Muore un mito: il primo rootkit su questo forum...
- steff
- Moderatore Globale

- Messaggi: 40358
- Iscrizione: domenica 18 febbraio 2007, 19:48
- Desktop: LXQt+labwc
- Distribuzione: Arch; Debian; Ubuntu Server
- Sesso: Maschile
- Località: Toscana
- Contatti:
Muore un mito: il primo rootkit su questo forum...
La sezione "Sicurezza" pullula di domande su rkhunter e simile, con i falsi positivi e warning, ma oggi davvero un utente si ha trovato infetto di XOR.DDoS.
https://isc.sans.edu/forums/diary/XOR+D ... sis/19827/
https://www.fireeye.com/blog/threat-res ... rutef.html
A quanto ho letto l'attacco è brute force sul server ssh provando migliaia passwd root (solo root).
Quindi un utente che ha solo il client ssh (situazione standard) dovrebbe essere immune.
https://isc.sans.edu/forums/diary/XOR+D ... sis/19827/
https://www.fireeye.com/blog/threat-res ... rutef.html
A quanto ho letto l'attacco è brute force sul server ssh provando migliaia passwd root (solo root).
Quindi un utente che ha solo il client ssh (situazione standard) dovrebbe essere immune.
Hai fatto un backup oggi? Ieri?? Quando???
La Documentazione da consultare e la FAQ sul uso del forum
Sistemi: LXQt - semplice, modulare e configurabile + *ubuntu in Vbox
La Documentazione da consultare e la FAQ sul uso del forum
Sistemi: LXQt - semplice, modulare e configurabile + *ubuntu in Vbox
- ubuntumate
- Entusiasta Emergente

- Messaggi: 1180
- Iscrizione: giovedì 28 maggio 2015, 18:18
- Distribuzione: Windows 7
- Sesso: Maschile
- Località: Milano
Re: Muore un mito: il primo rootkit su questo forum...
Che senso avrebbe questo virus?
Software engineers shall participate in lifelong learning regarding the practice of their profession and shall promote an ethical approach to the practice of the profession.
ACM/IEEE Code of ethics.
ACM/IEEE Code of ethics.
- steff
- Moderatore Globale

- Messaggi: 40358
- Iscrizione: domenica 18 febbraio 2007, 19:48
- Desktop: LXQt+labwc
- Distribuzione: Arch; Debian; Ubuntu Server
- Sesso: Maschile
- Località: Toscana
- Contatti:
Re: Muore un mito: il primo rootkit su questo forum...
Attacchi ddos in prima linea, sembra. Ma non ho capito bene perché mette in ginocchio anche la macchina/server sul quale si installa.
Non è un virus in quanto non si propaga, è un rootkit che permette in teoria molte cose, non solo eseguire attacchi ddos.
Non è un virus in quanto non si propaga, è un rootkit che permette in teoria molte cose, non solo eseguire attacchi ddos.
Hai fatto un backup oggi? Ieri?? Quando???
La Documentazione da consultare e la FAQ sul uso del forum
Sistemi: LXQt - semplice, modulare e configurabile + *ubuntu in Vbox
La Documentazione da consultare e la FAQ sul uso del forum
Sistemi: LXQt - semplice, modulare e configurabile + *ubuntu in Vbox
- ubuntumate
- Entusiasta Emergente

- Messaggi: 1180
- Iscrizione: giovedì 28 maggio 2015, 18:18
- Distribuzione: Windows 7
- Sesso: Maschile
- Località: Milano
Re: Muore un mito: il primo rootkit su questo forum...
Io non ho detto nulla,ma sospettavo qualcosa leggendo il post dell'utente.Non sono intervenuto perchè ho dato per scontato che fosse impossibile che si trattasse di un rootkit,della serie "Tanto linux non prende malware".E invece era proprio un rootkit.Quel che ha insospettito di più è stato il nome usato e il consumo di CPU,giustificato dal bruteforce.Non potevano chiamarlo "cups" ad esempio?
Software engineers shall participate in lifelong learning regarding the practice of their profession and shall promote an ethical approach to the practice of the profession.
ACM/IEEE Code of ethics.
ACM/IEEE Code of ethics.
- sbubba
- Imperturbabile Insigne

- Messaggi: 3336
- Iscrizione: giovedì 24 maggio 2007, 23:55
- Desktop: Gnome
- Distribuzione: Ubuntu 16.04.1 LTS 64bit
Re: Muore un mito: il primo rootkit su questo forum...
interessante. mi iscrivo.
DON'T FEED THE TROLL . Non sprecare fiato, hanno le orecchie foderate di prosciutto
Non c'è peggior sordo di chi non vuol sentire, ma intanto il wiki leggilo che male non fa.
Non c'è peggior sordo di chi non vuol sentire, ma intanto il wiki leggilo che male non fa.
- iononsbalgiomai
- Rampante Reduce

- Messaggi: 7398
- Iscrizione: martedì 29 novembre 2011, 15:50
Re: Muore un mito: il primo rootkit su questo forum...
Non ho capito. C'è una discussione in questo forum di un utente che si è beccato il rootkit? Se sì, un link alla discussione?
Non aprire una discussione se prima non hai cercato una soluzione nel Wiki né fatto una ricerca nel forum 
- sbubba
- Imperturbabile Insigne

- Messaggi: 3336
- Iscrizione: giovedì 24 maggio 2007, 23:55
- Desktop: Gnome
- Distribuzione: Ubuntu 16.04.1 LTS 64bit
Re: Muore un mito: il primo rootkit su questo forum...
DON'T FEED THE TROLL . Non sprecare fiato, hanno le orecchie foderate di prosciutto
Non c'è peggior sordo di chi non vuol sentire, ma intanto il wiki leggilo che male non fa.
Non c'è peggior sordo di chi non vuol sentire, ma intanto il wiki leggilo che male non fa.
- iononsbalgiomai
- Rampante Reduce

- Messaggi: 7398
- Iscrizione: martedì 29 novembre 2011, 15:50
Re: Muore un mito: il primo rootkit su questo forum...
Grazie sbubba.
Non aprire una discussione se prima non hai cercato una soluzione nel Wiki né fatto una ricerca nel forum 
- sbubba
- Imperturbabile Insigne

- Messaggi: 3336
- Iscrizione: giovedì 24 maggio 2007, 23:55
- Desktop: Gnome
- Distribuzione: Ubuntu 16.04.1 LTS 64bit
Re: Muore un mito: il primo rootkit su questo forum...
prego :°)
e soprattutto come l'ha subito l'utente. basta installare il server ssh? se l'utente avesse avuto una password di root lunga e complicata, non "prevedibile" in un vocabolario, sarebbe stato infettato lo stesso?
mi piacerebbe capire cosa se ne fa uno di un rootkit su un altro computer, a parte fare attacchi ddos.permette in teoria molte cose, non solo eseguire attacchi ddos.
e soprattutto come l'ha subito l'utente. basta installare il server ssh? se l'utente avesse avuto una password di root lunga e complicata, non "prevedibile" in un vocabolario, sarebbe stato infettato lo stesso?
DON'T FEED THE TROLL . Non sprecare fiato, hanno le orecchie foderate di prosciutto
Non c'è peggior sordo di chi non vuol sentire, ma intanto il wiki leggilo che male non fa.
Non c'è peggior sordo di chi non vuol sentire, ma intanto il wiki leggilo che male non fa.
- iononsbalgiomai
- Rampante Reduce

- Messaggi: 7398
- Iscrizione: martedì 29 novembre 2011, 15:50
Re: Muore un mito: il primo rootkit su questo forum...
Da quanto leggo nell'articolo di Avast, mi pare di capire che il bruteforce avvenga da remoto tramite la porta ssh. Una volta ottenuta la password di root viene installato uno script che raccoglie un po' di informazioni sul sistema e le invia al server remoto. Quest'ultimo in base a queste info confeziona un trojan su misura e lo invia al pc attaccato. Una volta arrivato a destinazione il trojan esegue un loop infinito di istruzioni (da cui la cpu al 100%) per ricevere ordini dal server c&c, reinstallarsi come /lib/udev/udev e altri comandi "flooding".
Lo scopo è quindi quello di rendere il pc uno zombie che esegue le istruzioni del server c&c, probabilmente per lanciare un DDOS.
Lo scopo è quindi quello di rendere il pc uno zombie che esegue le istruzioni del server c&c, probabilmente per lanciare un DDOS.
Non aprire una discussione se prima non hai cercato una soluzione nel Wiki né fatto una ricerca nel forum 
- giacomosmit
- Imperturbabile Insigne

- Messaggi: 3225
- Iscrizione: venerdì 3 dicembre 2010, 22:04
Re: Muore un mito: il primo rootkit su questo forum...
Seguo .
Ricordo che sono da cell., non vogliatemene se non cito tutti o altro. Lo sapete che con quel display è un casino.
Salva l'Ucraina!
Salva l'Ucraina!
-
TommyB1992
- Scoppiettante Seguace

- Messaggi: 862
- Iscrizione: domenica 7 luglio 2013, 15:55
- Desktop: GNU/Linux
- Distribuzione: Ubuntu 22.04.2 LTS
- Sesso: Maschile
Re: Muore un mito: il primo rootkit su questo forum...
Scusate sono abbastanza niubbo.
Ma se deve bruteforcare per ottenere accesso root che "gran utilità" ha?
Cioè se io stesso installo un programma di terzi ignoti e quello mi fa un bruteforce e tengo come password "123456" egualmente può installarmi una rootkit.
Se accede tramite ssh non è ovvio che ottenga i permessi di root e quindi possa far tutto a prescindere?
Scusate ma non riesco a capire tutto questo clamore perchè evidentemente non conosco bene tutto il funzionamento.
Ma se deve bruteforcare per ottenere accesso root che "gran utilità" ha?
Cioè se io stesso installo un programma di terzi ignoti e quello mi fa un bruteforce e tengo come password "123456" egualmente può installarmi una rootkit.
Se accede tramite ssh non è ovvio che ottenga i permessi di root e quindi possa far tutto a prescindere?
Scusate ma non riesco a capire tutto questo clamore perchè evidentemente non conosco bene tutto il funzionamento.
- steff
- Moderatore Globale

- Messaggi: 40358
- Iscrizione: domenica 18 febbraio 2007, 19:48
- Desktop: LXQt+labwc
- Distribuzione: Arch; Debian; Ubuntu Server
- Sesso: Maschile
- Località: Toscana
- Contatti:
Re: Muore un mito: il primo rootkit su questo forum...
In SSH basta disabilitare il login di root, almeno devono anche individuare il nome utente, infatti quel XOR.DDoS prova solo passwd del utente root, non conosco bene SSH ma credo che i utenti sono sempre quelli del sistema e possono o meno acquisire diritti di root tramite sudo secondo a quali gruppi appartengano.
Quel che non capisco è questa storia del flooding: fa di tutto per essere scoperto presto.
Quel che non capisco è questa storia del flooding: fa di tutto per essere scoperto presto.
Interesse manifestato, faccio presente che esiste "abbonati alla discussione" in fondo alla pagina senza bisogna di intervenire.sbubba [url=http://forum.ubuntu-it.org/viewtopic.php?p=4787295#p4787295][img]http://forum.ubuntu-it.org/images/icons/icona-cita.gif[/img][/url] ha scritto:interessante. mi iscrivo.
Hai fatto un backup oggi? Ieri?? Quando???
La Documentazione da consultare e la FAQ sul uso del forum
Sistemi: LXQt - semplice, modulare e configurabile + *ubuntu in Vbox
La Documentazione da consultare e la FAQ sul uso del forum
Sistemi: LXQt - semplice, modulare e configurabile + *ubuntu in Vbox
-
TommyB1992
- Scoppiettante Seguace

- Messaggi: 862
- Iscrizione: domenica 7 luglio 2013, 15:55
- Desktop: GNU/Linux
- Distribuzione: Ubuntu 22.04.2 LTS
- Sesso: Maschile
Re: Muore un mito: il primo rootkit su questo forum...
ciao si,steff [url=http://forum.ubuntu-it.org/viewtopic.php?p=4787333#p4787333][img]http://forum.ubuntu-it.org/images/icons/icona-cita.gif[/img][/url] ha scritto:In SSH basta disabilitare il login di root, almeno devono anche individuare il nome utente, infatti quel XOR.DDoS prova solo passwd del utente root, non conosco bene SSH ma credo che i utenti sono sempre quelli del sistema e possono o meno acquisire diritti di root tramite sudo secondo a quali gruppi appartengano.
Quel che non capisco è questa storia del flooding: fa di tutto per essere scoperto presto.
io quando acceddo tramite ssh ad un server esterno utilizzo generalmente il root e la pass di sistema, quindi si, sono quelli di sistema.
- Jhack
- Entusiasta Emergente

- Messaggi: 1363
- Iscrizione: lunedì 4 marzo 2013, 22:23
- Desktop: Windows 10 PRO 64 Bit
- Distribuzione: Windows 10 PRO 64 Bit
- Sesso: Maschile
- Località: Italia
- Contatti:
Re: Muore un mito: il primo rootkit su questo forum...
Graphite 760T White || X99 Sabertooth || Core Extreme i7-5820K @ 4.2 GHz || Kraken X72 + 6x ML120 || Ripjaws 32 Gb @ 2666 Mhz 15-15-15-35 1T || STRIX GTX 980 TI @ 1424 Mhz 6 Gb @ 8000 Mhz || Essence STX II 7.1 || MX500 500 Gb || MX500 2 Tb || Black 2x2 Tb || Gold 2x2 Tb || Barracuda 2x2 Tb || SuperNova G2 750 Watt || MX259H 1920x1080 @ 74 Hz x2 || AKG K712 PRO
- iononsbalgiomai
- Rampante Reduce

- Messaggi: 7398
- Iscrizione: martedì 29 novembre 2011, 15:50
Re: Muore un mito: il primo rootkit su questo forum...
Anch'io sono piuttosto perplesso. Normalmente i pc facenti parte di una botnet dovrebbero solo eseguire gli ordini del server c&c nel modo più trasparente possibile, in modo che l'utente non se ne accorga. L'obiettivo è creare una grande rete di zombi con cui lanciare un DDOS contro un'obiettivo specifico, un sito web per esempio, mentre gli utenti che usano i pc zombie continuano tranquillamente a fare il proprio lavoro.steff [url=http://forum.ubuntu-it.org/viewtopic.php?p=4787333#p4787333][img]http://forum.ubuntu-it.org/images/icons/icona-cita.gif[/img][/url] ha scritto:[...]Quel che non capisco è questa storia del flooding: fa di tutto per essere scoperto presto.
Questo malware invece, oltre a ricevere ed eseguire gli ordini del c&c, sovraccarica il pc in cui si trova. In pratica cerca di mandarlo in DOS.
Ciò mi fa pensare che l'obiettivo del malware sia mandare in DOS tutti i server che attacca, e nello stesso tempo utilizzarne le risorse per fare il bruteforce sulla prossima vittima. In pratica il server c&c distribuisce il carico di lavoro per il bruteforce su tutta la botnet. Ogni volta che il bruteforce va a segno la botnet si ingrandisce e la potenza di calcolo per i prossimi bruteforce aumenta. Pertanto l'obiettivo finale non è lanciare un DDOS nei confronti di un server specifico, bensì far "morire" di DOS tutti gli zombie che entra nella botnet.
(Il corsivo sono mie riflessioni, non fatti documentati)
Non aprire una discussione se prima non hai cercato una soluzione nel Wiki né fatto una ricerca nel forum 
- steff
- Moderatore Globale

- Messaggi: 40358
- Iscrizione: domenica 18 febbraio 2007, 19:48
- Desktop: LXQt+labwc
- Distribuzione: Arch; Debian; Ubuntu Server
- Sesso: Maschile
- Località: Toscana
- Contatti:
Re: Muore un mito: il primo rootkit su questo forum...
Già, una specie di worm, mi sembra una spiegazione plausibile, finché aumentano i server infetti farebbe senso. A un certo punto però dovrebbero smettere.
Da qualche parte avevo letto però che gli attacchi partirono solo dal range IP di questi cinesi "Hee Thai".
Da qualche parte avevo letto però che gli attacchi partirono solo dal range IP di questi cinesi "Hee Thai".
Hai fatto un backup oggi? Ieri?? Quando???
La Documentazione da consultare e la FAQ sul uso del forum
Sistemi: LXQt - semplice, modulare e configurabile + *ubuntu in Vbox
La Documentazione da consultare e la FAQ sul uso del forum
Sistemi: LXQt - semplice, modulare e configurabile + *ubuntu in Vbox
- marlboro
- Scoppiettante Seguace

- Messaggi: 376
- Iscrizione: martedì 22 aprile 2014, 13:17
- Desktop: mate
- Distribuzione: UbuNtu 16.04
Re: Muore un mito: il primo rootkit su questo forum...
Scusate l'ignoranza
ma clam av lo rileva ?
<<< LiNuX oN tHe RoAd >>>
- steff
- Moderatore Globale

- Messaggi: 40358
- Iscrizione: domenica 18 febbraio 2007, 19:48
- Desktop: LXQt+labwc
- Distribuzione: Arch; Debian; Ubuntu Server
- Sesso: Maschile
- Località: Toscana
- Contatti:
Re: Muore un mito: il primo rootkit su questo forum...
Sembra di sì. Seconda scheda qui.marlboro [url=http://forum.ubuntu-it.org/viewtopic.php?p=4787385#p4787385][img]http://forum.ubuntu-it.org/images/icons/icona-cita.gif[/img][/url] ha scritto:Scusate l'ignoranzama clam av lo rileva ?
Hai fatto un backup oggi? Ieri?? Quando???
La Documentazione da consultare e la FAQ sul uso del forum
Sistemi: LXQt - semplice, modulare e configurabile + *ubuntu in Vbox
La Documentazione da consultare e la FAQ sul uso del forum
Sistemi: LXQt - semplice, modulare e configurabile + *ubuntu in Vbox
- iononsbalgiomai
- Rampante Reduce

- Messaggi: 7398
- Iscrizione: martedì 29 novembre 2011, 15:50
Re: Muore un mito: il primo rootkit su questo forum...
Probabilmente l'hai letto qui: https://www.fireeye.com/blog/threat-res ... rutef.htmlsteff [url=http://forum.ubuntu-it.org/viewtopic.php?p=4787377#p4787377][img]http://forum.ubuntu-it.org/images/icons/icona-cita.gif[/img][/url] ha scritto:Già, una specie di worm, mi sembra una spiegazione plausibile, finché aumentano i server infetti farebbe senso. A un certo punto però dovrebbero smettere.
Da qualche parte avevo letto però che gli attacchi partirono solo dal range IP di questi cinesi "Hee Thai".
Dubito però che si arriverà mai a un punto in cui smetteranno i bruteforce (se era questo che intendevi con "a un certo punto però dovrebbero smettere").
Non aprire una discussione se prima non hai cercato una soluzione nel Wiki né fatto una ricerca nel forum 
Chi c’è in linea
Visualizzano questa sezione: 0 utenti iscritti e 4 ospiti