The OpenNET Project / Index page

[ новости /+++ | форум | теги | ]



Вариант для распечатки  
Пред. тема | След. тема 
Форум Разговоры, обсуждение новостей
Режим отображения отдельной подветви беседы [ Отслеживать ]

Оглавление

В библиотеке xz/liblzma выявлен бэкдор, организующий вход через sshd, opennews (ok), 29-Мрт-24, (0) [смотреть все]

Сообщения [Сортировка по времени | RSS]


1. "В библиотеке xz/liblzma выявлен бэкдор, организующий вход че..."  +2 +/
Сообщение от semester (ok), 29-Мрт-24, 22:43 
И как понять что тот бекдор успел натворить? Если он больше месяца существует.
Ответить | Правка | Наверх | Cообщить модератору

4. "В библиотеке xz/liblzma выявлен бэкдор, организующий вход че..."  +1 +/
Сообщение от Bonbon (?), 29-Мрт-24, 22:50 
For our openSUSE Tumbleweed users where SSH is exposed to the internet we recommend installing fresh, as it’s unknown if the backdoor has been exploited. Due to the sophisticated nature of the backdoor an on-system detection of a breach is likely not possible. Also rotation of any credentials that could have been fetched from the system is highly recommended.
https://news.opensuse.org/2024/03/29/xz-backdoor/
Ответить | Правка | Наверх | Cообщить модератору

9. "В библиотеке xz/liblzma выявлен бэкдор, организующий вход че..."  +11 +/
Сообщение от Alexander_R (ok), 29-Мрт-24, 22:59 
Не просто больше месяца существует - автор бэкдора 2 года в проекте (!!) и отправлял к нему многочисленные патчи с исправлениями (в том числе для повышения скрытности).

При этом явно предпринималась попытка замаскировать полную компроментацию проекта xz под "всего лишь" компроментацию тарболов, а сам бэкдор не активировался если запускать исполняемые файлы с поражённой liblzma в терминале. Не известно, единственный ли это бэкдор или были другие (а ещё аккаунт автора вовлечён в разработку кучи других проектов, таких как java-версия xz...)

Не исключено, что к моменту публикации новости аффтар уже почистил за собой все следы и перезагрузил за вас ваши сервера 0_o

Ответить | Правка | К родителю #1 | Наверх | Cообщить модератору

10. "В библиотеке xz/liblzma выявлен бэкдор, организующий вход че..."  –4 +/
Сообщение от Ано ним (?), 29-Мрт-24, 23:14 
откуда дровишки?
Ответить | Правка | Наверх | Cообщить модератору

14. "В библиотеке xz/liblzma выявлен бэкдор, организующий вход че..."  +3 +/
Сообщение от Alexander_R (ok), 29-Мрт-24, 23:24 
В обсуждении на openwall много чего есть из не упомянутого в новости.
Ответить | Правка | Наверх | Cообщить модератору

98. "В библиотеке xz/liblzma выявлен бэкдор, организующий вход че..."  +1 +/
Сообщение от Аноним (98), 30-Мрт-24, 07:55 
> И как понять что тот бекдор успел натворить? Если он больше месяца существует.

Audit + Accounting + MAC и логи на другой сервер, который без бекдора с xz. Тогда есть шанс что-то увидеть.

Ответить | Правка | К родителю #1 | Наверх | Cообщить модератору

101. "В библиотеке xz/liblzma выявлен бэкдор, организующий вход че..."  +/
Сообщение от Аноним (98), 30-Мрт-24, 08:04 
https://www.opennet.ru/openforum/vsluhforumID10/5622.html

Написал скриптик и подправил /etc/inittab для исследования CAP. В результате теперь pscap не имеет процессов с full привилегиями. Все процессы пользователя root в системе имеют только необходимые и достаточные привилегии для своей работы. В логах:

zgrep -h 'Operation not permmited' /var/log/* |sort |uniq

появляются сообщения о привышении процессом необходимых ему привилегий.

Ответить | Правка | Наверх | Cообщить модератору

333. "В библиотеке xz/liblzma выявлен бэкдор, организующий вход че..."  +/
Сообщение от semester (ok), 30-Мрт-24, 22:05 
Accounting это какие примеры?
Ответить | Правка | К родителю #98 | Наверх | Cообщить модератору

Архив | Удалить

Рекомендовать для помещения в FAQ | Индекс форумов | Темы | Пред. тема | След. тема




Партнёры:
PostgresPro
Inferno Solutions
Hosting by Hoster.ru
Хостинг:

Закладки на сайте
Проследить за страницей
Created 1996-2024 by Maxim Chirkov
Добавить, Поддержать, Вебмастеру