<?xml version="1.0" encoding="utf-8"?>
<rss version="2.0"
					xmlns:content="http://purl.org/rss/1.0/modules/content/"
					xmlns:wfw="http://wellformedweb.org/CommentAPI/"
					xmlns:atom="http://www.w3.org/2005/Atom"
				  >
<channel>
<atom:link rel="self"  type="application/rss+xml"  href="http://rulinux.net/rss_from_sect_1_subsect_10_thread_38940"  />
<title>rulinux.net - Новости - Security - Linux.Sshdkit атакует Linux-серверы</title>
<link>http://rulinux.net/</link>
<description><![CDATA[Портал о GNU/Linux и не только]]></description>
<image><title>rulinux.net - Новости - Security - Linux.Sshdkit атакует Linux-серверы</title>
<link>http://rulinux.net/</link>
<url>http://rulinux.net/rss_icon.png</url>
</image>
<item>
<title>Re:Linux.Sshdkit атакует Linux-серверы</title>
<link>https://rulinux.net/message.php?newsid=38940&amp;page=1#165874</link>
<guid>https://rulinux.net/message.php?newsid=38940&amp;page=1#165874</guid>
<pubDate>Tue, 26 Feb 2013 06:18:12 +0400</pubDate>
<description><![CDATA[<p>Пора ставить доктор веб?</p>]]></description>
</item>
<item>
<title>Re:Linux.Sshdkit атакует Linux-серверы</title>
<link>https://rulinux.net/message.php?newsid=38940&amp;page=1#165869</link>
<guid>https://rulinux.net/message.php?newsid=38940&amp;page=1#165869</guid>
<pubDate>Mon, 25 Feb 2013 23:01:36 +0400</pubDate>
<description><![CDATA[<p>РЕШЕТО.</p>]]></description>
</item>
<item>
<title>Linux.Sshdkit атакует Linux-серверы</title>
<link>https://rulinux.net/message.php?newsid=38940&amp;page=1#165865</link>
<guid>https://rulinux.net/message.php?newsid=38940&amp;page=1#165865</guid>
<pubDate>Mon, 25 Feb 2013 18:56:46 +0400</pubDate>
<description><![CDATA[<p>В связи с участившимися случаями взлома веб-серверов, работающих под управлением операционной системы Linux, компания «Доктор Веб» — российский производитель антивирусных средств защиты информации — провела собственное расследование данных инцидентов. Специалисты выяснили, что одним из способов кражи паролей на серверах с ОС Linux стало использование троянца, добавленного в базы Dr.Web под именем Linux.Sshdkit.<br><br>Вредоносная программа Linux.Sshdkit представляет собой динамическую библиотеку, при этом существуют ее разновидности как для 32-разрядных, так и для 64-разрядных версий дистрибутивов Linux. Механизм распространения троянца пока еще до конца не изучен, однако имеются основания полагать, что его установка на атакуемые серверы осуществляется с использованием критической уязвимости. Последняя известная специалистам «Доктор Веб» версия данной вредоносной программы имеет номер 1.2.1, а одна из наиболее ранних — 1.0.3 — распространяется на протяжении довольно-таки длительного времени.<br><br>После успешной установки в систему троянец встраивается в процесс sshd, перехватывая функции аутентификации данного процесса. После установки сессии и успешного ввода пользователем логина и пароля они отправляются на принадлежащий злоумышленникам удаленный сервер посредством протокола UDP. IP-адрес управляющего центра «зашит» в теле троянской программы, однако адрес командного сервера каждые два дня генерируется заново. Для этого Linux.Sshdkit применяет весьма своеобразный алгоритм выбора имени командного сервера.<br><br>Linux.Sshdkit генерирует по специальному алгоритму два DNS-имени, и если оба они ссылаются на один и тот же IP-адрес, то этот адрес преобразуется в другой IP, на который троянец и передает похищенную информацию. Используемый данной вредоносной программой алгоритм генерации адреса командного сервера показан на иллюстрации ниже.<br><br><img src="http://st.drweb.com/static/new-www/news/2013/february/sshdkit.png" alt="[путь к изображению некорректен]" /><br><br>Специалистам компании «Доктор Веб» удалось перехватить один из управляющих серверов Linux.Sshdkit с использованием широко известного метода sinkhole — таким образом было получено практическое подтверждение того, что троянец передает на удаленные узлы похищенные с атакованных серверов логины и пароли.<br><br>Сигнатура данной угрозы добавлена в вирусные базы Dr.Web. Администраторам серверов, работающих под управлением ОС Linux, специалисты «Доктор Веб» рекомендуют проверить операционную систему. Одним из признаков заражения может служить наличие библиотеки /lib/libkeyutils* размером от 20 до 35 КБ.</p>]]></description>
</item>
</channel>
</rss>