Русскоязычное Linux-сообщество's Journal
 
[Most Recent Entries] [Calendar View]

Monday, February 18th, 2013

    Time Event
    12:53p
    SSHD rootkit libkeyutils.so.1.9
    Всем привет,

    Слежу за развитием событий (треду почти неделя):
    http://www.webhostingtalk.com/showthread.php?t=1235797

    Вкратце:

    1. в систему неизвестным образом попадает /lib64/libkeyutils.so.1.9 (/lib/libkeyutils.so.1.9 на 32б)

    2. sshd при этом начинает устанавливать подозрительные TCP соединения;

    3. при входе на сервер по ssh по паролю отсылает по UDP логин и пароль на сервер 72.156.139.154.53

    4. рассылает спам

    5. возможно делает что-то еще

    взломаны системы - все возможные варианты RedHat дистрибутивов с последними обновлениями и ksplice
    cPanel, DirectAdmin, Plesk

    Выстреливший CVE-2013-0871 маловероятный вектор атаки, знающие люди утверждают что race condition достигнуть чрезвычайно маловероятно и требует немало усилий, кроме всего прочего есть случаи взлома CloudLinux с включенным CageFS
    А у тебя в системе уже есть /lib64/libkeyutils.so.1.9 ???

    << Previous Day 2013/02/18
    [Calendar]
    Next Day >>

Русскоязычное Linux-сообщество   About LJ.Rossia.org