Воспользовавшись уязвимостью в OpenSSH на хосте www.tcpdump.org, была осуществлена подмена исходных текстов libpcap 0.7.1, tcpdump 3.6.2 и
LBL tcpdump-3.7.1.tar.gz, на код с троянской вставкой.
При запуске скрипта configure, троянский код скачивается с http://mars.raketti.net/~mash/services, в дальнейшем программа соединяется с 212.146.0.34:1963 и принимает команду удаленного управления троянской программой.
|