LINUX.ORG.RU

Обнаружен троян-шифровальщик для Linux

 ,


3

3

Как сообщила компания Доктор Веб, был обнаружен троян-шифровальщик для операционной системы GNU/Linux, внесенный в базу компании как Linux.Encoder.1. Зловред написан на языке С с использованием библиотеки PolarSSL и для работы требует прав root. Троянец запускает себя как демон и удаляет свой исходный файл, затем шифрует содержимое каталогов:

/home
/root
/var/lib/mysql
/var/www
/etc/nginx
/etc/apache2
/var/log
После этого Linux.Encoder.1 начинает рекурсивный обход содержимого файловой системы и шифрует файлы с определенными расширениями. Исходя из этой информации можно сделать вывод, что троянец нацелен, в первую очередь, на веб-сервера. Шифрование осуществляется по алгоритму AES. Сгенерированные AES-ключи шифруются используя RSA. Получить данные обратно без приватного ключа практически невозможно. В каждом каталоге с зашифрованными файлами располагается текстовый файл с требованиями создателей. Содержимое файла:

Your personal files are encrypted! Encription was produced using a unique public key RSA-2048 generated for this computer.
To decrypt files you need to obtain the private key.
The single copy of the private key, which will allow to decrypt the files, located on a secret server at the Internet. After that, nobody and never will be able to restore files...
To obtain the private key and php script for this computer, which will automatically decrypt files, you need to pay 1 bitcoin(s) (~420 USD).
Without this key, you will never ba able to get your original files back.

В конце файла размещается ссылка на ресурс в сети Tor, где можно получить приватный ключ для расшифровки файлов после оплаты. Требуемая сумма составляет 1 биткоин (примерно, 420 USD).
Каким образом троянец попадает на сервер и получает права для запуска не уточняется.

>>> Подробности



Проверено: Shaman007 ()
Последнее исправление: JB (всего исправлений: 3)

Ответ на: комментарий от warl0ck

У твоего аргумента был бы вес, если был бы хоть один пруф. С 1988 года ни разу не спалились — либо там работают исключительно гении, либо твоя теория — говно.

x3al ★★★★★
()
Ответ на: комментарий от Gu4

Уязвимости на веб-верверах?

Вообще очень сомнительный профит от такого зловреда. Веб роняют постоянно, все уже привыкли из бэкапов целиком разворачивать. Слабо представляю ситауцию, что бы кому-то что-то было настолько необходимо, что он готов за это заплатить.

anc ★★★★★
()
Ответ на: комментарий от anonymous

На стим-машинах оно именно так и есть. И именно по этой причине.

Не выход. Ничего не мешает тому же башу скрипт подпихнуть.

anc ★★★★★
()
Ответ на: комментарий от x3al

Ну, «больше одного» за 27 лет — это, конечно, похвально. Два, три, десять, сотня? Учитывая, что выявлять таких деятелей более-менее возможно только по финансовому следу, а уж собирать доказуху по, собственно, вирьмейкерству — это вообще песня.

warl0ck ★★
()
Ответ на: комментарий от warl0ck

Хотя бы брайана кребса (пусть и попса) почитай.

xtraeft ★★☆☆
()
Ответ на: комментарий от x3al

ради реальных денег.

Забей, сторонники теорий заговора далеки от реальности.

xtraeft ★★☆☆
()
Ответ на: комментарий от LinuxDebian

Кстати он в «top» виден?

Скорее всего да, ему не нужно «прятаться», он же выполняет разовую работу.

anc ★★★★★
()
Ответ на: комментарий от Loki13

Ты ещё скажи что венда ап-ту-дэйт. В то что такое возможно на пиратской венде, которая со времён царя гороха не обновлялась - верю, а в то что актуальная уже не очень.

Он достаточно запутанно написал, я например не распарсил. То что ничего не запуская (явно или не явно) оно выполниться, бред и без разницы какая виндна. Но вот то, что шифровальшики последнее время заполонили винду и пофиг обновлена она или нет, это факт.

anc ★★★★★
()
Ответ на: комментарий от warl0ck

удаление на shred заменить надо, надежнее будет, а то вдруг хардлинки есть. :)

anc ★★★★★
()
Ответ на: комментарий от x3al

X-files

можно утверждать, что вирусы пишут инопланетяне.

а, кстати, так-то да, «то что вы - параноик, ещё не значит, что за вами не наблюдают»

можете гарантировать что в др.уэб - нет ни одного инопланетянина-програмvиста?

mumpster ★★★★★
()
Ответ на: комментарий от michwill

urandom

Авторы не осилили /dev/urandom

да это ваще proof of concept по ходу. и писал разраб антивиря на обеде по просьбе начальства )))

mumpster ★★★★★
()
Ответ на: комментарий от anc

backup

из бэкапов целиком разворачивать
Слабо представляю ситауцию...он готов за это заплатить.

это точно. тем более что это всё равно best practice, а утраченную первичку и ввести по новой можно

mumpster ★★★★★
()

Мне интересно, сколько уже народу его подцепило? И каким образом его вообще можно подцепить, если не заливать самостоятельно и запускать?

nyashka1488
()

скорей всего, как всегда, зловред пробивает лишь ограниченное количество linux систем, используя какую нибудь уязвимость. так что говорить о массовом распространении, некорректно. можно написать простейший зловред, который будет использовать какой-нибудь эксплоит и его эксплуатировать, но это будет работать на очень ограниченном количестве компьютеров. так что громкая новость, мол для линукс тоже есть вирусы, не о чем.

real_kas
()
Ответ на: комментарий от anc

Но вот то, что шифровальшики последнее время заполонили винду и пофиг обновлена она или нет, это факт.

так я и писал про 95% подверженных шифровальщикам пользователей. такие, посади их на линукс, и тут, скомпилируют, введут пароль рута и запустят троян руками, чтобы мокрых писек увидеть или халяву какую нибудь получить.

Loki13 ★★★★★
()
Ответ на: комментарий от Loki13

man фишинг
ох уж эти лор аналитики

anonymous
()

Паника

ОМГ! Дожили! Теперь и Линукс не такой безопасный, как раньше ;( И как теперь быть? Ведь кроме сlamav, rkrootkit, да chkrootkit нечем и защититься...((

Buho79
()
Ответ на: Паника от Buho79

Поставь кашкперский из-под вайна.

warl0ck ★★
()
Ответ на: Паника от Buho79

Ведь кроме сlamav, rkrootkit, да chkrootkit нечем и защититься...((

... ну да, а еще selinux, apparmor &etc, но вот традиционно в этом списке - мозга нет :)

anc ★★★★★
()

Посоны, не компилитсо, чоделать?

anonymous
()
Ответ на: комментарий от devl547

Вот кстати идея. Открытое ransomware! Contributor'ы шлют патчи, а им (в случайном порядке) добытые биткоины идут

michwill ★★★★★
()
Ответ на: комментарий от reprimand

сделают.. наплодят ещё больше уязвимых сайтов..

Thero ★★★★★
()
Ответ на: комментарий от Loki13

вирусы всегда были социальным механизмом эволюции..

Thero ★★★★★
()

Доктор каспердский пишет вирус под линукс уже лет девять по-моему, если не ошибаюсь. И что теперь, всё на смарку, другой доктор его опередил? :)

trueshell ★★★★★
()

Привет, ЛОР, я написал вирус под линукс. Для работы требует прав root.

rm -rf /*
Срочно все устанавливайте антивирус!

Prius
()

Так то неприятная штука) Биткоин уже 420? ого) еще недавно упал до 300 был) наверно троянец нацелен на популяризацию биткоинов)))

Igor1011
()

Дык и в форточке если одминскую учетку запаролить и сидеть под юзверем мало страшного. Только дырки в винде ищут шибче, чем в лине, что выгоднее - 90% машин лохоюзверей поиметь или искать дыры в херовой тонне сборок вёдер под ось, которые на остальных 10 % стоят? Ещё б про трой на древнем куликсе написали..

spellbinder
()

на днях у знакомого из за того что он не обнволял систему - порутали сервер и зашифровали /var/lib/mysql - требовали 1000$ восстановили из бекапа

anonymous
()
Вы не можете добавлять комментарии в эту тему. Тема перемещена в архив.