Ну вот и нас посчитали.

Dec 19, 2011 20:12

Ну что же, пост будет по мотивам вот этих статей - http://www.opennet.ru/opennews/art.shtml?num=32226 и  http://www.opennet.ru/opennews/art.shtml?num=32437

Сегодня утром нашли вот такой подарок:

$ last root
root     pts/0        67.228.180.98  15:28 - 15:31  (00:03)

Хистори:
###########################################################################
Read more... )

rootkit, аутентификация, linux, вирус, windows, attack, атака, hack, openssh, virus, microsoft, пароли

Leave a comment

Comments 29

romik_g December 19 2011, 19:47:13 UTC
Русские.

Reply


(The comment has been removed)

vlad_rulez December 19 2011, 20:26:44 UTC
>> а подробней, как они рута получили?

Судя по всему с зараженной трояном винды пароль и сошёл.

>> что толку закрывать эти хосты если это публичный патч, а действовал, судя по логам, школьник?

тут уже дело ваше.

Reply

(The comment has been removed)

dil December 20 2011, 07:46:43 UTC
Да с заражённой машины и ключик можно стянуть, хотя это чуть сложнее

Reply


dil December 19 2011, 20:36:25 UTC
Ибо не зря придумана опция PermitRootLogin no

Reply

vlad_rulez December 19 2011, 20:47:55 UTC
Угу, хорошая штука, пока у вас хостов меньше сотни и админов меньше десяти, они работают в одно и тоже время и не часто меняются.

Reply

dil December 19 2011, 20:55:28 UTC
Не понял. sudo вполне справляется с любым количеством админов, независимо от времени работы. Особенно если они часто меняются.

Reply

vlad_rulez December 19 2011, 21:05:32 UTC
А на сотнях хостов, в том числе на пользовательских VPS и дедиках (которых тоже сотни) кто будет править sudoers и что будем втирать кастомеру?

Я просто на другом проекте уже такую схему с sudoers наблюдал. Не очень.

Reply


dil December 19 2011, 20:43:37 UTC
А с патчем всё совершенно прозрачно, там английским по белому написано:
S S H S P Y P A T C H. Ворует пароли и отсылает на этот самый status-ok.com

Reply

vlad_rulez December 19 2011, 20:49:13 UTC
Да, я его выделил только что бы не пропустили.

Reply


tigerby December 20 2011, 06:16:56 UTC
а еще можно не ставить/снести wget ;) неоднократно наблюдал за полетом фантазии ХаКиРов, которые, видимо, не в курсе, что бывают *nix машины без wget

OffTopic: тс, ты б еще "баш скрипт" наваял, проверять чтобы ;-)

Reply

romik_g December 20 2011, 07:14:13 UTC
И без компиляторов, и с tripwire.

Reply

(The comment has been removed)

tigerby December 20 2011, 07:44:59 UTC
жаль что ломать роботы будут а не люди, скорее всего, они наверное очень бы удивились:-)

Reply


Leave a comment

Up