The OpenNET Project / Index page

[ новости /+++ | форум | теги | ]



Вариант для распечатки  
Пред. тема | След. тема 
Форум Разговоры, обсуждение новостей
Режим отображения отдельной подветви беседы [ Отслеживать ]

Оглавление

В результате атаки Windigo вредоносным ПО поражены более 25 ..., opennews (??), 19-Мрт-14, (0) [смотреть все] +1

Сообщения [Сортировка по времени | RSS]


48. "В результате атаки Windigo вредоносным ПО поражены более 25 ..."  +/
Сообщение от vi (?), 19-Мрт-14, 15:58 
>> 1) как можно перхватить пароль пароль? Я думал, что для ssh его
>> не перехватить даже если сеть доступна и всякие "злые люди между
>> тобой и сервером".
> На винде перехватывают ввод пароля при помощи кейлоггера,

Тут все понятно.
> а на сервере перехватывают
> пароль входа на другой сервер через подмену утилиты ssh.

Это как? То есть хостерам уже нельзя доверять? Куда катится этот мир? :(
Может загружать в свой хомяк статически слинкованный клиент ssh?

>> Т к все нормальные люди используют ключи, то вломаны, очевидно, всякие хостинги.
> Если пользователь зашёл на внешнюю систему по ключу, но с использованием троянской
> утилиты ssh, то злодей получит и ключи удалённой строны.

Немного слаб в этой теме. Попроще, каким образом?

>> Тогда как они заменяют на них модули и апач если у
>> юзера нет прав?
> Видимо модуль внедряют на системах с root/root, входомами под root через ssh
> или с открытым доступом через sudo. На остальных просто спамерский бот
> ставят.

Все может быть. Но как лучше мониторить? Простые методы вперед.

Ответить | Правка | Наверх | Cообщить модератору

50. "В результате атаки Windigo вредоносным ПО поражены более 25 ..."  +/
Сообщение от vi (?), 19-Мрт-14, 16:01 

>> а на сервере перехватывают
>> пароль входа на другой сервер через подмену утилиты ssh.
> Это как? То есть хостерам уже нельзя доверять? Куда катится этот мир?
> :(
> Может загружать в свой хомяк статически слинкованный клиент ssh?

Посыпаю свою голову пеплом, root-овый процесс может из RAM все считать (или я не прав).

Ответить | Правка | Наверх | Cообщить модератору

74. "В результате атаки Windigo вредоносным ПО поражены более 25 ..."  –1 +/
Сообщение от Andrey Mitrofanov (?), 19-Мрт-14, 18:32 
>>> а на сервере перехватывают
>>> пароль входа на другой сервер через подмену утилиты ssh.
>> Это как? То есть хостерам уже нельзя доверять? Куда катится этот мир?
>> :(
>> Может загружать в свой хомяк статически слинкованный клиент ssh?

Не пускай там ssh (ssh.conf+ProxyCommand+netcat и второй ssh - тоже твой локальный). Не форварди агента. Не... ходи в интернеты. Не смотри прон. Не возжелай.... ЭЭЭэ, о чём это мы??

> Посыпаю свою голову пеплом, root-овый процесс может из RAM все считать (или
> я не прав).

Посыпай дальше: форвард ssh-agent-а на среднюю машину при запуске там ssh для соединения с целью получает [гм, может получать -- SUBJ-и тырили пароли, вроде] от лок.агента пользователя его приват-ключ. Так же, как локальный ssh от локального агента.

Ответить | Правка | Наверх | Cообщить модератору

94. "В результате атаки Windigo вредоносным ПО поражены более 25 ..."  +/
Сообщение от freehckemail (ok), 20-Мрт-14, 00:25 
> Посыпай дальше: форвард ssh-agent-а на среднюю машину при запуске там ssh для
> соединения с целью получает [гм, может получать -- SUBJ-и тырили пароли,
> вроде] от лок.агента пользователя его приват-ключ. Так же, как локальный ssh
> от локального агента.

Андрей, если бы оно ТАК работало, это было бы по меньшей мере глупо.
Вот хорошая статья на этот счёт: http://www.clockwork.net/blog/2012/09/28/602/ssh_agent_hijac...

Ответить | Правка | Наверх | Cообщить модератору

116. "В результате атаки Windigo вредоносным ПО поражены более 25 ..."  +/
Сообщение от Andrey Mitrofanov (?), 21-Мрт-14, 19:16 
>> Посыпай дальше: форвард ssh-agent-а на среднюю машину при запуске там ssh для
> Андрей, если бы оно ТАК работало,
> Вот хорошая статья на этот счёт:

Спасибо. Я нёс полную чушь, признаю.

Private ключ не унесут. Могут рас- или зашифровать с его использованием любое сообщение или залогиниться по нему на любой сервер, где это прокатит. //Правильно эти ботнетчики не заморачиваются. Пока root пароли снифятся, чего в эту криптографию лезть.

Ответить | Правка | Наверх | Cообщить модератору

Архив | Удалить

Рекомендовать для помещения в FAQ | Индекс форумов | Темы | Пред. тема | След. тема




Партнёры:
PostgresPro
Inferno Solutions
Hosting by Hoster.ru
Хостинг:

Закладки на сайте
Проследить за страницей
Created 1996-2024 by Maxim Chirkov
Добавить, Поддержать, Вебмастеру