<?xml version="1.0" encoding="koi8-r"?>
<rss version="0.91">
<channel>
    <title>OpenForum RSS: Разбор последствий взлома Linux-хостов выявил странную актив...</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID3/81567.html</link>
    <description>В блоге Лаборатории Касперского появилась заметка (http://www.securelist.com/en/blog/625/The_Mystery_of_Duqu_Part_Six_The_Command_and_Control_servers) с разбором последствий взлома двух Linux-хостов, используемых злоумышленниками для управления Windows-машинами, пораженными троянским ПО Duqu (http://en.wikipedia.org/wiki/Duqu). Хосты были представлены для анализа после того, как злоумышленники пытаясь замести следы, удалили содержимое директорий &quot;/var/log&quot; и &quot;/root&quot; с серверов. Так как данные были очищены через простое удаление файлов без обнуления областей диска, проанализировав остаточные данные на дисковых разделах удалось достаточно полно восстановить активность после взлома. &lt;br&gt;&lt;br&gt;&lt;br&gt;Судя по всему управление машинами было получено в результате подбора пароля для пользователя root, которому был разрешён вход по SSH. Об этом свидетельствует длительная череда неудачных попыток входа, окончившихся удачным проникновением в систему. Из всей активности злоумышленников вызывает вопрос операци...&lt;br&gt;&lt;br&gt;URL: http://www.sec</description>

<item>
    <title>Разбор последствий взлома Linux-хостов выявил странную актив... (AdVv)</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID3/81567.html#169</link>
    <pubDate>Wed, 28 Dec 2011 07:29:14 GMT</pubDate>
    <description>&amp;gt;&amp;gt; При чтении оригинальной заметки с картинками вспомнился старый добрый &quot;симулятор хакера&quot; &lt;br&gt;&amp;gt;&amp;gt; Uplink ;) &lt;br&gt;&amp;gt; Это что-то типа fate?&lt;br&gt;&lt;br&gt;http://ru.wikipedia.org/wiki/Uplink_&#037;28&#037;D0&#037;B8&#037;D0&#037;B3&#037;D1&#037;80&#037;D0&#037;B0&#037;29&lt;br&gt;</description>
</item>

<item>
    <title>Разбор последствий взлома Linux-хостов выявил странную актив... (Аноним)</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID3/81567.html#168</link>
    <pubDate>Mon, 26 Dec 2011 13:47:18 GMT</pubDate>
    <description>У меня обычно стоит fail2ban который при 3х неудачных попыток подбора добавляет правила дропа в фаервол на 30 минут, при таких условиях перебор пароля бы занял минимум час. Это не великея хакеро, на лицо обычная халатность&lt;br&gt;</description>
</item>

<item>
    <title>Разбор последствий взлома Linux-хостов выявил странную актив... (Аноним)</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID3/81567.html#167</link>
    <pubDate>Mon, 26 Dec 2011 13:39:19 GMT</pubDate>
    <description>Брутфорс мозга верить в непроверенные гипотезы каспера(призрака шалунишку), который удалил осла в 2009 году, за что его все любят и ненавидят, могли бы задать опросник сообществу центосников с коментами аля аффтар жжёш!&lt;br&gt;</description>
</item>

<item>
    <title>Разбор последствий взлома Linux-хостов выявил странную актив... (аноним1)</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID3/81567.html#166</link>
    <pubDate>Fri, 09 Dec 2011 18:44:08 GMT</pubDate>
    <description>&amp;gt; Journal там пока что не внедрили, так что без шансов.&lt;br&gt;&lt;br&gt;что за Journal, простите??&lt;br&gt;&lt;br&gt;&lt;br&gt;</description>
</item>

<item>
    <title>Разбор последствий взлома Linux-хостов выявил странную актив... (аноним1)</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID3/81567.html#165</link>
    <pubDate>Fri, 09 Dec 2011 18:40:35 GMT</pubDate>
    <description>сколько нарушителей и за сколько лет поймали, если не секрет?&lt;br&gt;</description>
</item>

<item>
    <title>Разбор последствий взлома Linux-хостов выявил странную актив... (PereresusNeVlezaetBuggy)</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID3/81567.html#164</link>
    <pubDate>Fri, 09 Dec 2011 12:05:43 GMT</pubDate>
    <description>&amp;gt;&amp;gt; Ещё раз: &quot;... от анализатора логов&quot;. Которому пофиг на остальной мусор, &lt;br&gt;&amp;gt; Так надо сделать чтобы не пофиг было :). Кидаем еще 100500 записей &lt;br&gt;&amp;gt; в таком же духе. Админ худеет от необходимости анализировать 100500 инцедентов &lt;br&gt;&amp;gt; с разных айпи, отличая где там фэйк а где правда :) &lt;br&gt;&lt;br&gt;В таком случае фэйковые логи по определению будут идти _после_ &quot;реальных&quot;. Этого вполне достаточно, чтобы выделить истинных виновников. Может быть fail только если ротация с удалением старых логов происходит по размеру файлов, но тут уж извините, мешать стрелять себе в ногу никто запретить не может. :)&lt;br&gt;</description>
</item>

<item>
    <title>Разбор последствий взлома Linux-хостов выявил странную актив... (PereresusNeVlezaetBuggy)</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID3/81567.html#163</link>
    <pubDate>Fri, 09 Dec 2011 12:03:10 GMT</pubDate>
    <description>&amp;gt; Ага, только мутная активность в ssh может означать и какой-то race condition &lt;br&gt;&amp;gt; в этом самом ssh. Тогда вполне себе поломают.&lt;br&gt;&lt;br&gt;Эта возможность была озвучена, так как она возможно, но не слишком вероятна. А вот на подбор ламерского пароля как раз похоже. :) Хотя, конечно, зарекаться никогда нельзя.&lt;br&gt;</description>
</item>

<item>
    <title>Разбор последствий взлома Linux-хостов выявил странную актив... (Аноним)</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID3/81567.html#162</link>
    <pubDate>Fri, 09 Dec 2011 08:42:01 GMT</pubDate>
    <description>&amp;gt; Ещё раз: &quot;... от анализатора логов&quot;. Которому пофиг на остальной мусор,&lt;br&gt;&lt;br&gt;Так надо сделать чтобы не пофиг было :). Кидаем еще 100500 записей в таком же духе. Админ худеет от необходимости анализировать 100500 инцедентов с разных айпи, отличая где там фэйк а где правда :)&lt;br&gt;</description>
</item>

<item>
    <title>Разбор последствий взлома Linux-хостов выявил странную актив... (Аноним)</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID3/81567.html#161</link>
    <pubDate>Fri, 09 Dec 2011 08:40:52 GMT</pubDate>
    <description>&amp;gt; Вот пока он будет пытаться, его и засекут.&lt;br&gt;&lt;br&gt;Или не засекут, в зависимости от мастерства хакера и админа.&lt;br&gt;&lt;br&gt;&amp;gt; Если за машиной будут следить только полтора землекопа, и те исключительно&lt;br&gt;&amp;gt; вручную (обычно это означает раз в неделю залогиниться и глянуть top),&lt;br&gt;&amp;gt; то понятно, можно много чего пропустить.&lt;br&gt;&lt;br&gt;Ну, можно посадить десяток китайцев самолично пакеты раскидывать, но их кормить надо и скорость в PPS&apos;ах так себе :)&lt;br&gt;&lt;br&gt;&amp;gt; И я молчу про то, что тот же syslog надо по-хорошему на &lt;br&gt;&amp;gt; другую машину отправлять. Которую... ну, пусть пробуют, ломают, если у неё &lt;br&gt;&amp;gt; кроме приёмника логов и SSH ничего нет. :) &lt;br&gt;&lt;br&gt;Ага, только мутная активность в ssh может означать и какой-то race condition в этом самом ssh. Тогда вполне себе поломают. &lt;br&gt;</description>
</item>

</channel>
</rss>
