Автор Тема: Обнаружен первый в истории троянец для Linux и Mac OS X, похищающий пароли  (Прочитано 28688 раз)

Оффлайн palex

  • Участник
  • *
  • Сообщений: 125
Нет. моя дира это ~ или $HOME но уж ни как не виндостайловое %home% !
Есть предположение - писАли под виндой и для нее, а потом портировали в линукс и мак. Ну и сохранили в описании для доктора %home% :-)
Один верхний регистр в названии к этому же намекает :-)
Распространяли бы уже в исходниках, за ради интереса и "опытов в поликлинике" можно было бы и скомпилять.....
А пока - не верю, что это может представлять какую-то серьезную опасность из-за отсутствия описания механизма распространения. Получается как и с предыдущими вирусами для линукса - исправь ошибки, скомпиляй, установи, запусти от рута и то нет гарантии работоспособности.
Покажут способ - можно будет чесать репу, но не раньше. Пиар докторвебовцев, имхо.

Оффлайн БарсSc

  • alt linux team
  • ***
  • Сообщений: 1 089
  • Intel_i7/nVidia_Optimus, AMD Ryzen 3 2200
Нет. моя дира это ~ или $HOME но уж ни как не виндостайловое %home% !
Распространяли бы уже в исходниках, за ради интереса и "опытов в поликлинике" можно было бы и скомпилять.....
Какие исходники, за него еще и заплатить надо от 65 зеленых  ;D
http://www.worldwiredlabs.com/pricing/
А пока - не верю, что это может представлять какую-то серьезную опасность из-за отсутствия описания механизма распространения. Получается как и с предыдущими вирусами для линукса - исправь ошибки, скомпиляй, установи, запусти от рута и то нет гарантии работоспособности.
Покажут способ - можно будет чесать репу, но не раньше. Пиар докторвебовцев, имхо.
Согласен, что это просто пиар-ход (как в свое время и каспер пиарился), дабы увеличить аудиторию (и прибыль) на Linux-машинах. По сути полноценно работающих антивирусов под линукс (которые имеют защиту в реал-тайм, остальные просто сканеры) очень мало, соответсвенно и конкуренция мала.
« Последнее редактирование: 24.08.2012 07:55:59 от BarsSc »

Оффлайн unihorn

  • Участник
  • *
  • Сообщений: 354
%home% !

Не стоит "адаптированный для удобства" текст новости воспринимать буквально. :)

А как это провернуть без дыры в каком-то софте?

Сайты, спам письма, и прочая социальщина (как и 99,99 процентов виндовых вирей). "Порно порно голые девки налетай". :)

При этом, даже на Винде, ничего "само по себе" не заражается. Даже если зловред эксплуатирует дыры позволяющие выполнить произвольный код на системе юзера, ты должен, для начала, перейти, скажем, по веб ссылке которая такой скрипт запустит. Иначе фиг тебе будет, а не вирус.
 
А вы попробуйте что-нибудь скачать с инета или с атача... У вас автоматом исполнимым он получается? Вот у меня почему-то нет...

"Много бесплатного порна, смотри скорей"

Вы даже не представляете, на какие ухищрения, порой, готов идти человек запуская "интересные файлы". :)

Знаменитая шутка: - "Я вирус, скомпилируйте меня, и запустите", в свете вышесказанного, отнюдь не смешная, а очень даже реалистичная ("ради прона", "посмотри кто тебе в вконтакт заходил", "приобщись к компромату на [нужное вписать]...", и типа того, пользователь, порой, и не такое сделает). :)

Итого. Установка зараженных расширений браузера...

Установка зараженных пакетов...

Открытие документов с зловредными макросами

Подключение сторонних репов...

Миллиарды способов пользователю самом запустить файл.... :)

Не говоря уже о всяких дырах в  браузерах и подобном ПО (срвсем необязательно требующих рута)...

По поводу же прав на исполнение, Линуксоиду просто смешно не знать такие вещи что, скажем, a). sh ./файл выполнит любой исполняльник, даже без прав на исполнение; b) тарболы сохраняют все права... И т. п... Права на исполнение отнюдь не проблема...

Не помню чтоб у меня на каком-нибудь дистрибутиве в хомяке валялся файл прописными буквами. Совсем не удачно таким образом пробовать затеряться....

Если ты не спец (а обычный юзер), то, поверьте, тебе до фени будет прописные буквы, или нет. Ну а если ярлыки на папки с документами и прочем подобном у вас, как у многих, на рабстоле (и вы, банально, больше нигде, в ФМ, не лазаете...) то вам и отсутствие точки в начале не преграда (вы все равно не заметите)... :)

Посему, троянец, хоть и только "ступающий на ноги" и пытающийся "достичь нового (после Винды) опыта (в еще "малознакомой" среде)", но вполне работоспособный...

Следующие вполне могут быть и с точками, и мелкими буквами, и запрятанные в стандартные системные, и т. п... Ничего "смешного и несерьезного нет"...
« Последнее редактирование: 24.08.2012 11:07:45 от unihorn »
Мир ищу, где волки агнцам служат,
И нету слуг верней. Где слезы никого не душат. Не ведают смертей.

Оффлайн БарсSc

  • alt linux team
  • ***
  • Сообщений: 1 089
  • Intel_i7/nVidia_Optimus, AMD Ryzen 3 2200
У каждого свое мнение, но толком не написано как оно работает (все что писалось выше - это только догадки), поэтому, делать поспешные выводы и глобальный апокалипсис Linux пока не станем, подождем, а время покажет :)

Оффлайн YYY

  • Мастер
  • ***
  • Сообщений: 6 046
%home% !

Не стоит "адаптированный для удобства" текст новости воспринимать буквально. :)
Т.е. сайт Др.Веба приравнен к забору?
И верете что там не дрова?
:)

Сайты, спам письма, и прочая социальщина (как и 99,99 процентов виндовых вирей). "Порно порно голые девки налетай"
Плевать. Честно. ССЗБ. В линуксе по умолчанию сделано все чтоб дать человеку подумать. Нет мозгов... Как говориться... С дуру можно и...

При этом, даже на Винде, ничего "само по себе" не заражается.
Бластеры-Конфицкеры. Автораны. Файлы folder* в каталогах. и т.д. и т.п. имя им — легион.
Да и такие популярные штучки как замена "папок" экзешниками - привет спрятанным расширениям по дефолту.
Это социальщина?

Вы даже не представляете, на какие ухищрения, порой, готов идти человек запуская "интересные файлы". :)
ССЗБ. Такие и кошечек сушат в микроволновках. И что теперь?

Знаменитая шутка: - "Я вирус, скомпилируйте меня, и запустите",
Ага. Еще и албанский вирус есть. Тот вообще страшен :)
http://www.luisi.ru/prikol_207.php

Не помню чтоб у меня на каком-нибудь дистрибутиве в хомяке валялся файл прописными буквами. Совсем не удачно таким образом пробовать затеряться....
Если ты не спец (а обычный юзер), то, поверьте, тебе до фени будет прописные буквы, или нет.
Нет. Это просто еще раз говорит что это не троян/вирус и т.п. смотрите прайс выше по теме.
За скрытность уже не 60$ а больше. Видимо у Др.Веба на максимальную версию денег не хватило :)))))

ЗЫ: Собственно по этому и о путях распространения ничего ;)

ЗЫ:
- Я не пойду купаться в речку!
- Почему?
- В речках живут крокодилы!
- Дак они же у нас не водятся... o_O
- Все равно страшшшно... Теоретически то может...


Оффлайн БарсSc

  • alt linux team
  • ***
  • Сообщений: 1 089
  • Intel_i7/nVidia_Optimus, AMD Ryzen 3 2200
ЗЫ:
- Я не пойду купаться в речку!
- Почему?
- В речках живут крокодилы!
- Дак они же у нас не водятся... o_O
- Все равно страшшшно... Теоретически то может...
;D в точку

Оффлайн Skull

  • Глобальный модератор
  • *****
  • Сообщений: 20 169
    • Домашняя страница
ЗЫ: Вот кстати графическую устанавливалку локальных RPM в альте из коробки поэтому и считаю злом... Чтоб безумного щелк-щелк не получалось...
Так она просит ввести пароль root и предупреждает аршинными буквами.
Андрей Черепанов (cas@)

Оффлайн unihorn

  • Участник
  • *
  • Сообщений: 354
Т.е. сайт Др.Веба приравнен к забору?

К нему самому. Новость должна быть понятна большинству... Две разных манеры написания, как минимум, спутают среднестатистического читателя (к Линям, частенько, не имеющих отношения).

Есть предположение - писАли под виндой и для нее, а потом портировали в линукс и мак. Ну и сохранили в описании для доктора %home% :-)

Вы сильно удивитесь, что опасность вирусов, и их поведение, антивирусники определяют запуском на тестовой машине. И маковые, андротдные, линевые, вирусы будут запускаться, при этом, отнюдь не в Винде. :)

И верете что там не дрова?

Слишком уважаемая компания, что-бы наврать в сути

Или вы верете в то, что антивирусники сами пишут вирусы? )

:)

При этом, даже на Винде, ничего "само по себе" не заражается.

В Виндоус ка минимум в семеств NT тоже, что не мешает людям сидеть под админом (а таких, под рутом сидящих,  и в Лине хватает)... И запускать "много прона про Пронина". :)


Бластеры-Конфицкеры. Автораны. Файлы folder* в каталогах. и т.д. и т.п. имя им — легион.
Да и такие популярные штучки как замена "папок" экзешниками - привет спрятанным расширениям по дефолту.
Это социальщина?

В 99,99 случаях она самая. Ибо "само так", и в Винде не происходит. :) Пользовтель всегда, так или иначе, САМ ИНИЦИАЛИЗИРУЕТ, выполнение (от запуска зловреда в ручную, до перехода на вебстраницы с "много прона" (которые, так или иначе, инициализируют выполнение в автоматическом режиме)).

Ну а дальше, после того как пользователь САМ (так или иначе) инициализирует зловреда, остальное дело техники (все выше названное вами можно сделать во время заражения КОТОРОЕ ЮЗЕР САМ ВЫЗВАЛ).

По поводу же скрытых расширений, в Линуксе, расширений, их нету по сути (он исполняет файлы руководствуясь их внутренним содержимым), файле "много_прона.avi" спокойно может оказаться зловредом.... :)

ССЗБ. Такие и кошечек сушат в микроволновках. И что теперь?

И таких большинство. У нормальных же и на Винде не одного виря не бывает (очень многие нормальные, грамотные, виндузятники даже от антивирей отказываются за не  надобностью). :)

Я скажу больше: многие средне грамотные (те которые сидят под админам, но "моют руки перед и после еды", "не ходят по злачным местам", и "достаточно мудры, чтобы не попасться на развод", и т. п.), даже сидя под админом умудряются, умудряются на Винде, не получать вири. :)

99,99 причин заражения видового компа, это, именно, СЗБ

Ага. Еще и албанский вирус есть. Тот вообще страшен :)
http://www.luisi.ru/prikol_207.php

Как бы смешно это не выглядит. Это тоже, вполне себе реалистичный сценарий (какой-нибудь недотвик совет по "просмотру много прона", скажем). :)

Нет. Это просто еще раз говорит что это не троян/вирус и т.п. смотрите прайс выше по теме.
За скрытность уже не 60$ а больше. Видимо у Др.Веба на максимальную версию денег не хватило :)))))

Причем здесь это? :)

Я конечно понимаю, что очень приятно "себя чувствовать крутым" и убеждать себя во всяком

ЗЫ: Собственно по этому и о путях распространения ничего ;)

Сайты, спам письма, и прочие "много прона". (как и 99,99 процентов зловредов на Винде). СЗБ, поверьте, очень много. :)

- Я не пойду купаться в речку!
- Почему?
- В речках живут крокодилы!
- Дак они же у нас не водятся... o_O
- Все равно страшшшно... Теоретически то может...

То что линь пока не уловимый Джо (уже не настолько, правда, неуловимый как показывает, скажем, эта новость) не меняет ситуацию. :)

Не говоря уже о том, что, частенько, обнаруживают аклиматизировавшихся пираний в тех регинах где их быть, формально, не должно. :)

Да и случаи вполне себе вживших "в не родных условиях" крокодилов тоже, вроде, были (с пираньями точно). :)

Так она просит ввести пароль root и предупреждает аршинными буквами.

И хватает вводящих (не только в Альте). :)

Есть умники и, вообще, делающие рута безпарольным (и таких на Лине БОООЛЕЕ ЧЕМ). :)
« Последнее редактирование: 24.08.2012 16:18:06 от unihorn »
Мир ищу, где волки агнцам служат,
И нету слуг верней. Где слезы никого не душат. Не ведают смертей.

Оффлайн YYY

  • Мастер
  • ***
  • Сообщений: 6 046
to unihorn

> Слишком уважаемая компания, что-бы наврать в сути
Ага. Уважаемая компания вбросила г. на вентилятор.
Какая-же она тогда уважаемая?

> Причем здесь это?
При том. Я же давал ссылку выше.
http://www.worldwiredlabs.com/pricing/

NetWire is the indispensable tool for administrating your remote computers and servers. The new version raises the bar with unique and new functionality.
 Experience maximized flexibility with portable version, accelerated data access with the fastest version ever. This tool features integrated connection protocols, allowing you to manage Windows, Linux/UNIX, Mac OS X and Solaris systems.

To this major security feature we had 256-bit AES encryption for all data transferred. The design and strength of all key lengths of the AES algorithm are sufficient to protect classified information up to the SECRET level. AES has 10 rounds for 128-bit keys, 12 rounds for 192-bit keys, and 14 rounds for 256-bit keys. No major security threats reported so far to this amazing, fast and reliable encryption cipher so far. High speed and low RAM requirements is what best describes AES along it's security. Thus AES performs well on a wide variety of hardware and on all platforms.

NetWire also has the possibility of instantly retrieving stored passwords on several applications running on remote computers. The password recovery tool detects installed applications, locates all available user identities and accounts, and reveals all cached information such as AutoComplete forms, pre-filled forms, logins and passwords protecting mailboxes, identities and user accounts.

Web Browsers:
Mozilla Firefox (v3.x...v10.x).
Internet Explorer (7, 8 and 9).
Opera (All Versions).
Google Chrome.
Chromium.
SeaMonkey.

Messengers:
Windows Live Messenger
Pidgin

Email Clients:
Mozilla Thunderbird
Microsoft Outlook

NetWire's keylogger at work is powerful tool for analyzing working habits

Это вам ничего не напоминает?

И это они обнаружили?
Может их еще на журнал Хакер подписать?
http://forum.xakep.ru/m_2665165/tm.htm
22.06.2012

Название их бекдора Wirenet. Тут NetWire
Почему не спрятан? См. прайс строку
Undetected

Почему не упомянута Винда - чтоб вбос был поглобальнее?
И что так делает уважаемая компания? Ну ну....

ЗЫ: Про ССЗБ говорить не охота. Их дело...
ЗЫ2: Про вирусы в офтопике которые сам... Я привел которые именно не сам ;) Но вы что-то как-то не отреагировали... Вернее как-то странно... %)
« Последнее редактирование: 24.08.2012 16:48:05 от YYY »

Оффлайн unihorn

  • Участник
  • *
  • Сообщений: 354
Ага. Уважаемая компания вбросила г. на вентилятор.

Данная компания лишь выдала сообщение о рабочем зловреде для Линукса.

Г на вентилятор сбрасывают уже не они, а "праведно возмущенные этим линуксоиды". :)

http://www.worldwiredlabs.com/pricing/

Еще раз повторяю вопрос, при чем здесь ценовые, рекламные, и подобные политики данной компании?

Да, ситуацию с Линем могут использовать "как дополнительный плюс для продвижения". Но причем здесь наличие рабочего (пускай, пока, еще не самого совершенного) зловреда для Линя. :)

Речь не о рекламе, и как данная компания использует данный факт себе на пользу. Речь о рабочем зловреде. :)

Я привел которые именно не сам ;)

На что вам ответели, что "вирусов которых не сам" НЕ СУЩЕСТВУЕТ. И, физически, существоват не может. :)

Любой "не сам вирус" активируешь, так или иначе, ТЫ САМ! ТЫ И ТОЛЬКО ТЫ! "Само" не бывает!

Перерходищь ты, скажем, на сайт с "много прона". Он (сайт) запускает, скжем, скрипт так или иначе (через уязвимости скажем) запускающий код на твоей стороне (и этим скриптом все что "нужно" копирует на твой комп (мимикрируя, шмимикриру, и кикикрируя, а также прописывая везде куда надо и ненадо)). Или, что-нибудь подобное...

Не зайдешь ты на этот сайт с "много прона" фиг тебе будет "а не сам вирус". :)

"Самнутые мимикряторы" на компе отнюдь не "замозарождаются": всегда должен быть запущен некоторый процесс который их тебе разместит. И этот процесс всегда, так или иначе, запускаешь ТЫ САМ (переходя на сайты с "много прона", ССЗБируя, и т. п.). :)

Про ССЗБ (любой природыы: по глупости, не знанию, или там осознанию собственной крути, и т. п.) просто молчим. (ибо их никто не не отменял, и их более чем (если не сказать, что абсолютное большинство) в том числе и на Лине). :)
« Последнее редактирование: 24.08.2012 22:00:40 от unihorn »
Мир ищу, где волки агнцам служат,
И нету слуг верней. Где слезы никого не душат. Не ведают смертей.

Оффлайн Speccyfighter

  • Мастер
  • ***
  • Сообщений: 10 259
Так она просит ввести пароль root и предупреждает аршинными буквами.
И хватает вводящих (не только в Альте). :)
Любителям sudo и дистрам с дефолтным sudo иногда и этого делать не надо, если пять минут ещё не проскочили:
$ man sudo|grep пять
       период времени без пароля (по умолчанию пять минут, если в sudoers не указано другое).
Тут уж или гири пилить или самому руками sudoers готовить. Иначе никак.

Оффлайн Speccyfighter

  • Мастер
  • ***
  • Сообщений: 10 259
"вирусов которых не сам" НЕ СУЩЕСТВУЕТ.
Тут три варианта как минимум:
- Не ленивые отключают autorun
- Ленивые держат shift
- Безнадёжно ленивые спрашивают как избавиться от вируса.

Понятно, что последних больше везде.

Оффлайн YYY

  • Мастер
  • ***
  • Сообщений: 6 046
Ага. Уважаемая компания вбросила г. на вентилятор.
Данная компания лишь выдала сообщение о рабочем зловреде для Линукса.
Кто такой зловред? Версия за 60$ может использоваться как radmin.
Или радмин тоже зловред? А sshd зловред?

Цитировать
http://www.worldwiredlabs.com/pricing/
Еще раз повторяю вопрос, при чем здесь ценовые, рекламные, и подобные политики данной компании?
Эта компания написала и продает найденный Др.Вебом, как вы сказали, зловред.

Цитировать
Я привел которые именно не сам ;)
На что вам ответели, что "вирусов которых не сам" НЕ СУЩЕСТВУЕТ. И, физически, существоват не может. :)
Т.е. тот-же конфицкер пролезающий через порты виндовых служб (открытые по дефолту даже при запущеном фаерволе в вин-хр) это САМ или не САМ? MSBlast это сам или не сам?
А автораны это как сам или юзерам флешки надо запретить таскать?
И никакого прона ;)

Оффлайн БарсSc

  • alt linux team
  • ***
  • Сообщений: 1 089
  • Intel_i7/nVidia_Optimus, AMD Ryzen 3 2200
Речь не о рекламе, и как данная компания использует данный факт себе на пользу. Речь о рабочем зловреде. :)
Вы так уверены, что данный зловред рабочий в Linux без серьезных телодвижений юзвера? Я вот что-то очень сомневаюсь, не раз уже приводили всевозможные вирусы и трояны под линукс, якобы рабочие в теории, а что оказывалось на практике? Где же глобальные эпидемии, ведь большинство юзверов линукса, по вашему мнению, домохозяйки? Где тот закат безопасного линупса, которы касперский пророчит аж с 2007 года? Взломщики используют уязвимости конкретных ОС linux и свои програмки они затачивают именно под взламываемую ОС, и ломают они целенаправленно не пользовательский компьютер, а сервера, где сидят спецы и такую шняжку думаю без труда заметят.
« Последнее редактирование: 24.08.2012 22:04:06 от BarsSc »

Оффлайн unihorn

  • Участник
  • *
  • Сообщений: 354
Где же глобальные эпидемии, ведь большинство юзверов линукса, по вашему мнению, домохозяйки?

Они начнутся когда Лнь на десктопе перейдет через 1 процент. :)

Вон на Андроиде уже куча зловредов появилось. :)

А так, со всякой такой фигней сталкивался (на Линуксе :)), и я лично... :)

Помню был случай когд запускал Огнелиса (на Линуксе (Бунта, как помню, это была) :)), и он мне начинал противненькую трекерную музычку, как в старых играх типа пакмана,  проигрывать...

Стал разбираться. Оказалось заражено (ну или как это, в той ситуации, назвать) расширение (как помню транслятор тооолбар это был)... Удалил его (предварительно, для надежности, делитом), и поставил заново (не зараженный): трэкерная музычка пропала.

Где и как подцепил "музончик" так и не понял.

Фиг его знает, что это было. "Вирус не вирус", но уже похоже. :)
« Последнее редактирование: 24.08.2012 22:12:34 от unihorn »
Мир ищу, где волки агнцам служат,
И нету слуг верней. Где слезы никого не душат. Не ведают смертей.