abclinuxu.cz AbcLinuxu.cz itbiz.cz ITBiz.cz HDmag.cz HDmag.cz abcprace.cz AbcPráce.cz
AbcLinuxu hledá autory!
Inzerujte na AbcPráce.cz od 950 Kč
Rozšířené hledání
×
    včera 07:33 | Komunita

    O víkendu probíhá konference OpenAlt 2025. Na programu je spousta zajímavých přednášek. Pokud jste v Brně, stavte se. Vstup zdarma.

    Ladislav Hagara | Komentářů: 0
    včera 00:55 | IT novinky

    Josef Průša představil novou velkoformátovou uzavřenou CoreXY 3D tiskárnu Prusa CORE One L a nový open source standard chytrých cívek OpenPrintTag i s novou přepracovanou špulkou.

    Ladislav Hagara | Komentářů: 7
    31.10. 18:33 | IT novinky

    Na GOG.com běží Autumn Sale. Při té příležitosti je zdarma hororová počítačová hra STASIS (ProtonDB: Platinum).

    Ladislav Hagara | Komentářů: 0
    31.10. 13:22 | Komunita

    Ubuntu 25.10 má nově balíčky sestavené také pro úroveň mikroarchitektury x86-64-v3 (amd64v3).

    Ladislav Hagara | Komentářů: 8
    31.10. 01:22 | Nová verze

    Byla vydána verze 1.91.0 programovacího jazyka Rust (Wikipedie). Podrobnosti v poznámkách k vydání. Vyzkoušet Rust lze například na stránce Rust by Example.

    Ladislav Hagara | Komentářů: 0
    31.10. 00:11 | IT novinky

    Ministerstvo průmyslu a obchodu vyhlásilo druhou veřejnou soutěž v programu TWIST, který podporuje výzkum, vývoj a využití umělé inteligence v podnikání. Firmy mohou získat až 30 milionů korun na jeden projekt zaměřený na nové produkty či inovaci podnikových procesů. Návrhy projektů lze podávat od 31. října do 17. prosince 2025. Celková alokace výzvy činí 800 milionů korun.

    Ladislav Hagara | Komentářů: 5
    30.10. 23:44 | Komunita

    Google v srpnu oznámil, že na „certifikovaných“ zařízeních s Androidem omezí instalaci aplikací (včetně „sideloadingu“) tak, že bude vyžadovat, aby aplikace byly podepsány centrálně registrovanými vývojáři s ověřenou identitou. Iniciativa Keep Android Open se to snaží zvrátit. Podepsat lze otevřený dopis adresovaný Googlu nebo petici na Change.org.

    Ladislav Hagara | Komentářů: 0
    30.10. 15:22 | Nová verze

    Byla vydána nová verze 18 integrovaného vývojového prostředí (IDE) Qt Creator. S podporou Development Containers. Podrobný přehled novinek v changelogu.

    Ladislav Hagara | Komentářů: 2
    30.10. 12:55 | Nová verze

    Cursor (Wikipedie) od společnosti Anysphere byl vydán ve verzi 2.0. Jedná se o multiplatformní proprietární editor kódů s podporou AI (vibe coding).

    Ladislav Hagara | Komentářů: 1
    30.10. 02:55 | Nová verze

    Google Chrome 142 byl prohlášen za stabilní. Nejnovější stabilní verze 142.0.7444.59 přináší řadu novinek z hlediska uživatelů i vývojářů. Podrobný přehled v poznámkách k vydání. Opraveno bylo 20 bezpečnostních chyb. Za nejvážnější z nich bylo vyplaceno 50 000 dolarů. Vylepšeny byly také nástroje pro vývojáře.

    Ladislav Hagara | Komentářů: 0
    Jaké řešení používáte k vývoji / práci?
     (36%)
     (48%)
     (19%)
     (19%)
     (23%)
     (16%)
     (20%)
     (16%)
     (17%)
    Celkem 297 hlasů
     Komentářů: 14, poslední 14.10. 09:04
    Rozcestník
    Štítky: není přiřazen žádný štítek


    Vložit další komentář
    19.3.2014 12:36 kavol | skóre: 28
    Rozbalit Rozbalit vše Re: Operace Windigo
    prosím prosím mohl by sem někdo stručně napsat (nebo linknout, jestli to už někde je) wo co go, z hlediska způsobu útoku? - na jejich webu jsem se to nedozvěděl, a to pdfko je pro mě nějaký nečitelný, dlouhý, na jedný straně spousta zmrdspeaku a kydů okolo a na straně druhý až moc technický (přestal jsem listovat u screenshotů assembleru ...)
    19.3.2014 14:16 petercheco
    Rozbalit Rozbalit vše Re: Operace Windigo
    V terminále spusť tento příkaz:

    ssh -G 2>&1 | grep -e illegal -e unknown > /dev/null && echo "System clean" || echo "System infected"

    Pokud jsi infikován přeinstaluj systém, protože tvá hesla byla ukradena.
    19.3.2014 16:15 Radek Hladik | skóre: 20
    Rozbalit Rozbalit vše Re: Operace Windigo
    Tendle příkaz už jsem viděl několikrát, ale ani jednou jsem neviděl popis proč zrovna takhle. Mám tomu rozumět tak, že určitě každý infikovaný stroj má upravenou verzi ssh, která má parametr -G ?

    Protože třeba na tom https://www.cert-bund.de/ebury-faq píšou o kontrole pomocí podezřelých bloků SHM, ale o tom -G nepíšou ani ň.
    19.3.2014 16:27 Ladislav Hagara | skóre: 106 | blog: Ride the Raven
    Rozbalit Rozbalit vše Re: Operace Windigo
    Infikovaný stroj má upravenou verzi ssh, která nevypíše chybovou hlášku "illegal option -- G".
    19.3.2014 17:27 Radek Hladik | skóre: 20
    Rozbalit Rozbalit vše Re: Operace Windigo
    Díky za odkaz. To, co ten příkaz dělá, je jasné, spíš mi šlo o to pozadí, které je v tom odkazu poměrně pěkně popsáno. A překvapovalo mně, že všude copy/pastují ten příkaz, ale nikde není popsáno, proč :-)

    Druhou otázkou pak je, zda nejsou útočníci schopni nějak rychle svoje napadené stroje "ozáplatovat" dřív, než to admini zkusí...

    A poslední otázkou by pak bylo, zda neexistuje varianta, kdy je třeba podvržené jen sshd nebo tak, prostě jak spolehlivá ta detekce přes přidaný ssh flag je...
    19.3.2014 17:45 Ladislav Hagara | skóre: 106 | blog: Ride the Raven
    Rozbalit Rozbalit vše Re: Operace Windigo
    Pokud mají útočníci práva roota, mohou cokoli, tedy i "ozáplatovat" napadené stroje dřív, než to admini zkusí...
    Z každou sekundou se spolehlivost detekce snižuje. Pro útočníky není problém přeložit novou verzi ssh a rozdistribuovat ji na všechny servery v botnetu.
    19.3.2014 14:22 chrono
    Rozbalit Rozbalit vše Re: Operace Windigo
    Ebury SSH Rootkit - Frequently Asked Questions

    tl;dr ten rootkit musí byť spustený na serveri/počítači pod root oprávneniami.
    19.3.2014 15:30 kavol | skóre: 28
    Rozbalit Rozbalit vše Re: Operace Windigo
    príma, odpověď "What is Ebury?" je vpodstatě to, co mě zajímalo ... díky
    19.3.2014 15:20 tomvec | skóre: 24 | Kojetín
    Rozbalit Rozbalit vše Re: Operace Windigo
    Pitvalo se už tady. Nebyla zneužita žádná bezpečnostní chyba, prostě se nabourali po uhádnutí hesla.
    20.3.2014 17:43 Leos | skóre: 4 | blog: hp_ux
    Rozbalit Rozbalit vše Re: Operace Windigo

    Základem je, že server je infikován buď uhodnutím hesla správce root (v případě, že je možné přímé přihlášení heslem) nebo tím, že se někdo přihlásí z infikovaného systému na server.

    Záleží na úrovni oprávnění, které na serveru získají. Pokud superuživatelské, modifijuje daemona sshd, ssh, a ssh-add.

    Dále zjišťuje, jestli je nainstalován Perl, webový server a DNS server. Tyto programy jsou napadeny. Webový server začne fongovat jako proxy a přesměrovává požadvky na servery se škodlivým obsahem s cílem rekvalifikovat Windows a Mac klienty na boty. Také spouští rozhraní, které útočníkům umožňuje skrytě ovládat server. Perl slouží jako front-end pro odesílání spamu. DNS server také přesměrovává na podivné domény s cílem dostat do klientů podvodný obsah.

    Pokud nezískají superuživatelská práva, pokoušejí se alespoň zneužít Perl k odesílání spamu.

    Celý systém napadení je výborně skrytý, minimálně u distribucí rodiny RedHat modifikuje signatury, tedy pomocí příkazu # rpm --verify co_kontrolovat administrátoři nezjistí problém. Pravděpodobně jim to funguje i u Debianu. Všechny detekce vycházejí z nepřímých zjištění.

    Nepřipravil to žádný amatér, je to podle mě práce nějaké tajné služby. Systém je vychytaný prakticky k dokonalosti.

    Skript pro provedení automatizovaných kontrol operace Windigo; najdete na našem blogu.

    20.3.2014 18:42 Spike | skóre: 30 | blog: Communicator | Praha
    Rozbalit Rozbalit vše Re: Operace Windigo
    Nemají tajné služby na práci lepší věci než rozesílat spam?
    20.3.2014 20:25 kavol | skóre: 28
    Rozbalit Rozbalit vše Re: Operace Windigo
    mno, zlé konspirátorské jazyky tvrdí, že nemalá část příjmů jedné třípísmenkové agentury je z obchodu s drogami, takže proč ne i ze spamu? - navíc by to bylo výborné krytí, kdo by tomu věřil, že nemají lepší věci na práci než rozesílat spam, snad jen pár potrhlých konspirátorů :-)

    btw, řeč byla primárně o šíření malware a tvorbě botnetů, není náhodou spam výborná pomůcka - když uživatel nepřijde na zákeřnou sajtu sám, proč mu neposlat odkaz?
    Jendа avatar 22.3.2014 20:52 Jendа | skóre: 78 | blog: Jenda | JO70FB
    Rozbalit Rozbalit vše Re: Operace Windigo
    Nepřipravil to žádný amatér, je to podle mě práce nějaké tajné služby. Systém je vychytaný prakticky k dokonalosti.
    No já nevím, podle toho, co jsem si zatím přečetl, si myslím, že bych něco podobného taky uměl napsat :).
    19.3.2014 20:03 PanZvedavy
    Rozbalit Rozbalit vše Re: Operace Windigo

    Bombasticka spravicka postradajici to nejzakladnejsi info...nejedna se o zadnou diru v sshd! Utocnici zkratka napadli par serveru a ziskali roota(studie nereseji jak), pointa je, ze celej system botnetu je podle elaboratu esetu postavenej na tom, ze se nekdo pripoji na uz napadeny server a z nej! provede ssh pripojeni na jiny server jeste nenapadeny a tak backdoor ziska potrebne udaje a retez botnetu pokracuje dal. Ten botnet je tak rozsahlej, protoze uz bezi nekolik let a co je na nem unikatniho, ze se autori snazi o co nejvejtsi zakryti stop-pozvedli to na novy level...pouzivani knihoven misto exe, vsechno je uchovavano v pameti apod.

    Jako ochrana je doporucovano klasicke ...vypnuti prihlasovani heslem na sshd, zakazani prihlasovani roota, ssh agent forwarding a 2faktorova autentizace.  Takze nepanikarit.

    19.3.2014 21:24 smazáno | skóre: 18 | blog: smazáno
    Rozbalit Rozbalit vše Re: Operace Windigo
    Jo, akorat se teda dostali i do kernel.org
    19.3.2014 22:03 PanZvedavy
    Rozbalit Rozbalit vše Re: Operace Windigo
    takze se nekdo s root-like uctem na kernel.org pripojoval z infikovaneho serveru...kde je v tom bug v zabezpeceni na strane kernel.org?
    20.3.2014 08:47 Jiří Lisický | skóre: 31 | blog: JIL_blog | Olomouc
    Rozbalit Rozbalit vše Re: Operace Windigo
    Ten problém na kernel.org, ale byl v roce 2011, ne? Měli tam i nějakou novější kompromitaci?
    20.3.2014 14:45 petr_p | skóre: 59 | blog: pb
    Rozbalit Rozbalit vše Re: Operace Windigo
    To je ten samý případ.

    Založit nové vláknoNahoru

    Tiskni Sdílej: Linkuj Jaggni to Vybrali.sme.sk Google Del.icio.us Facebook

    ISSN 1214-1267   www.czech-server.cz
    © 1999-2015 Nitemedia s. r. o. Všechna práva vyhrazena.