<?xml version="1.0" encoding="koi8-r"?>
<rss version="0.91">
<channel>
    <title>OpenForum RSS: В результате атаки Windigo вредоносным ПО поражены более 25 ...</title>
    <link>https://m.opennet.dev/openforum/vsluhforumID3/94971.html</link>
    <description>Компания ESET подготовила (http://blog.eset.ie/2014/03/18/operation-windigo-malware-used-to-attack-over-500000-computers-daily-after-25000-unix-servers-hijacked-by-backdoor-trojan/) 69-страничный отчёт (PDF (http://www.welivesecurity.com/wp-content/uploads/2014/03/operation_windigo.pdf), 3.6 Мб) с анализом продолжающейся с 2011 года широкомасштабной атаки на серверы, работающие под управлением Linux, FreeBSD и других Unix-подобных систем. В ходе атаки, которой присвоено имя Операция Windigo, за три года был получен контроль над более чем 25 тысячами серверов, из которых 10 тысяч в настоящее время остаются поражёнными вредоносным ПО.&lt;br&gt;&lt;br&gt;&lt;br&gt;После проникновения, которое осуществлялось с использованием перехваченных или подобранных паролей, на сервер осуществлялась установка троянских компонентов, управляемых из вне. В частности, программа ssh подменялась  на вариант, перехватывающий пароли при обращении к другим серверам и отправляющий их злоумышленникам; устанавливались модули ядра (http://www.opennet.ru/opennews</description>

<item>
    <title>В результате атаки Windigo вредоносным ПО поражены более 25 ... (Уважаемый)</title>
    <link>https://m.opennet.dev/openforum/vsluhforumID3/94971.html#117</link>
    <pubDate>Thu, 27 Mar 2014 19:43:21 GMT</pubDate>
    <description>Уважаемые, подскажите, пожалуйста, в каком редакторе такие диаграммы были сделаны?&lt;br&gt;</description>
</item>

<item>
    <title>В результате атаки Windigo вредоносным ПО поражены более 25 ... (Andrey Mitrofanov)</title>
    <link>https://m.opennet.dev/openforum/vsluhforumID3/94971.html#116</link>
    <pubDate>Fri, 21 Mar 2014 15:16:25 GMT</pubDate>
    <description>&amp;gt;&amp;gt; Посыпай дальше: форвард ssh-agent-а на среднюю машину при запуске там ssh для &lt;br&gt;&amp;gt; Андрей, если бы оно ТАК работало, &lt;br&gt;&amp;gt; Вот хорошая статья на этот счёт: &lt;br&gt;&lt;br&gt;Спасибо. Я нёс полную чушь, признаю.&lt;br&gt;&lt;br&gt;Private ключ не унесут. Могут рас- или зашифровать с его использованием любое сообщение или залогиниться по нему на любой сервер, где это прокатит. //Правильно эти ботнетчики не заморачиваются. Пока root пароли снифятся, чего в эту криптографию лезть.&lt;br&gt;</description>
</item>

<item>
    <title>В результате атаки Windigo вредоносным ПО поражены более 25 ... (Anonym2)</title>
    <link>https://m.opennet.dev/openforum/vsluhforumID3/94971.html#115</link>
    <pubDate>Fri, 21 Mar 2014 05:40:29 GMT</pubDate>
    <description>&amp;gt;&#091;оверквотинг удален&#093;&lt;br&gt;&amp;gt; Преимуществ больше. Во-первых, отсеиваются боты, перебирающие пароли, которым не нужно &lt;br&gt;&amp;gt; никакой информации. Во-вторых, нужно знать имя пользователя удалённого входа, соответствующее &lt;br&gt;&amp;gt; данному украденному ключу. В-третьих, взломать сервер проще в том смысле, что &lt;br&gt;&amp;gt; он круглосуточно доступен в отличие от телефонов/ноутбуков, которые не слушают никакие &lt;br&gt;&amp;gt; порты и вообще за NAT.&lt;br&gt;&amp;gt; Если осуществлён вход по ключу, то мы точно знаем, какой девай взломан &lt;br&gt;&amp;gt; (ноутбук, телефон и т.д.) и попросту удаляем pub-key с сервера, с &lt;br&gt;&amp;gt; паролем так не получится. Если злоумышленник получил доступ к вашему ПК, &lt;br&gt;&amp;gt; то для него нет особой разницы - ставить кейлоггер или воровать &lt;br&gt;&amp;gt; ключ.&lt;br&gt;&lt;br&gt;Секретней ключа ещё только лицензионная электронная цифросепулька. (юмор, сарказм и так далее).&lt;br&gt;&lt;br&gt;</description>
</item>

<item>
    <title>В результате атаки Windigo вредоносным ПО поражены более 25 ... (Anonym2)</title>
    <link>https://m.opennet.dev/openforum/vsluhforumID3/94971.html#114</link>
    <pubDate>Fri, 21 Mar 2014 05:12:26 GMT</pubDate>
    <description>&amp;gt;&amp;gt;Пользователи Windows перенаправлялись на страницы с exploit kit, пользователям OS X осуществлялась подстановка рекламы, а пользователи iOS перенаправлялись на порноресурсы &lt;br&gt;&amp;gt; Ну хоть в чём-то пользователям iOS повезло...&lt;br&gt;&lt;br&gt;Появлялись сведения о ярко выраженной приверженности пользователей iOS к прогрессивным и плохо сочетающимся с устаревшими направлениям в данной области &amp;gt;:-)&lt;br&gt;&lt;br&gt;</description>
</item>

<item>
    <title>В результате атаки Windigo вредоносным ПО поражены более 25 ... (Аноним)</title>
    <link>https://m.opennet.dev/openforum/vsluhforumID3/94971.html#113</link>
    <pubDate>Thu, 20 Mar 2014 21:00:51 GMT</pubDate>
    <description>&amp;gt; Еще когда-то был левый патч для sshd, обеспечивающий &lt;br&gt;&amp;gt; логгирование неправильных паролей, но вряд ли он покатит на современных версиях &lt;br&gt;&amp;gt; sshd.&lt;br&gt;&lt;br&gt;Впрочем, при минимальных познаниях Си поправить можно и самому.&lt;br&gt;</description>
</item>

<item>
    <title>В результате атаки Windigo вредоносным ПО поражены более 25 ... (Аноним)</title>
    <link>https://m.opennet.dev/openforum/vsluhforumID3/94971.html#112</link>
    <pubDate>Thu, 20 Mar 2014 20:59:24 GMT</pubDate>
    <description>&amp;gt; Кстати, а можно как-то пароли увидеть подбираемые ?&lt;br&gt;&lt;br&gt;Гуглите по слову honeypot. Еще когда-то был левый патч для sshd, обеспечивающий логгирование неправильных паролей, но вряд ли он покатит на современных версиях sshd.&lt;br&gt;</description>
</item>

<item>
    <title>В результате атаки Windigo вредоносным ПО поражены более... (arisu)</title>
    <link>https://m.opennet.dev/openforum/vsluhforumID3/94971.html#111</link>
    <pubDate>Thu, 20 Mar 2014 20:59:17 GMT</pubDate>
    <description>вот я и говорю: на лечение, потом на пенсию. галлюцинации от большого здоровья не возникают.&lt;br&gt;</description>
</item>

<item>
    <title>В результате атаки Windigo вредоносным ПО поражены более... (Аноним)</title>
    <link>https://m.opennet.dev/openforum/vsluhforumID3/94971.html#110</link>
    <pubDate>Thu, 20 Mar 2014 20:57:48 GMT</pubDate>
    <description>&amp;gt; в нашем технологичном комплексе принято за tcsh отправлять на лечение, а потом на пенсию.&lt;br&gt;&lt;br&gt;У вас, я смотрю, одни младореформаторы, с ликом Леннарда на стягах.&lt;br&gt;</description>
</item>

<item>
    <title>В результате атаки Windigo вредоносным ПО поражены более 25 ... (клоун Стаканчик)</title>
    <link>https://m.opennet.dev/openforum/vsluhforumID3/94971.html#109</link>
    <pubDate>Thu, 20 Mar 2014 13:49:05 GMT</pubDate>
    <description>Падение меньше, чем на 50&#037; считаем ростом. 25 тысяч заражённых серверов считаем незаражёнными, т.к. метод заражения не утверждён синодом как каноничный. Что дальше?&lt;br&gt;</description>
</item>

</channel>
</rss>
