Ubuntu 14.04 + libudev?

E
На сайте с 01.03.2011
Offline
160
1024

Всем привет!

За неделю в руки попадает второй порученный сервер, где с запуска сервера отдельный бинарник /lib/libudev.so (md5 7a891a96d6af45865e5fe6142b40eb77) генерирует другие бинарники и начинает ддосить полученный от c&c IP адрес жертвы. Скрипты запуска висят в /etc/crontab, /etc/init.d/, /etc/cron.hourly/, бинарники в /bin и /usr/bin

Отличительная особенность - оба сервера были под управлением ubuntu 14.04, все файлы залиты от рута, возможно повышение прав? из актуального нашел только это и очень сильно похоже на правду: https://people.canonical.com/~ubuntu-security/cve/2017/CVE-2017-1000367.html

больше интересует как именно эскалировать проблему, так как оба сервера имели разный набор софта и факт что это сделал сам пользователь - минимальный. В первом случае были подозрения на панель vestacp, однако во втором случае её просто не было.

есть у кого какая-нибудь информация по этому поводу и кто готов ею поделиться?

спасибо

Оптимизайка
На сайте с 11.03.2012
Offline
396
#1

https://en.wikipedia.org/wiki/Xor_DDoS ?

http://www.securitylab.ru/news/474860.php


Xor.DDoS способен инфицировать устройства благодаря взлому простых паролей, защищающих командную оболочку компьютеров на базе Linux. Получая доступ с правами суперпользователя к системе, злоумышленники запускают вредоносный скрипт, который устанавливает и выполняет двоичный файл. В настоящее время нет информации, что XOR DDoS инфицирует устройства, эксплуатируя уязвимости в самой ОС Linux.
⭐ BotGuard (https://botguard.net) ⭐ — защита вашего сайта от вредоносных ботов, воровства контента, клонирования, спама и хакерских атак!
E
На сайте с 01.03.2011
Offline
160
#2

по симпотиматике очень похоже, однако пароли у юзеров стояли не простые

Оптимизайка
На сайте с 11.03.2012
Offline
396
#3
Mik Foxi
На сайте с 02.03.2011
Offline
1076
#4

У юзеров и на компах вирусы могли быть. Хотя версия убунты древняя, за столько лет немало уязвимостей было.

Антибот, антиспам, веб файрвол, защита от накрутки поведенческих: https://antibot.cloud/ + партнерка, до 40$ с продажи.
Дейл Купер
На сайте с 26.12.2016
Offline
116
#5
foxi:
Хотя версия убунты древняя

14.04 - lts, еще поддерживается

Просто личный блог. Excel, VBA, аналитика https://xvba.ru/
Mik Foxi
На сайте с 02.03.2011
Offline
1076
#6

Дейл Купер, а юзеры разве спешат все вовремя обновлять ? в основном как я встречаюсь с клиентскими серверами, так как поставили так и стоит все без каких либо обновлений годами.

E
На сайте с 01.03.2011
Offline
160
#7
foxi:
Дейл Купер, а юзеры разве спешат все вовремя обновлять ? в основном как я встречаюсь с клиентскими серверами, так как поставили так и стоит все без каких либо обновлений годами.

сервера были свежеустановленные, разница - 1-2 месяца. ПО достаточно обновленное, указанные выше уязвимости не эксплуатируются.

Авторизуйтесь или зарегистрируйтесь, чтобы оставить комментарий