Foro de Informatica para tod@s! - Foro de Windows Vista y Noticias de Informatica  

Retroceder   Foro de Informatica para tod@s! - Foro de Windows Vista y Noticias de Informatica > SEGURIDAD INFORMATICA > Noticias Seguridad Informática
Registrarse Preguntas FrecuentesTop Posters Lista de Miembros Calendario Marcar Foros Como Leídos vBExperience

Respuesta
 
LinkBack Herramientas Desplegado
Antiguo 28/01/08, 15:03:43   #1 (permalink)
Super Moderador@s
Puntos: 11.296, Nivel: 73
Puntos: 11.296, Nivel: 73Puntos: 11.296, Nivel: 73Puntos: 11.296, Nivel: 73
Nivel Superior: 74%, 154 Puntos faltan
Nivel Superior: 74%, 154 Puntos faltanNivel Superior: 74%, 154 Puntos faltanNivel Superior: 74%, 154 Puntos faltan
Actividad: 100%
Actividad: 100%Actividad: 100%Actividad: 100%
 
Avatar de dunanea
 
Fecha de Ingreso: sep 2007
Ubicación: En algún lugar de las Islas Afortunadas
Mensajes: 2.363
Agradecimientos: 56
Agradecido 126 Veces en 108 Posts
Predeterminado La infección masiva surgió en servidores Apache

Por Angela Ruiz
angela@videosoft.net.uy

De acuerdo a una nota de prensa liberada por la empresa de seguridad Finjan, servidores web comprometidos, están infectando a miles de visitantes diariamente, con un malware que convierte a sus equipos en máquinas zombis, formando parte de una red de robots (botnet), controlada por organizaciones criminales.

Otros expertos confirman esta información, aunque con diferentes estimaciones en cuánto a cantidad de sitios afectados.

Todos los reportes coinciden en que los servidores comprometidos se ejecutan en Linux y utilizan Apache como software.

El exploit implica la inyección de un rootkit que sustituye múltiples archivos en el servidor. Los siguientes binarios parecen ser los comprometidos:
/sbin/ifconfig
/sbin/fsck
/sbin/route
/bin/basename
/bin/cat
/bin/mount
/bin/touch

El rootkit renombra estos archivos, y los sustituye por versiones infectadas, quedando a la espera del próximo reinicio del servidor. Cuando ello ocurre, el rootkit llama a los binarios infectados.

El resultado, es que ciertos archivos en el servidor quedarán ocultos, y un código en JavaScript será enviado a los visitantes del sitio.

El código en JavaScript es creado de forma dinámica, y suele tener un nombre al azar de cinco caracteres (Ej: 'cbolw.js'). Ello no ocurre en todas las sesiones, haciendo más difícil su identificación.

El JavaScript intenta explotar múltiples vulnerabilidades en Windows, QuickTime y Yahoo! Messenger. Son afectados aquellos usuarios que no han aplicado las últimas actualizaciones de Microsoft, ni tienen las últimas versiones del software involucrado.

Mark Cox del equipo de seguridad de Apache Software Foundation, dice que no hay detalles precisos sobre como los atacantes pueden obtener acceso de root a los servidores comprometidos, "además de que no hay evidencias que este ataque se deba a alguna vulnerabilidad no corregida en el servidor Apache."

Una misma opinión parece tener Red Hat, el mayor proveedor de Linux. "En este momento, no hemos tenido acceso a todos los equipos afectados, y por lo tanto, no podemos dar una orientación sobre las herramientas que puedan detectar al rootkit."

Los fabricantes de cPanel, una popular herramienta utilizada por las empresas de alojamiento web que permite a sus clientes administrar sus sitios, ha publicado una nota de seguridad describiendo lo que el rootkit hace después de instalado, y sugiere algunos procedimientos para comprobar si un servidor está comprometido.

Según cPanel, si no se puede crear un directorio cuyo nombre comience por un número, es probable que su sitio esté infectado.

Otras técnicas son descriptas en el siguiente enlace:

Random JS Toolkit
cPanel - The Leading Control Panel

Uno de los mayores misterios hasta el momento, es como llegó el rootkit a los servidores infectados. En ausencia de cualquier evidencia forense sobre los allanamientos, lo más lógico sería pensar que los autores del malware consiguieron acceder a los servidores utilizando contraseñas de root robadas.

Las primeras víctimas conocidas, de acuerdo a información publicada anteriormente, fueron los sitios de alojamiento web administrados por grandes empresas, los que dan acceso a miles de sitios Web, los cuáles a su vez, son visitados por cientos de miles de navegantes diariamente.

Los usuarios que mantengan su software actualizado (incluyendo el sistema operativo), tienen menos probabilidades de convertirse en víctimas.


Más información:

Finjan Uncovers Insidious New Variant of Crimeware Toolkit
Infecting More Than 10,000 US Websites in December
Finjan - Finjan Uncovers Insidious New Variant of Crimeware Toolkit Infecting More Than 10,000 US Websites in December

Random JS Toolkit
cPanel - The Leading Control Panel

Mystery infestation strikes Linux/Apache Web sites
Linux.com :: Mystery infestation strikes Linux/Apache Web sites


Relacionados:

El 80% de los sitios maliciosos son legítimos
El 80% de los sitios maliciosos son legítimos

Extraña infección masiva causa gran cantidad de tráfico
Extraña infección masiva causa gran cantidad de tráfico

ESET informa sobre la aparición de miles de sitios con scripts dañinos para propagar malware
ESET Uruguay

¿Actualizar o no actualizar?
Enciclopedia Virus - Ontinet.com

Masivo ataques a sitios web
Enciclopedia Virus - Ontinet.com

Nuwar con amor
ESET Uruguay

Malware simula ser Flash Player
ESET Uruguay








(c) Video Soft - Video Soft
(c) VSAntivirus - VSAntivirus
__________________
"Comienza tu día con una sonrisa, verás lo divertido que es ir por ahí desentonando con todo el mundo."
dunanea Está Desconectado  
Digg this Post!Add Post to del.icio.usBookmark Post in TechnoratiFurl this Post!
Responder Con Cita
Respuesta


Herramientas
Desplegado

Normas de Publicación
no Puedes crear nuevos temas
no Puedes responder a temas
no Puedes adjuntar archivos
no Puedes editar tus mensajes

El código vB está habilitado
Las caritas están habilitado
Código [IMG] está habilitado
Código HTML está deshabilitado
Trackbacks are habilitado
Pingbacks are habilitado
Refbacks are habilitado
Saltar a Foro

Temas Similares
Tema Autor Foro Respuestas Último mensaje
Extraña infección masiva causa gran cantidad de tráfico dunanea Noticias Seguridad Informática 0 15/01/08 14:40:56




eXTReMe Tracker
La franja horaria es GMT +1. Ahora son las 00:08:33.


Powered by vBulletin® Version 3.6.8
Copyright ©2000 - 2008, Jelsoft Enterprises Ltd.
Search Engine Optimization by vBSEO 3.2.0
© www.razorman.net

1 2 3 4 5 6 7 8 9 10 11 12 13 14 15 16 17 18 19 20 21 22 23 24 25 26 27 28 29 30 31 32 33 34 35 36 37 38 39 40 41 42 43 44 45 46 47 48 49