LINUX.ORG.RU
ФорумTalks

Кроссплатформенный вирус (Linux, Windows, MacOS)

 , , ,


2

3

Компания F-Secure сообщает об обнаруженном вирусе, способном поразить рабочую станцию, работающую под любой популярной ОС.

Сам вирус представляет из себя Java-апплет, который присутствует на пораженных сайтах. При этом апплет подписан самодельным сертификатом, что требует от пользователя согласиться с установкой подозрительного программного обеспечения.

После активации плагин определяет используемую пользователем ОС и в зависимости от этого скачивает с сайта злоумышленника исполняемый бинарный файл. Судя по всему, JAR-файл подготовлен с помощью Social-Engineer Toolkit.

Пользователям MacOS подготовлена сборка вируса лишь для платформы PowerPC, в связи с чем обладателям Intel-based систем для правильной работы вируса предлагается установить Rosetta.

Скачанные исполняемые файлы детектируются как:
Trojan-Downloader:Java/GetShell.A (sha1: 4a52bb43ff4ae19816e1b97453835da3565387b7)
Backdoor:OSX/GetShell.A (sha1: b05b11bc8520e73a9d62a3dc1d5854d3b4a52cef)
Backdoor:Linux/GetShell.A (sha1: 359a996b841bc02d339279d29112fe980637bf88)
Backdoor:W32/GetShell.A (sha1: 26fcc7d3106ab231ba0ed2cba34b7611dcf5fc0a)

Подробности

Перемещено Aceler из security

★★★★★

Последнее исправление: CYB3R (всего исправлений: 9)

Ответ на: комментарий от trex6

По слухам в linux все работает изкоробки.

о нет, оно само делает emerge oracle-jre-bin?

devl547 ★★★★★
()

что опять? Кто знает, Линус уже выпустил патчик для ядра, чтоб эта штука в линуксе заработала?

firsttimeuser ★★★★★
()

скачивает с сайта злоумышленника исполняемый бинарный файл.

А если у меня arm процессор?

erfea ★★★★★
()
Ответ на: комментарий от trex6

Т.е. сабж настолько уныл, что мне надо поставить жабу, потом включить её в браузере, да ещё и убедиться что мой процессор подходит. Грусть...

erfea ★★★★★
()
Ответ на: комментарий от erfea

Тяжела и неказиста...
У них даже Mac версия устарела несколько лет назад.

trex6 ★★★★★
() автор топика
Ответ на: комментарий от teod0r

что-то не разберусь, этот вирус через яваскрипты передаётся или нет?

Нет, это ява-апплет.

bloodredfrog ★★
()
Ответ на: комментарий от trycatch

Джава используется на 0,15% из миллиона самых популярных сайтов

Она вообще используется где-то, кроме клиент-банков всяких?

bloodredfrog ★★
()
Ответ на: комментарий от xtraeft

зато ты умудрился блеснуть своими познаниями об устройстве интернета

в каком месте? Или ты действительно думаешь, что я не понимаю разницу между Java и JS ?

science ★★☆
()

Какой же он кроссплатформенный если для каждой платформы свой бинарник? Насколько я понял, кроссплатформенный тут только апплет, который просто скачивает червя, не?

Да и чтоб оно запустилось, юзеру надо подтвердить что он доверяет сертификату. Ну и вообще, быдлокод.

Kalashnikov ★★★
()
Ответ на: комментарий от bloodredfrog

Она вообще используется где-то, кроме клиент-банков всяких?

Кое-где используется. В Википедии для показа видео, например, на конге разрешены Java-игры, многие сайты используют химические Java-апплеты типа Jmol.

trycatch ★★★
()

99% пользователей жаба плугин либо вообще не нужен, либо можно разрешить для горстки сайтов. а дело дистроклепателей сажать жабо-машину в какую-нибудь клетку. щас их много.

anonymous
()
Ответ на: комментарий от bloodredfrog

Она вообще используется где-то, кроме клиент-банков всяких?

Да, есть классные почтовые морды на Java, покруче всяких gmail.

Aceler ★★★★★
()
Ответ на: комментарий от Aceler

а, я думал это какая то хитрая аббревиатура про жабу

xtraeft ★★☆☆
()

что требует от пользователя согласиться с установкой подозрительного программного обеспечения.

Понятно, следующий!

Andru ★★★★
()
Ответ на: комментарий от mx__

Koobface - первый кроссплатформенный червь, тоже написанный на жабе.

encyrtid ★★★★★
()
Ответ на: комментарий от trex6

Да ну, это только пугать народ, не смешно же. Перенёс в толксы.

Aceler ★★★★★
()

Тоже мне вирус. Чем это лучше простого предложения скачать и запустить неизвестный бинарник?

drull ★☆☆☆
()

что требует от пользователя согласиться с установкой подозрительного программного обеспечения.

алсо, у меня java-апплеты просто не работают

derlafff ★★★★★
()

Java-апплет

Хрена с 2 он заработает!

апплет подписан самодельным сертификатом

Ага, ждите!

скачивает с сайта злоумышленника исполняемый бинарный файл

И что, у него под каждую архитектуру, каждую версию glibc и т.п. свой бинарник? Или статическая линковка? Тогда он качаться будет же черт-те сколько!

обладателям Intel-based систем для правильной работы вируса предлагается установить Rosetta

ленивые вирусописатели пошли!

Eddy_Em ☆☆☆☆☆
()
Ответ на: комментарий от drull

Чем это лучше простого предложения скачать неизвестный тарбол, скомпилировать его и запустить от рута?

fxd

Eddy_Em ☆☆☆☆☆
()

Когда, наконец, эти линуксы созреют для полноценного развесистого порнобанера вместо бутсплэша? А то сидим тут в емаксах да вимах, а жизнь - настоящая жизнь, где-то рядом и без нас. Люди вон смски на короткие номера отправляют, а у нас до сих пор нужно чего-то патчить , чтоб вирь запустить, да и какой это вирус - так, одно название.

abumbaher
()

вирусе

что требует от пользователя согласиться с установкой подозрительного программного обеспечения.

/0

thunar ★★★★★
()

Пользователям MacOS подготовлена сборка вируса лишь для платформы PowerPC

А для линукса под x86-64 сборка есть?

cruxish ★★★★
()

У меня не запустилось. Бинарника под ARMv7 он скачать не смог.

AiFiLTr0 ★★★★★
()
Ответ на: комментарий от Novell-ch

срочно ищу куреит для линукса.

Дык под вайном же вполне работает!

toney ★★★★★
()
Вы не можете добавлять комментарии в эту тему. Тема перемещена в архив.