13.09.2009 10:47
Обнаружен первый ботнет из инфицированных web-серверов
|
 |
|
Отечественные разработчики сервиса Unmask Parasites, ориентированного на выявление зараженных троянскими вставками web-страниц, сообщили об обнаружении ботнет-сети, состоящей из инфицированных web-серверов, работающих под управлением Linux. Все зараженные web-серверы поддерживают обмен данными между узлами и составляют единый ботнет, функционирование которого контролируется из одного центра управления.
На входящих в ботнет хостах, в дополнение к основному http-серверу, на 8080 порту запущен дополнительный http-сервер nginx, ориентированный на обработку запросов, формируемых инфицированными страницами с троянскими JavaScript вставками. Основная задача обнаруженного ботнета - поддержание сети для доставки злонамеренного ПО на машины клиентов, пользующихся содержащими уязвимости версиями web-браузеров, поражение которых происходит при открытии инфицированных web-страниц.
Особое значение придается унификации - выполнению серверной части ботнета и заражающей web-страницы на одном хосте. Использование реально функционирующего домена в "iframe src" или "javascript src" вставке значительно повышает время жизни инфицирующей страницы, по сравнению с указанием внешних ссылок, и позволяет обойти некоторые средства антивирусной защиты, если серверный злонамеренный код обрабатывает запросы в том же домене, хотя и под другим номером порта.
В настоящий момент в ботнете зафиксировано только около сотни серверов, работающих под управлением различных дистрибутивов Linux. Сеть выглядит как первый прототип, и следует иметь в виду, что не представляет большого труда адаптировать серверную часть кода злоумышленников для других Unix-подобных операционных систем. Код работает с правами пораженного аккаунта хостинга. Точно путь внедрения кода пока не определен, но наиболее вероятны три варианта организации загрузки и запуска кода злоумышленника на сервере:
- Использование широко известных уязвимостей в популярных web-приложениях (например, WordPress версии ниже 2.8.4);
- Организация словарного подбора простых паролей;
- Поражение троянским ПО одной из клиентских машин и последующая организация сниффинга FTP-паролей в локальной сети (именно так сейчас осуществляется получение паролей для подстановки троянских JavaScript вставок на сайты).
Web-мастерам и владельцам сайтов настоятельно рекомендуется проконтролировать публикацию отчетов о наличии уязвимостей в используемых общедоступных web-приложениях, произвести установку всех рекомендуемых обновлений, проверить наличие вирусов на машинах в локальной сети и провести аудит используемых паролей.
Из других интересных тенденций развития зомби-сетей можно отметить переход к организации передачи управляющих команд через группы в Google Groups и каналы в Twitter, в то время как ранее управление осуществлялось в основном через IRC.
|
|
|
- Главная ссылка к новости (http://www.theregister.co.uk/2009/09/12/...)
- OpenNews: Червь поражает устаревшие версии WordPress
- OpenNews: Исследование роли Linux серверов в работе ботнетов
- OpenNews: Обнаружен самый крупный ботнет в сети
- OpenNews: Зафиксирован первый ботнет из Linux-маршрутизаторов
- OpenNews: На суперкомпьютере MegaTux будет запущено 1 млн. копий Wine
|
| Ключевые слова: linux, botnet, (найти похожие документы)
| | Параметры:
|
| Вид: Интересно |
Тип: К сведению |
|
| При перепечатке указание ссылки на opennet.ru обязательно |
| Реклама |
|
|
|
| |
| |
| Обнаружен первый ботнет из инфицированны, mma, 16:51, 13/09/2009 [ответить] (18)
| +6 +/– |
1)WordPress - при чем тут linux?
2)простой пароль - при чем тут linux?
3)перехват трафика ФТП и паролей - - при чем тут linux?
Более того "с правами пользователя соответсвующего, не root" Даже политика SELinux поумолчанию не разрешит открыть порт 8080, не говоря про все остальные аспекты....
|
| |
| |
| |
| |
| Обнаружен первый ботнет из инфицированны, Frank, 17:52, 13/09/2009 [ответить] (32)
| +11 +/– | |
> Ну поскольку в главу угла поставлен человеческий фактор - следует очень простой вывод - линукс в плане безопасности ничем не лучше виндовс.
Если так рассуждать, то атомные электростанции ничуть не безопаснее ядерных бомб. Давайте вы не будете нести чепуху, а мы вам не будем показывать направление.
|
|
|
|
|
|
|
|
| Ваш комментарий |
|
|
| |
|