abclinuxu.cz AbcLinuxu.cz itbiz.cz ITBiz.cz HDmag.cz HDmag.cz abcprace.cz AbcPráce.cz
AbcLinuxu hledá autory!
Inzerujte na AbcPráce.cz od 950 Kč
Rozšířené hledání
×
    dnes 17:44 | Zajímavý článek

    Jak si zobrazit pomocí Chrome a na Chromiu založených webových prohlížečích stránky s neplatným certifikátem? Stačí napsat thisisunsafe.

    Ladislav Hagara | Komentářů: 0
    dnes 00:33 | Bezpečnostní upozornění

    V repozitáři AUR (Arch User Repository) linuxové distribuce Arch Linux byly nalezeny a odstraněny tři balíčky s malwarem. Jedná se o librewolf-fix-bin, firefox-patch-bin a zen-browser-patched-bin.

    Ladislav Hagara | Komentářů: 8
    dnes 00:22 | Komunita

    Dle plánu by Debian 13 s kódovým názvem Trixie měl vyjít v sobotu 9. srpna.

    Ladislav Hagara | Komentářů: 0
    včera 13:22 | Komunita

    Vývoj linuxové distribuce Clear Linux (Wikipedie) vyvíjené společností Intel a optimalizováné pro jejich procesory byl oficiálně ukončen.

    Ladislav Hagara | Komentářů: 1
    18.7. 14:00 | Zajímavý článek

    Byl publikován aktuální přehled vývoje renderovacího jádra webového prohlížeče Servo (Wikipedie).

    Ladislav Hagara | Komentářů: 0
    18.7. 12:00 | Nová verze

    V programovacím jazyce Go naprogramovaná webová aplikace pro spolupráci na zdrojových kódech pomocí gitu Forgejo byla vydána ve verzi 12.0 (Mastodon). Forgejo je fork Gitei.

    Ladislav Hagara | Komentářů: 1
    17.7. 18:44 | Zajímavý článek

    Nová čísla časopisů od nakladatelství Raspberry Pi zdarma ke čtení: Raspberry Pi Official Magazine 155 (pdf) a Hello World 27 (pdf).

    Ladislav Hagara | Komentářů: 1
    17.7. 16:11 | Nová verze

    Hyprland, tj. kompozitor pro Wayland zaměřený na dláždění okny a zároveň grafické efekty, byl vydán ve verzi 0.50.0. Podrobný přehled novinek na GitHubu.

    Ladislav Hagara | Komentářů: 4
    17.7. 15:55 | Komunita

    Patrick Volkerding oznámil před dvaatřiceti lety vydání Slackware Linuxu 1.00. Slackware Linux byl tenkrát k dispozici na 3,5 palcových disketách. Základní systém byl na 13 disketách. Kdo chtěl grafiku, potřeboval dalších 11 disket. Slackware Linux 1.00 byl postaven na Linuxu .99pl11 Alpha, libc 4.4.1, g++ 2.4.5 a XFree86 1.3.

    Ladislav Hagara | Komentářů: 5
    16.7. 21:22 | IT novinky

    Ministerstvo pro místní rozvoj (MMR) jako první orgán státní správy v Česku spustilo takzvaný „bug bounty“ program pro odhalování bezpečnostních rizik a zranitelných míst ve svých informačních systémech. Za nalezení kritické zranitelnosti nabízí veřejnosti odměnu 1000 eur, v případě vysoké závažnosti je to 500 eur. Program se inspiruje přístupy běžnými v komerčním sektoru nebo ve veřejné sféře v zahraničí.

    Ladislav Hagara | Komentářů: 19
    Kolik tabů máte standardně otevřeno ve web prohlížeči?
     (19%)
     (19%)
     (4%)
     (8%)
     (4%)
     (8%)
     (4%)
     (35%)
    Celkem 26 hlasů
     Komentářů: 4, poslední dnes 16:33
    Rozcestník
    Štítky: není přiřazen žádný štítek


    Vložit další komentář
    19.3.2014 12:36 kavol | skóre: 28
    Rozbalit Rozbalit vše Re: Operace Windigo
    prosím prosím mohl by sem někdo stručně napsat (nebo linknout, jestli to už někde je) wo co go, z hlediska způsobu útoku? - na jejich webu jsem se to nedozvěděl, a to pdfko je pro mě nějaký nečitelný, dlouhý, na jedný straně spousta zmrdspeaku a kydů okolo a na straně druhý až moc technický (přestal jsem listovat u screenshotů assembleru ...)
    19.3.2014 14:16 petercheco
    Rozbalit Rozbalit vše Re: Operace Windigo
    V terminále spusť tento příkaz:

    ssh -G 2>&1 | grep -e illegal -e unknown > /dev/null && echo "System clean" || echo "System infected"

    Pokud jsi infikován přeinstaluj systém, protože tvá hesla byla ukradena.
    19.3.2014 16:15 Radek Hladik | skóre: 20
    Rozbalit Rozbalit vše Re: Operace Windigo
    Tendle příkaz už jsem viděl několikrát, ale ani jednou jsem neviděl popis proč zrovna takhle. Mám tomu rozumět tak, že určitě každý infikovaný stroj má upravenou verzi ssh, která má parametr -G ?

    Protože třeba na tom https://www.cert-bund.de/ebury-faq píšou o kontrole pomocí podezřelých bloků SHM, ale o tom -G nepíšou ani ň.
    19.3.2014 16:27 Ladislav Hagara | skóre: 105 | blog: Ride the Raven
    Rozbalit Rozbalit vše Re: Operace Windigo
    Infikovaný stroj má upravenou verzi ssh, která nevypíše chybovou hlášku "illegal option -- G".
    19.3.2014 17:27 Radek Hladik | skóre: 20
    Rozbalit Rozbalit vše Re: Operace Windigo
    Díky za odkaz. To, co ten příkaz dělá, je jasné, spíš mi šlo o to pozadí, které je v tom odkazu poměrně pěkně popsáno. A překvapovalo mně, že všude copy/pastují ten příkaz, ale nikde není popsáno, proč :-)

    Druhou otázkou pak je, zda nejsou útočníci schopni nějak rychle svoje napadené stroje "ozáplatovat" dřív, než to admini zkusí...

    A poslední otázkou by pak bylo, zda neexistuje varianta, kdy je třeba podvržené jen sshd nebo tak, prostě jak spolehlivá ta detekce přes přidaný ssh flag je...
    19.3.2014 17:45 Ladislav Hagara | skóre: 105 | blog: Ride the Raven
    Rozbalit Rozbalit vše Re: Operace Windigo
    Pokud mají útočníci práva roota, mohou cokoli, tedy i "ozáplatovat" napadené stroje dřív, než to admini zkusí...
    Z každou sekundou se spolehlivost detekce snižuje. Pro útočníky není problém přeložit novou verzi ssh a rozdistribuovat ji na všechny servery v botnetu.
    19.3.2014 14:22 chrono
    Rozbalit Rozbalit vše Re: Operace Windigo
    Ebury SSH Rootkit - Frequently Asked Questions

    tl;dr ten rootkit musí byť spustený na serveri/počítači pod root oprávneniami.
    19.3.2014 15:30 kavol | skóre: 28
    Rozbalit Rozbalit vše Re: Operace Windigo
    príma, odpověď "What is Ebury?" je vpodstatě to, co mě zajímalo ... díky
    19.3.2014 15:20 tomvec | skóre: 24 | Kojetín
    Rozbalit Rozbalit vše Re: Operace Windigo
    Pitvalo se už tady. Nebyla zneužita žádná bezpečnostní chyba, prostě se nabourali po uhádnutí hesla.
    20.3.2014 17:43 Leos | skóre: 4 | blog: hp_ux
    Rozbalit Rozbalit vše Re: Operace Windigo

    Základem je, že server je infikován buď uhodnutím hesla správce root (v případě, že je možné přímé přihlášení heslem) nebo tím, že se někdo přihlásí z infikovaného systému na server.

    Záleží na úrovni oprávnění, které na serveru získají. Pokud superuživatelské, modifijuje daemona sshd, ssh, a ssh-add.

    Dále zjišťuje, jestli je nainstalován Perl, webový server a DNS server. Tyto programy jsou napadeny. Webový server začne fongovat jako proxy a přesměrovává požadvky na servery se škodlivým obsahem s cílem rekvalifikovat Windows a Mac klienty na boty. Také spouští rozhraní, které útočníkům umožňuje skrytě ovládat server. Perl slouží jako front-end pro odesílání spamu. DNS server také přesměrovává na podivné domény s cílem dostat do klientů podvodný obsah.

    Pokud nezískají superuživatelská práva, pokoušejí se alespoň zneužít Perl k odesílání spamu.

    Celý systém napadení je výborně skrytý, minimálně u distribucí rodiny RedHat modifikuje signatury, tedy pomocí příkazu # rpm --verify co_kontrolovat administrátoři nezjistí problém. Pravděpodobně jim to funguje i u Debianu. Všechny detekce vycházejí z nepřímých zjištění.

    Nepřipravil to žádný amatér, je to podle mě práce nějaké tajné služby. Systém je vychytaný prakticky k dokonalosti.

    Skript pro provedení automatizovaných kontrol operace Windigo; najdete na našem blogu.

    20.3.2014 18:42 Spike | skóre: 30 | blog: Communicator | Praha
    Rozbalit Rozbalit vše Re: Operace Windigo
    Nemají tajné služby na práci lepší věci než rozesílat spam?
    20.3.2014 20:25 kavol | skóre: 28
    Rozbalit Rozbalit vše Re: Operace Windigo
    mno, zlé konspirátorské jazyky tvrdí, že nemalá část příjmů jedné třípísmenkové agentury je z obchodu s drogami, takže proč ne i ze spamu? - navíc by to bylo výborné krytí, kdo by tomu věřil, že nemají lepší věci na práci než rozesílat spam, snad jen pár potrhlých konspirátorů :-)

    btw, řeč byla primárně o šíření malware a tvorbě botnetů, není náhodou spam výborná pomůcka - když uživatel nepřijde na zákeřnou sajtu sám, proč mu neposlat odkaz?
    Jendа avatar 22.3.2014 20:52 Jendа | skóre: 78 | blog: Jenda | JO70FB
    Rozbalit Rozbalit vše Re: Operace Windigo
    Nepřipravil to žádný amatér, je to podle mě práce nějaké tajné služby. Systém je vychytaný prakticky k dokonalosti.
    No já nevím, podle toho, co jsem si zatím přečetl, si myslím, že bych něco podobného taky uměl napsat :).
    19.3.2014 20:03 PanZvedavy
    Rozbalit Rozbalit vše Re: Operace Windigo

    Bombasticka spravicka postradajici to nejzakladnejsi info...nejedna se o zadnou diru v sshd! Utocnici zkratka napadli par serveru a ziskali roota(studie nereseji jak), pointa je, ze celej system botnetu je podle elaboratu esetu postavenej na tom, ze se nekdo pripoji na uz napadeny server a z nej! provede ssh pripojeni na jiny server jeste nenapadeny a tak backdoor ziska potrebne udaje a retez botnetu pokracuje dal. Ten botnet je tak rozsahlej, protoze uz bezi nekolik let a co je na nem unikatniho, ze se autori snazi o co nejvejtsi zakryti stop-pozvedli to na novy level...pouzivani knihoven misto exe, vsechno je uchovavano v pameti apod.

    Jako ochrana je doporucovano klasicke ...vypnuti prihlasovani heslem na sshd, zakazani prihlasovani roota, ssh agent forwarding a 2faktorova autentizace.  Takze nepanikarit.

    19.3.2014 21:24 smazáno | skóre: 18 | blog: smazáno
    Rozbalit Rozbalit vše Re: Operace Windigo
    Jo, akorat se teda dostali i do kernel.org
    19.3.2014 22:03 PanZvedavy
    Rozbalit Rozbalit vše Re: Operace Windigo
    takze se nekdo s root-like uctem na kernel.org pripojoval z infikovaneho serveru...kde je v tom bug v zabezpeceni na strane kernel.org?
    20.3.2014 08:47 Jiří Lisický | skóre: 31 | blog: JIL_blog | Olomouc
    Rozbalit Rozbalit vše Re: Operace Windigo
    Ten problém na kernel.org, ale byl v roce 2011, ne? Měli tam i nějakou novější kompromitaci?
    20.3.2014 14:45 petr_p | skóre: 59 | blog: pb
    Rozbalit Rozbalit vše Re: Operace Windigo
    To je ten samý případ.

    Založit nové vláknoNahoru

    Tiskni Sdílej: Linkuj Jaggni to Vybrali.sme.sk Google Del.icio.us Facebook

    ISSN 1214-1267   www.czech-server.cz
    © 1999-2015 Nitemedia s. r. o. Všechna práva vyhrazena.