Автор Тема: новый шифровальщик!!! боимся????  (Прочитано 2899 раз)

Оффлайн slawa

  • Участник
  • *
  • Сообщений: 68
доктор веб предупреждает о новой опасности:
В новом году — новый шифровальщик для Linux
12 января 2016 года
В начале наступившего 2016 года вирусописатели преподнесли пользователям Linux очередной подарок — новую версию троянца-шифровальщика для данной операционной системы. Исследованный специалистами компании «Доктор Веб» образец энкодера, получивший наименование Linux.Encoder.3, имеет несколько заметных отличий от своих предшественников.
Судя по всему, вирусописатели вняли советам одной западной антивирусной компании, подробно указавшей в своих публикациях на допущенные авторами в коде Linux.Encoder.1 ошибки, и оперативно устранили их. Как и предыдущие версии Linux.Encoder, этот троянец проникает в домашнюю папку веб-сайтов с использованием шелл-скрипта, который злоумышленники внедряют в различные системы управления контентом с использованием неустановленных уязвимостей. Linux.Encoder.3 не требует для своей работы привилегий суперпользователя Linux — троянец запускается с правами веб-сервера, которых ему вполне достаточно для того, чтобы зашифровать все файлы в домашней директории сайта. На сегодняшний день в компанию «Доктор Веб» уже обратилось несколько пострадавших от действия Linux.Encoder.3 владельцев интернет-ресурсов.
Вирусописатели изменили используемый троянцем алгоритм шифрования (с учетом советов и рекомендаций, озвученных упоминавшейся ранее антивирусной компанией), однако расширение зашифрованных файлов осталось прежним — .encrypted. Существенным отличием от предыдущих версий шифровальщика является то обстоятельство, что Linux.Encoder.3 способен запоминать дату создания и изменения исходного файла и подменять ее для измененных им файлов значениями, которые были установлены до шифрования. Каждый экземпляр вредоносной программы использует собственный уникальный ключ шифрования, создаваемый на основе характеристик шифруемых файлов и значений, сгенерированных случайным образом.
Ряд архитектурных особенностей Linux.Encoder.3 позволяет успешно расшифровывать файлы, поврежденные в результате действия этой вредоносной программы. Однако в связи с тем, что упоминавшаяся ранее антивирусная компания вновь опубликовала исследование троянца, содержащее подробную информацию о его «слабых местах», этими сведениями могут воспользоваться злоумышленники с целью модернизации шифровальщика. В ближайшее время с большой долей вероятности можно ожидать появления очередной версии Linux.Encoder, модифицированной с целью затруднить расшифровку поврежденных данной вредоносной программой файлов.
Если ваши файлы стали недоступны в результате проникновения Linux.Encoder.3, выполните следующие действия:
    обратитесь с соответствующим заявлением в полицию;
    ни в коем случае не пытайтесь каким-либо образом изменить содержимое папок с зашифрованными файлами;
    не удаляйте никакие файлы на сервере;
    не пытайтесь восстановить зашифрованные файлы самостоятельно;
    обратитесь в службу технической поддержки компании «Доктор Веб» (эта услуга бесплатна для пользователей коммерческих лицензий Dr.Web);
    к тикету приложите любой зашифрованный троянцем файл;
    дождитесь ответа специалиста службы технической поддержки, в связи с большим количеством запросов это может занять некоторое время.
Напоминаем, что услуги по расшифровке файлов оказываются только обладателям коммерческих лицензий на антивирусные продукты Dr.Web. Компания «Доктор Веб» не дает полной гарантии расшифровки всех поврежденных в результате действия энкодера файлов, однако наши специалисты приложат все усилия, чтобы спасти зашифрованную информацию.
http://news.drweb.ru/show/?p=0&c=5&page=0&m=&lng=ru&i=9783

и еще один - http://news.drweb.ru/show/?i=9790&c=5&lng=ru&p=0

Оффлайн asy

  • alt linux team
  • ***
  • Сообщений: 8 371
Re: новый шифровальщик!!! боимся????
« Ответ #1 : 19.01.2016 23:00:43 »
Нет, бакапимся. :-)

Оффлайн alsoijw

  • Участник
  • *
  • Сообщений: 166
  • Fedora 25 GNOME 3 amd64
Re: новый шифровальщик!!! боимся????
« Ответ #2 : 19.01.2016 23:00:54 »
Даже от смеха умереть не боимся: не смешно. Им на столько некому продавать свой продукт...
Мало видеть нам начало - надо видеть и конец. Если видишь ты создание - значит где-то есть ТВОРЕЦ
Многие жалуются: геометрия в жизни не пригодилась. Ямб от хорея им приходится отличать ежедневно?

Оффлайн ruslandh

  • Поспешай не торопясь !
  • Модератор глобальный
  • *****
  • Сообщений: 32 361
  • Учиться .... Телепатами не рождаются, ими ....
Re: новый шифровальщик!!! боимся????
« Ответ #3 : 19.01.2016 23:05:45 »
http://www.astera.ru/news/?id=114201
Цитировать
Как и предыдущие версии Linux.Encoder, этот троянец проникает в домашнюю папку веб-сайтов с использованием шелл-скрипта, который злоумышленники внедряют в различные системы управления контентом с использованием неустановленных уязвимостей. Linux.Encoder.3 не требует для своей работы привилегий суперпользователя Linux - троянец запускается с правами веб-сервера, которых ему вполне достаточно для того, чтобы зашифровать все файлы в домашней директории сайта.

http://www.securitylab.ru/news/478321.php
Цитировать
По данным специалистов ИБ-компании Bitdefender, вредонос Linux.Encoder 3 уже поразил более 600 web-серверов по всему миру. В этот раз вирусописатели постарались исправить недоработки предыдущих версий, но допустили новые ошибки. В результате экспертам Bitdefender вновь удалось «вскрыть» шифрование Linux.Encoder.

Ранее специалисты компании обнаружили уязвимость в процессе генерации AES-ключей, используемых вредоносным ПО. По словам специалистов, ошибка в конфигурации программного обеспечения позволяет извлечь AES-ключ без необходимости использования RSA-ключа, продаваемого оператором трояна. В отличии от предыдущих версий, третья редакция Linux.Encoder генерирует случайные ключи, используя хеш-функцию для обфускации временного значения «последнее изменение» в файлах, однако авторы вредоносного ПО снова забыли о важном моменте.

«По всей видимости, вирусописатели совершенно забыли о необходимости выбора алгоритма хеширования и все данные, обработанные хеш-функцией, остаются без изменений. В результате полный AES-ключ теперь записывается в зашифрованный файл, благодаря чему восстановить информацию становится проще простого», - указывается в блоге Bitdefender.

Компания уже традиционно выпустила бесплатный инструмент, позволяющий расшифровать файлы, пострадавшие от Linux.Encoder.

Оффлайн tema

  • alt linux team
  • ***
  • Сообщений: 2 074
Re: новый шифровальщик!!! боимся????
« Ответ #4 : 19.01.2016 23:36:08 »
Да как он на комп-то попадает? Хоть где-то объяснено?
upd
ааа вроде воткнул... Через эксплоиты вордпрессов всяких походу..
« Последнее редактирование: 19.01.2016 23:37:48 от tema »

Оффлайн asy

  • alt linux team
  • ***
  • Сообщений: 8 371
Re: новый шифровальщик!!! боимся????
« Ответ #5 : 19.01.2016 23:38:07 »
Через эксплоиты вордпрессов всяких походу..
Ну да, основная опасность для web-хостинга.

Оффлайн ruslandh

  • Поспешай не торопясь !
  • Модератор глобальный
  • *****
  • Сообщений: 32 361
  • Учиться .... Телепатами не рождаются, ими ....
Re: новый шифровальщик!!! боимся????
« Ответ #6 : 19.01.2016 23:45:12 »
Я думаю, тут ещё методы социальной инженерии могут иметь значение. Типа забросили файл на хосимнг, а потом его кто-то "проиграл", как пример с https://forum.altlinux.org/index.php?topic=36253.0

Оффлайн Speccyfighter

  • Мастер
  • ***
  • Сообщений: 10 259
Re: новый шифровальщик!!! боимся????
« Ответ #7 : 20.01.2016 07:57:37 »
Даже от смеха умереть не боимся: не смешно. Им на столько некому продавать свой продукт...

Не обольщайтесь.
Сургучёвая печать с надписью Линукс ещё ни кого и ни от чего не защищала.
Уязвимость в ядре Дебиан, из-за ошибки сборки ядра, болталась десять лет подряд.
И кто-то её усиленно эксплуатировал.
Здесь ключевая фраза
с использованием неустановленных уязвимостей

Аудитор безопасности это хакер высшего ранга, и это требует времени и внимательности.
А альтруизма, надолго не у всех хватит, терпеливо и методично выискивать ошибки изо дня в день.
Тут в документации прощёлкали имя исполняемого файла:
           old -w 81 /dev/vcs3 | lpr
Даже не проверив текст перед релизом документации!
Что попахивает элементарным разд разгильдяйством на Линукс.

Неломаемого кода не существует в природе. Есть только размер геморроя.

Оффлайн Skull

  • Глобальный модератор
  • *****
  • Сообщений: 20 168
    • Домашняя страница
Re: новый шифровальщик!!! боимся????
« Ответ #8 : 20.01.2016 08:08:45 »
Не ошибается только тот, кто ничего не делает. Вместо сетования уже давно отправили бы патч в апстрим, как я с опечаткой в man samba-tool делал.
Андрей Черепанов (cas@)

Оффлайн Speccyfighter

  • Мастер
  • ***
  • Сообщений: 10 259
Re: новый шифровальщик!!! боимся????
« Ответ #9 : 20.01.2016 08:17:12 »
Не ошибается только тот, кто ничего не делает.

Ошибки, это то, куда  с дебаггером и в логи надо лезть.
Повторный контроль текста перед релизом, ещё никто не запрещал.

Вместо сетования уже давно отправили бы патч в апстрим,

Патч размером в один символ?
« Последнее редактирование: 20.01.2016 08:19:45 от Speccyfighter »

Оффлайн slawa

  • Участник
  • *
  • Сообщений: 68
Re: новый шифровальщик!!! боимся????
« Ответ #10 : 20.01.2016 08:20:21 »
вы вот смотрели только то, что я процитировал, а ведь там еще вторая ссылка есть - про троянец, делающий периодически скрины экрана.
для меня, не искушенного в вопросах копания в коде и просто пользующимся всеми благами компа (проблемы были только при установке и настройке), нужно знать - чего мне то делать? разработчики в курсе? исправления какие нить безопасности будут делать?

Оффлайн ruslandh

  • Поспешай не торопясь !
  • Модератор глобальный
  • *****
  • Сообщений: 32 361
  • Учиться .... Телепатами не рождаются, ими ....
Re: новый шифровальщик!!! боимся????
« Ответ #11 : 20.01.2016 08:45:00 »
вы вот смотрели только то, что я процитировал, а ведь там еще вторая ссылка есть - про троянец, делающий периодически скрины экрана.
Трудно сказать что это такое, в статье не приведены ни методы распространения,  ни описания, ни механизм действия, только реклама DrWeb.

Оффлайн Skull

  • Глобальный модератор
  • *****
  • Сообщений: 20 168
    • Домашняя страница
Re: новый шифровальщик!!! боимся????
« Ответ #12 : 20.01.2016 09:07:25 »
Да, в один символ. Или невместно боярину такой ерундой заниматься? :)
Андрей Черепанов (cas@)

Оффлайн Speccyfighter

  • Мастер
  • ***
  • Сообщений: 10 259
Re: новый шифровальщик!!! боимся????
« Ответ #13 : 20.01.2016 09:13:41 »
про троянец, делающий периодически скрины экрана.

Не подскажете, как он умудрился по cron выполняться?  :-)

для меня, не искушенного в вопросах копания в коде и просто пользующимся всеми благами компа (проблемы были только при установке и настройке), нужно знать - чего мне то делать?

На это однозначного ответа нет, не было и не будет.
Например пользователь неподписанные эддоны может пачками устанавливать, откуда угодно.
Поэтому строгие ограничения, здесь, это благо.
Но невозможность установки неподписанного uBlock, идущего под GPLv3, меня точно в восторг не приведёт.
Поэтому здесь смотря с какой стороны посмотреть.
Но устанавливать исполняемый код откуда ни попадя, включая и хомяк, исключительно хреновая идея.

с использованием шелл-скрипта
не требует для своей работы привилегий суперпользователя Linux

Это из очередной серии советов, что исполняемый код держать в хомяке можно и нужно.

Есть элементарные правила безопасности:
Не берите код из сомнительных источников
Не держите исполняемый код в хомяке
На компьютере в публичном месте, чаще меняйте пароль
Хомяк, это ваша крепость, доступа туда не должно быть никому
Не держите все файловые в аутомаунт
Пользуясь sudo, уменьшите timestamp до предела - пока вам срочно приспичило сбегать в туалет (все мы люди), пяти минут достаточно чтобы наделать грохота в системе.
Это из разряда социального хака о котором помянул Руслан.
И дальше в том же духе.

Оффлайн asy

  • alt linux team
  • ***
  • Сообщений: 8 371
Re: новый шифровальщик!!! боимся????
« Ответ #14 : 20.01.2016 09:15:00 »
нужно знать - чего мне то делать? разработчики в курсе? исправления какие нить безопасности будут делать?
Исправления всегда делаются, если есть, что исправлять. Но никак не исправить пользователя, который жмёт на кнопку "запустить". Ну и веб-браузер. В общем-то, можно запускать его от другого пользователя. Если вариантов с local root нет (а они, как раз, именно сейчас есть - CVE-2016-0728 и, кое-где, CVE-2015-8660), то зашифрует только доступное тому пользователю.