The OpenNET Project / Index page

[ новости /+++ | форум | теги | ]



Вариант для распечатки  
Пред. тема | След. тема 
Форум Разговоры, обсуждение новостей
Режим отображения отдельной подветви беседы [ Отслеживать ]

Оглавление

Выявлен червь FritzFrog, поражающий серверы по SSH и строящий децентрализованный ботнет, opennews (?), 20-Авг-20, (0) [смотреть все]

Сообщения [Сортировка по времени | RSS]


82. "Выявлен червь FritzFrog, поражающий серверы по SSH и строящи..."  +/
Сообщение от пох. (?), 20-Авг-20, 18:42 
> иными словами, приватный ключ есть где-то в бинарнике червя...так вот...достать его оттуда,

дык, давай! Только ботнет не поломай.
(от него есть небольшая польза - неудавшиеся авторизации по ключам не так явно палятся в логах, поэтому шухера будет меньше чем от попыток самому начать с нуля)

Но, кстати, если все правильно сделать - его не будет в бинарнике. Он в памяти будет. Передаваясь только уже запущенному инстансу, причем - шифрованным. И без механики для извлечения.

Ответить | Правка | Наверх | Cообщить модератору

88. "Выявлен червь FritzFrog, поражающий серверы по SSH и строящи..."  –1 +/
Сообщение от n00by (ok), 20-Авг-20, 19:07 
> Но, кстати, если все правильно сделать - его не будет в бинарнике.
> Он в памяти будет. Передаваясь только уже запущенному инстансу, причем -
> шифрованным. И без механики для извлечения.

"Для коммуникации используется штатный SSH".

Ответить | Правка | Наверх | Cообщить модератору

97. "Выявлен червь FritzFrog, поражающий серверы по SSH и строящи..."  +/
Сообщение от пох. (?), 20-Авг-20, 23:31 
> "Для коммуникации используется штатный SSH".

для начала надо как-то попасть на твою машинку - и он это делает не ключом, а просто подобрав пароль. Дальше кладет туда открытый ключик, и, видимо, какую-то бутстрапалку бинарника, после чего заходит уже штатным образом (в бинарнике никаких ключей держать необязательно), и вот теперь, установив сессию и проверив что его слушает именно кто надо, а не васян пытающийся спереть данные - скармливают ему те самые динамические данные, включая закрытые ключи для возможности дальнейшего распространения, номер кошелочки для монерок и так далее. На диск они не пишутся, после ребута - спокойно подождет, пока заново запустят и заново зальют данные с другой ноды.

Если все сделать аккуратно - хрен подкопаешься.

Ответить | Правка | Наверх | Cообщить модератору

107. "Выявлен червь FritzFrog, поражающий серверы по SSH и строящи..."  +/
Сообщение от n00by (ok), 21-Авг-20, 07:48 
>> "Для коммуникации используется штатный SSH".
> Если все сделать аккуратно

Это т.н. "white-box cryptography". Грубо говоря, алгоритм + ключ трансформируются в нечто другое с эквивалентным побочным эффектом.

> хрен подкопаешься.

Коммуникации -- это не "попасть на машину", а связь между пирами. Если "используется штатный SSH", значит работает имплементированный в SSH криптоалгоритм, соответственно есть и точка в потоке данных, где ключ собран в традиционное представление.

Ответить | Правка | Наверх | Cообщить модератору

110. "Выявлен червь FritzFrog, поражающий серверы по SSH и строящи..."  +/
Сообщение от пох. (?), 21-Авг-20, 09:36 
> Коммуникации -- это не "попасть на машину", а связь между пирами.

думаешь, оно _клиента_ использует из /usr/bin, а не встроенного? (встроенный там обязан быть, не бесконечными ж перезапусками обычного ssh оно пароли подбирает)

Впрочем, и в этом случае достаточно ему подставить agent socket - и ключик никогда-никогда не окажется на диске.

> есть и точка в потоке данных, где ключ собран в традиционное представление.

Ну с добрым утречком, блин! В ssh-протоколе ключ не передается.

Я не верю что такой аккуратный (и теперь еще и богатый) польский студент в этом месте внезапно облажался.

Ответить | Правка | Наверх | Cообщить модератору

146. "Выявлен червь FritzFrog, поражающий серверы по SSH и строящи..."  +/
Сообщение от n00by (ok), 22-Авг-20, 09:18 
>> Коммуникации -- это не "попасть на машину", а связь между пирами.
> думаешь, оно _клиента_ использует из /usr/bin, а не встроенного?

Написано же "штатный", значит который в системе имеется.

> (встроенный там обязан
> быть, не бесконечными ж перезапусками обычного ssh оно пароли подбирает)

Брут и коммуникацию осуществляют различные модули (Cracker и  CryptoComm + Parser).

> Впрочем, и в этом случае достаточно ему подставить agent socket - и
> ключик никогда-никогда не окажется на диске.

Угу, и по почте сам никуда не отправляется. Вот же редиски, заставляют в дампе поискать.

>> есть и точка в потоке данных, где ключ собран в традиционное представление.
> Ну с добрым утречком, блин! В ssh-протоколе ключ не передается.

На том уровне абстракции, поток команд (control flow) -- это последовательность инструкций, которую исполняет процессор. Поток данных (data flow) -- это то, что указанная последовательность команд обрабатывает. Это не те потоки, которые с каналами передачи данных связаны. Проще говоря, я и не утверждал, что ключ передаётся.

> Я не верю что такой аккуратный (и теперь еще и богатый) польский
> студент в этом месте внезапно облажался.

Ответить | Правка | Наверх | Cообщить модератору

162. "Выявлен червь FritzFrog, поражающий серверы по SSH и строящи..."  +/
Сообщение от пох. (?), 23-Авг-20, 18:48 
> Угу, и по почте сам никуда не отправляется. Вот же редиски, заставляют в дампе поискать.

ну ищи, чо - благо, публичный ключ у тебя есть, так что не придется терять время на опознание тот или не тот ботнет заглянул на огонек.

Я, увы, уже четыре года не имею возможности злоупотреблять адресным пространством "банков, промышленности и государственных учреждений" для исследовательско-некоммерческих целей в области блокчейнов и средств безопастности, а унылые виртуалки в ovh этого бота, похоже, не привлекают (зачем зря светиться ради ерунды), так что помочь тебе дампом не смогу.

Но, полагаю, ничего полезного найти бы все равно не вышло. Уж больно аккуратно все распланировано, хрена с два такой облажается на ерунде. Проще и быстрее самому написать по готовой спецификации ;-)

Ответить | Правка | Наверх | Cообщить модератору

Архив | Удалить

Рекомендовать для помещения в FAQ | Индекс форумов | Темы | Пред. тема | След. тема




Партнёры:
PostgresPro
Inferno Solutions
Hosting by Hoster.ru
Хостинг:

Закладки на сайте
Проследить за страницей
Created 1996-2024 by Maxim Chirkov
Добавить, Поддержать, Вебмастеру