• XSS.stack #1 – первый литературный журнал от юзеров форума

Инфекция поражает web-сайты на Linux/Apache

ENFIX

(L3) cache
Пользователь
Регистрация
05.06.2006
Сообщения
236
Реакции
0
Загадочная инфекция поражает web-сайты на Linux/Apache

Компания Finjan опубликовала пресс-релиз, из которого следует, что она обнаружила новый вид сетевой инфекции, из-за которой уже пострадало более 10 тыс. сайтов. Заражению подвержены только компьютеры под управлением Linux с установленным HTTP-сервером Apache.

Марк Кокс из команды безопасности Apache заявил, что не имеет никаких доказательств того, что инфекция эксплуатирует незакрытую уязвимость в Apache. Команда безопасности RedHat тоже заявила, что не может прокомментировать происходящее, т.к. на данный момент еще не получила доступ к инфицированным машинам. Компания cPanel опубликовала предупреждение, в котором описано поведение инфекции после заражения системы ( установка rootkit и замена ряда исполняемых файлов, динамически создающие JavaScript вставки вклинивающиеся в трафик сайтов).

В качестве одного из способов обнаружения паразитной активности, предлагается использовать tcpdump:

Код:
   tcpdump -nAs 2048 src port 80 | grep "[a-zA-Z]\{5\}\.js'".

Инфекцию назвали Random JS Toolkit и пока не найден способ ее удаления, кроме повторной установки ОС (переустановку модифицированных файлов) и замены паролей.

Наиболее реальное подозрение связано с возможностью попадания в руки злоумышленников пароля суперпользователя на машине хостига, что в сочетании с некорректной настройкой сервера, дает им возможность установки руткита.

Ранее, в системах хостинга получила широкое распространение инфекция, вылавливающая пароли на Windows машинах владельцев аккаунтов и через ftp, в автоматическом режиме, добавляющая к страницам сайта JavaScript или iframe вставки, которые через уязвимость в web-браузере Internet Explorer, заражали новые машины и продолжали свое распространение.
Источник: opennet.ru
 
что-то мне это напоминает один шухер который спонсировал microsoft. Типа, используйте винду. Если уязвимость настолько глобальна, значит уже должны быть известны ее причины и следствия. Очень размывчато написано. Какие дистрибудивы, какие версии? Или уязвимы абсолютно все??? Не верю!
 
Ar3s
согласен с тобой...
Наиболее реальное подозрение связано с возможностью попадания в руки злоумышленников пароля суперпользователя на машине хостига, что в сочетании с некорректной настройкой сервера, дает им возможность установки руткита.
ну сам пароль вряд ли попадет, только его хеш, а из него пасс получить не всегда удается,
если у суперпользователя руки растут из правильного места...
из-за которой уже пострадало более 10 тыс. сайтов
дык это может быть просто один сервак...
 


Напишите ответ...
  • Вставить:
Прикрепить файлы
Верх