Новый руткит libkeyutils.so.1.9

P
На сайте с 10.11.2010
Offline
27
2063

Здравствуйте, уважаемые админы и хостеры.

Наткнулся сегодня на вот эту тему.

Считаю своим долгом рассказать об этом здесь, т.к. судя по всему, скомпрометированным оказалось много серверов.

Тема насчитывает уже более 30 страниц, и живо обсуждается.

Вкратце - речь идёт о файле /lib64/libkeyutils.so.1.9 или /lib/libkeyutils.so.1.9

Сообщается о наличии этого файла на 32- и 64-битных системах CentOS и CloudLinux, в основном с панелью cPanel, хотя в топике упоминается также и DirectAdmin и Plesk.

Как очистить:

cd /lib64/

rm libkeyutils.so.1.9

rm libkeyutils.so.1

ln -s libkeyutils.so.1.3 libkeyutils.so.1

yum reinstall keyutils-libs

yum update kernel

reboot

Это не избавит от повторного взлома, т.к. метод проникновения пока что остаётся невыясненным.

Login.by (http://login.by/) — хостинг в Беларуси
IT
На сайте с 18.02.2013
Offline
1
#1

Можно добавить, что модифицированный sshd отсылает пароли. Иногда с серверов начинается рассылка спама.

Есть случаи заражения SUSE. Многие считаю, что проблема в cURL-е.

Авторизуйтесь или зарегистрируйтесь, чтобы оставить комментарий