Мир недвижимости Харькова » Интересное » Linux.Sshdkit атакует Linux-серверы

Linux.Sshdkit атакует Linux-серверы дата: 01.03.2013

В связи со значительно участившимися случаями взлома серверов, работающих на базе платформы Linux, специалисты компании «Доктор Веб» провели собственный анализ данных инцидентов. Экспертам удалось выяснить, что один из методов кражи данных аутентификации на серверах под управлением ОС Linux – использование троянского приложения, занесенного в антивирусные базы как Linux.Sshdkit.

Вирус Linux.Sshdkit представляет собой обычную динамическую библиотеку, которая имеет разновидности для 32-разрядных и 64-разрядных версий Linux. Алгоритм распространения троянской утилиты полностью еще не изучен, но у экспертов есть основания полагать, что инсталляция кода на атакуемые серверы происходит с использованием одной из критических уязвимостей.

 

Если Вам нужны качественные vds сервера, которые не будут уязвимы к различным атакам, то лучше всего использовать хостинг от hostpro.ua


После установки в систему троянская программа встраивается в системный процесс sshd, активируя перехват функции аутентификации процесса. После того, как пользователь введет в соответствующие формы пароль и логин, они фиксируются и отсылаются на удаленный сервер злоумышленников при помощи протокола UDP. Требуемый IP-адрес командного центра прописан в теле троянской утилиты, однако адрес сервера генерируется заново каждые два дня. Для этого вирус Linux.Sshdkit весьма своеобразный алгоритм, предназначенный для выбора текущего имени командного сервера. Троянское приложение Linux.Sshdkit генерирует при помощи специального алгоритма два имени DNS, и если оба имени ссылаются на один IP-адрес, он преобразуется в новый адрес, на который и отправляются похищенные данные.

Специалисты смогли получить контроль над одним из командных серверов Linux.Sshdkit, используя давно известный метод sinkhole. Это позволило подтвердить, что троянское приложение действительно отправляет злоумышленникам пароль и логин от атакованного сервера.

Сигнатура Linux.Sshdkit уже занесена в антивирусные базы. Администраторам систем, использующих в качестве операционной системы Linux, рекомендуется проверить платформу. Один из признаков заражения данным вирусом – появление библиотеки /lib/libkeyutils*, которая имеет размер порядка 20-35 килобайт.

Добавить свой комментарий

Представьтесь:

Ваш e-mail:

Ваше сообщение:

Введите код с картинки: