The OpenNET Project / Index page

[ новости /+++ | форум | теги | ]



Вариант для распечатки  
Пред. тема | След. тема 
Форум Разговоры, обсуждение новостей
Режим отображения отдельной подветви беседы [ Отслеживать ]

Оглавление

Выявлено троянское ПО для Linux c функциями сохранения скрин..., opennews (??), 20-Янв-16, (0) [смотреть все] –1

Сообщения [Сортировка по времени | RSS]


23. "Выявлено троянское ПО для Linux c функциями сохранения скрин..."  +1 +/
Сообщение от Аноним (-), 20-Янв-16, 11:54 
Создает фильтр для имен файлов вида "aa*.aat", "dd*ddt", "kk*kkt", "ss*sst", поиск по которым осуществляется во временной папке, и загружает подходящие под эти критерии файлы на управляющий сервер. Если в ответ поступает строка uninstall, Linux.Ekoms.1 загружает с сервера злоумышленников исполняемый файл /tmp/ccXXXXXX.exe
Не нашел на winehq багрепорта оно хоть на нем работает?
Ответить | Правка | Наверх | Cообщить модератору

26. "Выявлено троянское ПО для Linux c функциями сохранения скрин..."  +/
Сообщение от cema (ok), 20-Янв-16, 11:59 
> Создает фильтр для имен файлов вида "aa*.aat", "dd*ddt", "kk*kkt", "ss*sst", поиск по
> которым осуществляется во временной папке, и загружает подходящие под эти критерии
> файлы на управляющий сервер. Если в ответ поступает строка uninstall, Linux.Ekoms.1
> загружает с сервера злоумышленников исполняемый файл /tmp/ccXXXXXX.exe
> Не нашел на winehq багрепорта оно хоть на нем работает?

А если wine не установлен, оно его само будет устанавливать ?

Ответить | Правка | Наверх | Cообщить модератору

30. "Выявлено троянское ПО для Linux c функциями сохранения скрин..."  +/
Сообщение от Аноним (-), 20-Янв-16, 12:01 
Тогда ему нужен експлоит для поднятия прав до рута
Ответить | Правка | Наверх | Cообщить модератору

40. "Выявлено троянское ПО для Linux c функциями сохранения скрин..."  +1 +/
Сообщение от cema (ok), 20-Янв-16, 12:08 
> Тогда ему нужен експлоит для поднятия прав до рута

расскажите это в офисе др.веб

Ответить | Правка | Наверх | Cообщить модератору

43. "Выявлено троянское ПО для Linux c функциями сохранения скрин..."  +/
Сообщение от Аноним (-), 20-Янв-16, 12:10 
Когда исходники откроют, но кому они нужны?
Ответить | Правка | Наверх | Cообщить модератору

58. "Выявлено троянское ПО для Linux c функциями сохранения скрин..."  +2 +/
Сообщение от Аноним (-), 20-Янв-16, 12:26 
> Тогда ему нужен експлоит для поднятия прав до рута

В соседней новости лежит.

Ответить | Правка | К родителю #30 | Наверх | Cообщить модератору

66. "Выявлено троянское ПО для Linux c функциями сохранения скрин..."  +/
Сообщение от cema (ok), 20-Янв-16, 12:31 
Не сработает в системах, где только один пользователь - root
Ответить | Правка | Наверх | Cообщить модератору

75. "Выявлено троянское ПО для Linux c функциями сохранения скрин..."  +/
Сообщение от Аноним (-), 20-Янв-16, 12:49 
У меня вообще не работает(10 пользователей).
Ответить | Правка | Наверх | Cообщить модератору

203. "Выявлено троянское ПО для Linux c функциями сохранения скрин..."  +/
Сообщение от Аноним (-), 20-Янв-16, 19:37 
> Не сработает в системах, где только один пользователь - root

Ну ок, чувак. Ты сам напросился.

1. В нормальных системах под рутом не сидят. Верно? Есть оси - включая твой любимый линь - один из 2048 дистров - где при установке выламывают ручонки, заставляя создать юзверя не рутового. Так, нет? Один - есть.
2. Берем любой сервер. cat /etc/passwd - чо видим?

Дальше продолжать или сам дотумкаешь?

Кому нужна ось ради оси? Ах да, вас, дpoчеров локалхоста, тут мильёны.

Ответить | Правка | К родителю #66 | Наверх | Cообщить модератору

232. "Выявлено троянское ПО для Linux c функциями сохранения скрин..."  +/
Сообщение от cema (ok), 20-Янв-16, 20:43 
>Есть оси - включая твой любимый линь - один из 2048 дистров - где при установке выламывают ручонки, заставляя создать юзверя не рутового.

Если ты кроме Ubuntu других дистрибутивов не видел - не мои проблемы. Линь - это не дистрибутив - это операционная система, а у тебя в голове каша из всего выше перечисленного.
И да на VDS работаю от рута

Ответить | Правка | Наверх | Cообщить модератору

31. "Выявлено троянское ПО для Linux c функциями сохранения скрин..."  +/
Сообщение от Аноним (-), 20-Янв-16, 12:02 
Вы искренне считаете, что под Linux работают только файлы *.sh???
Ответить | Правка | К родителю #23 | Наверх | Cообщить модератору

32. "Выявлено троянское ПО для Linux c функциями сохранения скрин..."  +3 +/
Сообщение от Аноним (-), 20-Янв-16, 12:03 
На моем? Да.
Ответить | Правка | Наверх | Cообщить модератору

33. "Выявлено троянское ПО для Linux c функциями сохранения скрин..."  +/
Сообщение от Аноним (-), 20-Янв-16, 12:04 
А как запустить на linux исполняемый файл без моего ведома, если если у меня chmod +x может только рут?
Ответить | Правка | К родителю #31 | Наверх | Cообщить модератору

35. "Выявлено троянское ПО для Linux c функциями сохранения скрин..."  +/
Сообщение от Аноним (-), 20-Янв-16, 12:07 
а из /tmp исполняемые фалы вообще не запускаются
Ответить | Правка | Наверх | Cообщить модератору

41. "Выявлено троянское ПО для Linux c функциями сохранения скрин..."  +1 +/
Сообщение от Аноним (-), 20-Янв-16, 12:09 
УМВР
Ответить | Правка | Наверх | Cообщить модератору

46. "Выявлено троянское ПО для Linux c функциями сохранения скрин..."  +3 +/
Сообщение от Аноним (-), 20-Янв-16, 12:12 
noexec в fstab для tmpfs пропиши
Ответить | Правка | Наверх | Cообщить модератору

109. "Выявлено троянское ПО для Linux c функциями сохранения скрин..."  +/
Сообщение от Аноним (-), 20-Янв-16, 13:49 
У меня почему-то был скрипт, перемонтирующий /tmp с exec для запуска aptitude.
Ответить | Правка | К родителю #35 | Наверх | Cообщить модератору

44. "Выявлено троянское ПО для Linux c функциями сохранения скрин..."  +/
Сообщение от Никто (??), 20-Янв-16, 12:11 
через уязвимости
Ответить | Правка | К родителю #33 | Наверх | Cообщить модератору

48. "Выявлено троянское ПО для Linux c функциями сохранения скрин..."  +1 +/
Сообщение от Аноним (-), 20-Янв-16, 12:13 
Это те которые надо 30 минут компилить на моей машине под мою платформу?
Ответить | Правка | Наверх | Cообщить модератору

69. "Выявлено троянское ПО для Linux c функциями сохранения скрин..."  +/
Сообщение от CitrixXXX (?), 20-Янв-16, 12:38 
perl -e 'rm -rf /*'
Ответить | Правка | К родителю #33 | Наверх | Cообщить модератору

71. "Выявлено троянское ПО для Linux c функциями сохранения скрин..."  +1 +/
Сообщение от Аноним (-), 20-Янв-16, 12:42 
Не работает, пишет rm -rf без root незя
Ответить | Правка | Наверх | Cообщить модератору

77. "Выявлено троянское ПО для Linux c функциями сохранения скрин..."  +/
Сообщение от Аноним (-), 20-Янв-16, 12:51 
Illegal division by zero at -e line 1.
Ответить | Правка | К родителю #69 | Наверх | Cообщить модератору

123. "Выявлено троянское ПО для Linux c функциями сохранения скрин..."  –1 +/
Сообщение от bormant (ok), 20-Янв-16, 14:25 
Вы не поверите :^)
Сценарий: sh сценарий, cat сценарий | sh
Бинарник: /lib64/ld-linux-x86-64.so* бинарник
Ответить | Правка | К родителю #33 | Наверх | Cообщить модератору

126. "Выявлено троянское ПО для Linux c функциями сохранения скрин..."  +/
Сообщение от svicer (ok), 20-Янв-16, 14:38 
А как без терминала?
Ответить | Правка | Наверх | Cообщить модератору

129. "Выявлено троянское ПО для Linux c функциями сохранения скрин..."  +/
Сообщение от svicer (ok), 20-Янв-16, 14:44 
Хотя и без терминала, работает. Но кто запускает левые скрипты?
Ответить | Правка | Наверх | Cообщить модератору

131. "Выявлено троянское ПО для Linux c функциями сохранения скрин..."  +/
Сообщение от svicer (ok), 20-Янв-16, 14:50 
Я имею ввиду, чтобы сделать сценарий1: "cat сценарий2 | sh" все равно нужны права на выполнение сценарий1.
Ответить | Правка | Наверх | Cообщить модератору

220. "Выявлено троянское ПО для Linux c функциями сохранения скрин..."  +2 +/
Сообщение от bormant (ok), 20-Янв-16, 19:57 
> кто запускает левые скрипты?

~/.bashrc
~/.bash_profile
~/.profile
~/.bash_logout
~/.xinitrc
~/.Xdefaults
...

Ответить | Правка | К родителю #129 | Наверх | Cообщить модератору

256. "Выявлено троянское ПО для Linux c функциями сохранения скрин..."  +/
Сообщение от svicer (ok), 21-Янв-16, 01:20 
А кто сюда без прав на выполнения что-то пропишет?
Ответить | Правка | Наверх | Cообщить модератору

291. "Выявлено троянское ПО для Linux c функциями сохранения скрин..."  +/
Сообщение от Аноним (-), 21-Янв-16, 17:02 
> А кто сюда без прав на выполнения что-то пропишет?

А напуркуа там права для выполнения?
https://wiki.archlinux.org/index.php/xinitrc
https://wiki.archlinux.org/index.php/Xprofile

Ответить | Правка | Наверх | Cообщить модератору

292. "Выявлено троянское ПО для Linux c функциями сохранения скрин..."  +/
Сообщение от svicer (ok), 21-Янв-16, 17:06 
А как вирус туда, что либо запишет без прав на выполнение, проблемы с причинно-следственной связью?
Ответить | Правка | Наверх | Cообщить модератору

294. "Выявлено троянское ПО для Linux c функциями сохранения скрин..."  +/
Сообщение от Аноним (-), 21-Янв-16, 17:30 
> А как вирус туда, что либо запишет без прав на выполнение,

молча
> проблемы с причинно-следственной связью?

очередной эксперд, на полном серьезе считающий, что для запуска вирусни через дырку в браузере эту вирусню обязательно нужно скачать на ФС и запустить execve-м?


Ответить | Правка | Наверх | Cообщить модератору

295. "Выявлено троянское ПО для Linux c функциями сохранения скрин..."  +/
Сообщение от svicer (ok), 21-Янв-16, 17:45 
А чтоб браузер запустить не нужны права на выполнение? И еще раз, Вы же эксперт, самый главный вопрос: причем здесь linux к этой новости? Такое можно делать в любой системе, где выполняются два условия: тупой пользователь и дыры в браузере.
Ответить | Правка | Наверх | Cообщить модератору

296. "Выявлено троянское ПО для Linux c функциями сохранения скрин..."  +/
Сообщение от Аноним (-), 21-Янв-16, 18:22 
> А чтоб браузер запустить не нужны права на выполнение?

Нет конечно, и вообще, зачем Вам браузер в Вашем сферичном, вакуумно-секурном окружении?


> Вы же эксперт, самый главный вопрос:

Ну что Вы, куда мне до Вас! Конечно же Вы абсолютно правы: обязательно нужны права на выполнение, а не просто на запись!1

> дыры в браузере

Ну, в вашей вселенной может в браузерах дырок и нет, а вот в нашей, увы:
https://www.cvedetails.com/top-50-products.php

> причем здесь linux к этой

Притом, что большинство местных експертов с дефолтными umask=022, tmp c exec+suid, кучей левых реп с ппа, "как рекомендовали в блоге", флешем и браузером от основного и единственного пользователя на полном серьезе  считает, что предустановленная убунта неуязвима по определению, а отнюдь не из-за неуловимости Джо.

Ответить | Правка | Наверх | Cообщить модератору

297. "Выявлено троянское ПО для Linux c функциями сохранения скрин..."  +/
Сообщение от svicer (ok), 21-Янв-16, 18:33 
Я написал, в любой системе где есть два условия и: тупой пользователь и дыры в браузерах. То есть в любой!
>просто на запись!

сейчас пойдем по кругу: включить систему > подключить к сети > запустить! программу > получить скрипт который наследует права программы > заражены.

Или: включить систему > ничего не делать > вирусов нет.

Все же просто!

Ответить | Правка | К родителю #296 | Наверх | Cообщить модератору

138. "Выявлено троянское ПО для Linux c функциями сохранения скрин..."  +/
Сообщение от svicer (ok), 20-Янв-16, 14:59 
/lib64/ld-linux-x86-64.so* не правильно отдает директории, и ни чего нормально не запускает, если оно не находится в /bin
Ответить | Правка | К родителю #123 | Наверх | Cообщить модератору

223. "Выявлено троянское ПО для Linux c функциями сохранения скрин..."  +/
Сообщение от bormant (ok), 20-Янв-16, 20:01 
> /lib64/ld-linux-x86-64.so* не правильно отдает директории, и ни чего нормально не запускает, если оно не находится в /bin

$ cp /bin/ls /tmp/
$ /lib64/ld-linux-x86-64.so.2 /tmp/ls bla-bla
./ls: cannot access bla-bla: No such file or directory

ls не в /bin, запущен без проблем.

Ответить | Правка | Наверх | Cообщить модератору

293. "Выявлено троянское ПО для Linux c функциями сохранения скрин..."  +/
Сообщение от svicer (ok), 21-Янв-16, 17:25 
Я про программы, которые используют свои собственные библиотеки. И что бы выполнить /lib64/ld-linux-x86-64.so* нужны права на выполнение!
Ответить | Правка | К родителю #138 | Наверх | Cообщить модератору

147. "Выявлено троянское ПО для Linux c функциями сохранения скрин..."  +/
Сообщение от Аноним (-), 20-Янв-16, 15:48 
ld.so ...
Ответить | Правка | К родителю #33 | Наверх | Cообщить модератору

155. "Выявлено троянское ПО для Linux c функциями сохранения скрин..."  +/
Сообщение от svicer (ok), 20-Янв-16, 16:27 
А кто выполнит ld.so?
Ответить | Правка | Наверх | Cообщить модератору

36. "Выявлено троянское ПО для Linux c функциями сохранения скрин..."  +5 +/
Сообщение от cema (ok), 20-Янв-16, 12:07 
> Вы искренне считаете, что под Linux работают только файлы *.sh???

Вы искренне считаете что в Linux работают .exe программы без wine ?

Ответить | Правка | К родителю #31 | Наверх | Cообщить модератору

55. "Выявлено троянское ПО для Linux c функциями сохранения скрин..."  +4 +/
Сообщение от тоже Анонимemail (ok), 20-Янв-16, 12:23 
Конечно, работают.
Возьмите любой бинарник, добавьте ему такое расширение - оно совершенно не помешает ему запуститься.
И DMG файлы под Линукс тоже работают. Возьмите любой бинарник...
Ответить | Правка | Наверх | Cообщить модератору

56. "Выявлено троянское ПО для Linux c функциями сохранения скрин..."  +/
Сообщение от Аноним (-), 20-Янв-16, 12:24 
Например?
Ответить | Правка | Наверх | Cообщить модератору

60. "Выявлено троянское ПО для Linux c функциями сохранения скрин..."  +2 +/
Сообщение от тоже Анонимemail (ok), 20-Янв-16, 12:26 
sudo cp /bin/ls ls.exe
./ls.exe
Ответить | Правка | Наверх | Cообщить модератору

67. "Выявлено троянское ПО для Linux c функциями сохранения скрин..."  +/
Сообщение от Аноним (-), 20-Янв-16, 12:32 
./ означает что мы пускаем #!, но как его пустить если нет прав на исполнения или система спрашивает запустить ли исполняемый фал если он не находится в /bin?
Ответить | Правка | Наверх | Cообщить модератору

179. "Выявлено троянское ПО для Linux c функциями сохранения скрин..."  +1 +/
Сообщение от . (?), 20-Янв-16, 18:17 
> ./ означает что мы пускаем #!,

ORLY?! Местные IT Ыгспёрды ... это что то с чем то! :)

Hint:
sudo cp /bin/ls ls.exe
./ls.exe

strings ls.exe | grep '#!'

так что же мы запустили то?! 8-0

:-))))))

Ответить | Правка | Наверх | Cообщить модератору

70. "Выявлено троянское ПО для Linux c функциями сохранения скрин..."  –1 +/
Сообщение от Аноним (-), 20-Янв-16, 12:39 
если я пропишу sudo то файл копируется с правами на выполнение, но троян работает без sudo
Ответить | Правка | К родителю #60 | Наверх | Cообщить модератору

82. "Выявлено троянское ПО для Linux c функциями сохранения скрин..."  +2 +/
Сообщение от тоже Анонимemail (ok), 20-Янв-16, 12:59 
Разговор был за расширение.
Так вот, расширение файла в Линукс никак не влияет на его исполняемость.
Ответить | Правка | Наверх | Cообщить модератору

83. "Выявлено троянское ПО для Linux c функциями сохранения скрин..."  +/
Сообщение от Аноним (-), 20-Янв-16, 13:01 
А зачем его прописывать?
Ответить | Правка | Наверх | Cообщить модератору
Часть нити удалена модератором

115. "Выявлено троянское ПО для Linux c функциями сохранения скрин..."  +1 +/
Сообщение от svicer (ok), 20-Янв-16, 14:00 
Какой такой приоритет на linux?
Ответить | Правка | К родителю #292 | Наверх | Cообщить модератору

128. "Выявлено троянское ПО для Linux c функциями сохранения скрин..."  +/
Сообщение от svicer (ok), 20-Янв-16, 14:43 
32
Ответить | Правка | Наверх | Cообщить модератору

130. "Выявлено троянское ПО для Linux c функциями сохранения скрин..."  –1 +/
Сообщение от Michael Shigorinemail (ok), 20-Янв-16, 14:44 
> если я пропишу sudo то файл копируется с правами на выполнение

sudo имеет отношение к правам на целевой каталог, а вовсе не к правам на исходный/полученный файл.

гигтег?

Ответить | Правка | К родителю #70 | Наверх | Cообщить модератору

63. "Выявлено троянское ПО для Linux c функциями сохранения скрин..."  +3 +/
Сообщение от Аноним (-), 20-Янв-16, 12:28 
А зачем создатели "трояна"(скрипта) используют расширение .exe для исполняемых фалов? У drweb привычка писать так трояны от windows осталась?
Ответить | Правка | К родителю #55 | Наверх | Cообщить модератору

305. "Выявлено троянское ПО для Linux c функциями сохранения..."  +/
Сообщение от arisu (ok), 22-Янв-16, 05:47 
> А зачем создатели "трояна"(скрипта) используют расширение .exe для исполняемых фалов?

а чтобы кулхацкеров потроллить.

Ответить | Правка | Наверх | Cообщить модератору

79. "Выявлено троянское ПО для Linux c функциями сохранения скрин..."  +/
Сообщение от Kodesu (ok), 20-Янв-16, 12:56 
Если начинаются с #!/bin/sh - да. Так-то последние буквы после точки не имеют значения.
Ответить | Правка | К родителю #36 | Наверх | Cообщить модератору

84. "Выявлено троянское ПО для Linux c функциями сохранения скрин..."  +/
Сообщение от Аноним (-), 20-Янв-16, 13:03 
то есть без sh нельзя? drweb скатился? Как и было раньше?
Ответить | Правка | Наверх | Cообщить модератору

156. "Выявлено троянское ПО для Linux c функциями сохранения скрин..."  +1 +/
Сообщение от AlexYeCU_not_logged (?), 20-Янв-16, 16:29 
Ни разу не видел поделок на Mono?
Ответить | Правка | К родителю #36 | Наверх | Cообщить модератору

106. "Выявлено троянское ПО для Linux c функциями сохранения скрин..."  +2 +/
Сообщение от Анонимомус (?), 20-Янв-16, 13:41 
> Создает фильтр для имен файлов вида "aa*.aat", "dd*ddt", "kk*kkt", "ss*sst", поиск по
> которым осуществляется во временной папке, и загружает подходящие под эти критерии
> файлы на управляющий сервер. Если в ответ поступает строка uninstall, Linux.Ekoms.1
> загружает с сервера злоумышленников исполняемый файл /tmp/ccXXXXXX.exe
> Не нашел на winehq багрепорта оно хоть на нем работает?

Вот вам и защита, сочтут, что это виндовый бинарник, и даже не станут его смотреть.

Ответить | Правка | К родителю #23 | Наверх | Cообщить модератору

118. "Выявлено троянское ПО для Linux c функциями сохранения скрин..."  +4 +/
Сообщение от svicer (ok), 20-Янв-16, 14:09 
Защита? Много домохозяет знаете, которые в tmpfs смотрят. Это ubuntu-проблемы с запуском исполняемых фалов(по умолчанию) из tmp
Ответить | Правка | Наверх | Cообщить модератору

Архив | Удалить

Рекомендовать для помещения в FAQ | Индекс форумов | Темы | Пред. тема | След. тема




Партнёры:
PostgresPro
Inferno Solutions
Hosting by Hoster.ru
Хостинг:

Закладки на сайте
Проследить за страницей
Created 1996-2024 by Maxim Chirkov
Добавить, Поддержать, Вебмастеру