<?xml version="1.0" encoding="koi8-r"?>
<rss version="0.91">
<channel>
    <title>OpenForum RSS: OpenNews: Загадочная инфекция поражает web-сайты на Linux/Apache</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID3/39872.html</link>
    <description>Компания Finjan (http://finjan.com/) опубликовала пресс-релиз (http://www.finjan.com/Pressrelease.aspx?PressLan=1819&amp;id=1820), из которого следует, что она обнаружила новый вид сетевой инфекции, из-за которой уже пострадало более 10 тыс. сайтов. Заражению подвержены только компьютеры под управлением Linux с установленным HTTP-сервером Apache.&lt;br&gt;&lt;br&gt;&lt;br&gt;Марк Кокс из команды безопасности Apache заявил, что не имеет никаких доказательств того, что инфекция эксплуатирует незакрытую уязвимость в Apache. Команда безопасности RedHat тоже заявила, что не может прокомментировать происходящее, т.к. на данный момент еще не получила доступ к инфицированным машинам. Компания cPanel опубликовала предупреждение (http://www.cpanel.net/security/notes/random_js_toolkit.html), в котором описано поведение инфекции после заражения системы ( установка rootkit и замена ряда исполняемых файлов, динамически создающие JavaScript вставки вклинивающиеся в трафик сайтов).&lt;br&gt;&lt;br&gt;&lt;br&gt;В качестве одного из способов обнаружения паразитной активности, пре</description>

<item>
    <title>Загадочная инфекция поражает web-сайты на Linux/Apache (Юрий)</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID3/39872.html#94</link>
    <pubDate>Fri, 22 Feb 2008 08:23:23 GMT</pubDate>
    <description>&amp;gt;&#091;оверквотинг удален&#093;&lt;br&gt;&amp;gt;все спокойно уж давно как... &lt;br&gt;&amp;gt;&lt;br&gt;&amp;gt;&amp;gt;Чистильщик конечно до безобразия прост. &lt;br&gt;&amp;gt;&lt;br&gt;&amp;gt;да, на sh можно написать &lt;br&gt;&amp;gt;&lt;br&gt;&amp;gt;&amp;gt;Ну и потихоньку сигнатуры собираю чтобы потом в  антивирусник прикрученный к &lt;br&gt;&amp;gt;&amp;gt;фтп  зарядить чтоб на лету чистило &lt;br&gt;&amp;gt;&lt;br&gt;&amp;gt;вы молодец. &lt;br&gt;&lt;br&gt;Надоело это уже так. Своим уже приказал пароли не сохранять ни в каких клиентах ( сохраненные в фаре тоже ворует.) Тех кто в 1ps раскручивал сайт сразу радую чтоб ждали трояна. Некоторым разрешил конекты только с определенных подсетей их провов (ужас как надоел куала-лумпур в логах). Некоторым кто цмски использует и файлы не меняет индексовые просто  &lt;br&gt;chattr +i index.*&lt;br&gt;&lt;br&gt;Чистильщика  у мну два. Один на сш другой на пхп (я был занят, а программер наш только на пхп хорошо и быстро пишит)&lt;br&gt;&lt;br&gt;А насчет этой инфекции что-то неправдоподобно.  Был раз случай у нас, но там админ аболтус свой  ключ прогавил по которому конекты были позволены. А тут просто какой то страх описан&lt;br&gt;</description>
</item>

<item>
    <title>Загадочная инфекция поражает web-сайты на Linux/Apache (Dvorkin)</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID3/39872.html#93</link>
    <pubDate>Fri, 22 Feb 2008 08:11:52 GMT</pubDate>
    <description>&amp;gt;Не полгода. Эта дрянь уже года полтора бегает. Раньше просто меньше было. &lt;br&gt;&amp;gt;Я админ хостинга. Ежедневно чистим. &lt;br&gt;&lt;br&gt;я своим немногочисленным строго-настрого наказал насчет Тотал Коммандера и смены паролей на FTP.&lt;br&gt;и пару раз заставил самим разгрести.&lt;br&gt;все спокойно уж давно как...&lt;br&gt;&lt;br&gt;&amp;gt;Чистильщик конечно до безобразия прост. &lt;br&gt;&lt;br&gt;да, на sh можно написать&lt;br&gt;&lt;br&gt;&amp;gt;Ну и потихоньку сигнатуры собираю чтобы потом в  антивирусник прикрученный к &lt;br&gt;&amp;gt;фтп  зарядить чтоб на лету чистило &lt;br&gt;&lt;br&gt;вы молодец.&lt;br&gt;</description>
</item>

<item>
    <title>Загадочная инфекция поражает web-сайты на Linux/Apache (Юрий)</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID3/39872.html#92</link>
    <pubDate>Fri, 22 Feb 2008 07:49:41 GMT</pubDate>
    <description>&amp;gt;&#091;оверквотинг удален&#093;&lt;br&gt;&amp;gt;на яваскрипте появилась уже как полгода. &lt;br&gt;&amp;gt;виноваты в ней пользоователи виндовссс, которые забивают пароли доступа к FTP в &lt;br&gt;&amp;gt;свой Total Commander. &lt;br&gt;&amp;gt;забивают, а потом червяк из совершенно другой сети откуда-нибудь из ЮАР или &lt;br&gt;&amp;gt;что-то в этом духе при помощи этого пароля имеет полный FTP &lt;br&gt;&amp;gt;&lt;br&gt;&amp;gt;&lt;br&gt;&amp;gt;вот каждый раз я радуюсь, что у меня Линукс на PC. а &lt;br&gt;&amp;gt;любители винды сами свое г..вно вычищают со своих сайтов. не дело &lt;br&gt;&amp;gt;это сисадмина :) &lt;br&gt;&lt;br&gt;Не полгода. Эта дрянь уже года полтора бегает. Раньше просто меньше было. Я админ хостинга. Ежедневно чистим.&lt;br&gt;Чистильщик конечно до безобразия прост. &lt;br&gt;Ну и потихоньку сигнатуры собираю чтобы потом в  антивирусник прикрученный к фтп  зарядить чтоб на лету чистило&lt;br&gt;&lt;br&gt;</description>
</item>

<item>
    <title>стыдно другое (Michael Shigorin)</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID3/39872.html#91</link>
    <pubDate>Fri, 15 Feb 2008 23:21:03 GMT</pubDate>
    <description>&amp;gt;&amp;gt;&amp;gt;$ cat /etc/redhat-release &lt;br&gt;&amp;gt;&amp;gt;&amp;gt;CentOS release 5 (Final) &lt;br&gt;&amp;gt;&amp;gt;&amp;gt;# cat /etc/ssh/sshd_config &amp;#124; grep Root &lt;br&gt;&amp;gt;&amp;gt;&amp;gt;#PermitRootLogin yes &lt;br&gt;&amp;gt;&amp;gt;&amp;gt;как видно - закомменчено по дефолту &lt;br&gt;&amp;gt;&amp;gt;Это как раз говорит о том, что по умолчанию разрешено. &lt;br&gt;&amp;gt;Может хватить чушь нести?&lt;br&gt;&lt;br&gt;Вот и не несите.&lt;br&gt;&lt;br&gt;&amp;gt;А Yes там для того, чтобы удобнее было при необходимости этот рут &lt;br&gt;&amp;gt;доступ включать: коммент снял -- доступ есть. А о дефолтном значении &lt;br&gt;&amp;gt;оно ничего не говорит. &lt;br&gt;&lt;br&gt;Когда подрастёте и ознакомитесь с практикой хорошо комментированных именно &quot;в дефолт&quot; конфигов, принятой много где (в частности, в openssh) -- Вам будет стыдно, что когда-то говорили такие глупости.&lt;br&gt;&lt;br&gt;А пока -- вот и не несите.&lt;br&gt;</description>
</item>

<item>
    <title>стыдно другое (playnet)</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID3/39872.html#90</link>
    <pubDate>Thu, 14 Feb 2008 18:43:03 GMT</pubDate>
    <description>&amp;gt;&amp;gt;$ cat /etc/redhat-release &lt;br&gt;&amp;gt;&amp;gt;CentOS release 5 (Final) &lt;br&gt;&amp;gt;&amp;gt;&lt;br&gt;&amp;gt;&amp;gt;# cat /etc/ssh/sshd_config &amp;#124; grep Root &lt;br&gt;&amp;gt;&amp;gt;#PermitRootLogin yes &lt;br&gt;&amp;gt;&amp;gt;&lt;br&gt;&amp;gt;&amp;gt;как видно - закомменчено по дефолту &lt;br&gt;&amp;gt;&amp;gt;хватит уже рекламировать Альт ) &lt;br&gt;&amp;gt;&lt;br&gt;&amp;gt;Это как раз говорит о том, что по умолчанию разрешено. &lt;br&gt;&lt;br&gt;Может хватить чушь нести? Ну получи доступ к машине как рут, где эта строка закомментирована.&lt;br&gt;&lt;br&gt;А Yes там для того, чтобы удобнее было при необходимости этот рут доступ включать: коммент снял -- доступ есть. А о дефолтном значении оно ничего не говорит.&lt;br&gt;</description>
</item>

<item>
    <title>Загадочная инфекция поражает web-сайты на Linux/Apache (ва)</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID3/39872.html#89</link>
    <pubDate>Wed, 13 Feb 2008 13:19:55 GMT</pubDate>
    <description>&amp;gt;&amp;gt;Есть такие вирусы под Windows, который MAC гейта на свой меняет, и &lt;br&gt;&amp;gt;&amp;gt;как прокся выступает подпихивая JS. &lt;br&gt;&amp;gt;&lt;br&gt;&amp;gt;Что за бред вы несёте? &lt;br&gt;&lt;br&gt;Э... не бред, однако. Просто криво написано. &lt;br&gt;Вирь проводит arp spoofing свича, встраивая зараженную машину между сервером (прокси, рутером или еще чем) и другими клиентами. Проходящий трафик анализируетя и по возможности модифицируется (вставляется скрипт). &lt;br&gt;</description>
</item>

<item>
    <title>Загадочная инфекция поражает web-сайты на Linux/Apache (MX)</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID3/39872.html#87</link>
    <pubDate>Sat, 02 Feb 2008 02:44:23 GMT</pubDate>
    <description>&amp;gt;Есть такие вирусы под Windows, который MAC гейта на свой меняет, и &lt;br&gt;&amp;gt;как прокся выступает подпихивая JS. &lt;br&gt;&lt;br&gt;Что за бред вы несёте?&lt;br&gt;</description>
</item>

<item>
    <title>OpenNews: Загадочная инфекция поражает web-сайты на Linux/Ap... (Аноним)</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID3/39872.html#86</link>
    <pubDate>Wed, 30 Jan 2008 15:11:53 GMT</pubDate>
    <description>&amp;gt;  новость не фэйк, как некоторые думают и это не связано с паролями на ftp, ждём дальнейшего разбора.&lt;br&gt;&lt;br&gt;Какой там разбор? Дырявый phpmyadmin поюзан. Все кто хотели уже давно разобрались :)&lt;br&gt;</description>
</item>

<item>
    <title>chroot / vps (Michael Shigorin)</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID3/39872.html#85</link>
    <pubDate>Wed, 30 Jan 2008 12:12:26 GMT</pubDate>
    <description>&amp;gt;&amp;gt;Собственно, вчера вот и улучшал собиралку/рулилку для контейнеров OpenVZ в ALT Linux &lt;br&gt;&amp;gt;&amp;gt;Server 4.0 :-) &lt;br&gt;&amp;gt;мой опыт с разными мандривами на одном базовом OpenVZ говорит, что смысла &lt;br&gt;&amp;gt;в собиралке/рулилке никакого нет.&lt;br&gt;&lt;br&gt;Вообще-то vzctl -- тоже рулилка.  А берёшь ты всегда непонятно чьи тарболы, что ли?&lt;br&gt;&lt;br&gt;&amp;gt;лучше человеку дать внятный док в один абзац текстом, чем писать скриптами какую-то хрень,&lt;br&gt;&amp;gt;которая будет пытаться автоматизировать создание темплейта. &lt;br&gt;&lt;br&gt;Хрень уже скоро год как написана и работает, просто там, как всегда, было что поправить/улучшить (по части юзабельности в первую очередь).&lt;br&gt;&lt;br&gt;И я собираюсь *допинать* там те места, которые меня каждый раз анноят при выполнении с помощью bare vzctl :-)&lt;br&gt;&lt;br&gt;&amp;gt;этот скрипт обязательно сломается или вы что-то не учтете и вам прийдется &lt;br&gt;&amp;gt;ее поддерживать, тратить время и переписывать... &lt;br&gt;&amp;gt;может я ошибаюсь &lt;br&gt;&lt;br&gt;Покрути в руках Server 4.0 на досуге.  Эти фиксы войдут в 4.0.2, думаю, но и 4.0.0 работал.&lt;br&gt;</description>
</item>

</channel>
</rss>
