Вредоносное ПО в каталоге Gnome-Look (избегайте сторонних пакетов)

Обсуждение новостей, соответствующих тематике форума

Модератор: Модераторы разделов

Аватара пользователя
fed71
Сообщения: 2480
ОС: Ubuntu

Вредоносное ПО в каталоге Gnome-Look

Сообщение fed71 »

Главные ссылки
http://www.opennet.ru/opennews/art.shtml?num=24610
http://www.omgubuntu.co.uk/2009/12/malware...for-ubuntu.html

В deb-пакете с хранителем экрана waterfall, распространяемом через известный каталог GNOME-приложений GNOME-Look, зафиксировано наличие скрытой вредоносной вставки. После установки данного пакета в систему интегрируется специальный набор скриптов, предназначенный для подключения машины к проведению DDoS атак. Скрипт поддерживает удаленное получение заданий и способен самостоятельно обновить себя до более новой версии. Логика работы вредоносного ПО сводится к периодической загрузке и обычного shell скрипта, который затем запускается с правами root и выполняет, например, "ping -s 65507 хост".

Кроме того, подобный вредоносный код удалось обнаружить и в пакете с визуальной темой Ninja Black. Пользователям рекомендуется избегать установки сторонних пакетов, даже если они распространяются через известные ресурсы и по описанию содержат только мультимедиа данные.

При установке троянского пакета в системе появляются файлы /usr/bin/Auto.bash, /usr/bin/run.bash, /etc/profile.d/gnome.sh и index.php. Для излечения достаточно найти и удалить эти файлы, а также удалить пакет app5552 (sudo dpkg -r app5552).
Я не знаю кто я. Не помню ни серии своей, ни инвентарного номера...

Мой блог http://fed71.livejournal.com
Спасибо сказали:
Аватара пользователя
yamah
Сообщения: 1116
ОС: Rosa Fresh, Debian, RELS

Re: Вредоносное ПО в каталоге Gnome-Look

Сообщение yamah »

Уж сколько раз твердили миру
Используй репы от дистриба!
Понимание - это меч с тремя кромками: ваша правда, наша правда и Истина.
Жизнь - игра: сюжет задуман фигова, но графика хорошая...
Лучший игровой сервер - Земля: карта всего одна, но на 7 миллиардов игроков; читеров нет, админ терпеливый, но если уж забанит...
Спасибо сказали:
Аватара пользователя
Sora
Сообщения: 243
ОС: RFR_14

Re: Вредоносное ПО в каталоге Gnome-Look

Сообщение Sora »

А еще говорят вирусов нет на linux...
AMD 4600+, 4Gb DDRII-800, GF GTS250 512Mb, HDD 750Gb WD
Спасибо сказали:
Аватара пользователя
Stauffenberg
Сообщения: 2041
Статус: ☮ PEACE ☮
ОС: открытая и свободная

Re: Вредоносное ПО в каталоге Gnome-Look

Сообщение Stauffenberg »

Дык в этот "известный каталог GNOME-приложений GNOME-Look" любой желающий может пакеты класть что ли? Кто ответственный за сборку?

Sora писал(а):
11.12.2009 18:27
А еще говорят вирусов нет на linux...

И опять же Ubuntu...
Labor omnia vincit

"Debugging is twice as hard as writing the code in the first place.
Therefore, if you write the code as cleverly as possible, you are, by definition, not smart enough to debug it.” (Brian Kernighan)
Спасибо сказали:
Аватара пользователя
Makinos
Сообщения: 369
ОС: OpenSuse 11.2

Re: Вредоносное ПО в каталоге Gnome-Look

Сообщение Makinos »

Насчет вирусов- вирусов и нет. но если какой-то идиот-убунтоид устанавливает себе руткит своими же руками... на винтовке тоже нет предохранителя от того, чтобы выстрелить себе в ногу))
Спасибо сказали:
Аватара пользователя
agentprog
Сообщения: 362
Статус: Ad Astra per aspera
ОС: openSUSE 11.4, Arch

Re: Вредоносное ПО в каталоге Gnome-Look

Сообщение agentprog »

не понимаю, зачем всякие темы, обоины и т.п. делать в виде пакетов? только разве что для троянопихания.
Stauffenberg писал(а):
11.12.2009 18:28
И опять же Ubuntu...

дадада!
No problems - just solutions!
Спасибо сказали:
smiftee
Сообщения: 265
ОС: Debian 5.03+ testing

Re: Вредоносное ПО в каталоге Gnome-Look

Сообщение smiftee »

Sora писал(а):
11.12.2009 18:27
А еще говорят вирусов нет на linux...
Где там вирус увидели? Терминологию знаете?
Не дерзИ!
Спасибо сказали:
Аватара пользователя
Sora
Сообщения: 243
ОС: RFR_14

Re: Вредоносное ПО в каталоге Gnome-Look

Сообщение Sora »

smiftee писал(а):
11.12.2009 18:51
Sora писал(а):
11.12.2009 18:27
А еще говорят вирусов нет на linux...
Где там вирус увидели? Терминологию знаете?

Ну, вредоносное ПО. Суть в том, что, все таки, есть пути навредить системе.
AMD 4600+, 4Gb DDRII-800, GF GTS250 512Mb, HDD 750Gb WD
Спасибо сказали:
Аватара пользователя
nadge
Сообщения: 1519
ОС: ArchLinux, Ubuntu 10.10

Re: Вредоносное ПО в каталоге Gnome-Look

Сообщение nadge »

Если человек дурак - он всегда найдет себе на задницу неприятностей. Так гласит народная мудрость :)

Прежде чем что-то ставить, нужно убедиться, что это:
а) получено из надежного источника (например, подписано официальным ключом дистрибутива);
или б) лично проверено пользователем на отсутствие вредоносных программ.

Те, кто этого не делает, обязательно получат проблемы рано или поздно. Дело тут не в Убунте. Как будто на Дебиане или Редхате такое невозможно...
Спасибо сказали:
smiftee
Сообщения: 265
ОС: Debian 5.03+ testing

Re: Вредоносное ПО в каталоге Gnome-Look

Сообщение smiftee »

Sora писал(а):
11.12.2009 19:58
smiftee писал(а):
11.12.2009 18:51
Sora писал(а):
11.12.2009 18:27
А еще говорят вирусов нет на linux...
Где там вирус увидели? Терминологию знаете?

Ну, вредоносное ПО. Суть в том, что, все таки, есть пути навредить системе.
Дада, главное что бы был соответствующий нужным критериям пользователь.
Не дерзИ!
Спасибо сказали:
Аватара пользователя
Stauffenberg
Сообщения: 2041
Статус: ☮ PEACE ☮
ОС: открытая и свободная

Re: Вредоносное ПО в каталоге Gnome-Look

Сообщение Stauffenberg »

nadge писал(а):
11.12.2009 20:00
Те, кто этого не делает, обязательно получат проблемы рано или поздно. Дело тут не в Убунте. Как будто на Дебиане или Редхате такое невозможно...

Возможно. Но все же заметьте - произошло в Ubuntu! %)
Labor omnia vincit

"Debugging is twice as hard as writing the code in the first place.
Therefore, if you write the code as cleverly as possible, you are, by definition, not smart enough to debug it.” (Brian Kernighan)
Спасибо сказали:
Аватара пользователя
chitatel
Сообщения: 2097

Re: Вредоносное ПО в каталоге Gnome-Look

Сообщение chitatel »

smiftee писал(а):
11.12.2009 20:09
Дада, главное что бы был соответствующий нужным критериям пользователь.

Stauffenberg писал(а):
11.12.2009 20:19
Но все же заметьте - произошло в Ubuntu! %)

Ну вот некий среднестатистический пользователь Ubuntu как раз и соответствует нужным критериям, что ни для кого не секрет. На такого пользователя Ubuntu и рассчитана, так что случившееся закономерно.
Спасибо сказали:
Аватара пользователя
mvt
Сообщения: 734

Re: Вредоносное ПО в каталоге Gnome-Look

Сообщение mvt »

Ну, gnome-look все-таки уважаемый ресурс, может как-то стоит проверять, что и кто туда подсовывает? А то я уже подумал о дополнениях к фоксу... :unsure:
Была же там какая-то фигня от microsoft, так и другие подтянутся...
Спасибо сказали:
Аватара пользователя
Janik
Сообщения: 866
Статус: Оператор вычислительных машин
ОС: Debian

Re: Вредоносное ПО в каталоге Gnome-Look

Сообщение Janik »

Судя по работе скрипта, большой опасности он не представляет (для компьютера самого пользователя), только DDoS'ит.
Кто ищет, тот всегда найдет!
Опыт - это когда все получается с первого раза.
Спасибо сказали:
Аватара пользователя
Bluetooth
Сообщения: 4395
Статус: Блюзовый
ОС: Debian Squeeze amd64

Re: Вредоносное ПО в каталоге Gnome-Look

Сообщение Bluetooth »

mvt писал(а):
11.12.2009 20:33
Ну, gnome-look все-таки уважаемый ресурс, может как-то стоит проверять, что и кто туда подсовывает?

стоит. Предложите им.
Спасибо сказали:
Аватара пользователя
mvt
Сообщения: 734

Re: Вредоносное ПО в каталоге Gnome-Look

Сообщение mvt »

Bluetooth писал(а):
11.12.2009 21:22
стоит. Предложите им.

Ну я надеюсь, они читают Linuxforum
Спасибо сказали:
Аватара пользователя
Bluetooth
Сообщения: 4395
Статус: Блюзовый
ОС: Debian Squeeze amd64

Re: Вредоносное ПО в каталоге Gnome-Look

Сообщение Bluetooth »

mvt писал(а):
11.12.2009 21:46
Bluetooth писал(а):
11.12.2009 21:22
стоит. Предложите им.

Ну я надеюсь, они читают Linuxforum

Нет, не читают. С чего им читать его? Вот если Вы им предложите новую схему размещения контента на сайте, концепцию для системы тестирования контента, это будет конструктив. А вот идея "может, надо проверять контент?" Я думаю, пришла на ум 95% узнавшим об этом и 100% задействованных в проекте gnome-look людей :)
Спасибо сказали:
Аватара пользователя
mvt
Сообщения: 734

Re: Вредоносное ПО в каталоге Gnome-Look

Сообщение mvt »

Bluetooth писал(а):
11.12.2009 23:35
Вот если Вы им предложите новую схему размещения контента на сайте, концепцию для системы тестирования контента, это будет конструктив.

К сожалению - не специалист
А вот идея "может, надо проверять контент?" Я думаю, пришла на ум 95% узнавшим об этом и 100% задействованных в проекте gnome-look людей :)

Надеюсь, что не только в gnome-look
PS А Linuxforum читать полезно :)
Спасибо сказали:
Аватара пользователя
SaTaN
Сообщения: 374
ОС: Debian GNU/Linux squeeze sid

Re: Вредоносное ПО в каталоге Gnome-Look

Сообщение SaTaN »

mvt писал(а):
11.12.2009 23:47
PS А Linuxforum читать полезно :)

лор читай.
Спасибо сказали:
Аватара пользователя
Bluetooth
Сообщения: 4395
Статус: Блюзовый
ОС: Debian Squeeze amd64

Re: Вредоносное ПО в каталоге Gnome-Look

Сообщение Bluetooth »

SaTaN писал(а):
12.12.2009 00:14
mvt писал(а):
11.12.2009 23:47
PS А Linuxforum читать полезно :)

лор читай.

Если линуксфорум читать полезно, то лор - весело :)
Спасибо сказали:
Аватара пользователя
Atolstoy
Сообщения: 1655
Статус: Tux in the rain
ОС: Linux x86_64

Re: Вредоносное ПО в каталоге Gnome-Look

Сообщение Atolstoy »

Типичный пример того, как обожглись бездельники и фанаты свистелок-перделок, "красивых" тем и прочих ненужных украшательств. Даёшь дефолтный интерфейс!
Всего лишь 26 литров пива достаточно человеку для удовлетворения ежедневной потребности в кальции. Здоровое питание - это так просто!
http://atolstoy.wordpress.com
Спасибо сказали:
Аватара пользователя
Bluetooth
Сообщения: 4395
Статус: Блюзовый
ОС: Debian Squeeze amd64

Re: Вредоносное ПО в каталоге Gnome-Look

Сообщение Bluetooth »

Atolstoy писал(а):
12.12.2009 00:25
Типичный пример того, как обожглись бездельники и фанаты свистелок-перделок, "красивых" тем и прочих ненужных украшательств. Даёшь дефолтный интерфейс!

Даешь бинарники только из подписанных репов :)
Спасибо сказали:
mandrivauser
Сообщения: 285
ОС: Ubuntu 9.10

Re: Вредоносное ПО в каталоге Gnome-Look

Сообщение mandrivauser »

С ТАКОГО ресурса - это жесть!

Но все-же, в Линуксе подцепить вредноносное ПО во много раз сложнее чем известно в чем...

А администрация уважаемого сайта, думаю, после прецендента все-же задумается и примет меры по предотвращению подобного.
Спасибо сказали:
Аватара пользователя
shevan
Сообщения: 992
ОС: Debian, Puppy

Re: Вредоносное ПО в каталоге Gnome-Look

Сообщение shevan »

На вас не то что троян натравить хочется... :angry:
Спасибо сказали:
Аватара пользователя
mvt
Сообщения: 734

Re: Вредоносное ПО в каталоге Gnome-Look

Сообщение mvt »

shevan писал(а):
12.12.2009 00:49
На вас не то что троян натравить хочется... :angry:

Два! :)
Спасибо сказали:
Аватара пользователя
Bizdelnick
Модератор
Сообщения: 21386
Статус: nulla salus bello
ОС: Debian GNU/Linux

Re: Вредоносное ПО в каталоге Gnome-Look

Сообщение Bizdelnick »

Ну вот :(

Код: Выделить всё

bash-3.2$ wget http://05748.t35.com/Bots/Auto.bash
--2009-12-12 02:00:51--  http://05748.t35.com/Bots/Auto.bash
Распознаётся 05748.t35.com... 66.45.237.212, 69.10.48.106
Устанавливается соединение с 05748.t35.com|66.45.237.212|:80... соединение установлено.
Запрос HTTP послан, ожидается ответ... 403 Forbidden
2009-12-12 02:00:52 ОШИБКА 403: Forbidden.

bash-3.2$ wget http://05748.t35.com/Bots/gnome.sh
--2009-12-12 02:01:16--  http://05748.t35.com/Bots/gnome.sh
Распознаётся 05748.t35.com... 69.10.48.106, 66.45.237.212
Устанавливается соединение с 05748.t35.com|69.10.48.106|:80... соединение установлено.
Запрос HTTP послан, ожидается ответ... 403 Forbidden
2009-12-12 02:01:16 ОШИБКА 403: Forbidden.

А так хотелось посмотреть...
Пишите правильно:
в консоли
вку́пе (с чем-либо)
в общем
вообще
в течение (часа)
новичок
нюанс
по умолчанию
приемлемо
проблема
пробовать
трафик
Спасибо сказали:
DSS
Сообщения: 390

Re: Вредоносное ПО в каталоге Gnome-Look

Сообщение DSS »

yamah писал(а):
11.12.2009 18:22
Уж сколько раз твердили миру
Используй репы от дистриба!

Истинно говорю вам - только от дистриба.
Ведь каждый разработчик изобретает собственный cvs с блэкджеком, взамен дырявого стандартного:
http://www.linuxcenter.ru/news/2003/01/23/1620/

А ещё ванильные ядра надо использовать:
http://www.xakep.ru/post/20865/default.asp?print=1
Спасибо сказали:
Аватара пользователя
romuil
Сообщения: 2095
Статус: Ромунцель
ОС: ALTLinux Sisyphus

Re: Вредоносное ПО в каталоге Gnome-Look

Сообщение romuil »

Ну что за люди...даже троян написать как следует не могут - ломается.
Спасибо сказали:
Аватара пользователя
Brainsburn
Сообщения: 950
Статус: /
ОС: Gentoo

Re: Вредоносное ПО в каталоге Gnome-Look

Сообщение Brainsburn »

Bizdelnick писал(а):
12.12.2009 02:03
Ну вот :(

Код: Выделить всё

bash-3.2$ wget http://05748.t35.com/Bots/Auto.bash
--2009-12-12 02:00:51--  http://05748.t35.com/Bots/Auto.bash
Распознаётся 05748.t35.com... 66.45.237.212, 69.10.48.106
Устанавливается соединение с 05748.t35.com|66.45.237.212|:80... соединение установлено.
Запрос HTTP послан, ожидается ответ... 403 Forbidden
2009-12-12 02:00:52 ОШИБКА 403: Forbidden.

bash-3.2$ wget http://05748.t35.com/Bots/gnome.sh
--2009-12-12 02:01:16--  http://05748.t35.com/Bots/gnome.sh
Распознаётся 05748.t35.com... 69.10.48.106, 66.45.237.212
Устанавливается соединение с 05748.t35.com|69.10.48.106|:80... соединение установлено.
Запрос HTTP послан, ожидается ответ... 403 Forbidden
2009-12-12 02:01:16 ОШИБКА 403: Forbidden.

А так хотелось посмотреть...

Это что, только с одного хоста сливает? Жиденько. Надо было штук на 10 разных накидать...
Спасибо сказали:
smiftee
Сообщения: 265
ОС: Debian 5.03+ testing

Re: Вредоносное ПО в каталоге Gnome-Look

Сообщение smiftee »

Не дерзИ!
Спасибо сказали: