Автор Тема: Безопасность в ALT Linux и вопросы про вирусы и антивирусы. Взлом и атаки.  (Прочитано 117565 раз)

Оффлайн Astro

  • Участник
  • *
  • Сообщений: 475
  • ALT Workstation 10
Re: Безопасность в ALT Linux
« Ответ #330 : 10.01.2009 22:10:39 »
всем известно что в Linuxe виндузовые вирусы могут переноситься. Вот и пусть переносятся, мне на них...
Поэтому и нужны простые антивирусы, запускающиеся по команде. Записал, проверил данные, например, на флешке и можно её на комп с виндой переносить. Ну может быть ещё периодически просканировать каталоги в ~/.Wine

Drool

  • Гость
Re: Безопасность в ALT Linux
« Ответ #331 : 11.01.2009 00:21:37 »
Поэтому и нужны простые антивирусы, запускающиеся по команде.

Простой как двери сканер-надстройка над clamd - qtclamavclient/qtclamavclient-qt4.

Оффлайн Astro

  • Участник
  • *
  • Сообщений: 475
  • ALT Workstation 10
Re: Безопасность в ALT Linux
« Ответ #332 : 11.01.2009 01:46:03 »
Поэтому и нужны простые антивирусы, запускающиеся по команде.

Простой как двери сканер-надстройка над clamd - qtclamavclient/qtclamavclient-qt4.
Удобнее из gui интерфейсов, имхо, Clamtk с возможностью быстрой проверки каталогов по клику мышкой.

Оффлайн ruslandh

  • Поспешай не торопясь !
  • Модератор глобальный
  • *****
  • Сообщений: 32 496
  • Учиться .... Телепатами не рождаются, ими ....
Re: Безопасность в ALT Linux
« Ответ #333 : 11.01.2009 02:34:55 »
 qtclamavclient - это одтн из них (написанный на qt3), а второй на qt4

Drool

  • Гость
Re: Безопасность в ALT Linux
« Ответ #334 : 11.01.2009 11:20:14 »
qtclamavclient - это одтн из них (написанный на qt3), а второй на qt4

Они собираются из одного сырца на Qt3. И они умеют использовать удаленный clamd, без локально установленного clamav.

Оффлайн Damir

  • alt linux team
  • ***
  • Сообщений: 134
Re: Безопасность в ALT Linux
« Ответ #335 : 11.01.2009 17:43:11 »
Как известно, вирусы бывают разных типов, и Linux защищен от каждого типа по-разному. Причем защита варьируется от дистрибутива к дистрибутиву.

Если интересно - вот статья из Википедии
http://en.wikipedia.org/wiki/Linux_malware

Самым очевидным вектором вирусной атаки являются дыры в старых версиях программ, которые зачем-то лезут в сеть, или "торчат" наружу каким-нибудь портом.

В частности, наибольший фактор риска для обычного пользователя - это браузер, особенно с установленными проприетарными плагинами типа Flash. Чем старее браузер, чем больше риск.

Следующий фактор - установка софта из исходников без проверки подлинности источника. Проверяйте контрольную сумму архивов, или даже gpg подпись. При установке пакетов из подписанных репозитариев этот фактор исключен, если вы доверяете тому, кто подписывает пакеты.

Потом идут различные атаки на сервисы - web, mysql, php, etc. Для домашней машинки это может быть неактуально, но формально это тоже атака. Но тут нужна квалификация, чтобы грамотно защититься, настроить firewall, идентификацию по ключам, etc.

Несмотря на то, что избавиться от дырок в программах нельзя, можно намеренно уменьшить получаемый от взлома ущерб. Как правило, удаленный взлом (=заражение вирусом-червем) используется, чтобы выполнить на взламываемой машине какой-нибудь вредоносный код.

Защита может строиться как на усложнении выполнения атаки - неисполняемый стек, рандомизация адресов системных библиотек, рандомизация расположения самого исполняемого кода (PIE), проверки переполнения стека (stack smashing), так и для того, чтобы успешная атака не нанесла значительный вред.

Для минимизации вреда используются такие технологии, как разделение привилегий, помещение сетевых сервисов в специальное окружение (chroot, VPS/VE, виртуализация), шифрование данных, использование вместо паролей хешей и другие методы.

Эти технологии приводят к тому, что если в программе обнаружена "дыра", то злоумышленник (или вирус), воспользовавшись этой дырой, получает минимальный доступ к системе. Не надо обольщаться, природа современного программирования такова, что даже этот минимальный доступ к системе может использоваться для заражения компьютера. В каждом дистрибутиве могут быть свои пути.

Из-за большого количества различных дистрибутивов Linux, написание универсального вируса, поражающего если не все, то хотя бы значительную долю компьютеров в Сети, дело весьма кропотливое и требующее серьезной квалификации взломщика. Сейчас написание такого вируса, на мой взгляд, экономически невыгодно. Проще и выгоднее вести узконаправленные атаки, на отдельные машины со строго заданным набором программ, чем изобретать способ атаковать все Linux-машины.

Обычному пользователю пока остается лишь посоветовать, в зависимости от уровня паранойи, следующие действия:

1) Не сидеть под рутом. Используйте su -/sudo для административных задач
2) Чаще обновлять софт, если есть стабильный доступ в интернет. Не пренебрегайте обновлением ядер - в них постоянно закрывают уязвимости. Для дистрибутивов ALT - добавьте в список репозитариев updates - и регулярно выполняйте apt-get update && apt-get dist-upgrade
3) Сконфигурируйте firewall так, чтобы соединения по сети происходили по возможности только с разрешенных компьютеров. Например, доступ по ssh можно ограничить для узкого круга админов. Доступ к БД - только для разрешенных машин и т.п. Если вы веб-разработчик, проверяйте IP при доступе в "админку" сайта.
4) Храните важные личные данные, которые могут быть интересны злоумышленнику, в зашифрованном виде. Придумывайте хороший пароль. Не храните пароль в открытом виде в каком-нибудь файле на компьютере.
5) Запускайте браузер (особенно firefox, как наиболее популярный и уязвимый браузер) в chroot. Вы таким образом лишитесь всяких вкусных возможностей вроде закачки различных файлов в интернет через браузер, но зато, если произойдет заражение, пострадают только личные данные, находящиеся в этом самом chroot.
Ceterum censeo LORum esse delendam

Alexei_VM

  • Гость
Re: Безопасность в ALT Linux
« Ответ #336 : 11.01.2009 19:44:33 »
Самым очевидным вектором вирусной атаки являются дыры в старых версиях программ, которые зачем-то лезут в сеть, или "торчат" наружу каким-нибудь портом.
...

Спасибо. Коротко, ясно и достаточно исчерпывающе.

Оффлайн ruslandh

  • Поспешай не торопясь !
  • Модератор глобальный
  • *****
  • Сообщений: 32 496
  • Учиться .... Телепатами не рождаются, ими ....
Re: Опять KlamAV
« Ответ #337 : 14.01.2009 15:13:04 »
Не может просмотреть содержимое rar

Оффлайн grifon

  • Участник
  • *
  • Сообщений: 82
кусочек фрагмента лога после зависания и перегрузки:

Jan 21 16:18:03 sasha kernel: hda: cache flushes supported
Jan 21 16:18:03 sasha kernel:  hda: hda1 hda4 < hda5 hda6 hda7 hda8 >
Jan 21 16:18:03 sasha kernel: hdb: max request size: 512KiB
Jan 21 16:18:03 sasha kernel: hdb: 156301488 sectors (80026 MB) w/2048KiB Cache, CHS=16383/255/63
Jan 21 16:18:03 sasha kernel: hdb: cache flushes supported
Jan 21 16:18:03 sasha kernel:  hdb: hdb1 < hdb5 >
Jan 21 16:18:03 sasha kernel: SCSI subsystem initialized
Jan 21 16:18:03 sasha kernel: Driver 'sd' needs updating - please use bus_type methods
Jan 21 16:18:03 sasha kernel: No dock devices found.
Jan 21 16:18:03 sasha kernel: ACPI: PCI Interrupt Link [APSI] enabled at IRQ 23
Jan 21 16:18:03 sasha kernel: ACPI: PCI Interrupt 0000:00:0e.0[A] -> Link [APSI] -> GSI 23 (level, low) -> IRQ 23
Jan 21 16:18:03 sasha kernel: ACPI: PCI interrupt for device 0000:00:0e.0 disabled
Jan 21 16:18:03 sasha kernel: ACPI: PCI Interrupt 0000:00:0e.0[A] -> Link [APSI] -> GSI 23 (level, low) -> IRQ 23
Jan 21 16:18:03 sasha kernel: scsi0 : sata_nv
Jan 21 16:18:03 sasha kernel: scsi1 : sata_nv
Jan 21 16:18:03 sasha kernel: ata1: SATA max UDMA/133 cmd 0x9f0 ctl 0xbf0 bmdma 0xe000 irq 23
Jan 21 16:18:03 sasha kernel: ata2: SATA max UDMA/133 cmd 0x970 ctl 0xb70 bmdma 0xe008 irq 23
Jan 21 16:18:03 sasha kernel: ata1: SATA link down (SStatus 0 SControl 300)
Jan 21 16:18:03 sasha kernel: ata2: SATA link down (SStatus 0 SControl 300)
Jan 21 16:18:03 sasha kernel: PM: Starting manual resume from disk
Jan 21 16:18:03 sasha kernel: EXT3-fs: INFO: recovery required on readonly filesystem.
Jan 21 16:18:03 sasha kernel: EXT3-fs: write access will be enabled during recovery.
Jan 21 16:18:03 sasha kernel: kjournald starting.  Commit interval 5 seconds
Jan 21 16:18:03 sasha kernel: EXT3-fs: recovery complete.
Jan 21 16:18:03 sasha kernel: EXT3-fs: mounted filesystem with ordered data mode.
Jan 21 16:18:03 sasha kernel: Real Time Clock Driver v1.12ac
Jan 21 16:18:03 sasha kernel: input: PC Speaker as /devices/platform/pcspkr/input/input

Оффлайн grifon

  • Участник
  • *
  • Сообщений: 82
и где мне смотреть в логах конкретно неисправности внезапного зависания и перегруза системы?

Оффлайн Const

  • Глобальный модератор
  • *****
  • Сообщений: 2 652
  • Даже у плохого модератора есть свои плюсы…
Это последнее ПЕРЕД зависанием, или сразу ПОСЛЕ загрузки?
и что других логов у вас там не видно? слава богу, перед каждой записью время ставится :)

P.S.
И вы так и не научили, где в ХР логи смотреть мне.. зуб за зуб, давайте уж ;)

Оффлайн KPETuH

  • Участник
  • *
  • Сообщений: 1 162
    • SG
И вы так и не научили, где в ХР логи смотреть мне.. зуб за зуб, давайте уж ;)
Что-то типо правой мышкой на моем компьютере там управление и там есть просмотр событий )
Мой небосклон и чист, и ясен,
И полон радужных картин...  Не потому что мир прекрасен,  А потому, что я - KPETuH

ALtNovice

  • Гость
у меня кстати похожая проблема...иногда бывает так: врубил комп, загружаю альт смотрю логи как обычно... всё прекрасно ничего не файлед.2 вариации либо и доходит время до загрузки kdm и экран по цвету близок к чёрному, ничего не грузится , либо стартует kdm вводишь пароль.. появляется заставка загрузки и потом белый экран... когда 2 раза грубо перезагрузишь систему- всё грузится нормально, всё работает

Оффлайн grifon

  • Участник
  • *
  • Сообщений: 82
зуб за зуб.....зайди через пуск на панель управления, далее администратирование...далее можешь в журналы..системный,приложений и т.д.

Оффлайн Const

  • Глобальный модератор
  • *****
  • Сообщений: 2 652
  • Даже у плохого модератора есть свои плюсы…
у меня кстати похожая проблема...иногда бывает так: врубил комп, загружаю альт смотрю логи как обычно... всё прекрасно ничего не файлед.2 вариации либо и доходит время до загрузки kdm и экран по цвету близок к чёрному, ничего не грузится , либо стартует kdm вводишь пароль.. появляется заставка загрузки и потом белый экран... когда 2 раза грубо перезагрузишь систему- всё грузится нормально, всё работает
это совсем не похожая проблема: в терминал должно переключаться, проблема с карточкой или дровами её.
Кстати, перегружаться в этом случае не надо, достаточно Х-ы отстрелить