Войти в систему

Home
    - Создать дневник
    - Написать в дневник
       - Подробный режим

LJ.Rossia.org
    - Новости сайта
    - Общие настройки
    - Sitemap
    - Оплата
    - ljr-fif

Редактировать...
    - Настройки
    - Список друзей
    - Дневник
    - Картинки
    - Пароль
    - Вид дневника

Сообщества

Настроить S2

Помощь
    - Забыли пароль?
    - FAQ
    - Тех. поддержка



Пишет Русскоязычное Linux-сообщество ([info]lj_ru_linux)
@ 2013-02-18 12:53:00


Previous Entry  Add to memories!  Tell a Friend!  Next Entry
SSHD rootkit libkeyutils.so.1.9
Всем привет,

Слежу за развитием событий (треду почти неделя):
http://www.webhostingtalk.com/showthread.php?t=1235797

Вкратце:

  1. в систему неизвестным образом попадает /lib64/libkeyutils.so.1.9 (/lib/libkeyutils.so.1.9 на 32б)

  2. sshd при этом начинает устанавливать подозрительные TCP соединения;

  3. при входе на сервер по ssh по паролю отсылает по UDP логин и пароль на сервер 72.156.139.154.53

  4. рассылает спам

  5. возможно делает что-то еще

взломаны системы - все возможные варианты RedHat дистрибутивов с последними обновлениями и ksplice
cPanel, DirectAdmin, Plesk

Выстреливший CVE-2013-0871 маловероятный вектор атаки, знающие люди утверждают что race condition достигнуть чрезвычайно маловероятно и требует немало усилий, кроме всего прочего есть случаи взлома CloudLinux с включенным CageFS
А у тебя в системе уже есть /lib64/libkeyutils.so.1.9 ???


(Читать комментарии) (Добавить комментарий)