:29 GMT</pubDate>
    <description>&amp;gt;Короче, но неправда.&lt;br&gt;&lt;br&gt;правда.&lt;br&gt;&amp;gt;О каких именно средствах &quot;от&quot; руткитов вы говорите?&lt;br&gt;&lt;br&gt;которые не имееют отношения к разговору, и которые не мешают использовать tripwire.&lt;br&gt;&amp;gt;Речь шла о случаях применимости tripwire вообще. В данном же случае шутник просто не стал внедрять в систему средства контроля, хотя принципиальная возможность была, и воспользуйся он ей как следует, tripwire был бы бесполезен.&lt;br&gt;&lt;br&gt;вот именно. и никто не говорил, что надо применять только tripwire.&lt;br&gt;</description>
</item>

<item>
    <title>Злоумышленники внесли изменение в Git-репозиторий проекта X.... (Andrey Mitrofanov)</title>
    <link>https://opennet.ru/openforum/vsluhforumID3/72750.html#52</link>
    <pubDate>Thu, 25 Nov 2010 07:53:40 GMT</pubDate>
    <description>&amp;gt;&amp;gt;В списке рассылки разработчиков X.Org разбирается странный инцидент&lt;br&gt;&amp;gt; Смело меняйте &quot;странный&quot; на &quot;страшный&quot;! :)&lt;br&gt;&lt;br&gt;Не-а. Меняйте на &quot;всем пофиг&quot;.&lt;br&gt;&lt;br&gt;В git-е все файлы числятся по SHA1 _сжатого содержимого. Пусть енти &quot;кульхацкеры&quot; сначала позаботятся о том, чтобы _размер_ (хотя нет, он уже внутри объекта, вроде, хранится...) &amp; SHA1 _сжатого_ файла (объекта git, если точнее) совпал с оригиналом, пото-о-ом уж можно пугаться. И да, все в курсе, что SHA1 был-типа взломан, но для данного случая его более чем достаточно.&lt;br&gt;</description>
</item>

<item>
    <title>Злоумышленники внесли изменение в Git-репозиторий проекта X.... (Michael Shigorin)</title>
    <link>https://opennet.ru/openforum/vsluhforumID3/72750.html#51</link>
    <pubDate>Thu, 25 Nov 2010 07:30:06 GMT</pubDate>
    <description>И ещё помогает, как ни смешно, избегать mainstream -- ломаются шаблонные подходы (в т.ч. автоматизированные).&lt;br&gt;&lt;br&gt;Например, в альте написали osec вместо tripwire, и он потихоньку разрабатывается.&lt;br&gt;</description>
</item>

</channel>
</rss>
