[ON] В исходных текстах FTP-сервера vsftpd обнаружен бэкдор

Обсуждение новостей, соответствующих тематике форума

Модератор: Модераторы разделов

Аватара пользователя
rssbot
Бот
Сообщения: 6000
ОС: gnu/linux

[ON] В исходных текстах FTP-сервера vsftpd обнаружен бэкдор

Сообщение rssbot »


Крис Эванс (Chris Evans), известный эксперт по компьютерной безопасности и автор сверхзащищенного FTP-сервера vsftpd, опубликовал уведомление об обнаружении вредоносного кода в исходных текстах vsftpd-2.3.4.tar.gz, распространяемых с первичного сервера проекта. После инцидента сайт проекта был перемещен со старого хостинга в инфраструктуру Google App Engine. Внедренный в архив vsftpd-2.3.4.tar.gz вредоносный код представляет собой классический бэкдор, запускающий shell на TCP-порту 6200 при наличии в имени пользователя смайлика ":)". Код бэкдора не был запутан и легко поддается анализу (изменения составляют около десятка строк). Удивление вызывают непродуманные действия совершивших атаку, которые не предусмотрели в бэкдоре механизма для отправки уведомления о возможности проникновения. Непонятно, как злоумышленники пытались выявить пораженные бэкдором хосты. Средства оповещения и запутывание кода являются непременными атрибутами современных бэкдоров. Все это позволяет сделать вывод, что поражение vsftpd скорее хулиганская выходка, чем целенаправленная атака. Автор vsftpd настоятельно рекомендует проверять цифровую подпись для всех распространяемых архивов с кодом. В частности, при выполнении "gpg ./vsftpd-2.3.4.tar.gz.asc" для модифицированного архива выдается явное предупреждение о нарушении цифровой подписи ("gpg: BAD signature..." вместо "gpg: Good signature..."). Пока не ясно как долго указанный архив распространялся с бэкдором и каким образом злоумышленникам удалось взломать аккаунт на хостинге проекта (судя по всему vsftpd размещался на shared-хостинге, поддержка которого осуществлялась сторонней компанией).


Источник: http://www.opennet.ru/opennews/art.shtml?num=31082


оригинал на opennet.ru
Спасибо сказали:
Аватара пользователя
rssbot
Бот
Сообщения: 6000
ОС: gnu/linux

Re: [ON] В исходных текстах FTP-сервера vsftpd обнаружен бэкдор

Сообщение rssbot »

Крис Эванс (Chris Evans), автор "самого быстрого и защищенного" FTP-сервера для Unix-систем, сообщает о том, что в пакете с исходным кодом программы версии 2.3.4 обнаружено размещение бэкдора. Как измененный архив попал на сайт - остается загадкой, однако присутствующая в пакете GPG-подпись является неверной. Также нет никаких сведений о том, сколько времени вредоносный пакет находился онлайн в доступе для скачивания. Добавленный код свидетельствует о том, что при попытке входа на сервер от пользователя с логином ":)" открывается порт 6200 с ожиданием соединения и предоставлением шелла. На данный момент сайт и исходные тексты vsftpd перенесены на новую площадку. При этом каждый раз рекомендуется сверять GPG-подпись для скачанного файла. Сам автор полагает, что отсутствие каких-либо попыток скрытия вредоносного кода, а также способов определения уязвимых серверов, кроме простого перебора, говорит о том, что данная провокация не является серьезной попыткой атаки.

>>> Подробности

оригинал на linux.org.ru
Спасибо сказали:
Аватара пользователя
rm_
Сообщения: 3340
Статус: It's the GNU Age
ОС: Debian

Re: [ON] В исходных текстах FTP-сервера vsftpd обнаружен бэкдор

Сообщение rm_ »

Feb 2011 - vsftpd-2.3.4 released
Спасибо сказали:
Аватара пользователя
/dev/random
Администратор
Сообщения: 5502
ОС: Gentoo

Re: [ON] В исходных текстах FTP-сервера vsftpd обнаружен бэкдор

Сообщение /dev/random »

rm_ писал(а):
04.07.2011 17:15
Feb 2011 - vsftpd-2.3.4 released


Это к чему? К тому, что долго не обнаруживалось? Не факт. Архив подменили через значительное время после выхода. К примеру, в гентушные зеркала попал оригинал, без бэкдора.
Спасибо сказали:
frp
Сообщения: 1445
ОС: Debian Squeeze

Re: [ON] В исходных текстах FTP-сервера vsftpd обнаружен бэкдор

Сообщение frp »

rssbot писал(а):
04.07.2011 14:07
Автор vsftpd настоятельно рекомендует проверять цифровую подпись для всех распространяемых архивов с кодом. В частности, при выполнении "gpg ./vsftpd-2.3.4.tar.gz.asc" для модифицированного архива выдается явное предупреждение о нарушении цифровой подписи ("gpg: BAD signature..." вместо "gpg: Good signature...").

То есть, раз заметили подмену не сразу, никто из пользователей (даже дистростроители) не сверяют цифровые подписи?
Спасибо сказали:
Аватара пользователя
rm_
Сообщения: 3340
Статус: It's the GNU Age
ОС: Debian

Re: [ON] В исходных текстах FTP-сервера vsftpd обнаружен бэкдор

Сообщение rm_ »

/dev/random писал(а):
04.07.2011 17:19
rm_ писал(а):
04.07.2011 17:15
Feb 2011 - vsftpd-2.3.4 released


Это к чему? К тому, что долго не обнаруживалось? Не факт. Архив подменили через значительное время после выхода. К примеру, в гентушные зеркала попал оригинал, без бэкдора.

К тому, что если бы 2.3.4 вышла на прошлой неделе, подменить её могли бы только в течение этих нескольких дней, и это не страшно.
Но нет, она лежит на сайте с февраля, поэтому период пока там вместо нормальной находилась компрометированная версия может иметь протяжённость в промежутке от одного дня до шести месяцев.
Спасибо сказали:
dergachev
Сообщения: 847
ОС: archlinux

Re: [ON] В исходных текстах FTP-сервера vsftpd обнаружен бэкдор

Сообщение dergachev »

rssbot писал(а):
04.07.2011 15:09
Добавленный код свидетельствует о том, что при попытке входа на сервер от пользователя с логином ":)" открывается порт 6200 с ожиданием соединения и предоставлением шелла.
Приятно все-таки сидеть за хардварьным фаерволлом :rolleyes:
Спасибо сказали:
Аватара пользователя
sash-kan
Администратор
Сообщения: 13939
Статус: oel ngati kameie
ОС: GNU

Re: [ON] В исходных текстах FTP-сервера vsftpd обнаружен бэкдор

Сообщение sash-kan »

frp писал(а):
04.07.2011 17:50
rssbot писал(а):
04.07.2011 14:07
Автор vsftpd настоятельно рекомендует проверять цифровую подпись для всех распространяемых архивов с кодом. В частности, при выполнении "gpg ./vsftpd-2.3.4.tar.gz.asc" для модифицированного архива выдается явное предупреждение о нарушении цифровой подписи ("gpg: BAD signature..." вместо "gpg: Good signature...").

То есть, раз заметили подмену не сразу, никто из пользователей (даже дистростроители) не сверяют цифровые подписи?
а зачем? может ведь и не сойтись·
и что тогда делать? не выпускать обновление и поломать релиз-цикл дистрибутива?


dergachev писал(а):
04.07.2011 17:53
rssbot писал(а):
04.07.2011 15:09
Добавленный код свидетельствует о том, что при попытке входа на сервер от пользователя с логином ":)" открывается порт 6200 с ожиданием соединения и предоставлением шелла.
Приятно все-таки сидеть за хардварьным фаерволлом :rolleyes:
на котором среди прочего разрешены входящие соединения к порту 6200?
Писать безграмотно - значит посягать на время людей, к которым мы адресуемся, а потому совершенно недопустимо в правильно организованном обществе. © Щерба Л. В., 1957
при сбоях форума см.блог
Спасибо сказали:
Аватара пользователя
bormant
Сообщения: 1354

Re: [ON] В исходных текстах FTP-сервера vsftpd обнаружен бэкдор

Сообщение bormant »

Slackware 13.37, выпуск 25.04.2011, vsftpd без бэкдора.
Спасибо сказали:
Аватара пользователя
Janik
Сообщения: 870
Статус: Начлаб
ОС: Debian

Re: [ON] В исходных текстах FTP-сервера vsftpd обнаружен бэкдор

Сообщение Janik »

Что? Я использую proftpd. :cool:
Кто ищет, тот всегда найдет!
Опыт - это когда все получается с первого раза.
Спасибо сказали:
Аватара пользователя
rm_
Сообщения: 3340
Статус: It's the GNU Age
ОС: Debian

Re: [ON] В исходных текстах FTP-сервера vsftpd обнаружен бэкдор

Сообщение rm_ »

bormant писал(а):
04.07.2011 18:23
Slackware 13.37, выпуск 25.04.2011, vsftpd без бэкдора.

В дебиане кстати до сих пор 2.3.2 даже в unstable, поэтому я тоже не парюсь. :D
Спасибо сказали:
Аватара пользователя
Bluetooth
Сообщения: 4395
Статус: Блюзовый
ОС: Debian Squeeze amd64

Re: [ON] В исходных текстах FTP-сервера vsftpd обнаружен бэкдор

Сообщение Bluetooth »

frp писал(а):
04.07.2011 17:50
(даже дистростроители) не сверяют цифровые подписи?

тогда бы в одном из дистров была бэкдореная версия. Возможно, подменена она была недавно. Как раз для того, чтобы люди, которые умеют проверять цифровую подпись, уже использовали более свежую версию, тем самым увеличив время обнаружения.
а зачем? может ведь и не сойтись·
и что тогда делать? не выпускать обновление и поломать релиз-цикл дистрибутива?

Согласен. От этих подписей вред один. :)
Приятно все-таки сидеть за хардварьным фаерволлом
Я считаю, что приятно сидеть НА хардварном фаерволе. он жопу греет. А для защиты сети и iptables тоже пойдет. Тем более в разрезе данного случая.
Спасибо сказали:
Аватара пользователя
SinClaus
Сообщения: 1952
Статус: Мучитель Мандривы
ОС: Arch,BSD

Re: [ON] В исходных текстах FTP-сервера vsftpd обнаружен бэкдор

Сообщение SinClaus »

В FreeBSD тоже 2.3.2, и подпись проверяется в портах автоматом :) А киски на посторонних портах дают категорический отлуп. А при повышенной активности - отрезают хост от сети.
Спасибо сказали:
Аватара пользователя
Dmitry Shurupov
Сообщения: 336
Статус: Open Source geek
ОС: Ubuntu Linux

Re: [ON] В исходных текстах FTP-сервера vsftpd обнаружен бэкдор

Сообщение Dmitry Shurupov »

В минувшее воскресенье автор популярного FTP-сервера vsftpd Крис Эванс (Chris Evans) был уведомлен о том, что у архива с последним релизом vsftpd была неправильная GPG-подпись, что говорило о его модификации. В архиве с vfstpd, который считается одним из самых безопасных FTP-серверов для UNIX-подобных систем, содержится бэкдор — специальная лазейка, которая при запуске демона vsftpd начинала принимать подключения на порту 6200 от пользователя с логином в виде смайлика «:)». При подключении этого пользователя она запускала шелл на сервере, предоставляя удаленный доступ к системе. Этот модифицированный архив с последним релизом распространялся через центральный FTP-сервер проекта vfstpd. Известный российский специалист по безопасности Александр Песляк («Solar Designer») проанализировал содержимое архива и пришел к выводу, что он был создан в системе Ubuntu 11.04, а в онлайне находился всего в течение 2—3,5 дней, в связи с чем «есть шанс, что ни один из дистрибутивов не пострадал». Сам автор vsftpd утверждает, что устройство бэкдора вызывает большие сомнения насчет того, чтобы авторы дистрибутивов допустили включения этого архива в состав своих систем: «Наверное, кто-то просто хотел развлечься, а вовсе не навредить». P.S. После взлома хостинг проекта vsftpd переехал на Google App Engine.

оригинал на www.nixp.ru
По-моему, это еще один повод перейти на Убунту.
Спасибо сказали:
dergachev
Сообщения: 847
ОС: archlinux

Re: [ON] В исходных текстах FTP-сервера vsftpd обнаружен бэкдор

Сообщение dergachev »

sash-kan писал(а):
04.07.2011 18:09
dergachev писал(а):
04.07.2011 17:53
rssbot писал(а):
04.07.2011 15:09
Добавленный код свидетельствует о том, что при попытке входа на сервер от пользователя с логином ":)" открывается порт 6200 с ожиданием соединения и предоставлением шелла.
Приятно все-таки сидеть за хардварьным фаерволлом :rolleyes:
на котором среди прочего разрешены входящие соединения к порту 6200?
Зачем? И даже если разрешены - не на нем же установлен vsftpd ... Ну, наверное, я опять с терминами напутал :blush: :blush: :blush: имелось ввиду, что компутер с внешним адресом не должен держать на себе vsftpd, только это :blush:
Спасибо сказали: