первый ботнет из веб-серверов

Обсуждение новостей, соответствующих тематике форума

Модератор: Модераторы разделов

Аватара пользователя
sash-kan
Администратор
Сообщения: 13939
Статус: oel ngati kameie
ОС: GNU

первый ботнет из веб-серверов

Сообщение sash-kan »

нашим соотечественником из магнитогорска Денисом Синегубко обнаружен ботнет, состоящий из примерно сотни веб-серверов.

http://bugtraq.ru/rsn/archive/2009/09/04.html
http://blog.unmaskparasites.com/2009/09/11...ie-web-servers/
http://www.theregister.co.uk/2009/09/12/li...s_push_malware/
http://linux.slashdot.org/story/09/09/12/1...overed?from=rss

чем именно они занимаются, пока не известно. но вряд ли поиском внеземных цивилизаций.

p.s. если у вас есть веб-сервер, проверьте, не слушает ли он порт 8080. без вашего ведома, естественно.
Писать безграмотно - значит посягать на время людей, к которым мы адресуемся, а потому совершенно недопустимо в правильно организованном обществе. © Щерба Л. В., 1957
при сбоях форума см.блог
Спасибо сказали:
Tokra
Сообщения: 399

Re: первый ботнет из веб-серверов

Сообщение Tokra »

Что-то форумчане не спешат обсуждать эту новость
Спасибо сказали:
Аватара пользователя
Mammoth
Сообщения: 150
Статус: Курит в сторонке ~~~~~
ОС: O SUSE 11.2 и всякое

Re: первый ботнет из веб-серверов

Сообщение Mammoth »

Обошло мимо :crazy:
А это чё за красная кнопочка :|
Спасибо сказали:
Аватара пользователя
Bluetooth
Сообщения: 4395
Статус: Блюзовый
ОС: Debian Squeeze amd64

Re: первый ботнет из веб-серверов

Сообщение Bluetooth »

Tokra писал(а):
14.09.2009 14:47
Что-то форумчане не спешат обсуждать эту новость

Ну, а что тут можно сказать?
Спасибо сказали:
Fkabir
Сообщения: 369

Re: первый ботнет из веб-серверов

Сообщение Fkabir »

Шо, линукс таки поломали ? :blowup: :help:
Спасибо сказали:
Аватара пользователя
yamah
Сообщения: 1116
ОС: Rosa Fresh, Debian, RELS

Re: первый ботнет из веб-серверов

Сообщение yamah »

Fkabir писал(а):
14.09.2009 17:39
Шо, линукс таки поломали ? :blowup: :help:

Ага. Взяли у админа ключи параль, когда тот пьянствовал, и открыли дверь получили доступ к серваку. Установили свое ПО и ушли.
Хотя может быть поставили в домашний каталог юзера и запустили.

Коменты на оффсайте можно прочесть.
Понимание - это меч с тремя кромками: ваша правда, наша правда и Истина.
Жизнь - игра: сюжет задуман фигова, но графика хорошая...
Лучший игровой сервер - Земля: карта всего одна, но на 7 миллиардов игроков; читеров нет, админ терпеливый, но если уж забанит...
Спасибо сказали:
Аватара пользователя
shade1387
Сообщения: 146
ОС: Arch

Re: первый ботнет из веб-серверов

Сообщение shade1387 »

Интересную вещь, однако, узнал у себя :

# grep "sshd" /var/log/messages | grep -i invalid | wc -l
18712
(и это с 8-ого по 14-е сентября только!)
Сразу проверил удачных подключений - только 3. Все подключения устанавливал только я. Так что хороший пароль и PermitRootLogin no нормально делают своё дело. Сейчас еще порт сменил на нестандартный - хоть напрямую долбиться не будут.
Спасибо сказали:
Аватара пользователя
Bluetooth
Сообщения: 4395
Статус: Блюзовый
ОС: Debian Squeeze amd64

Re: первый ботнет из веб-серверов

Сообщение Bluetooth »

shade1387 писал(а):
14.09.2009 23:46
Интересную вещь, однако, узнал у себя :

# grep "sshd" /var/log/messages | grep -i invalid | wc -l
18712
(и это с 8-ого по 14-е сентября только!)
Сразу проверил удачных подключений - только 3. Все подключения устанавливал только я. Так что хороший пароль и PermitRootLogin no нормально делают своё дело. Сейчас еще порт сменил на нестандартный - хоть напрямую долбиться не будут.

Также можно напиасть правило для iptables, при котором если на ссш с одного адреса ломятся слишком часто, блокировать его.
Спасибо сказали:
Аватара пользователя
xnu!l
Сообщения: 632
Статус: Linux Gangster 4 Life
ОС: openSUSE 11

Re: первый ботнет из веб-серверов

Сообщение xnu!l »

shade1387 писал(а):
14.09.2009 23:46
Интересную вещь, однако, узнал у себя :

# grep "sshd" /var/log/messages | grep -i invalid | wc -l
18712
(и это с 8-ого по 14-е сентября только!)
Сразу проверил удачных подключений - только 3. Все подключения устанавливал только я. Так что хороший пароль и PermitRootLogin no нормально делают своё дело. Сейчас еще порт сменил на нестандартный - хоть напрямую долбиться не будут.


Это перманентная активность. Поставьте denyhosts (http://denyhosts.sourceforge.net/), а то плотный брутфорс еще и ресурсы жрет, если не блокировать.

По теме - ничего уж очень неожиданного, радует, что это не какой нибудь 0day exploit в том же apache, позволивший автоматизировать процесс эксплуатации среверов.
EVOLVE OR DIE
Спасибо сказали:
Аватара пользователя
aandy
Сообщения: 57
ОС: Rosa Linux

Re: первый ботнет из веб-серверов

Сообщение aandy »

все обновили nginx?
http://sysoev.ru/
14.09.2009
nginx-0.8.15, nginx-0.7.62, nginx-0.6.39 и nginx-0.5.38. А также патч для устранения уязвимости VU#180065 для остальных версий 0.1.0-0.8.14.
Здесь был я.
Спасибо сказали:
Аватара пользователя
danger08
Сообщения: 715
ОС: Linux (CentOS, Ubuntu)

Re: первый ботнет из веб-серверов

Сообщение danger08 »

Этого и стоило ожидать.
Слишком уж привлекательные возможности предоставляет такая схема :rolleyes:
Блогосайт - http://www.fateyev.com
Спасибо сказали:
vinny
Сообщения: 2227
Статус: ..............
ОС: Mandriva/Suse

Re: первый ботнет из веб-серверов

Сообщение vinny »

очень жаль, что ботнеты не принято использовать для распределённых вычислений. если бы это происходило, мы давно могли бы мотаться на выходные в галактику Гончих Псов (Canes Venatici).
Всегда пишите код так, будто сопровождать его будет склонный к насилию психопат, который знает, где вы живете.
— Martin Golding
Спасибо сказали:
Аватара пользователя
Fangelion
Сообщения: 112
ОС: Debian GNU/Linux

Re: первый ботнет из веб-серверов

Сообщение Fangelion »

а кто сказал что их в эту сторону не юзают? Ну хотя то русские, то украинские хакеры крякнут мерикоские банки. наверна скоро таки полетим к этим псам)))
Спасибо сказали: