Массовый взлом апачей на Linux-серверах.

12 3
Bazis007
На сайте с 10.06.2008
Offline
84
3953

Недавно ко мне обратился человек с просьбой помочь в борьбе с вирусами. Дырок и ifram'ом я не нашёл, однако гугль активно ругался на сохраняющуюся вредоносность сайта. В итоге была раскопана очень интересная тема.

http://www.google.com/support/forum/p/webmasters/thread?tid=06b58e4d4f6c5cfa&hl=ru (нужна авторизация в вебмастере)

В краце ситуация такова : некие умельцы научились ломать апач так, что он периодически редиректит пользователей на нужные ресурсы. Как это дело поймать и вылечить я не знаю. Какая уязвимость используется - тоже хз.

Кто-нибудь сталкивался с данной проблемой?

GL
На сайте с 30.08.2010
Offline
25
#1

пару раз видел такое в качестве пользователя. поскольку ресурс не мой, не интересовался-апач там у них поломали или еще что :)

спасибо за инфу.

администрирование *nix,windows () icq 99033430
P
На сайте с 08.03.2007
Offline
250
#2

В теме на гугле пользователи обсуждают вопросы, в которых совершенно не разбираются (в том числе по собственным словам), так что информации тема не представляет. Соответственно никаких массовых взломов апачей не продемонстрировано. Скорее речь о взломах движков типа старого вордпресса.

esetnod
На сайте с 16.07.2009
Offline
134
#3

cve смотрите а не всякие холивары неизвестно где.

Быстрый хостинг на SSD от $0.99 (http://just-hosting.ru/) | OpenVZ (http://just-hosting.ru/vds.html) и KVM (http://just-hosting.ru/vds-kvm.html) VDS от $7.95
S
На сайте с 15.01.2008
Offline
34
#4

Сообщите версию Apache пожалуйста + конфигурацию модулей.

Качественный хостинг Unlimits Telecom (http://www.unlimits.ru) (ООО "БизнесТелеКом"). Официальный Twitter канал (http://twitter.com/untelecom). Ознакомиться с нашими услугами можно в этом (/ru/forum/478822) топике.
Andreyka
На сайте с 19.02.2005
Offline
822
#5

Прочитал. Никаких проблем с апачем нет:

Действительно, на странице диагностики указаны знакомые .in сайты. Однако, заметьте, что в промежуточных звеньях указаны украинские сайты. Возможно, что на вашем сайте есть элементы с тех сайтов, а уже они-то и находятся на взломанном сервере, и через них зараза распростаняется на ваши сайты. Поэтому переустановка и не победила проблему.

Но это только гипотеза - я впервые вижу подобную смесь .in и .ua доменов на странице диагностики для данной атаки.

Ещё есть вариант, что взломан не главный бинарник апача, а какой-то подключаемый модуль. И он может подключаться по команде хакеров (каким образом - это главная загадка. Знал бы где дыра, давал бы чёткие советы)

Не стоит плодить сущности без необходимости
iamsens
На сайте с 26.08.2009
Offline
115
#6
Bazis007:
Недавно ко мне обратился человек с просьбой помочь в борьбе с вирусами. Дырок и ifram'ом я не нашёл, однако гугль активно ругался на сохраняющуюся вредоносность сайта. В итоге была раскопана очень интересная тема.
http://www.google.com/support/forum/p/webmasters/thread?tid=06b58e4d4f6c5cfa&hl=ru (нужна авторизация в вебмастере)
В краце ситуация такова : некие умельцы научились ломать апач так, что он периодически редиректит пользователей на нужные ресурсы. Как это дело поймать и вылечить я не знаю. Какая уязвимость используется - тоже хз.

Кто-нибудь сталкивался с данной проблемой?

что-то я сомневаюсь, что кто-то "взломал апач", скорей-всего есть какая-то уязвимость в скриптах и через неё все работают, искать это всё надо через тспдамп, конечно, не просто и долго...но можно

yesRuslik
На сайте с 08.02.2009
Offline
178
#7

Какраз с апачем и есть проблема, сравнить контрольную сумму бинарника текущего и исходного, она не будет совпадать. Что именно скручено в апаче - не важно, важно знать как это происходит.

Если у кого либо есть мысли - поделитесь, что может быть.

В свое время пое%ались с этой проблемой знатно у нескольких клиентов. Сейчас есть временное решение, но хочется убрать механизм, а не ставить костыли.

Аренда выделенных серверов (http://yeshost.ru/) от 69 евро VDS сервер (http://yeshost.ru/vds) от 7.95евро Виртуальный хостинг (http://yeshost.ru/virtualhosting)от 0.95 евро Windows VDS хостинг скоро (http://yeshost.ru/vds)
M
На сайте с 16.09.2009
Offline
278
#8
yesRuslik:
Какраз с апачем и есть проблема, сравнить контрольную сумму бинарника текущего и исходного, она не будет совпадать. Что именно скручено в апаче - не важно, важно знать как это происходит.

Извините - если у вас подменили бинарник, доступный на запись только руту (и вы 100% в этом уверены), то причем здесь клоз^Wапач-то?

Сносите систему в сторонку - заменяйте ее новым сервером, переустановленным с нуля. А дальше разбирайтесь какой патч к ядру вы забыли поставить, где вы намутили идиотские права и т.п. Разруха^WПроблема явно не в апаче...

Абонементное сопровождение серверов (Debian) Отправить личное сообщение (), написать письмо ().
yesRuslik
На сайте с 08.02.2009
Offline
178
#9
myhand:
Извините - если у вас подменили бинарник, доступный на запись только руту (и вы 100% в этом уверены), то причем здесь клоз^Wапач-то?

Сносите систему в сторонку - заменяйте ее новым сервером, переустановленным с нуля. А дальше разбирайтесь какой патч к ядру вы забыли поставить, где вы намутили идиотские права и т.п. Разруха^WПроблема явно не в апаче...

Я не спрашиваю, что мне делать. Читайте внимательно, я не считаю что ломают апач. Апач - это уже "монетизация" взлома. Я спрашиваю, как может быть получен доступ рута на голую систему со всеми последними обновлениями. Есть мысли, что в openssh присутствует дырка, о которой мало кто знает, через которую можно зайти рутом без особых проблем. Для теста ставили систему, через неделю была сломана.

Набор софта - стандартный LAMP. Апач, ссх, фтп собраны вручную из последних версий. Контент - статика.

P
На сайте с 08.03.2007
Offline
250
#10

есть мысль, что кое у кого на компьютере вирус с кейлоггером.

12 3

Авторизуйтесь или зарегистрируйтесь, чтобы оставить комментарий