The OpenNET Project / Index page

[ новости /+++ | форум | теги | ]



Вариант для распечатки  
Пред. тема | След. тема 
Форум Разговоры, обсуждение новостей
Режим отображения отдельной подветви беседы [ Отслеживать ]

Оглавление

RotaJakiro - новое вредоносное ПО для Linux, маскирующееся под процесс systemd, opennews (ok), 30-Апр-21, (0) [смотреть все]

Сообщения [Сортировка по времени | RSS]


163. "RotaJakiro - новое вредоносное ПО для Linux, маскирующееся под процесс systemd"  –1 +/
Сообщение от Shinma (ok), 01-Май-21, 19:38 
"Вредоносное ПО могло быть установлено атакующими после эксплуатации неисправленных уязвимостей в системе или подбора ненадёжных паролей. "

Дальше вопрос можно закрывать, очередная фейко новость для тупых начальников ИБ. Они не будут думать, что первопричина это не софтина в новости, а дыры в системе которые оказались там или потому, что систему не патчили обычным пакетным менеджером или об этих уязвимостях еще вообще никто не знает. А то что в итоге получая рут и доступ ты там ставишь/удаляешь/маскируешь хоть что угодно это уже тупых начальников не колышит. Главное воткнуть антивирус, который не пакеты не умеет писать раньше чем они в репозитории появятся ни дыры эти самые не закроет,по факту только в качестве системы мониторинга ставится.
В итоге если есть уязвимости для поулчения рута то каким боков тут вообще новость про какуюто говно софтину? вы лучше скажите как они рут получили, что там за дыры были. Почему у них в итоге оказались права рута что они смогли какуюто левую софтину там поднять? где основной материал то? почему пишут в стиле рекламы антивирусных программ? А то описали в принципе обычный клиент удаленного управления с кучей крутых фишек, а вот, что на самом деле к безопасности относится - нету. Как оно попало в систему??? как это можно было избежать? корень зла в итоге совсем не там где описано в статье. Вы же думайте головой, что вас тупые ИБшники читают и им палец в рот не клади дай систему защитить антивирусом и нафеячить проблем админам , а не защитить систему Linux, как оно должно быть. когда злоумышленник получил рута используя уязвимости в системе - какая вообще после этого разница какое он туда ПО поставил??? сообщать надо материал - КАК ОН РУТ ПОЛУЧИЛ. а то, что он туда в итоге понаставил это уже хоть башь скрипт хоть удаленное управление это уже вторичная проблема.

Ответить | Правка | Наверх | Cообщить модератору

166. "RotaJakiro - новое вредоносное ПО для Linux, маскирующееся под процесс systemd"  –1 +/
Сообщение от n00by (ok), 02-Май-21, 08:31 
> сообщать надо материал - КАК ОН РУТ ПОЛУЧИЛ. а то, что
> он туда в итоге понаставил это уже хоть башь скрипт хоть
> удаленное управление это уже вторичная проблема.

Рут получен терморектокриптоанализом. Тем же способом получены обязательства админа умолчать о компрометации системы. Ещё вопросы? Ещё желающие?

Ответить | Правка | Наверх | Cообщить модератору

170. "RotaJakiro - новое вредоносное ПО для Linux, маскирующееся под процесс systemd"  +1 +/
Сообщение от Shinma (ok), 02-Май-21, 09:11 
Я думал форум фантазеров и сказочников по другим адресам находится. Вы безопасность так же настраиваете с учетом что вам проведут - терморектокриптоанализ, а руководствоваться навыками администрирования Linux систем уже выше ваших знаний?
Ответить | Правка | Наверх | Cообщить модератору

177. "RotaJakiro - новое вредоносное ПО для Linux, маскирующееся под процесс systemd"  +/
Сообщение от n00by (ok), 02-Май-21, 09:33 
Дело в том что я не обменистратор ЛВС, потому не знаю, что означает "настраивать безопасность". Зато я немножко в курсе теории (кое-что слышал про доказательства корректности, без которых императивные реализации априори уязвимы) и практики, где безопасность это, так сказать, процесс. Кстати, когда Вашу Home Page начнёт атаковать эксперт с паяльником, не советую его бить -- даже если сломать ему ногу, он это не почувствует, только разозлится.
Ответить | Правка | Наверх | Cообщить модератору

178. "RotaJakiro - новое вредоносное ПО для Linux, маскирующееся под процесс systemd"  +/
Сообщение от Shinma (ok), 02-Май-21, 09:47 
> Дело в том что я не обменистратор ЛВС, потому не знаю, что
> означает "настраивать безопасность". Зато я немножко в курсе теории (кое-что слышал
> про доказательства корректности, без которых императивные реализации априори уязвимы)
> и практики, где безопасность это, так сказать, процесс. Кстати, когда к
> Вам придёт эксперт с паяльником, не советую его бить -- даже
> если сломать ему ногу, он это не почувствует, только разозлится.

К вам никаких претензий не имею, просто эти статьи иногда читают наши (мои) безопасники. А мне потом пол года разгребать их глупые потуги нагадить в моих линукс системы. Потому, что знаний и опыта работы в Linux системах у них нет, в универе им преподают как осуществлять защиту периметра на бумаге не вдаваясь в инженерную часть всего оборудования и ПО на Linux от точки доступа в интернет корпорации до последнего пользователя, в итоге все, что они могут это читать вот такие рекламные новости и ставить антивирус который им тоже прорекламировали.... а когда я им пишу - ребята я рут в системе, вы написали бумаги где написано, что вы защищаете систему в том числе от меня.... у меня рут есть вам о чем то это говорит???... они верят в святость и непогрешимость антивируса под Linux, он всемогущ. Потому, что настоящая настройка Linux в сторону безопасности это настолько сложный геморойный процесс, что никому не охото за это браться когда у тебя 200+ систем только на линуксах  и нужно не наломать дров.
Зато вот такие новости про софт в Linux им как голодной собаке косточка, чувствую после праздников опять письмо прилетит официальное с этой статьей... Потому, что в статье нет акцента на то как получен доступ в систему, а есть только сам факт уже полученного доступа и что само ПО детектируется антивирусом....спустя три года....Очень существенная разница искать причину-дыру как проникли в систему и закрыть ее или просто тупо пытаться защититься антивирусником от трояна. так если хакеры доступ получили какая им разница, что троян спалили антивирсуником, если им надо они что угодно могут наворотить через те же дыры. Хоть 1005001 троянов наставить, хоть снести ее, хоть зашифровать.

Ответить | Правка | Наверх | Cообщить модератору

179. "RotaJakiro - новое вредоносное ПО для Linux, маскирующееся под процесс systemd"  +/
Сообщение от Shinma (ok), 02-Май-21, 10:02 
понаберут винтузятников по объявлению на работу в ИБ, а потом они мне вот такие статьи про Linux тыкают на работе. Ну или со стажем 40+ лет и которые сидят на своем месте уже просто по сроку службы, а по знаниям ноль без палочки, потому, что новые технологии они не изучали. В ИТ все меняется и устаревает очень быстро. Чтобы быть в тренде надо постоянно учится, а наши только и могут, что жопу просиживать и получать ЗП за былые заслуги и выслугу лет.
Ответить | Правка | Наверх | Cообщить модератору

194. "RotaJakiro - новое вредоносное ПО для Linux, маскирующееся под процесс systemd"  –1 +/
Сообщение от Аноним (152), 03-Май-21, 03:09 
Вам открыть секрет? Вантуз всем нужен, а потому ванузятники. Пусть 200 не на вантузе, но все же один сервер это все те же знания винды. Линукс без патчей безопасности дыряв предположим, а они платными стали. Так зачем объяснять всем как эксплуатировали дыру? Вот когда перестанете на других как на арагов глядеть так начнете внятно объяснять им и учить их как надо работать с компами. А то есть психопаты что думают они будут в крупной конторе работать только с железом. И да никому ненужно 5 лет учить как защитить комп. Там материала то на пол года от силы если преподавать все прямо и понятно. Так вот странно видеть от админы непонятные эмоции. Пока уязвимость не исправят информация о ней должна оставаться закрытой. Главный в OpenBSD разок отличился когда шобла типа продвинутых корпорастов проигнориала его существование и опубликовал патчи уязвимостей процессоров. Вони тогда было дофига.  Вы же не публикуете свои личные и паспортные данные на каждом заборе. Вот и безопасникам по мозгам трактор проехался "делать вид деятельности" пока учзвимость не исправят. Вы может и привыкли только с компами бороться, но с людьми можно и нужно сотрудничать. А то обычно программиста и администратора принудительно делают врагами и типа так лучше. Нет, хуже. Так делают те, кто не занимается одним делом - построением программы и внедрением. Пуско-наладочные работы делают не работники заводов, а программисты написавшие софт (или иные сотрудники связанные с ними напрямую). Если бы онибыли врагами, то за любую лшибку всех казрили бы. Сами то в двух словах не объяснили как должно быть. Потому что те кто пишут статью должны, а чукча не писатель. Надеюсь понятно объяснил, а то многие мозгоеды думают с ними кто-то правда хочет общаться.
Ответить | Правка | Наверх | Cообщить модератору

182. "RotaJakiro - новое вредоносное ПО для Linux, маскирующееся под процесс systemd"  +1 +/
Сообщение от n00by (ok), 02-Май-21, 11:42 
> эти статьи иногда читают наши
> (мои) безопасники.

Слава Богу, хоть кто-то читает. Некоторые даже дочитывают до "при выполнении с правами обычного пользователя".

Ответить | Правка | К родителю #178 | Наверх | Cообщить модератору

183. "RotaJakiro - новое вредоносное ПО для Linux, маскирующееся под процесс systemd"  +1 +/
Сообщение от n00by (ok), 02-Май-21, 11:51 
> Потому, что в статье нет акцента на то как получен доступ
> в систему

В статье, если под ней понимать оригинал, вообще про получение доступа не сказано (во всяком случае, при беглом просмотре я не нашёл). При этом приведены фрагменты псевдокода многих фрагментов зловреда, то есть анализ выполнен достаточно подробно и вариант "не нашли" отпадает. Это говорит о том, что в обнаруженных экземплярах код установки в систему отсутствует. Значит либо "установщик" с системы удалён (представляет бо́льшую ценность, чем рабочий модуль), либо там рядом руткит, который не обнаружили.

Ответить | Правка | К родителю #178 | Наверх | Cообщить модератору

184. "RotaJakiro - новое вредоносное ПО для Linux, маскирующееся под процесс systemd"  +/
Сообщение от Shinma (ok), 02-Май-21, 12:07 
да я тоже статьи почитал, что в интернете сейчас про него пишут, нет информации как зловред оказался в системе. но сам он этого не умеет.
Ответить | Правка | Наверх | Cообщить модератору

Архив | Удалить

Рекомендовать для помещения в FAQ | Индекс форумов | Темы | Пред. тема | След. тема




Партнёры:
PostgresPro
Inferno Solutions
Hosting by Hoster.ru
Хостинг:

Закладки на сайте
Проследить за страницей
Created 1996-2024 by Maxim Chirkov
Добавить, Поддержать, Вебмастеру