URL: https://www.opennet.me/cgi-bin/openforum/vsluhboard.cgi
Форум: vsluhforumID3
Нить номер: 824
[ Назад ]

Исходное сообщение
"OpenNews: Нашествие Apache worm (Scalper.Worm)"

Отправлено opennews , 09-Июл-02 17:09 
Первенцем среди червей использующих "сhunk-encoding" переполнение буфера в Apache (FreeBSD.Scalper.Worm) уже поставлены в затруднительное положение многие российские провайдеры. Червь расползается с поразительной быстротой, несмотря на то что воздействию его подвержены только FreeBSD 4.x с apache < 1.3.26 (прогнозируют скорый выход аналога для Linux). В то время, как apache на серверах большинства ISP [[END]] был обновлен еще в впервые дни обнаружения ошибки, проблему представляют клиенты и забытые под "столом" сервера, не первый год работающие в автономном режиме. <p>Буквально через несколько минут после активации червя, канал пользователя оказывается загруженным практически на 100%.
<p>В /tmp червь создает файл .uua, затем из него формируется, через uudecode, файл /tmp/.a, после активации которого (можно обнаружить по ps -auxwww|grep '.a', запущен под uid как и apache) производится хаотичное сканирование сетей для дальнейшего распространения (зафиксировано до 100000 запросов в 5 мин, что приводит к DoS атаке). Червь предполагает возможность удаленного управления (используется udp port 2001), можно удаленно получить доступ к системным файлам, запускать и закачивать файлы, производить рассылку на email и флуд определенных адресов.

URL: http://news.com.com/2100-1001-940585.html
Новость: http://www.opennet.me/opennews/art.shtml?num=1322


Содержание

Сообщения в этом обсуждении
"Нашествие Apache worm (Scalper.Worm)"
Отправлено le Forestier , 09-Июл-02 17:09 
непонятно - эта штука работает на Russian Apache?

"RE: Нашествие Apache worm (Scalper.Worm)"
Отправлено uldus , 09-Июл-02 17:10 
>непонятно - эта штука работает на Russian Apache?

В зависимости от настроек русского апача.


"Нашествие Apache worm (Scalper.Worm)"
Отправлено Аноним , 11-Июл-02 20:04 
A если /tmp монтировать с флагом 'noexec' ?
Судя по описанию он распаковывается и запускается из /tmp.

"Нашествие Apache worm (Scalper.Worm)"
Отправлено Онаним , 14-Июл-02 23:38 
А вычищают его, не дай никто, чем?

"RE: Нашествие Apache worm (Scalper.Worm)"
Отправлено uldus , 15-Июл-02 10:38 
>А вычищают его, не дай никто, чем?

Почистить машину от червя можно через "rm -f /tmp/.a"


"Патч где берут?"
Отправлено Аноним , 29-Июл-02 12:09 
Hi, All !
subj ?
А то информация приведена, скзано даже, что почти
все уже пропатчились, а где он, патч-спаситель...