[Comm] Бекдор в vsftpd?
Teimuraz Abashidze
tgasoft на gmail.com
Пн Июл 4 12:47:48 UTC 2011
Отсюда: http://www.opennet.ru/opennews/art.shtml?num=31082
Крис Эванс (Chris Evans), известный эксперт по компьютерной
безопасности и автор сверхзащищенного FTP-сервера vsftpd, опубликовал
уведомление об обнаружении вредоносного кода в исходных текстах
vsftpd-2.3.4.tar.gz, распространяемых с первичного сервера проекта.
После инцидента сайт проекта был перемещен со старого хостинга в
инфраструктуру Google App Engine.
Внедренный в архив vsftpd-2.3.4.tar.gz вредоносный код представляет
собой классический бэкдор, запускающий shell на TCP-порту 6200 при
наличии в имени пользователя смайлика ":)". Код бэкдора не был запутан
и легко поддается анализу (изменения составляют около десятка строк).
Удивление вызывают непродуманные действия совершивших атаку, которые
не предусмотрели в бэкдоре механизма для отправки уведомления о
возможности проникновения. Непонятно, как злоумышленники пытались
выявить пораженные бэкдором хосты. Средства оповещения и запутывание
кода являются непременными атрибутами современных бэкдоров. Все это
позволяет сделать вывод, что поражение vsftpd скорее хулиганская
выходка, чем целенаправленная атака.
Автор vsftpd настоятельно рекомендует проверять цифровую подпись для
всех распространяемых архивов с кодом. В частности, при выполнении
"gpg ./vsftpd-2.3.4.tar.gz.asc" для модифицированного архива выдается
явное предупреждение о нарушении цифровой подписи ("gpg: BAD
signature..." вместо "gpg: Good signature..."). Пока не ясно как долго
указанный архив распространялся с бэкдором и каким образом
злоумышленникам удалось взломать аккаунт на хостинге проекта (судя по
всему vsftpd размещался на shared-хостинге, поддержка которого
осуществлялась сторонней компанией).
--
Best regards,
Teimuraz Abashidze
--------------------------------------------
Linux user #140208
---Visit my home page:
http://forum.tbilicity.com - Тбилисский форум
http://raindi.ge/taichi - Тайцзицзюань в Тбилиси
http://picasaweb.google.com/tgasoft/ - Мои фото
http://teimuraz1962.livejournal.com - Я в ЖЖ
Подробная информация о списке рассылки community