<?xml version="1.0" encoding="koi8-r"?>
<rss version="0.91">
<channel>
    <title>OpenForum RSS: В Сети зафиксирован массовый взлом серверов на базе Linux</title>
    <link>https://opennet.ru/openforum/vsluhforumID3/88727.html</link>
    <description>Третий день в Сети наблюдается (http://blog.solidshellsecurity.com/2013/02/18/0day-linuxcentos-sshd-spam-exploit-libkeyutils-so-1-9/) массовый взлом серверов на базе Linux. Имеется подозрение, что атака совершается через неисправленную 0-day уязвимость в одном из сетевых сервисов. Среди взломанных систем отмечаются серверы на базе CentOS и других дистрибутивов на основе пакетной базы RHEL, на которых установлены все доступные обновления. На многих взломанных системах используются панели управления cPanel, DirectAdmin и Plesk, пока не ясно могут ли они быть источником проникновения.&lt;br&gt;&lt;br&gt;&lt;br&gt;В результате атаки в системе неизвестным образом появляется файл /lib64/libkeyutils.so.1.9 (для 32-разрядных систем /lib/libkeyutils.so.1.9). После взлома процесс sshd начинает устанавливать подозрительные соединения: при входе на взломанный сервер по ssh, по протоколу UDP осуществляется отправка данных о введённых логине и пароле на 53 порт внешнего хоста. Кроме того, на сервер размещается код для участие в ботнете, используем</description>

<item>
    <title>И как нельзя КСТАТИ (AlexAT)</title>
    <link>https://opennet.ru/openforum/vsluhforumID3/88727.html#740</link>
    <pubDate>Tue, 26 Mar 2013 03:16:33 GMT</pubDate>
    <description>&amp;gt;&amp;gt; А буратино-то был ближе к истине, чем втикетызрящий: &lt;br&gt;&amp;gt; и я :) http://www.opennet.ru/cgi-bin/openforum/vsluhboard.cgi?quote=not_empty&amp;az=post&amp;forum=vsluhforumID3&amp;om=88727&amp;omm=670 &lt;br&gt;&lt;br&gt;Да, мне кажется, все более-менее вменяемые сразу показали пальцем на быдлопанели и Windows...&lt;br&gt;</description>
</item>

<item>
    <title>И как нельзя КСТАТИ (Dvorkin)</title>
    <link>https://opennet.ru/openforum/vsluhforumID3/88727.html#739</link>
    <pubDate>Mon, 25 Mar 2013 04:02:57 GMT</pubDate>
    <description>&amp;gt; А буратино-то был ближе к истине, чем втикетызрящий: &lt;br&gt;&lt;br&gt;и я :) http://www.opennet.ru/cgi-bin/openforum/vsluhboard.cgi?quote=not_empty&amp;az=post&amp;forum=vsluhforumID3&amp;om=88727&amp;omm=670&lt;br&gt;</description>
</item>

<item>
    <title>В Сети зафиксирован массовый взлом серверов на базе Linux (PereresusNeVlezaetBuggy)</title>
    <link>https://opennet.ru/openforum/vsluhforumID3/88727.html#738</link>
    <pubDate>Sat, 23 Mar 2013 12:00:56 GMT</pubDate>
    <description>&amp;gt;&amp;gt; Пардоньте - все что закрыто за последнее время - это тесты к &lt;br&gt;&amp;gt;&amp;gt; MySQL. по вполне себе адекватным причинам.&lt;br&gt;&amp;gt; Спасибо, теперь я как майнтейнер MySQL в альте всерьёз раздумываю оставить его &lt;br&gt;&amp;gt; &quot;про запас&quot; и передать приоритет MariaDB (сборка уже давно есть).&lt;br&gt;&lt;br&gt;В опёнке уже полным ходом тестируется переезд на MariaDB. :) В 5.4 MySQL, скорее всего, просто выпилят, оставив путь для миграции. Ибо в Oracle слишком долго и мутно чинят баги, в том числе секурные.&lt;br&gt;</description>
</item>

<item>
    <title>И как нельзя КСТАТИ (Michael Shigorin)</title>
    <link>https://opennet.ru/openforum/vsluhforumID3/88727.html#737</link>
    <pubDate>Fri, 22 Mar 2013 16:49:30 GMT</pubDate>
    <description>&amp;gt; святое - это стопка тикетов в службе поддержки.&lt;br&gt;&lt;br&gt;А буратино-то был ближе к истине, чем втикетызрящий:&lt;br&gt;&lt;br&gt;---&lt;br&gt;Вот ветка форума, где обсуждался этот руткит:&lt;br&gt;&lt;br&gt;  http://www.webhostingtalk.com/showthread.php?t=1235797&amp;page=84&lt;br&gt;&lt;br&gt;Как раз на этой странице появились сообщения, что компания cPanel&lt;br&gt;признала факт взлома их серверов, использовавшихся отделом техподдержки,&lt;br&gt;а в базах там лежало множество паролей, предоставленных клиентами cPanel&lt;br&gt;для доступа техподдержки к их серверам; так что для последующего&lt;br&gt;внедрения руткитов на эти сервера не потребовалось искать там&lt;br&gt;уязвимости.  Кроме того, в некоторых случаях обнаруживали вредоносное&lt;br&gt;ПО, похищающее пароли, на компьютерах с Windows, использовавшихся для&lt;br&gt;администрирования серверов, где впоследствии был обнаружен руткит.&lt;br&gt;--- http://lists.altlinux.org/pipermail/smoke-room/2013-March/062019.html&lt;br&gt;</description>
</item>

<item>
    <title>В Сети зафиксирован массовый взлом серверов на базе Linux (Michael Shigorin)</title>
    <link>https://opennet.ru/openforum/vsluhforumID3/88727.html#736</link>
    <pubDate>Thu, 14 Mar 2013 14:25:06 GMT</pubDate>
    <description>&amp;gt; +1 у меня сломали сервак =( &lt;br&gt;&lt;br&gt;А у меня -- нет...&lt;br&gt;</description>
</item>

<item>
    <title>В Сети зафиксирован массовый взлом серверов на базе Linux (AlexAT)</title>
    <link>https://opennet.ru/openforum/vsluhforumID3/88727.html#735</link>
    <pubDate>Thu, 14 Mar 2013 14:04:37 GMT</pubDate>
    <description>&amp;gt; +1 у меня сломали сервак =( &lt;br&gt;&lt;br&gt;-1&lt;br&gt;</description>
</item>

<item>
    <title>В Сети зафиксирован массовый взлом серверов на базе Linux (arisu)</title>
    <link>https://opennet.ru/openforum/vsluhforumID3/88727.html#734</link>
    <pubDate>Thu, 14 Mar 2013 14:00:35 GMT</pubDate>
    <description>&amp;gt; +1 у меня сломали сервак =( &lt;br&gt;&lt;br&gt;что, вынули из стойки и уронили? бывает.&lt;br&gt;</description>
</item>

<item>
    <title>В Сети зафиксирован массовый взлом серверов на базе Linux (manefesto)</title>
    <link>https://opennet.ru/openforum/vsluhforumID3/88727.html#733</link>
    <pubDate>Thu, 14 Mar 2013 13:56:02 GMT</pubDate>
    <description>+1 у меня сломали сервак =(&lt;br&gt;</description>
</item>

<item>
    <title>В Сети зафиксирован массовый взлом серверов на базе Linux (playnet)</title>
    <link>https://opennet.ru/openforum/vsluhforumID3/88727.html#732</link>
    <pubDate>Mon, 04 Mar 2013 20:40:33 GMT</pubDate>
    <description>&amp;gt; так елки-палки. все же просто.&lt;br&gt;&amp;gt; svnadmin create /tmp/c00lrepo &lt;br&gt;&amp;gt; в репо пихаешь файликов несколькими коммитами, пытаешься заменить файл. этого я от &lt;br&gt;&amp;gt; тебя жду;-) без &quot;я вижу&quot; и &quot;я не вижу&quot;. нужны факты. &lt;br&gt;&amp;gt; команда1...командаN. рез-т = левый файл в репо, так чтобы это стало &lt;br&gt;&amp;gt; незаметно для меня, делающего update оттуда.&lt;br&gt;&lt;br&gt;Я такое штатно делал, когда добавлял в 1 ревизию (их уже 3000 было) каталог транк и перетягивал туда всё. Дамп, vi, замена регэкспом, сохранить, влить. Правда в 1.6, а в 1.7 появились md5, и их было влом пересчитывать для всех файлов. Но за пару дней я мог бы написать скрипт, который вносит правки, пересчитывает длины строк итд.&lt;br&gt;</description>
</item>

</channel>
</rss>
