Gość nrm Zgłoś post Napisano Luty 18, 2013 Ogólnoświatowa panika, a polskie WHT jak zwykle śpi. Linki do dyskusji: http://www.webhostingtalk.com/showthread.php?t=1235797 http://forums.cpanel.net/f185/sshd-rootkit-323962.html Syf ładuje się do libkeyutils.so.1.9 1. SSH to server 2. Run 'updatedb' 3. Run 'locate libkeyutils.so.1.9' Please follow the steps below to clear the expliot. 1. SSH to the server 2. cd /lib64/ 3. rm libkeyutils.so.1.9 4. rm libkeyutils.so.1 5. ln -s libkeyutils.so.1 libkeyutils.so.1.3 6. Restart ssh 7. yum update kernel and Reboot to close any active connections Udostępnij ten post Link to postu Udostępnij na innych stronach
shad 38 Zgłoś post Napisano Luty 18, 2013 Gotowy skrypt http://www.webhostingtalk.com/showthread.php?p=8561821#post8561821 Udostępnij ten post Link to postu Udostępnij na innych stronach
Gość patrys Zgłoś post Napisano Luty 18, 2013 Nie ma żadnej paniki, nie przesadzajmy Udostępnij ten post Link to postu Udostępnij na innych stronach
Gość nrm Zgłoś post Napisano Luty 18, 2013 Jest, jest. Temat na niemal każdym forum branżowym, RSS dzisiaj też tylko na jeden temat. To, że polskie WHT jest 100 lat za murzynami nie znaczy, że coś się na prawdę nie dzieje. Zresztą kwestii bezpieczeństwa nigdy nie należy lekceważyć, nawet jakby miała to być przesada. Udostępnij ten post Link to postu Udostępnij na innych stronach
Syndrom 95 Zgłoś post Napisano Luty 18, 2013 Czyli jak rozumiem cpanel dało ciała? Udostępnij ten post Link to postu Udostępnij na innych stronach
Pan Kot 1535 Zgłoś post Napisano Luty 18, 2013 (edytowany) Nie jest to panika ogólnoświatowa (serwerowa? ) bo dotknięty jest jedynie CentOS i jedynie cPanel z tego co widzę, a przynajmniej nikt nie zgłasza zażaleń na innych systemach. Nie jest to więc wina serwera OpenSSH czy czegokolwiek co jest "wszędzie", a najzwyczajniej w świecie 0day na jakieś ustrojstwo w cPanelu czy CentOS'ie, który osobiście uważam za prehistorię pod względem świeżości pakietów. Ile to się razy słyszy o najnowszym 0day'u na javę czy railsy? Jakoś nikt z tego powodu nie robi wielkich problemów, a tu mamy identyczną sytuację, tyle że wycelowaną w konkretne serwery . P.S. Odpowiedni NIDS bez problemu wykryłby raz, że masową wysyłkę maili, a dwa zmodyfikowane pliki/bibliotekę, nawet śmieszny CSF wspiera opcję system integrity check, a nie jest nawet płatny. Edytowano Luty 18, 2013 przez Archi (zobacz historię edycji) Udostępnij ten post Link to postu Udostępnij na innych stronach
Gość nrm Zgłoś post Napisano Luty 20, 2013 bo dotknięty jest jedynie CentOS i jedynie cPanel z tego co widzę, a przynajmniej nikt nie zgłasza zażaleń na innych systemach. Zgłasza. "Potwierdzono, że problemy występują na dystrybucjach opartych na RHEL oraz przy panelach cPanel, DirectAdmin i Plesk" http://niebezpiecznik.pl/post/backdoor-udajacy-biblioteke-ssh-sprawdzcie-swoje-systemy-pod-katem-libkeyutils-so-1-9/ Udostępnij ten post Link to postu Udostępnij na innych stronach
Pan Kot 1535 Zgłoś post Napisano Luty 20, 2013 (edytowany) Pardon, chodziło mi o redhato-podobne, generalnie o to że jest tym dotknięty jeden konkretny OS/Panel, a nie wszystko. Chociaż to też nie jest jeszcze pewne, ale coraz więcej wskazuje na to że to jakaś dziura redhatowa bo na żadnym debianie czy freebsd nic takiego nie znaleziono (utwierdza mnie to w przekonaniu, że sam sshd jest czysty). Edytowano Luty 20, 2013 przez Archi (zobacz historię edycji) Udostępnij ten post Link to postu Udostępnij na innych stronach
Gość pioklo Zgłoś post Napisano Luty 21, 2013 http://www.webhostingtalk.com/showpost.php?p=8567829&postcount=978 Udostępnij ten post Link to postu Udostępnij na innych stronach
Miłosz 2311 Zgłoś post Napisano Luty 21, 2013 A niech to winda kopnie Udostępnij ten post Link to postu Udostępnij na innych stronach
Rbit 15 Zgłoś post Napisano Luty 22, 2013 (edytowany) Znalazł ktoś ten pliczek u Siebie? Udostępnijcie jak go gdzieś tam znajdziecie. Edytowano Luty 22, 2013 przez Rbit (zobacz historię edycji) Udostępnij ten post Link to postu Udostępnij na innych stronach
mario1973 0 Zgłoś post Napisano Marzec 19, 2013 Czy temat skończył się jakimiś wnioskami ? Gdzieś ktoś odkrył z czym był (jest) problem ? Udostępnij ten post Link to postu Udostępnij na innych stronach
mraw 30 Zgłoś post Napisano Marzec 19, 2013 Czytałem namiętnie wątek na międzynarodowym wht, ale nikt nie stwierdził przyczyny na 100%. Jedna teoria, że to wirus na windowsach administratorów, druga, że to przez zhakowany support cpanelu, a trzecia wersja jest taka, że to grupa hakerów włamuje się na serwery wykorzystując różne niezwiązane ze sobą luki i wgrywa tego rootkita. Sprawa nie wyjaśniła się do końca, a jedynie trochę przycichła. Udostępnij ten post Link to postu Udostępnij na innych stronach