Linux.Sshdkit атакует Linux-серверы

В связи с участившимися случаями взлома веб-серверов, работающих под управлением операционной системы Linux, компания «Доктор Веб» провела собственное расследование данных инцидентов. Специалисты выяснили, что одним из способов кражи паролей на серверах с Linux стало использование троянца, добавленного в базы Dr.Web под именем Linux.Sshdkit.

Linux.Sshdkit атакует Linux-серверы

Вредоносная программа Linux.Sshdkit представляет собой динамическую библиотеку, при этом существуют ее разновидности как для 32-разрядных, так и для 64-разрядных версий дистрибутивов Linux. Механизм распространения троянца пока еще до конца не изучен, однако имеются основания полагать, что его установка на атакуемые серверы осуществляется с использованием критической уязвимости. Последняя известная специалистам «Доктор Веб» версия данной вредоносной программы имеет номер 1.2.1, а одна из наиболее ранних - 1.0.3 - распространяется на протяжении довольно-таки длительного времени.

После успешной установки в систему троянец встраивается в процесс sshd, перехватывая функции аутентификации данного процесса. После установки сессии и успешного ввода пользователем логина и пароля они отправляются на принадлежащий злоумышленникам удаленный сервер посредством протокола UDP. IP-адрес управляющего центра «зашит» в теле троянской программы, однако адрес командного сервера каждые два дня генерируется заново. Для этого Linux.Sshdkit применяет весьма своеобразный алгоритм выбора имени командного сервера.

Linux.Sshdkit генерирует по специальному алгоритму два DNS-имени, и если оба они ссылаются на один и тот же IP-адрес, то этот адрес преобразуется в другой IP, на который троянец и передает похищенную информацию. Используемый данной вредоносной программой алгоритм генерации адреса командного сервера показан на иллюстрации ниже.

Специалистам компании «Доктор Веб» удалось перехватить один из управляющих серверов Linux.Sshdkit с использованием широко известного метода sinkhole - таким образом было получено практическое подтверждение того, что троянец передает на удаленные узлы похищенные с атакованных серверов логины и пароли.

Сигнатура данной угрозы добавлена в вирусные базы Dr.Web. Администраторам серверов, работающих под управлением Linux, специалисты «Доктор Веб» рекомендуют проверить операционную систему. Одним из признаков заражения может служить наличие библиотеки /lib/libkeyutils* размером от 20 до 35 КБ.

Новость добавлена: 25.02.2013 12:53:28
Автор: iPhone Girl
Просмотров: 1530
< Предыдущая новость
Snapdragon 400 и 200 - новые мобильные процессоры от QualcommSnapdragon 400 и 200 - новые мобильные процессоры от Qualcomm

Компания Компания Qualcomm представила мобильные процессоры Snapdragon 600 и Snapdragon 800 еще в начале января текущего года. Еще тогда лидер рынка пообещал, что в скором времени к ним присоединятся однокристальные системы Snapdragon 200 и... прочитать новость >>

Новость добавлена: 25.02.2013 15:40:08
Автор: Уставший от гаджетов
Просмотров: 1434
Следующая новость >
Google представил Chromebook PixelGoogle представил Chromebook Pixel

Компания Google официально анонсировала очередной ноутбук собственного производства под названием Chromebook Pixel. Новинка оснащена 13-дюймовым сенсорным дисплеем с соотношением сторон 3:2, что обеспечит на 18 процентов больше вертикального... прочитать новость >>

Новость добавлена: 25.02.2013 10:36:19
Автор: iPhone Girl
Просмотров: 2564