LINUX.ORG.RU — Русская информация об ОС Linux

[#]  
QUANTUM

Ботнет Чака Норриса атаковал Linux-роутеры и модемы

Чешские исследователи обнаружили появление в сети нового ботнета, распространение которого осуществляется через Linux-роутеры и DSL-модемы.

Об инциденте сообщил Ян Выкопал (Jan Vykopal), возглавляющий отделение сетевой безопасности в институте информационных технологий Университета им. Масарика (Брно, Чехия). Ботнет окрестили «ботнетом Чака Норриса», поскольку в распространяемом исходном коде содержится комментарий на итальянском языке, который переводится как «во имя Чака Норриса».

Новый ботнет распространяется через Linux-устройства с архитектурой MIPS, владельцы которых не позаботились о том, чтобы установить сложную комбинацию из имени пользователя и пароля на управление (панель администрирования доступна через веб-интерфейс). Помимо роутеров и DSL-модемов ботнет заражает и спутниковые ТВ-ресиверы. Сообщается, что география ботнета уже весьма широка: зараженные устройства найдены и в Южной Америке, и в Европе, и в Азии.

Сам бот помещается в оперативную память и начинает сканировать сеть на наличие других уязвимых устройств. Его управление осуществляется через IRC. Чтобы избавиться от бота, достаточно просто перезагрузить устройство.

Оригинал статьи(англ)

>>> Русский перевод на nixp.ru

Метки: linux, безопасность

QUANTUM * (24.02.2010 17:50:46)
Проверено: anonymous_incognito (24.02.2010 21:13:54)
Juick

[#]  
Sekai

Петросян

А что он выкопал? Бсд?

Sekai # (25.02.2010 2:49:20)
[#] Ответ на: Петросян от Sekai 25.02.2010 2:49:20  
gnu_anonymous

Ян выкопал Дебору )

gnu_anonymous (25.02.2010 3:09:58)
[#] Ответ на: комментарий от Guest_now 24.02.2010 23:08:02  

> Кастую ботнет из рекламных табло и камер наблюдения.
> Главное что б не из банкоматов :)))
Главное чтобы с порнухой -))

Atlant ** (25.02.2010 5:17:21)
[#]  

Рано или поздно это должно было случиться. Заранее было известно, что Чак Норрис осознает несовершенство человеческого тела и перейдёт на новую ступень эволюции - существование в электронном виде, в виде ботнета, распределяя своё сознание по множеству сущностей. Потому как только посредством массовых рассылок писем счастья можно сделать людей счастливыми (тогда как осчастливливание посредством чудодейственной силы карете имеет свои физические ограничения).
Приятно также осознавать, что Чак Норрис выбрал себе в качестве помощников именно пользователей Линукса.

Byron * (25.02.2010 7:45:52)
[#]  

Итог:

Производители этих роутеров дебилы, потому что выставили наружу веб-морду с дефолтным паролем.
Пользователи этих устройств дебилы, потому что не поменяли пароль/убрали веб-морду с WAN-а.
Провайдеры этих юзеров дебилы, потому что не поменяли пароль/убрали веб-морду с WAN-а.

Nao **** (25.02.2010 8:24:50)
[#]  

>Об инциденте сообщил Ян Выкопал (Jan Vykopal)

Выкопал, а сам закопать не может. Потому и сообщил.

Quasar *** (25.02.2010 8:34:33)
[#] Ответ на: комментарий от melkor217 25.02.2010 1:29:52  
Fredrik

> И не использовать (дырявый | непроверенный) софт. В винде такого много, и кое-что не так просто убрать.

Я с таким не знаком. Весь софт, который я обычно ставлю после устновки венды достаточно проверен и известен.

Fredrik * (25.02.2010 8:45:02)
[#]  
Pronin

Бретанские учОные выяснили, что
- LINUX-прошивки на роутерах небезопасны, если не менять логин-пароль, установленные по умолчанию;
- Российские подводные лодки тонут, если не закрывать люки перед погружением;
Liunx-администраторы и Российские подводники в панике.

Pronin ** (25.02.2010 9:15:38)
[#] Ответ на: комментарий от Fredrik 25.02.2010 1:09:51  
Binary

А он уже отключается без ползанья по реестру?

Binary * (25.02.2010 9:17:17)
[#] Ответ на: комментарий от Nao 25.02.2010 8:24:50  
Binary

>Провайдеры этих юзеров дебилы, потому что не поменяли пароль/убрали веб-морду с WAN-а.

А как провайдер то должен менять пароль на моём роутере? o_O

Binary * (25.02.2010 9:19:51)
[#] Ответ на: комментарий от Atlant 25.02.2010 5:17:21  
vspider

ботнет из рекламных табло

А я на табло встречал только "insert system disk" - видимо диск грохнули, а залить ничего не успели) И да, судя по всему производители упорно встраивают винду туда, где у нее нет никаких преимуществ - в табло и терминалы.

vspider * (25.02.2010 9:37:02)
[#]  
Demon37

>Новый ботнет распространяется через Linux-устройства с архитектурой MIPS, владельцы которых не позаботились о том, чтобы установить сложную комбинацию из имени пользователя и пароля на управление (панель администрирования доступна через веб-интерфейс)

ССЗБ. Пусть страдают.

Demon37 **** (25.02.2010 10:07:40)
[#] Ответ на: комментарий от PolarFox 25.02.2010 1:06:47  
Boy_from_Jungle

не включай его никогда

Boy_from_Jungle ** (25.02.2010 10:22:40)
[#] Ответ на: ботнет из рекламных табло от vspider 25.02.2010 9:37:02  
QUANTUM

ага, подтверждаю, давеча на табло нашей мэрии BSOD наблюдал :-D

QUANTUM * (25.02.2010 10:24:06)
[#] Ответ на: комментарий от Binary 25.02.2010 9:19:51  

> А как провайдер то должен менять пароль на моём роутере? o_O
Это относилось в первую очередь к провам с ADSL, которые сами устанавливают и настраивают модем у клиента. Зачастую они даже сами продают эти модемы.
Клиент может сам и не знать ничего о настройке этого модема.
А если уж сам настраиваешь, то изволь разбираться в теме.

Nao **** (25.02.2010 11:05:26)
[#]  
BSD

>Ян Выкопал

Фамилия прикольная.

BSD (25.02.2010 11:27:58)
[#]  

> распространение которого осуществляется через Linux-роутеры и DSL-модемы.

> через Linux-устройства с архитектурой MIPS

> владельцы которых не позаботились о том, чтобы установить сложную комбинацию из имени пользователя и пароля на управление

Linux + MIPS = bruteforce ?

Win32 + x86 и брутфорc невозможен ? или bsd + SPARC ?

temporary * (25.02.2010 11:36:49)
[#]  

А что это ссылка "strong password" в секции "References" в оригинальной статье ведет на сайт Microsoft? Не к добру...

xkitenz * (25.02.2010 11:50:53)
[#]  
DNA_Seq

>Брно, Чехия

Родина Менделя между прочим

Спасибо асусу за открытый наружу shh и web

DNA_Seq *** (25.02.2010 12:53:00)
[#]  

Ботнет Чака Норриса

Онотоле его победит

anonymous (25.02.2010 12:53:13)
[#] Ответ на: комментарий от Binary 25.02.2010 9:19:51  
DNA_Seq

Из-за таких обезьян быдлопровайдеры очень любят закрывать входящие порты и открывать их за отдельную плату

DNA_Seq *** (25.02.2010 12:54:23)
[#] Ответ на: комментарий от mobile 25.02.2010 1:02:54  
impfp

Подбор паролей - не взлом. Поем мантры вместе.

По УКРФ это как минимум статья 273 И, смею уверить, в случае разборок никого не ипало бы, что "подбор паролей - не взлом".

impfp * (25.02.2010 12:55:29)
[#] Ответ на: комментарий от mobile 25.02.2010 1:02:54  
solid

С одной стороны, согласен, что то, что является результатом непроходимой тупости конченого пользователя и быдлокодеров, не должно называться взломом.
С другой стороны, защита от брутфорса в виде ограничения попыток логина лишней не будет.

solid * (25.02.2010 13:53:44)
[#] Ответ на: комментарий от impfp 25.02.2010 12:55:29  

подбор паролей можно на крайняк рассматривать как 272 статью УК РФ - неправомерный доступ к чужой информации. Ну как бы косвенно...

nevar ** (25.02.2010 13:54:59)
[#]  
solid

Ах да, чуть не забыл традиционное для этого треда петросянство:
> Ян выкопал Чака Норриса.

solid * (25.02.2010 13:55:39)
[#] Ответ на: комментарий от JFreeM 24.02.2010 18:12:23  
drull

> Впрочем, учитывая частоту перезагрузок роутеров, которая стремится к 0, ботнет может процветать.

Роутеры - да, но вот свой дсл-модем я на ночь часто отключаю. И я не один такой.

drull ** (25.02.2010 14:01:58)
[#]  
Siado

>Чтобы избавиться от бота, достаточно просто перезагрузить устройство.

А вот виндус устройства лечаться сами по себе.

Siado *** (25.02.2010 14:53:06)
[#] Ответ на: комментарий от boo32 24.02.2010 21:27:49  

> тока в винде, чтобы не быть беспечным, нужно осилить программы типа антивируса и персонального фаервола

Достаточно обновляться вовремя и не работать под администратором. Основная проблема как раз в том, что ставят кучу антивирусов и запускают все подряд из-под администратора, в том числе автораны флешек и т.п.

anonymous (25.02.2010 15:38:17)
[#]  
A-234

Одно непонятно, каким образом знание пароля админки может помочь внедрить код в оперативную память роутера? В новости говорится лишь о том, что бот меняет DNS в роутере, а дальше пользюки попадают на страницы с вирусами.

A-234 ** (25.02.2010 15:40:59)
[#] Ответ на: комментарий от DNA_Seq 25.02.2010 12:54:23  
Binary

Это да, за это убивать.

Binary * (25.02.2010 15:49:10)
[#] Ответ на: комментарий от PolarFox 25.02.2010 1:06:47  
ZeMvlad

>У меня admin/admin... Что мне делать?

Менять на root/root

ZeMvlad * (25.02.2010 16:52:06)
[#] Ответ на: комментарий от anonymous 24.02.2010 19:38:50  
ZeMvlad

> Главное, что BSD'шникам это не страшно. Их просто нет в роутерах :D

С такими темпами скоро и до тостеров доберутся))))

P.S. Ждем ответ Касперского с заявлениями о выходе антивирусов для роутеров и модемов.

ZeMvlad * (25.02.2010 16:55:38)
[#] Ответ на: комментарий от Binary 25.02.2010 9:17:17  
Fredrik

> А он уже отключается без ползанья по реестру?

В линуксе уже можно сделать все тоже самое, что и в венде, без ползанья по консоли?

Fredrik * (25.02.2010 17:55:25)
[#]  

Masaryk - Масарик, но Vykopal - Выкопал, какая-то не последовательность у русских в передаче y.

ubuntulover (25.02.2010 18:23:34)
[#] Ответ на: комментарий от Fredrik 25.02.2010 17:55:25  
Binary

Например?

Ну и вопросом на вопрос — моветон.

Ну и консоль — вы так говорите, будто это что-то плохое...

Binary * (25.02.2010 18:37:06)
[#] Ответ на: комментарий от ZeMvlad 25.02.2010 16:55:38  
schumen

Даёшь антивирус в каждый модем и роутер!

schumen ** (25.02.2010 18:55:05)
[#] Ответ на: комментарий от schumen 25.02.2010 18:55:05  

>Даёшь антивирус в каждый модем и роутер!

Касперский в каждый модем и роутер!

anonymous (25.02.2010 19:13:19)
[#] Ответ на: комментарий от Binary 25.02.2010 9:19:51  
Evgueni

> А как провайдер то должен менять пароль на моём роутере? o_O

Ещё одна модификация закона Мерфи: Если роутер позволяет поменять пароль снаружи, то его рано или поздно кто-то или что-то поменяет.

Evgueni ***** (25.02.2010 19:54:22)
[#] Ответ на: комментарий от anonymous 25.02.2010 19:13:19  
Evgueni

> Касперский в каждый модем и роутер!

Угу, а ещё Windows 7 и 2 Гб памяти.

Evgueni ***** (25.02.2010 19:55:11)
[#] Ответ на: комментарий от Evgueni 25.02.2010 19:55:11  

> 2 Гб памяти

ну можно и без Windows 7

evy ^_^ sylvia ~ >cat /etc/slackware-version ;uname -p;free -m
Slackware 13.0.0.0.0
Intel(R) Atom(TM) CPU 330 @ 1.60GHz
             total       used       free     shared    buffers     cached
Mem:          2001       1080        920          0         26        566
-/+ buffers/cache:        486       1514
Swap:         2055          0       2054

Sylvia ***** (25.02.2010 19:57:18)
[#] Ответ на: комментарий от Sylvia 25.02.2010 19:57:18  
Evgueni

> ну можно и без Windows 7

Не спортивно, а как же тогда Касперский тормозить будет?

Evgueni ***** (25.02.2010 20:09:12)
[#] Ответ на: комментарий от Evgueni 25.02.2010 20:09:12  

http://www.kaspersky.ru/linux

Sylvia ***** (25.02.2010 20:13:20)
[#] Ответ на: комментарий от Sylvia 25.02.2010 20:13:20  

>файловых серверов и серверов приложений, работающих под управлением ОС Linux/FreeBSD.
Oh god , damned надо срочно купить Касперского for linux.
Спасибо за ссылку, побежал за коробкой.

LastHopeOfLOR (25.02.2010 20:18:23)
[#] Ответ на: комментарий от Sylvia 25.02.2010 20:13:20  
Evgueni

> http://www.kaspersky.ru/linux

так я же сказал тормозить :)

Evgueni ***** (25.02.2010 20:24:16)
[#] Ответ на: комментарий от Evgueni 25.02.2010 20:24:16  
amd

> так я же сказал тормозить :)

вы недооцениваете старика Касперского.

и пусть вас не смущает слово linux

amd (25.02.2010 20:26:30)
[#] Ответ на: комментарий от Evgueni 25.02.2010 20:24:16  

а поставьте все что там перечислено на страничке и будут тормоза как в win7 , а может и гораздо больше )

Sylvia ***** (25.02.2010 20:28:23)
[#] Ответ на: комментарий от anonymous 25.02.2010 15:38:17  
boo32

причины (имхо): 1) популярность операционной системы (больше заинтересованных злоумышленников и больше пользователей, "попадающих в статистику"). 2) поддержка старых технологий на уровне ОС. не особо успешная, но, тем не менее, вытекает в бесконтрольную кучу legacy-кода. 3) отсутствие формальных правил размещения данных в файловой системе (несоблюдение их различными поставщиками ПО). становится трудно разграничить права на уровне файловой системы, и трудно настроить возможность работы не под администратором с некоторыми программами. 4) отсутствие стандартизованной номенклатуры библиотечного ПО (вытекает из политики майкрософта, заворачивающей все технологии ОС на себя). DLL-hell и подмена системных библиотек троянскими. 5) отсутствие документации на "внутренности" системы, вытекающая в гонку антивирусов и хацкоров - "кто первым найдёт секрет". 6) исправление критических уязвимостей возможно только сотрудниками майкрософта ввиду отсутствия исходных текстов. обнаружение уязвимостей также происходит "по факту", а не вследствие аудита кода компетентными в этом пользователями. 7) низкое качество основных сетевых программ и сервисов, идущих в комплекте ОС (да, это IE, и различные RPC-сервисы, не раз становившиеся звёздами секьюрити-обзоров). ps: речь шла об десктопе, конечно. тока не нужно воспринимать за холивар, в линуксе тоже хватает проблем, всем это ясно :о).

boo32 * (25.02.2010 20:50:52)
[#] Ответ на: комментарий от Binary 25.02.2010 18:37:06  
Fredrik

> Ну и вопросом на вопрос — моветон.

До XP включительно автораны с флешек отколючались в реестре.
Начиная с семерки автораны с любых носителей можно отключить через гуй.

> Ну и консоль — вы так говорите, будто это что-то плохое...


Настройка венды через реестр аналогичен настройки юникса через консоль.

> Ну и реестр - вы так говорите, будто это что-то плохое...


fixed

Fredrik * (25.02.2010 22:48:43)
[#] Ответ на: комментарий от AITap 24.02.2010 21:54:08  

Это не спасет тех людей у которых логин и пароль admin/admin и подобные... Ведь вирус может распространятся не только с роутеров но и с зараженных машин

anonymous (25.02.2010 23:45:19)
[#] Ответ на: комментарий от Fredrik 25.02.2010 22:48:43  
Binary

>Настройка венды через реестр аналогичен настройки юникса через консоль.

Консоль, кроме инструмента настройки, вообще замечательный инструмент, без которого мне крайне некомфортно... А современная бубунта вполне настраивается из гуя.

>Начиная с семерки автораны с любых носителей можно отключить через гуй.


Можно было сразу это сказать и не разводить демагогию, я просто не в курсе, что там в винде нынче творится.

> Ну и реестр - вы так говорите, будто это что-то плохое...


Плохое.

Binary * (26.02.2010 8:30:15)

О Сервере - Правила форума
http://www.linux.org.ru/

Rambler's Top100 Рейтинг@Mail.ru