abclinuxu.cz AbcLinuxu.cz itbiz.cz ITBiz.cz HDmag.cz HDmag.cz abcprace.cz AbcPráce.cz
AbcLinuxu hledá autory!
Inzerujte na AbcPráce.cz od 950 Kč
Rozšířené hledání
×
    dnes 04:44 | Zajímavý článek

    Firefox 149 dostupný od 24. března přinese bezplatnou vestavěnou VPN s 50 GB přenesených dat měsíčně (s CZ a SK se zatím nepočítá) a zobrazení dvou webových stránek vedle sebe v jednom panelu (split view). Firefox Labs 149 umožní přidat poznámky k panelům (tab notes, videoukázka).

    Ladislav Hagara | Komentářů: 0
    dnes 00:33 | Nová verze

    Byla vydána nová stabilní verze 7.9 webového prohlížeče Vivaldi (Wikipedie). Postavena je na Chromiu 146. Přehled novinek i s náhledy v příspěvku na blogu.

    Ladislav Hagara | Komentářů: 0
    dnes 00:11 | Zajímavý software

    Dle plánu byla vydána Opera GX pro Linux. Ke stažení je .deb i .rpm. V plánu je flatpak. Opera GX je webový prohlížeč zaměřený na hráče počítačových her.

    Ladislav Hagara | Komentářů: 1
    včera 19:22 | Nová verze

    GNUnet (Wikipedie) byl vydán v nové major verzi 0.27.0. Jedná se o framework pro decentralizované peer-to-peer síťování, na kterém je postavena řada aplikací.

    Ladislav Hagara | Komentářů: 0
    včera 04:00 | Bezpečnostní upozornění

    Byly publikovány informace (technické detaily) o bezpečnostním problému Snapu. Jedná se o CVE-2026-3888. Neprivilegovaný lokální uživatel může s využitím snap-confine a systemd-tmpfiles získat práva roota.

    Ladislav Hagara | Komentářů: 3
    včera 03:33 | Zajímavý software

    Nightingale je open-source karaoke aplikace, která z jakékoliv písničky lokálního alba (včetně videí) dokáže oddělit vokály, získat text a vše přehrát se synchronizací na úrovni jednotlivých slov a hodnocením intonace. Pro separaci vokálů využívá UVR Karaoke model s Demucs od Mety, texty písní stahuje z lrclib.net (LRCLIB), případně extrahuje pomocí whisperX, který rovněž využívá k načasování slov. V případě audiosouborů aplikace na

    … více »
    NUKE GAZA! 🎆 | Komentářů: 2
    18.3. 18:22 | Nová verze

    Po půl roce vývoje od vydání verze 49 bylo vydáno GNOME 50 s kódovým názvem Tokyo (Mastodon). Podrobný přehled novinek i s náhledy v poznámkách k vydání a v novinkách pro vývojáře.

    Ladislav Hagara | Komentářů: 24
    18.3. 17:22 | Nová verze

    Článek na stránkách Fedora Magazinu informuje o vydání Fedora Asahi Remixu 43, tj. linuxové distribuce pro Apple Silicon vycházející z Fedora Linuxu 43.

    Ladislav Hagara | Komentářů: 2
    18.3. 13:33 | Pozvánky

    Byl zveřejněn program konference Installfest 2026. Konference proběhne o víkendu 28. a 29. března v Praze na Karlově náměstí 13. Vstup zdarma.

    Ladislav Hagara | Komentářů: 3
    18.3. 03:55 | Nová verze

    Byla vydána Java 26 / JDK 26. Nových vlastností (JEP - JDK Enhancement Proposal) je 10. Odstraněno bylo Applet API.

    Ladislav Hagara | Komentářů: 13
    Které desktopové prostředí na Linuxu používáte?
     (15%)
     (7%)
     (1%)
     (11%)
     (29%)
     (2%)
     (5%)
     (1%)
     (13%)
     (24%)
    Celkem 1117 hlasů
     Komentářů: 27, poslední 17.3. 19:26
    Rozcestník

    Operace Windigo

    ESET informuje o Operaci Windigo (cs, sk, en, Operation Windigo Whitepaper (pdf, 69 stánek)): Společnosti ESET se společně s CERT-Bund, SNIC, CERN a dalšími podařilo odhalit síť 25 tisíc serverů ovládaných útočníky a zneužívaných ke kriminální činnosti. Většinu serverů jejich správci po upozornění vyčistili, ale 10 tisíc serverů útočníci stále ještě ovládají a nadále zneužívají ke kriminální činnosti. Převážně se jedná o servery s operačním systémem Linux (ověření, že systém nebyl napaden). Klíčovou komponentou útoku byl trojan Linux/Ebury, který byl odhalen již v roce 2011. Ovládnutí serverů však nebylo založeno na zneužití nějaké bezpečnostní díry v systému. Útoky spočívaly ve zneužití přístupových oprávnění administrátorů, která se útočníkům podařilo získat. Je zatím záhadou, jak se mohlo podařit získat přístupové údaje v tak masivním měřítku, a jak je možné, že tato operace zůstala tak dlouho bez povšimnutí.

    19.3.2014 01:31 | Ladislav Hagara | Bezpečnostní upozornění


    Tiskni Sdílej: Linkuj Jaggni to Vybrali.sme.sk Google Del.icio.us Facebook

    Komentáře

    Vložit další komentář

    19.3.2014 12:36 kavol | skóre: 28
    Rozbalit Rozbalit vše Re: Operace Windigo
    prosím prosím mohl by sem někdo stručně napsat (nebo linknout, jestli to už někde je) wo co go, z hlediska způsobu útoku? - na jejich webu jsem se to nedozvěděl, a to pdfko je pro mě nějaký nečitelný, dlouhý, na jedný straně spousta zmrdspeaku a kydů okolo a na straně druhý až moc technický (přestal jsem listovat u screenshotů assembleru ...)
    19.3.2014 14:16 petercheco
    Rozbalit Rozbalit vše Re: Operace Windigo
    V terminále spusť tento příkaz:

    ssh -G 2>&1 | grep -e illegal -e unknown > /dev/null && echo "System clean" || echo "System infected"

    Pokud jsi infikován přeinstaluj systém, protože tvá hesla byla ukradena.
    19.3.2014 16:15 Radek Hladik | skóre: 20
    Rozbalit Rozbalit vše Re: Operace Windigo
    Tendle příkaz už jsem viděl několikrát, ale ani jednou jsem neviděl popis proč zrovna takhle. Mám tomu rozumět tak, že určitě každý infikovaný stroj má upravenou verzi ssh, která má parametr -G ?

    Protože třeba na tom https://www.cert-bund.de/ebury-faq píšou o kontrole pomocí podezřelých bloků SHM, ale o tom -G nepíšou ani ň.
    19.3.2014 16:27 Ladislav Hagara | skóre: 106 | blog: Ride the Raven
    Rozbalit Rozbalit vše Re: Operace Windigo
    Infikovaný stroj má upravenou verzi ssh, která nevypíše chybovou hlášku "illegal option -- G".
    19.3.2014 17:27 Radek Hladik | skóre: 20
    Rozbalit Rozbalit vše Re: Operace Windigo
    Díky za odkaz. To, co ten příkaz dělá, je jasné, spíš mi šlo o to pozadí, které je v tom odkazu poměrně pěkně popsáno. A překvapovalo mně, že všude copy/pastují ten příkaz, ale nikde není popsáno, proč :-)

    Druhou otázkou pak je, zda nejsou útočníci schopni nějak rychle svoje napadené stroje "ozáplatovat" dřív, než to admini zkusí...

    A poslední otázkou by pak bylo, zda neexistuje varianta, kdy je třeba podvržené jen sshd nebo tak, prostě jak spolehlivá ta detekce přes přidaný ssh flag je...
    19.3.2014 17:45 Ladislav Hagara | skóre: 106 | blog: Ride the Raven
    Rozbalit Rozbalit vše Re: Operace Windigo
    Pokud mají útočníci práva roota, mohou cokoli, tedy i "ozáplatovat" napadené stroje dřív, než to admini zkusí...
    Z každou sekundou se spolehlivost detekce snižuje. Pro útočníky není problém přeložit novou verzi ssh a rozdistribuovat ji na všechny servery v botnetu.
    19.3.2014 14:22 chrono
    Rozbalit Rozbalit vše Re: Operace Windigo
    Ebury SSH Rootkit - Frequently Asked Questions

    tl;dr ten rootkit musí byť spustený na serveri/počítači pod root oprávneniami.
    19.3.2014 15:30 kavol | skóre: 28
    Rozbalit Rozbalit vše Re: Operace Windigo
    príma, odpověď "What is Ebury?" je vpodstatě to, co mě zajímalo ... díky
    19.3.2014 15:20 tomvec | skóre: 24 | Kojetín
    Rozbalit Rozbalit vše Re: Operace Windigo
    Pitvalo se už tady. Nebyla zneužita žádná bezpečnostní chyba, prostě se nabourali po uhádnutí hesla.
    20.3.2014 17:43 Leos | skóre: 4 | blog: hp_ux
    Rozbalit Rozbalit vše Re: Operace Windigo

    Základem je, že server je infikován buď uhodnutím hesla správce root (v případě, že je možné přímé přihlášení heslem) nebo tím, že se někdo přihlásí z infikovaného systému na server.

    Záleží na úrovni oprávnění, které na serveru získají. Pokud superuživatelské, modifijuje daemona sshd, ssh, a ssh-add.

    Dále zjišťuje, jestli je nainstalován Perl, webový server a DNS server. Tyto programy jsou napadeny. Webový server začne fongovat jako proxy a přesměrovává požadvky na servery se škodlivým obsahem s cílem rekvalifikovat Windows a Mac klienty na boty. Také spouští rozhraní, které útočníkům umožňuje skrytě ovládat server. Perl slouží jako front-end pro odesílání spamu. DNS server také přesměrovává na podivné domény s cílem dostat do klientů podvodný obsah.

    Pokud nezískají superuživatelská práva, pokoušejí se alespoň zneužít Perl k odesílání spamu.

    Celý systém napadení je výborně skrytý, minimálně u distribucí rodiny RedHat modifikuje signatury, tedy pomocí příkazu # rpm --verify co_kontrolovat administrátoři nezjistí problém. Pravděpodobně jim to funguje i u Debianu. Všechny detekce vycházejí z nepřímých zjištění.

    Nepřipravil to žádný amatér, je to podle mě práce nějaké tajné služby. Systém je vychytaný prakticky k dokonalosti.

    Skript pro provedení automatizovaných kontrol operace Windigo; najdete na našem blogu.

    20.3.2014 18:42 Spike | skóre: 30 | blog: Communicator | Praha
    Rozbalit Rozbalit vše Re: Operace Windigo
    Nemají tajné služby na práci lepší věci než rozesílat spam?
    20.3.2014 20:25 kavol | skóre: 28
    Rozbalit Rozbalit vše Re: Operace Windigo
    mno, zlé konspirátorské jazyky tvrdí, že nemalá část příjmů jedné třípísmenkové agentury je z obchodu s drogami, takže proč ne i ze spamu? - navíc by to bylo výborné krytí, kdo by tomu věřil, že nemají lepší věci na práci než rozesílat spam, snad jen pár potrhlých konspirátorů :-)

    btw, řeč byla primárně o šíření malware a tvorbě botnetů, není náhodou spam výborná pomůcka - když uživatel nepřijde na zákeřnou sajtu sám, proč mu neposlat odkaz?
    Jendа avatar 22.3.2014 20:52 Jendа | skóre: 78 | blog: Jenda | JO70FB
    Rozbalit Rozbalit vše Re: Operace Windigo
    Nepřipravil to žádný amatér, je to podle mě práce nějaké tajné služby. Systém je vychytaný prakticky k dokonalosti.
    No já nevím, podle toho, co jsem si zatím přečetl, si myslím, že bych něco podobného taky uměl napsat :).
    19.3.2014 20:03 PanZvedavy
    Rozbalit Rozbalit vše Re: Operace Windigo

    Bombasticka spravicka postradajici to nejzakladnejsi info...nejedna se o zadnou diru v sshd! Utocnici zkratka napadli par serveru a ziskali roota(studie nereseji jak), pointa je, ze celej system botnetu je podle elaboratu esetu postavenej na tom, ze se nekdo pripoji na uz napadeny server a z nej! provede ssh pripojeni na jiny server jeste nenapadeny a tak backdoor ziska potrebne udaje a retez botnetu pokracuje dal. Ten botnet je tak rozsahlej, protoze uz bezi nekolik let a co je na nem unikatniho, ze se autori snazi o co nejvejtsi zakryti stop-pozvedli to na novy level...pouzivani knihoven misto exe, vsechno je uchovavano v pameti apod.

    Jako ochrana je doporucovano klasicke ...vypnuti prihlasovani heslem na sshd, zakazani prihlasovani roota, ssh agent forwarding a 2faktorova autentizace.  Takze nepanikarit.

    19.3.2014 21:24 smazáno | skóre: 18 | blog: smazáno
    Rozbalit Rozbalit vše Re: Operace Windigo
    Jo, akorat se teda dostali i do kernel.org
    19.3.2014 22:03 PanZvedavy
    Rozbalit Rozbalit vše Re: Operace Windigo
    takze se nekdo s root-like uctem na kernel.org pripojoval z infikovaneho serveru...kde je v tom bug v zabezpeceni na strane kernel.org?
    20.3.2014 08:47 Jiří Lisický | skóre: 31 | blog: JIL_blog | Olomouc
    Rozbalit Rozbalit vše Re: Operace Windigo
    Ten problém na kernel.org, ale byl v roce 2011, ne? Měli tam i nějakou novější kompromitaci?
    20.3.2014 14:45 petr_p | skóre: 59 | blog: pb
    Rozbalit Rozbalit vše Re: Operace Windigo
    To je ten samý případ.

    Založit nové vláknoNahoru


    ISSN 1214-1267   www.czech-server.cz
    © 1999-2015 Nitemedia s. r. o. Všechna práva vyhrazena.