The OpenNET Project / Index page

[ новости /+++ | форум | теги | ]



Вариант для распечатки  
Пред. тема | След. тема 
Форум Разговоры, обсуждение новостей
Режим отображения отдельной подветви беседы [ Отслеживать ]

Оглавление

Выявлены два ботнета, созданные из серверов на базе Linux, opennews (?), 03-Сен-14, (0) [смотреть все]

Сообщения [Сортировка по времени | RSS]


5. "Выявлены два ботнета, созданные из серверов на базе Linux"  +1 +/
Сообщение от lsd (??), 04-Сен-14, 00:16 
cd /
md5sum -c /var/lib/dpkg/info/*.md5sums

?

Ответить | Правка | Наверх | Cообщить модератору

10. "Выявлены два ботнета, созданные из серверов на базе Linux"  +1 +/
Сообщение от xakru (?), 04-Сен-14, 01:18 
rpm -Va
Ответить | Правка | Наверх | Cообщить модератору

19. "Выявлены два ботнета, созданные из серверов на базе Linux"  +3 +/
Сообщение от none7 (ok), 04-Сен-14, 06:09 
А rpm по вашему нельзя пропатчить? Руткиты всегда стараются отгородить админа от реального положения дел, огромная куча административных утилит заменяется. Тут только проверка при помощи внешнего по поможет. Да ещё и чексумму ядра в памяти посчитать надо драйвером и сравнить с сохранённым результатом на другой машине. Хотя могут быть и супер-руткиты которые держат ядро системы в виртуалке на аппаратной виртуализации, этих выследить нереально. Только сканированием диска на другой системе.
Ответить | Правка | Наверх | Cообщить модератору

34. "Выявлены два ботнета, созданные из серверов на базе Linux"  +/
Сообщение от zamir (??), 04-Сен-14, 09:56 
> А rpm по вашему нельзя пропатчить?

А ты видел хоть один вирус который патчил rpm для того что бы верификация не отобразила изменение каких-то конкретных файлов?
Для rpm дистрибютива rpm -Va отличная команда для первичного анализа.

Что касаемо ботнет для Linux - то они уже давно есть и успешно ломают apache.
Получив доступ к apache как правило к root они не прорываются - соответственно системые файлы не подменяют. Подключение к botnet можно увидеть по netstat -nap (левый процесс с правами apache)

Ответить | Правка | Наверх | Cообщить модератору

49. "Выявлены два ботнета, созданные из серверов на базе Linux"  +/
Сообщение от Аноним (-), 04-Сен-14, 11:04 
> Для rpm дистрибютива rpm -Va отличная команда для первичного анализа.

А с чего вы взяли что зловред правильные данные не подсунет? Техника стара как мир и использовалась еще DOSовым вирьем, а уж в многозадачках и подавно.

Ответить | Правка | Наверх | Cообщить модератору

73. "Выявлены два ботнета, созданные из серверов на базе Linux"  –1 +/
Сообщение от Аноним (-), 04-Сен-14, 12:19 
>> Для rpm дистрибютива rpm -Va отличная команда для первичного анализа.
> А с чего вы взяли что зловред правильные данные не подсунет? Техника
> стара как мир и использовалась еще DOSовым вирьем, а уж в
> многозадачках и подавно.

Учитывая разнообразие используемых в разных дистрах версий RPM (в отличие от DEB/dpkg), не совместимых между собой, есть достаточно большая вероятность того, что реализовать нетривиальную замену с поддержкой ВСЕХ ВОЗМОЖНЫХ вариантов RPM никто не будет. Но, как говорится, чем черт не шутит...

Ответить | Правка | Наверх | Cообщить модератору

89. "Выявлены два ботнета, созданные из серверов на базе Linux"  –1 +/
Сообщение от Аноним (-), 04-Сен-14, 15:29 
А зачем заменять RPM? Достаточно врать на предмет отсутствия скрываемых файлов и насчет содержимого пропатченых. RPM любой версии прочитает правильный вариант файла, чексум сойдется, полный телемаркет. Какая там версия - вообе похрену.
Ответить | Правка | Наверх | Cообщить модератору

113. "Выявлены два ботнета, созданные из серверов на базе Linux"  +1 +/
Сообщение от arisu (ok), 04-Сен-14, 17:05 
тю. ежели оно рут — засунуть свою библиотеку в /etc/ld.so.preload нет никаких проблем. и уже глубоко пофигу, кто там файлы читает.
Ответить | Правка | К родителю #73 | Наверх | Cообщить модератору

121. "Выявлены два ботнета, созданные из серверов на базе Linux"  +/
Сообщение от freehckemail (ok), 04-Сен-14, 18:34 
А не наплевать ли взломщику на версии чего бы там ни было, если он всё равно обёртку напишет? Обёртку написать легче, чем патчить несовместимые между собой варианты какой-либо программы.
Ответить | Правка | К родителю #73 | Наверх | Cообщить модератору

53. "Выявлены два ботнета, созданные из серверов на базе Linux"  +/
Сообщение от Аноним (-), 04-Сен-14, 11:29 
Сабж прорвался к рут правам, например. Следовательно, вытаскиваем диск и сравниваем суммы на другой машине и ищем файлы не из репозиториев.
Ответить | Правка | К родителю #34 | Наверх | Cообщить модератору

35. "Выявлены два ботнета, созданные из серверов на базе Linux"  +/
Сообщение от flvby1 (?), 04-Сен-14, 09:57 
tripwire.
Ответить | Правка | К родителю #19 | Наверх | Cообщить модератору

52. "Выявлены два ботнета, созданные из серверов на базе Linux"  +/
Сообщение от Анооооним (?), 04-Сен-14, 11:26 
> tripwire.

Закрытая проприетарь.

И не панацея. Ты ее видел?

Ответить | Правка | Наверх | Cообщить модератору

74. "Выявлены два ботнета, созданные из серверов на базе Linux"  +/
Сообщение от Аноним (-), 04-Сен-14, 12:33 
aide. Видел, пользуюсь.
Ответить | Правка | Наверх | Cообщить модератору

168. "Выявлены два ботнета, созданные из серверов на базе Linux"  +/
Сообщение от Аноним (-), 09-Сен-14, 21:59 
>> tripwire.
> Закрытая проприетарь.

http://sourceforge.net/projects/tripwire/
GPL v2

> И не панацея. Ты ее видел?

использую. работает.

Ответить | Правка | К родителю #52 | Наверх | Cообщить модератору

Архив | Удалить

Рекомендовать для помещения в FAQ | Индекс форумов | Темы | Пред. тема | След. тема




Партнёры:
PostgresPro
Inferno Solutions
Hosting by Hoster.ru
Хостинг:

Закладки на сайте
Проследить за страницей
Created 1996-2024 by Maxim Chirkov
Добавить, Поддержать, Вебмастеру