- A hozzászóláshoz be kell jelentkezni
Hozzászólások
Nem ujkeletu dolog ez. 4-5 evvel ezelotti eset jut eszembe, mikor egy "mezei" szolgaltato GW-jet fertoztek meg es az osszes kliens aki rendelkezett valami fele virusvedelemmel hirtelen "bevirusozodott". Az egesz azzal kezdodott, hogy szolt egy ismeros, hogy az a "virusirto bigyo" folyamatosan jelzi, hogy virusos a gepe. Nekiestem de nem talaltam nyomat egy virusnak sem, igy hazakuldtem gepestol, de amire "szamitani lehetett" otthon ujra jelzett, igy helyszinre mentem es kis kutatokad utan sikerult lokalizalni a problema forrasat. A nagyobb oldalakat leszamitva (google, yahoo,...) minden lekeres valaszanak legelejen erkezett egy JS ami iframe-eket kezdett iframe-kbe betolteni (rekurzivan) es a legvegen yahoo-s ad-eket click-elgetett.
- A hozzászóláshoz be kell jelentkezni
Annak ellenére, amennyire le van fikázva az elemzésben, úgy tűnik, mégsem annyira sz*r.
- A hozzászóláshoz be kell jelentkezni
Az elgondolás nem rossz, a kivitelezés szörnyű. Az elemzés alapján kb véletlen, hogy egyáltalán működik...
"...handing C++ to the average programmer seems roughly comparable to handing a loaded .45 to a chimpanzee." -- Ted Ts'o
- A hozzászóláshoz be kell jelentkezni
Fejlődik ez még...
- A hozzászóláshoz be kell jelentkezni
Jól értem, csak a konrét 2.6.32-5 (pl. Debian Squeeze) kernel verzió esetén aktiválódik ?
Ha igen, még egy ok, hogy az első dolgunk legyen saját kernelt feltenni... (esetleg a verziót is átírni benne valami sajátra.)
- A hozzászóláshoz be kell jelentkezni
hogy jön ez most ide? nem hiszem hogy ez a legjobb ellenszer erre...
csak egy kérdés, hány szervered van? és ha ki jön egy bizt. kernel patch(hogy értesülsz róla) mennyi idő alatt pakolod ezt fel?
azért lényegesen jobban kartbantarható egy szerver csomag listából. persze nyilván mindennek van előnye és hátránya(ami itt ki is jött)
- A hozzászóláshoz be kell jelentkezni
Először is, nincs gépparkom. Akkor valóban lennének más szempontok is.
Ugyanakkor, ami kincstári kernel verzió, azt jó eséllyel megcélozzák a hasonló huncutságok. (Gondolom, erre gondoltál a hátrányoknál.)
- A hozzászóláshoz be kell jelentkezni
Magam részéről inkább vállalom a rootkit kockázatát, mintsem a kiteszteletlenségből adódó potenciális kiesést és egyéb problémákat és a plusz pepecselést ezzel.
----------------
Lvl86 Troll, "hobbifejlesztő" - Think Wishfully™
- A hozzászóláshoz be kell jelentkezni
Azért a nevezett kernel - ha jól látom - nem mai gyerek, ennyi idő alatt lett volna mondjuk alkalom másik kernelt tesztelni...
-------------------------
Trust is a weakness...
- A hozzászóláshoz be kell jelentkezni
És ezt játszuk el minden egyes új kernelverziónál 3 havonta + minden egyes patchnál?
----------------
Lvl86 Troll, "hobbifejlesztő" - Think Wishfully™
- A hozzászóláshoz be kell jelentkezni
Ilyet senki nem mondott, ahhoz túl gyorsan jönnek a kernelek, de időnként nem árthat megnézni, használható-e újabb verzió. Nyilván senki nem tudja megmondani Rajtad kívül, mi lehet ez a review timeframe, normálisan karbantartott rendszer azonban nem ragadhat meg az őskorban.
-------------------------
Trust is a weakness...
- A hozzászóláshoz be kell jelentkezni
Normalisan karbantartott rendszer mar wheezy-t hasznal, ha jol remlik, mar kijott.
--
Ki oda vagyik, hol szall a galamb, elszalasztja a kincset itt alant. | Gentoo Portal
- A hozzászóláshoz be kell jelentkezni
Rosszul rémlik.
-------------------------
Trust is a weakness...
- A hozzászóláshoz be kell jelentkezni
Akkor visszavonom. Undo.
--
Ki oda vagyik, hol szall a galamb, elszalasztja a kincset itt alant. | Gentoo Portal
- A hozzászóláshoz be kell jelentkezni
Próbáltam kihámozni, de azt sehol nem láttam, hogy miképp terjed. Mert az vili, hogy mit csinál, de hogy kerül be a rendszerbe?
- A hozzászóláshoz be kell jelentkezni
A rootkit a rendszer sikeres kompromittálása után kerül a rendszerre. Nyilván meg kell oldani, hogy a támadó megfelelő jogosultságot szerezzen előtte a rendszeren. Hogy ezt hogyan teszi - pl. sebezhetőség(ek)et használ ki stb. -, az más kérdés.
--
trey @ gépház
- A hozzászóláshoz be kell jelentkezni
Thx, kb. erre gondoltam én is, máshogy nehézkes volna.
- A hozzászóláshoz be kell jelentkezni