Olympos Security

  Haberler  
  Kütüphane  
  Ürünler  
  Olympians  

Ana sayfa

Son gönderilenler

Arşiv

Yazarlar

İndeks

Dokümanlar

Kitaplar

Ürün dokümanları

Güvenlik

Olympos

ACİL...WORKSTATION

RE: Bilgisayarımı kontrol edemiyorum!!!

cd den pc ye kopyalama

Error parsing C:\Windows\browscap.ini on line 220

RE: Telefonunuz dinleniyor mu?

RE: 80048820 hatası

hata kodu 80048820

RE: başlangıç sayfası değiştir

RE: Yeni Phising Tehlikesi MUTLAKA OKUYUN !!

acil yardım

A-POLICY AGENT ORCHESTRATOR

masaüstü

?

RE: MSN GÖRÜŞMELERİ KAYDI

msn messenger - internet explorer dilemması

RE: En iyi antivirüs yazılımı sizce hangisi?

RE: naomi

RE: mesenger

RE: Birileri Pc'me mi Bağlanıyo?? Yardım Eder Misiniz Lütfen

hard disk hatası

modem ayarları

msn messenger

RE: giriş sayfamı google yapamıyorum.yardım ederseniz sevini

RE: bakalım kım bılecek bu soruyu

RE: msn virüsü

RE: İnternet explorer giriş sayfası değişmiyor

RE: acil yardım

varsayılan ağ geçidi

RE: Birileri Pc'me mi Bağlanıyo?? Yardım Eder Misiniz Lütfen

RE: activexdebugger32.exe sorunu çözüldü

RE: acil yardım

Hata Raporları

RE: acil yardım

RE: acil yardım

activexdebugger32_exe

msn açılmıyor lütfen yardım edin

RE: pcmde windowsu sahte olarak goruo

RE: MSN GÖRÜŞMELERİ KAYDI

RE: GİRİS SAYFASI DEĞİŞMİYOR DİYENLER

RE: anakartım yanarmı

RE: başlangıç sayfası değiştir

RE: anakartım yanarmı

RE: acil yardım

RE: google

RE: acil yardım

RE: Deepfreeze ama çok farklı bi konu :( mutlaka okuyun. Yar

RE: adsl hızım çok yavaş çözüm bulamadım

RE: Kriptografi enteresan birşey...

anakartım yanarmı

RE: ses sorunu
Syndication  Syndication







0

FILEUTILS TROJAN ANALİZİ (fileutils-1.0.6.patch.tar.gz)

Google

Ana sayfa Kütüphane Dokümanlar

Virüs

Son günlerde bazı forum sayfalarında Fedora-Redhat işletim sistemine ilişkin
fileutils (mkdir/ls) araçlarındaki güvenlik açığını (gerçeği yansıtmıyor)
kapatan dosya konuşulmaya başlandı. İşin gerçeği bu dosya trojanlıdır.
Fileutils araçlarında açık var denerekten kullanıcılar kandırılıp bu yama(!)
sistemlere yüklenmesi sağlanılmaya çalışılmış.
Bu trojanlı dosya 'fileutils-1.0.6.patch.tar.gz" (959 KB) dır.
Bu dosya 3 kısımdan oluşmaktadır(fileutils-patch.bin / inst.c / Makefile).
[root@adios-bootcd fileutils-1.0.6.patch]$ ls -la
-rw-r--r-- 1 adios users 990084 Oct 24 05:06 fileutils-patch.bin
-rw-r--r-- 1 adios users 14297 Oct 24 02:02 inst.c
-rw-r--r-- 1 adios users 32 Oct 23 10:59 Makefile

Tehlikeli olan ve sistemde kullanıcı açıp, sisteme ait bazı bilgileri e-posta ile bir adrese yollayan
dosya 'inst.c' isimli dosyadır. Bu dosya "Generic Script Compiler[shc]" ile oluşturulmuştur.
Böylece kullanıcıların gozunden dosyanın asıl işlevi saklanılmaya çalışılmış.
Dosya derlenip(make komutu ile) çalıştırıldığında(./inst) ekrana yanıltıcı mesajlar gelmektedir.
Eğer uygulama root olarak değil de normal kullanıcı olarak çalıştırılırsa, patch(!) root olarak
eklenmeli ibaresi belirmekte.
Aşağıda uygulama çalıştırıldığında ekrana yansıyanlar görülmektedir.

[]$ make
cc inst.c -o inst

[]$./inst
This patch must be applied as "root", and you are: "adios"

[]# ./inst
Identifying the system. This may take up to 2 minutes. Please wait ...
System looks OK. Proceeding to next step.

Patching "ls": ###########
Patching "mkdir": ###########

System updated and secured successfuly. You may erase these files.

Yukarıdaki uyarı sistemin başarılı şekilde güncellendiği belirtiliyor. Aslında sistemde
yöneticinin isteği dışında bazı işlemler gerçekleşti.
Peki nedir bu istek dışı(!) gerçekleşen olaylar?
Yukarıdaki işlemler sonucu sisteme root hakkıyla bir kullanıcı açıldı. Sisteme eklenen
kullanıcı adı bash dir. Eklenen bash kullanıcısına ilişkin password yok.
Böylece sisteme dışarıdan(ssh ile) rahatlıkla bağlanılabilmektedir.

Diğer gerçekleşen olay ise sisteme ilişkin bazı bilgilerin e-posta ile gönderilmesi.
Bu bilgiler arasında sistemdeki ağ arayüzleri, sisteme ait IP adresi/adresleri gibi bilgiler bulunmaktadır.
Gönderilen e-postanın konusu `inca o rota` olarak aktarılıyor.
Aşağıda, yaptığım inceleme sonucunda elde ettiğim e-posta çıktısı görülüyor(uygulama sisteme kurulurken):

Date: Wed, 3 Nov 2004 16:54:52 -0500 (EST)
From: root@SISTEM (root)
To: root@addlebrain.com
Subject: Inca o roata

Inca un root frate belea:
eth0 Link encap:Ethernet HWaddr 00:30:4F:20:68:46
inet addr:192.168.0.1 Bcast:192.168.0.255 Mask:255.255.255.0
UP BROADCAST MULTICAST MTU:1500 Metric:1
RX packets:0 errors:0 dropped:0 overruns:0 frame:0
TX packets:4 errors:0 dropped:0 overruns:0 carrier:0
collisions:0 txqueuelen:1000
RX bytes:0 (0.0 b) TX bytes:1368 (1.3 KiB)
Interrupt:9 Base address:0x5000

lo Link encap:Local Loopback
inet addr:127.0.0.1 Mask:255.0.0.0
UP LOOPBACK RUNNING MTU:16436 Metric:1
RX packets:37391 errors:0 dropped:0 overruns:0 frame:0
TX packets:37391 errors:0 dropped:0 overruns:0 carrier:0
collisions:0 txqueuelen:0
RX bytes:1526707 (1.4 MiB) TX bytes:1526707 (1.4 MiB)

Linux SISTEM KERNEL Aug 9 00:39:37 CEST 2004 i686 GNU/Linux 16:54:52 up 1:11, 0 users, load average: 0.19, 0.21, 0.09

user bash stii tu

tacetting[at]olympos.org





| Yazıcı-uyumlu sayfa | Bu makaleyi arkadaşına gönder |

Konu ile alakalı olabilecek diğer dokümanlardan bazıları:
Yayınlanma tarihi:
[BTNET] 2001, Nimda`nın yılı oldu 03.12.2001 07:37
Microsoft güvenlik açıklarını sınıflandırıyor 16.10.2001 22:43
Sygate Personal Firewall 4.2 20.09.2001 03:41
Doğru bilgileri bulmak 27.08.2001 14:32
Anti-virüs yazılımı alırken dikkat edilecek hususlar 12.05.2001 21:38
SubSeven - Kullanma, Korunma, Kurtulma 10.05.2001 12:16
Yeni virus - WORM_FRETHEM.K 15.07.2002 23:18
Yeni bir kurtçuk (worm) NIMDA (Yüksek Risk) 19.09.2001 07:09
Virüsler 26.08.2002 04:29
Virus WildList çalışmalarını durdurdu 27.03.2002 05:34

©2007 Olympos Security Güvenlik Portalı - Bilgi Güvenliği Rehberiniz

Yorum listesi


Bir yorum yok.


Şifremi unuttum?

Yeni Kullanıcı hesabı aç

Google
Web olympos


Powered by eZ publish