Вредоносное ПО в каталоге Gnome-Look (избегайте сторонних пакетов)
Модератор: Модераторы разделов
-
fed71
- Сообщения: 2480
- ОС: Ubuntu
Вредоносное ПО в каталоге Gnome-Look
Главные ссылки
http://www.opennet.ru/opennews/art.shtml?num=24610
http://www.omgubuntu.co.uk/2009/12/malware...for-ubuntu.html
В deb-пакете с хранителем экрана waterfall, распространяемом через известный каталог GNOME-приложений GNOME-Look, зафиксировано наличие скрытой вредоносной вставки. После установки данного пакета в систему интегрируется специальный набор скриптов, предназначенный для подключения машины к проведению DDoS атак. Скрипт поддерживает удаленное получение заданий и способен самостоятельно обновить себя до более новой версии. Логика работы вредоносного ПО сводится к периодической загрузке и обычного shell скрипта, который затем запускается с правами root и выполняет, например, "ping -s 65507 хост".
Кроме того, подобный вредоносный код удалось обнаружить и в пакете с визуальной темой Ninja Black. Пользователям рекомендуется избегать установки сторонних пакетов, даже если они распространяются через известные ресурсы и по описанию содержат только мультимедиа данные.
При установке троянского пакета в системе появляются файлы /usr/bin/Auto.bash, /usr/bin/run.bash, /etc/profile.d/gnome.sh и index.php. Для излечения достаточно найти и удалить эти файлы, а также удалить пакет app5552 (sudo dpkg -r app5552).
http://www.opennet.ru/opennews/art.shtml?num=24610
http://www.omgubuntu.co.uk/2009/12/malware...for-ubuntu.html
В deb-пакете с хранителем экрана waterfall, распространяемом через известный каталог GNOME-приложений GNOME-Look, зафиксировано наличие скрытой вредоносной вставки. После установки данного пакета в систему интегрируется специальный набор скриптов, предназначенный для подключения машины к проведению DDoS атак. Скрипт поддерживает удаленное получение заданий и способен самостоятельно обновить себя до более новой версии. Логика работы вредоносного ПО сводится к периодической загрузке и обычного shell скрипта, который затем запускается с правами root и выполняет, например, "ping -s 65507 хост".
Кроме того, подобный вредоносный код удалось обнаружить и в пакете с визуальной темой Ninja Black. Пользователям рекомендуется избегать установки сторонних пакетов, даже если они распространяются через известные ресурсы и по описанию содержат только мультимедиа данные.
При установке троянского пакета в системе появляются файлы /usr/bin/Auto.bash, /usr/bin/run.bash, /etc/profile.d/gnome.sh и index.php. Для излечения достаточно найти и удалить эти файлы, а также удалить пакет app5552 (sudo dpkg -r app5552).
Я не знаю кто я. Не помню ни серии своей, ни инвентарного номера...
Мой блог http://fed71.livejournal.com
Мой блог http://fed71.livejournal.com
-
yamah
- Сообщения: 1116
- ОС: Rosa Fresh, Debian, RELS
Re: Вредоносное ПО в каталоге Gnome-Look
Уж сколько раз твердили миру
Используй репы от дистриба!
Используй репы от дистриба!
Понимание - это меч с тремя кромками: ваша правда, наша правда и Истина.
Жизнь - игра: сюжет задуман фигова, но графика хорошая...
Лучший игровой сервер - Земля: карта всего одна, но на 7 миллиардов игроков; читеров нет, админ терпеливый, но если уж забанит...
Жизнь - игра: сюжет задуман фигова, но графика хорошая...
Лучший игровой сервер - Земля: карта всего одна, но на 7 миллиардов игроков; читеров нет, админ терпеливый, но если уж забанит...
-
Sora
- Сообщения: 243
- ОС: RFR_14
Re: Вредоносное ПО в каталоге Gnome-Look
А еще говорят вирусов нет на linux...
AMD 4600+, 4Gb DDRII-800, GF GTS250 512Mb, HDD 750Gb WD
-
Stauffenberg
- Сообщения: 2041
- Статус: ☮ PEACE ☮
- ОС: открытая и свободная
Re: Вредоносное ПО в каталоге Gnome-Look
Дык в этот "известный каталог GNOME-приложений GNOME-Look" любой желающий может пакеты класть что ли? Кто ответственный за сборку?
И опять же Ubuntu...
И опять же Ubuntu...
Labor omnia vincit
"Debugging is twice as hard as writing the code in the first place.
Therefore, if you write the code as cleverly as possible, you are, by definition, not smart enough to debug it.” (Brian Kernighan)
"Debugging is twice as hard as writing the code in the first place.
Therefore, if you write the code as cleverly as possible, you are, by definition, not smart enough to debug it.” (Brian Kernighan)
-
Makinos
- Сообщения: 369
- ОС: OpenSuse 11.2
Re: Вредоносное ПО в каталоге Gnome-Look
Насчет вирусов- вирусов и нет. но если какой-то идиот-убунтоид устанавливает себе руткит своими же руками... на винтовке тоже нет предохранителя от того, чтобы выстрелить себе в ногу))
-
agentprog
- Сообщения: 362
- Статус: Ad Astra per aspera
- ОС: openSUSE 11.4, Arch
Re: Вредоносное ПО в каталоге Gnome-Look
не понимаю, зачем всякие темы, обоины и т.п. делать в виде пакетов? только разве что для троянопихания.
дадада!
дадада!
No problems - just solutions!
-
smiftee
- Сообщения: 265
- ОС: Debian 5.03+ testing
-
Sora
- Сообщения: 243
- ОС: RFR_14
Re: Вредоносное ПО в каталоге Gnome-Look
Ну, вредоносное ПО. Суть в том, что, все таки, есть пути навредить системе.
AMD 4600+, 4Gb DDRII-800, GF GTS250 512Mb, HDD 750Gb WD
-
nadge
- Сообщения: 1519
- ОС: ArchLinux, Ubuntu 10.10
Re: Вредоносное ПО в каталоге Gnome-Look
Если человек дурак - он всегда найдет себе на задницу неприятностей. Так гласит народная мудрость :)
Прежде чем что-то ставить, нужно убедиться, что это:
а) получено из надежного источника (например, подписано официальным ключом дистрибутива);
или б) лично проверено пользователем на отсутствие вредоносных программ.
Те, кто этого не делает, обязательно получат проблемы рано или поздно. Дело тут не в Убунте. Как будто на Дебиане или Редхате такое невозможно...
Прежде чем что-то ставить, нужно убедиться, что это:
а) получено из надежного источника (например, подписано официальным ключом дистрибутива);
или б) лично проверено пользователем на отсутствие вредоносных программ.
Те, кто этого не делает, обязательно получат проблемы рано или поздно. Дело тут не в Убунте. Как будто на Дебиане или Редхате такое невозможно...
-
smiftee
- Сообщения: 265
- ОС: Debian 5.03+ testing
Re: Вредоносное ПО в каталоге Gnome-Look
Дада, главное что бы был соответствующий нужным критериям пользователь.
Не дерзИ!
-
Stauffenberg
- Сообщения: 2041
- Статус: ☮ PEACE ☮
- ОС: открытая и свободная
Re: Вредоносное ПО в каталоге Gnome-Look
Возможно. Но все же заметьте - произошло в Ubuntu! %)
Labor omnia vincit
"Debugging is twice as hard as writing the code in the first place.
Therefore, if you write the code as cleverly as possible, you are, by definition, not smart enough to debug it.” (Brian Kernighan)
"Debugging is twice as hard as writing the code in the first place.
Therefore, if you write the code as cleverly as possible, you are, by definition, not smart enough to debug it.” (Brian Kernighan)
-
chitatel
- Сообщения: 2097
Re: Вредоносное ПО в каталоге Gnome-Look
Ну вот некий среднестатистический пользователь Ubuntu как раз и соответствует нужным критериям, что ни для кого не секрет. На такого пользователя Ubuntu и рассчитана, так что случившееся закономерно.
-
mvt
- Сообщения: 734
Re: Вредоносное ПО в каталоге Gnome-Look
Ну, gnome-look все-таки уважаемый ресурс, может как-то стоит проверять, что и кто туда подсовывает? А то я уже подумал о дополнениях к фоксу...
Была же там какая-то фигня от microsoft, так и другие подтянутся...
Была же там какая-то фигня от microsoft, так и другие подтянутся...
-
Janik
- Сообщения: 866
- Статус: Оператор вычислительных машин
- ОС: Debian
Re: Вредоносное ПО в каталоге Gnome-Look
Судя по работе скрипта, большой опасности он не представляет (для компьютера самого пользователя), только DDoS'ит.
Кто ищет, тот всегда найдет!
Опыт - это когда все получается с первого раза.
Опыт - это когда все получается с первого раза.
-
Bluetooth
- Сообщения: 4395
- Статус: Блюзовый
- ОС: Debian Squeeze amd64
-
mvt
- Сообщения: 734
-
Bluetooth
- Сообщения: 4395
- Статус: Блюзовый
- ОС: Debian Squeeze amd64
Re: Вредоносное ПО в каталоге Gnome-Look
Нет, не читают. С чего им читать его? Вот если Вы им предложите новую схему размещения контента на сайте, концепцию для системы тестирования контента, это будет конструктив. А вот идея "может, надо проверять контент?" Я думаю, пришла на ум 95% узнавшим об этом и 100% задействованных в проекте gnome-look людей
-
mvt
- Сообщения: 734
Re: Вредоносное ПО в каталоге Gnome-Look
К сожалению - не специалист
А вот идея "может, надо проверять контент?" Я думаю, пришла на ум 95% узнавшим об этом и 100% задействованных в проекте gnome-look людей
Надеюсь, что не только в gnome-look
PS А Linuxforum читать полезно
-
SaTaN
- Сообщения: 374
- ОС: Debian GNU/Linux squeeze sid
-
Bluetooth
- Сообщения: 4395
- Статус: Блюзовый
- ОС: Debian Squeeze amd64
-
Atolstoy
- Сообщения: 1655
- Статус: Tux in the rain
- ОС: Linux x86_64
Re: Вредоносное ПО в каталоге Gnome-Look
Типичный пример того, как обожглись бездельники и фанаты свистелок-перделок, "красивых" тем и прочих ненужных украшательств. Даёшь дефолтный интерфейс!
Всего лишь 26 литров пива достаточно человеку для удовлетворения ежедневной потребности в кальции. Здоровое питание - это так просто!
http://atolstoy.wordpress.com
http://atolstoy.wordpress.com
-
Bluetooth
- Сообщения: 4395
- Статус: Блюзовый
- ОС: Debian Squeeze amd64
-
mandrivauser
- Сообщения: 285
- ОС: Ubuntu 9.10
Re: Вредоносное ПО в каталоге Gnome-Look
С ТАКОГО ресурса - это жесть!
Но все-же, в Линуксе подцепить вредноносное ПО во много раз сложнее чем известно в чем...
А администрация уважаемого сайта, думаю, после прецендента все-же задумается и примет меры по предотвращению подобного.
Но все-же, в Линуксе подцепить вредноносное ПО во много раз сложнее чем известно в чем...
А администрация уважаемого сайта, думаю, после прецендента все-же задумается и примет меры по предотвращению подобного.
-
shevan
- Сообщения: 992
- ОС: Debian, Puppy
Re: Вредоносное ПО в каталоге Gnome-Look
На вас не то что троян натравить хочется... 
-
mvt
- Сообщения: 734
-
Bizdelnick
- Модератор
- Сообщения: 21386
- Статус: nulla salus bello
- ОС: Debian GNU/Linux
Re: Вредоносное ПО в каталоге Gnome-Look
Ну вот 
А так хотелось посмотреть...
Код: Выделить всё
bash-3.2$ wget http://05748.t35.com/Bots/Auto.bash
--2009-12-12 02:00:51-- http://05748.t35.com/Bots/Auto.bash
Распознаётся 05748.t35.com... 66.45.237.212, 69.10.48.106
Устанавливается соединение с 05748.t35.com|66.45.237.212|:80... соединение установлено.
Запрос HTTP послан, ожидается ответ... 403 Forbidden
2009-12-12 02:00:52 ОШИБКА 403: Forbidden.
bash-3.2$ wget http://05748.t35.com/Bots/gnome.sh
--2009-12-12 02:01:16-- http://05748.t35.com/Bots/gnome.sh
Распознаётся 05748.t35.com... 69.10.48.106, 66.45.237.212
Устанавливается соединение с 05748.t35.com|69.10.48.106|:80... соединение установлено.
Запрос HTTP послан, ожидается ответ... 403 Forbidden
2009-12-12 02:01:16 ОШИБКА 403: Forbidden.А так хотелось посмотреть...
Пишите правильно:
| в консоли вку́пе (с чем-либо) в общем вообще | в течение (часа) новичок нюанс по умолчанию | приемлемо проблема пробовать трафик |
-
DSS
- Сообщения: 390
Re: Вредоносное ПО в каталоге Gnome-Look
Истинно говорю вам - только от дистриба.
Ведь каждый разработчик изобретает собственный cvs с блэкджеком, взамен дырявого стандартного:
http://www.linuxcenter.ru/news/2003/01/23/1620/
А ещё ванильные ядра надо использовать:
http://www.xakep.ru/post/20865/default.asp?print=1
-
romuil
- Сообщения: 2095
- Статус: Ромунцель
- ОС: ALTLinux Sisyphus
Re: Вредоносное ПО в каталоге Gnome-Look
Ну что за люди...даже троян написать как следует не могут - ломается.
-
Brainsburn
- Сообщения: 950
- Статус: /
- ОС: Gentoo
Re: Вредоносное ПО в каталоге Gnome-Look
Bizdelnick писал(а): ↑12.12.2009 02:03Ну вот
Код: Выделить всё
bash-3.2$ wget http://05748.t35.com/Bots/Auto.bash --2009-12-12 02:00:51-- http://05748.t35.com/Bots/Auto.bash Распознаётся 05748.t35.com... 66.45.237.212, 69.10.48.106 Устанавливается соединение с 05748.t35.com|66.45.237.212|:80... соединение установлено. Запрос HTTP послан, ожидается ответ... 403 Forbidden 2009-12-12 02:00:52 ОШИБКА 403: Forbidden. bash-3.2$ wget http://05748.t35.com/Bots/gnome.sh --2009-12-12 02:01:16-- http://05748.t35.com/Bots/gnome.sh Распознаётся 05748.t35.com... 69.10.48.106, 66.45.237.212 Устанавливается соединение с 05748.t35.com|69.10.48.106|:80... соединение установлено. Запрос HTTP послан, ожидается ответ... 403 Forbidden 2009-12-12 02:01:16 ОШИБКА 403: Forbidden.
А так хотелось посмотреть...
Это что, только с одного хоста сливает? Жиденько. Надо было штук на 10 разных накидать...
-
smiftee
- Сообщения: 265
- ОС: Debian 5.03+ testing