LINUX.ORG.RU
 
post-factum

kernel.org был скомпрометирован


0

1

На сайте kernel.org, предоставляющем доступ к исходным кодам ядра Linux, появилось сообщение о том, что 28 августа инфраструктурные серверы были скомпрометированы. Исходный код ядра не повреждён — об этом можно говорить благодаря строгому контролю целостности репозиториев распределённой системы git, но всё равно сейчас выполняется его проверка.

На серверах постепенно производится переустановка систем, а также ведётся расследование инцидента и выявление последствий действий злоумышленников.

>>> Сообщение на lwn.net

>>> Подробности

СКАЖИ СВОЕМУ КОМПЬЮТЕРУ, ЧТОБЫ ЗАПЕР ДВЕРЬ

любительская автоматизация; устройство с открытой прошивкой
исходные тексты всех программ, открытые библиотеки
http://www.unicontrollers.com/products/unc01x

[#]  
tazhate

обоже... я то думал у них из нужного места руки растут.

***** ()
[#]  

Интересно, а на что у них на серверах крутится. Надо им на фряху переходить.

* ()
[#]  
adriano32

Диверсия или кто-то облажался?

*** ()
[#] Ответ на: комментарий от tazhate 01.09.2011 2:34:00  
post-factum

Сначала подумай о сложности поддержания безопасности такого проекта, потом вспомни, что нет ничего 100% безопасного, и перестань нести чушь.

***** ()
[#] Ответ на: комментарий от adriano32 01.09.2011 2:34:47  
post-factum

Пока непонятно.

>>-----Цитата---->>

Intruders gained root access on the server Hera. We believe they may have gained this access via a compromised user credential; how they managed to exploit that to root access is currently unknown and is being investigated.

<<-----Цитата----<<
***** ()
[#] Ответ на: комментарий от post-factum 01.09.2011 2:35:54  
tazhate

>We believe they may have gained this access via a compromised user credential;

они не пользуются ссх ключами вместо паролей? у них у кого-то винда? трой на яве?

КАК? :)

***** ()
[#] Ответ на: комментарий от post-factum 01.09.2011 2:35:54  
tazhate

собственно, о чем я и говорил. если украли доступы на юзверя, то руки как раз из нужного места растут.

***** ()
[#] Ответ на: комментарий от tazhate 01.09.2011 2:39:30  
post-factum

Диверсия, значит *пожимаю плечами*. Расследование покажет.

***** ()
[#]  
Tanger

А что случилось то?

** ()
[#] Ответ на: комментарий от tazhate 01.09.2011 2:38:10  
AGUtilities

>КАК?
возможно кто-то пользовался незашифрованным соединением
//КО

** ()
[#] Ответ на: комментарий от post-factum 01.09.2011 2:35:54  
adriano32

Ясно, надыбали пароль у кого-то. Если б был 0-day root escalation exploit, уже бы просочилась инфа о нём, я думаю.

И да, вот кстати всем тем, кто утверждает, что программист сам может о себе позаботиться, сам сопровождать своё рабочее место (из обсуждения в ветке о ||): программист и админ мыслят по-разному, потому и случаются такие ляпы, когда те, у кого есть root access сливают по своей глупости пароли налево.

*** ()
[#] Ответ на: комментарий от Tanger 01.09.2011 2:41:11  
Tanger

прочитал на kernel.org. Что-то для Ъ не очень информативно.

** ()
[#] Ответ на: комментарий от tazhate 01.09.2011 2:39:30  
bhfq

1) Предположим у tazhate доступ на сервера майкрософт.
2) У него ноутбук и открытa RDP сессия.
3) Воруем ноутбук.
4) ??????
5) PROFIT

** ()
[#]  

Снова "скомпрометирован". Взломан же.

* ()
[#] Ответ на: комментарий от AGUtilities 01.09.2011 2:42:14  
tazhate

>возможно кто-то пользовался незашифрованным соединением

через ссх? нуну, одну звезду видно издалека

***** ()
[#] Ответ на: комментарий от Tanger 01.09.2011 2:42:34  
DDark

Они по-ходу сами не знают в чем там прикол был - "ведётся расследование инцидента и", поэтому "постепенно производится переустановка систем"

* ()
[#] Ответ на: комментарий от bhfq 01.09.2011 2:44:02  
tazhate

>4) ??????

рдп? еще один однозвездочник. покажи мне плиз адекватных людей, у которых НЕ стоит пасса на никс юзверя. если глянуть через файлуху и достать ключ авторизации - возможно, да. но опять же - в лично МОЕМ случае это анрыл, ибо все криптовано и перепаролено.

***** ()
[#] Ответ на: комментарий от tensai_cirno 01.09.2011 2:45:46  
tazhate

>Словно SSH ключ нельзя своровать.

через троя/физически только если. мне вот и интересно каким образом.

***** ()
[#]  
darkshvein

А всё почему? Да потому что Торвальдс на XFCE слинял

## ()
[#] Ответ на: комментарий от tazhate 01.09.2011 2:44:30  
AGUtilities

возможно совпадение паролей на зашифрованных и на не зашифрованных соединениях, очевидно же

//у вас, одна явно лишняя ;)

** ()
[#] Ответ на: комментарий от AGUtilities 01.09.2011 2:47:19  
tazhate

>возможно совпадение паролей на зашифрованных и на не зашифрованных соединениях, очевидно же

круто сомневаюсь, что в проектах подобного уровня пароли не назначаются заранее. что, опять же, расходится с твоей первоначальнйо фразой что кто-то не шифровал траф. не подменивай факты и не уходи от первоначальных заявлений ;)

***** ()
[#] Ответ на: комментарий от darkshvein 01.09.2011 2:47:16  
DDark

ты еще скажи сто у них серваки на Шindows.. хм.. переустанавливают..

* ()
[#] Ответ на: комментарий от tazhate 01.09.2011 2:46:08  
bhfq

>ще один однозвездочник. покажи мне плиз адекватных людей, у которых НЕ стоит пасса на никс юзверя

>>майкрософт :))))


и понимаем что тазхате читает все по диагонали.

** ()
[#] Ответ на: комментарий от tazhate 01.09.2011 2:46:08  
AGUtilities

>лично МОЕМ случае это анрыл, ибо все криптовано и перепаролено.
у вас все пароли разные и вы их все помните наизусть и меняете строго раз в месяц? - не верю!

** ()
[#] Ответ на: комментарий от DDark 01.09.2011 2:49:11  
post-factum

После такого проще всё снести нафиг и поднять по-новой, чем искать, где в системе зарыты подарки.

***** ()
[#] Ответ на: комментарий от bhfq 01.09.2011 2:49:29  
tazhate

>>>майкрософт :))))

нуну, ну да, угу. и именно его поджидали и поймали и сунули ссылку на урл. хз хз. маловероятно.

***** ()
[#] Ответ на: комментарий от post-factum 01.09.2011 2:50:29  
DDark

смотря насколько сложна структура, а там еще и зеркала и еще куча всякой фигни

* ()
[#] Ответ на: комментарий от tazhate 01.09.2011 2:49:10  
AGUtilities

>не подменивай факты и не уходи от первоначальных заявлений ;)
просто одно, следует из другого. я надеялся, что ты с первого раза догадаешься

** ()
[#] Ответ на: комментарий от AGUtilities 01.09.2011 2:50:27  
bhfq

у него они на усб флешке.

** ()
[#]  

Теперь макакрософт выпустит еще одну серию Get The Facts.

** ()
[#] Ответ на: комментарий от AGUtilities 01.09.2011 2:50:27  
tazhate

>у вас все пароли разные и вы их все помните наизусть и меняете строго раз в месяц? - не верю!

зачем наизусть? криптоконтейнеры под пассы, защищенные одним никто не отменял. этот один раз в неделю менять не трудно. T6766azzz(456789)*! - сложный пароль, легкий для запоминания, который легко менять. знакомься.

а меняю чаще. прочитай уже где и кем я работаю и подумай, откуда у меня бзик на безопастности.

***** ()
[#] Ответ на: комментарий от AGUtilities 01.09.2011 2:50:27  

Достаточно раз в 3 месяца.

** ()
[#] Ответ на: комментарий от tazhate 01.09.2011 2:52:46  
bhfq

у меня сложилось впечатление что у вас бзик на публику.

** ()
[#] Ответ на: комментарий от AGUtilities 01.09.2011 2:52:00  
tazhate

>возможно кто-то пользовался незашифрованным соединением >возможно совпадение паролей на зашифрованных и на не зашифрованных соединениях, очевидно же

еще раз - пассы на таких уровнях назначаются админами проекта, я не верю, что у разраба на все один пароль.

***** ()
[#] Ответ на: комментарий от bhfq 01.09.2011 2:54:11  
tazhate

>у меня сложилось впечатление что у вас бзик на публику.

это никаким образом не относится к обсуждению. по теме есть что сказать?

***** ()
[#] Ответ на: комментарий от post-factum 01.09.2011 2:50:29  
tazhate

>поднять по-новой

чтобы снова сломали через ту же дыру.

***** ()
[#]  
le_legioner

Проделки Изи!

* ()
[#] Ответ на: комментарий от post-factum 01.09.2011 2:50:29  
adriano32

Снести-то снести, новое поставить то да, а схоронить в чём разбираться потом? Это ж самое интересное — анализировать хакнутую кем-то твою систему :)

*** ()
[#] Ответ на: комментарий от tazhate 01.09.2011 2:55:45  
DDark

Дыпа то она дыра, но кроме дырки эти козлы понапихают тебе всякого. Вчера до трех часов ночи сайт чистил от ДДоС скриптиков =(

* ()
[#] Ответ на: комментарий от adriano32 01.09.2011 2:58:42  
post-factum

Ну они там бэкапы делают. Наверное, с целью разобраться потом.

***** ()
[#] Ответ на: комментарий от DDark 01.09.2011 3:01:34  
tazhate

>Вчера до трех часов ночи сайт чистил от ДДоС скриптиков =(

то твой сайт - а это кернль.орг.

тут взломерам совсем другие вещи были нужны. но да, ты прав, наверняка там много радости успели сунуть.

***** ()
[#] Ответ на: комментарий от tazhate 01.09.2011 2:55:06  
bhfq

мчто еще можно сказать если и так ясночто что чейто ссхключ, пароль, потерлсяможет и случайно, если 0дей уязвимость ядра или других систем использующихся на кернел.орг то мониторьте вцс репозитории этих систем пару дней, если нет то да админы кернел.орг с кривыми руками. По моему я вам выложил все очевидное и тут нету почвы сейчас делать результаты из воздуха. Хотя это лор лбит делать.

Но, да для тройленга и *быстопохвал ай да я спец по безоп* тут тебе каждый пятый.

По моему оффтопу есть что ответить?

** ()
[#] Ответ на: комментарий от post-factum 01.09.2011 3:04:30  
adriano32

Тут снапшоты VM нужны, а не бэкапы. Вместе с запущенными процессами и текущим состоянием кеша, свопа, /tmp etc.

*** ()
[#]  
splinter

Корпорация зла наносит ответный удар!

Интересно это редмонцы или бздэшники.

***** ()
[#] Ответ на: комментарий от bhfq 01.09.2011 3:05:48  
tazhate

>потерлсяможет >мониторьте вцс >если нет то да

и прочее школоло в коменте не радует к разговору. охладись в игноре пока.

***** ()