URL: https://www.opennet.me/cgi-bin/openforum/vsluhboard.cgi
Форум: vsluhforumID3
Нить номер: 73022
[ Назад ]

Исходное сообщение
"В коде FTP-сервера ProFTPD обрнаружен бэкдор"

Отправлено opennews , 02-Дек-10 19:32 
Разработчики популярного FTP-сервера ProFTPD (http://www.proftpd.org/) сообщили (http://sourceforge.net/mailarchive/message.php?msg_name=alpi...) об обнаружении факта взлома сервера проекта и подмены архива с исходными текстами на вариант, содержащий вредоносный код. В результате атаки, c 28 ноября по 2 декабря с первичного FTP-сервера проекта и всех зеркал распространялся модифицированный вариант архива  ProFTPD 1.3.3c.


Всем пользователям, загрузившим код в указанный период времени, следует немедленно сверить контрольные суммы (http://www.proftpd.org/md5_pgp.html) для загруженного архива и в случае их несовпадения установить корректную версию ProFTPD. Так как в код был интегрирован бэкдор, FTP-серверы, работающие на базе модифицированной версии ProFTPD, можно отличить путем проверки (http://pastebin.ca/2008461), в результате которой пользователю открывается доступ к выполнению команд с привилегиями root:


<font color="#461b7...

URL: http://sourceforge.net/mailarchive/message.php?msg_name=alpi...
Новость: http://www.opennet.me/opennews/art.shtml?num=28866


Содержание

Сообщения в этом обсуждении
"В коде FTP-сервера ProFTPD обрнаружен бэкдор"
Отправлено bootforce , 02-Дек-10 19:32 
Ну вот и пришел опенсурс к успеху, известности и популярности. Дыры посыпались одна за одной.

"В коде FTP-сервера ProFTPD обрнаружен бэкдор"
Отправлено Maris , 02-Дек-10 19:45 
Может я конечно ошибаюс, но ProFTPD сравнително давно и известен и популярен.

"В коде FTP-сервера ProFTPD обрнаружен бэкдор"
Отправлено deadless , 02-Дек-10 21:58 
Вот именно сравнительно давно известен как дырявое корыто. везде стоит только vsftpd и ничего другого.

"В коде FTP-сервера ProFTPD обрнаружен бэкдор"
Отправлено Hety , 03-Дек-10 14:19 
+1. С тех пор, как появился vsftpd ничего другого использовать нет возможности. Совесть не позволяет.

"В коде FTP-сервера ProFTPD обрнаружен бэкдор"
Отправлено Анон , 04-Дек-10 08:09 
Совесть побоку, главное чтобы инфа конторы не уплыла в неизвестном направлении.

"В коде FTP-сервера ProFTPD обрнаружен бэкдор"
Отправлено Аноним , 02-Дек-10 20:49 
Вообще-то он всю дорогу дырявый

"В коде FTP-сервера ProFTPD обрнаружен бэкдор"
Отправлено Аноним , 02-Дек-10 21:22 
Пришел? Проприетарные FTP сервера вообще нигде не используются - FTP всю жизнь работал на опенсорсе (даже поболе HTTP). А ProFTPd всегда был дырявым, так что ничего неожиданного.

"В коде FTP-сервера ProFTPD обрнаружен бэкдор"
Отправлено User294 , 02-Дек-10 22:24 
> Ну вот и пришел опенсурс к успеху, известности и популярности. Дыры посыпались
> одна за одной.

Хоть вам бы и хотелось обосрать опенсорц, но правда жизни немного не такая. И состоит она в том что в ProFTPD дыры находили и раньше. А если вы вдруг только сейчас отпустили ручник - опенсорс в этом не виноват, как ни странно. Ну вот например новость 4-летней давности: http://www.opennet.me/opennews/art.shtml?num=8799 - как это с вашей теорией согласуется?


"В коде FTP-сервера ProFTPD обрнаружен бэкдор"
Отправлено Konstantin , 03-Дек-10 08:11 
Правда жизни в том, что 5 дней распространялись сорцы с трояном. Такое тоже раньше было? :)

"В коде FTP-сервера ProFTPD обрнаружен бэкдор"
Отправлено anonymous , 03-Дек-10 09:54 
Да было такое. Попытки в мохнатых 1990-х подменить архивы tcpwrapper. Вовремя заметили благодаря подписанным MD5-суммам.

"В коде FTP-сервера ProFTPD обрнаружен бэкдор"
Отправлено Аноним , 03-Дек-10 13:32 
Вот Вы меня проприетарщики поражаете. Неужели Вы верите что до Microsoft жизни не было?

Была. И сети были и интернет и червь Моррисона, и операционные системы.


"В коде FTP-сервера ProFTPD обрнаружен бэкдор"
Отправлено User294 , 03-Дек-10 14:44 
> тоже раньше было? :)

Да, было. А что в этом такого принципиально невозможного?


"В коде FTP-сервера ProFTPD обрнаружен бэкдор"
Отправлено Аноним , 03-Дек-10 21:22 
Проприетарщина с троянами и вирусами распространялась годами...

"В коде FTP-сервера ProFTPD обрнаружен бэкдор"
Отправлено Michael Shigorin , 04-Дек-10 17:35 
В том числе и на официальных болванках не раз и не два.  ЕМНИП Microsoft Ireland в т.ч.

"В коде FTP-сервера ProFTPD обрнаружен бэкдор"
Отправлено bootforce , 03-Дек-10 13:14 
зачем мне его обсирать, если это мой хлеб? я просто слежу за тенденциями, которые в том числе отражаются и в новостях на этом сайте.

"В коде FTP-сервера ProFTPD обрнаружен бэкдор"
Отправлено User294 , 03-Дек-10 19:18 
> зачем мне его обсирать, если это мой хлеб?

Не знаю. А в чем фокус - заявить "посыпались дыры" хотя у proftpd проблемы с секурити были и раньше, при том довольно суровые? oO


"В коде FTP-сервера ProFTPD обрнаружен бэкдор"
Отправлено bootforce , 04-Дек-10 17:57 
ну я вообще про опенсурс написал же, а не про профтпд конкретно

"В коде FTP-сервера ProFTPD обрнаружен бэкдор"
Отправлено К.О. , 04-Дек-10 16:08 
С IIS все равно не сравнится.

"В коде FTP-сервера ProFTPD обрнаружен бэкдор"
Отправлено botman , 02-Дек-10 19:33 
Юные читатели журналов "Хакер" атакуют?

"В коде FTP-сервера ProFTPD обрнаружен бэкдор"
Отправлено Аноним , 02-Дек-10 19:57 
Ага, разбежался... они только с**т в коментах. А эти ACIDBITCHES перед этим как раз дыру в ядре нашли-изучили и эксплуатировали 1,5 года.

"В коде FTP-сервера ProFTPD обрнаружен бэкдор"
Отправлено ххх , 03-Дек-10 17:41 
> Ага, разбежался... они только с**т в коментах. А эти ACIDBITCHES перед этим
> как раз дыру в ядре нашли-изучили и эксплуатировали 1,5 года.

в ядре чего??


"В коде FTP-сервера ProFTPD обрнаружен бэкдор"
Отправлено User294 , 03-Дек-10 21:07 
> Ага, разбежался... они только с**т в коментах. А эти ACIDBITCHES перед этим
> как раз дыру в ядре нашли-изучили и эксплуатировали 1,5 года.

Еще, судя по всему, те же кислотные сучки вбросили и бэкдор в Unreal IRCD (http://www.opennet.me/opennews/art.shtml?num=26945). Префикс команды бэкдора AB как бы намекает чьих это рук дело. Там, кстати, как я понял тоже раздолбайское администрирование в основном виновато - не заметили взлом, подписей не было. Ради справедливости замечу что серваков с бэкдором в диком виде почти не попалось, хотя бэкдор анреала довольно долго валялся. Видимо эффективность таких атак не слишком высокая. Если из пакетов софт ставить - тут майнтайнеры скорее всего спасут ситуацию.

ЗЫ а от кислотных сук и польза есть - теперь народ будет читать сорцы, а не только качать и тупо компилить, гы-гы :). На то и щуки-сцуки, чтобы карась не дремал.


"Взлом сервера проекта ProFTPD привел к внедрению бэкдора"
Отправлено Аноним , 02-Дек-10 19:41 
"Взлом сервера проекта был осуществлен в результате несвоевременного обновления ProFTPD, обслуживающего FTP-сервер проекта ProFTPD."

Сапожники блин, насмешили :-D


"Взлом сервера проекта ProFTPD привел к внедрению бэкдора"
Отправлено Анон , 02-Дек-10 20:22 
Что зачастили со взломом opensource'а. Хотя не opensource итого чаще ломают.
От последнего обзаца улыбнуло: ProFTPD несвоевременно обновили ProFTPD.:))

"Взлом сервера проекта ProFTPD привел к внедрению бэкдора"
Отправлено PereresusNeVlezaetBuggy , 04-Дек-10 02:19 
> Что зачастили со взломом opensource'а. Хотя не opensource итого чаще ломают.

Так это... ресурс сей вроде бы в первую очередь про опенсорс пишет, не? А о дырках в пропиетарных программах тоже пишут, просто вы, видимо, в таких местах бываете реже. :)


"Взлом сервера проекта ProFTPD привел к внедрению бэкдора"
Отправлено Аноним , 02-Дек-10 20:32 
ProFTPD всегда был дырой

"Взлом сервера проекта ProFTPD привел к внедрению бэкдора"
Отправлено вывуыф , 02-Дек-10 21:26 
я собирал из портов фряхи профтп как раз где-то 28-29 ноября 1.3.3с тарбол в distfiles, чексуммы в норме, уязвимости нет, видимо не с официального сервера качалось, повезло)

"Взлом сервера проекта ProFTPD привел к внедрению бэкдора"
Отправлено Аноним , 03-Дек-10 00:24 
> я собирал из портов фряхи профтп как раз где-то 28-29 ноября 1.3.3с
> тарбол в distfiles, чексуммы в норме, уязвимости нет, видимо не с
> официального сервера качалось, повезло)

1.3.3с в портах от 4-го числа (ноября): http://www.freshports.org/ftp/proftpd/, т.е. брали его с оф. сайта 4-го или раньше. все последующие правки внутре-фряшные, обычно для этого опять исходники не сгружают с оф.сайта, а работают над уже имеющимися.


"Ну молодцы конечно - сами себя не обновили"
Отправлено Аноним , 02-Дек-10 21:34 
Это какими надо быть разгильдями чтобы про дыру трезвонить везде всему интернету (что процессы proftpd например размножаются), а самим не обновить ПО на своем собственном сервере.

Или видимо у них разрабы отдельно, а одмин отдельно и он был в запое? :))


"Ну молодцы конечно - сами себя не обновили"
Отправлено deadless , 02-Дек-10 22:03 
> Это какими надо быть разгильдями чтобы про дыру трезвонить везде всему интернету
> (что процессы proftpd например размножаются), а самим не обновить ПО на
> своем собственном сервере.
> Или видимо у них разрабы отдельно, а одмин отдельно и он был
> в запое? :))

потому что пишут клоуны, им бы Тео прочитал бы лекцию часов эдак на 5...


"Ну молодцы конечно - сами себя не обновили"
Отправлено Иван , 03-Дек-10 09:47 
>> Это какими надо быть разгильдями чтобы про дыру трезвонить везде всему интернету
>> (что процессы proftpd например размножаются), а самим не обновить ПО на
>> своем собственном сервере.
>> Или видимо у них разрабы отдельно, а одмин отдельно и он был
>> в запое? :))
> потому что пишут клоуны, им бы Тео прочитал бы лекцию часов эдак
> на 5...

А вы сами сразу обновляете ПО? Сразу после выхода новой версии/патча? Тогда наверно у вас максимум домашний сервер обслуживается...


"Ну молодцы конечно - сами себя не обновили"
Отправлено splat_pack , 03-Дек-10 11:24 
я укаждое утро открываю почту и вижу там отчет о том какой варез требуецо обновнить, иду на сервера и таки да, обновляю, если вы этого не делаете то ССЗБ. Или надеетесь на то что "я под линуксом, мне не страшно" что вобщем-то многих линуксоидов и отличает.

"Ну молодцы конечно - сами себя не обновили"
Отправлено User294 , 03-Дек-10 21:11 
> я укаждое утро открываю почту и вижу там отчет о том какой
> варез требуецо обновнить, иду на сервера и таки да, обновляю,

А если лень читать - то уж хотя-бы пакетный манагер то пнуть можно, это ж просто и быстро. И майнтайнеры обычно оперативно реагируют на проблемы. Хотя лучше ессно использовать софт, авторы которого уделают безопасности должное внимание.


"Взлом сервера проекта ProFTPD привел к внедрению бэкдора"
Отправлено Аноним , 02-Дек-10 23:22 
Они похоже исходники пересобрали, а сервер забыли перезапустить или их еще раз сломали.

$ telnet ftp.proftpd.org 21
Trying 188.40.77.49...
Connected to rsync.proftpd.de.
Escape character is '^]'.
220 Welcome to ftp.proftpd.org
HELP ACIDBITCHEZ
id ;
uid=0(root) gid=0(root) groups=0(root),65534(nogroup)


"Взлом сервера проекта ProFTPD привел к внедрению бэкдора"
Отправлено Аноним , 03-Дек-10 07:39 
Только что прбовал :)  убрали

"Взлом сервера проекта ProFTPD привел к внедрению бэкдора"
Отправлено anonymous_peer , 02-Дек-10 23:42 
1. Взломали сервер проекта, чтобы подменить архив с исходными текстами программы…
2. …который добровольно скачали и установили себе (с официального сервера!) множество пользователей…
3. Модифицированный ProFTPD предоставляет root-shell по команде "help кислотные с..и"…
4. В довершение всего сервер проекта ProFTPD был взломан благодаря уязвимости в самом же ProFTPD…

Я… я просто не знаю что сказать… :)
Просто EPIC FAIL !

Хотя, и смешно, и грустно. Вкупе с последними похожими новостями. Потому что, похоже, на «1 % пользователей» наконец-таки обратили внимание, и это только начало.


"Взлом сервера проекта ProFTPD привел к внедрению бэкдора"
Отправлено zazik , 03-Дек-10 00:09 
> 2. …который добровольно скачали и установили себе (с официального сервера!) множество
> пользователей…

Насчёт множества я бы не говорил, у множества, я надеюсь, vsftpd или нечто подобное стоит.


"Взлом сервера проекта ProFTPD привел к внедрению бэкдора"
Отправлено anonymous_peer , 03-Дек-10 02:55 
Ну, у одного множества — ProFTPD, у другого — vsftpd. Про большинство я не говорил ).

"Взлом сервера проекта ProFTPD привел к внедрению бэкдора"
Отправлено szh , 03-Дек-10 03:12 
> Потому что, похоже, на «1 % пользователей» наконец-таки обратили внимание, и это только начало.

Трололо, на серверах Линукса десятки процентов уже на протяжении 8 лет, обрати наконец на это свое внимание.
ProFTPd это прежде всего серверный софт, его ломали не для того чтобы на домашние компы залезть.

Epic fail в твоей аргументации.

Где сломанный Апач, где сломанный VSFTPD, где сломанный kernel.org ? На 50% веб серверов не обратили внимание ?


"Взлом сервера проекта ProFTPD привел к внедрению бэкдора"
Отправлено Аноним , 03-Дек-10 10:40 
А зачем "десяткам процентов линуксов на серверах" файрфокс, хорг, опеноффис, всевозможные игрушки (с неконсольным интерфейсом!!!), видеопроигрыватели и прочая и прочая?

"Взлом сервера проекта ProFTPD привел к внедрению бэкдора"
Отправлено szh , 03-Дек-10 12:18 
десяткам процентов на серверах на прямую не нужны. Мы тут ProFTPD обсуждаем, а не опенофис с игрушками.

"Взлом сервера проекта ProFTPD привел к внедрению бэкдора"
Отправлено Клыкастый , 03-Дек-10 14:22 
> Хотя, и смешно, и грустно. Вкупе с последними похожими новостями. Потому что,
> похоже, на «1 % пользователей» наконец-таки обратили внимание, и это только
> начало.

вы прямо слово как инопланетянин. взломы были, есть и будут. отличие в том, что юниксы ломают достаточно продвинутые люди. на эпидемию это решительно не тянет и не потянет никогда. для сравнения: сколько proftpd загрузили за 5 дней? У меня vsftpd например. Юниксовый мир - это компот и зоопарк. Там в принципе сложно выйти на уровень эпидемии.


"В коде FTP-сервера ProFTPD обрнаружен бэкдор"
Отправлено zazik , 03-Дек-10 00:08 
Не судьба им была vsftpd поставить. Теперь расплачиваются.

"В коде FTP-сервера ProFTPD обрнаружен бэкдор"
Отправлено аноним_ , 03-Дек-10 09:09 
Круто позабавил, настроение с утра поднял

"Взлом сервера проекта ProFTPD привел к внедрению бэкдора"
Отправлено Кир , 03-Дек-10 02:09 
Дооо, Апач -- такой совершенно никому не известный сервер, и сплошь дырявый, ну просто сплошь... Или vsftpd -- дырявый, прям жуть берет, только придурки из IBM и могут его рекомендовать...

"Взлом сервера проекта ProFTPD привел к внедрению бэкдора"
Отправлено тоже Аноним , 03-Дек-10 14:06 
Я вам больше скажу: весь софт - одна большая дыра. Совершенно безглючных программ не бывает (во всяком случае, среди тех, что развиваются).
Поэтому вы выбирайте: или пользоваться продуктами, разработчики которых не боятся обсуждения дыр, отслеживают их и оперативно закрывают, или верить, что проприетарные системы "просто сразу намного лучше" и отсутствие обсуждения дыр в них говорит в их пользу.
По мнению сторонников опенсурса, фраза "относительная, кажущаяся защищенность" - не о первом варианте, а о втором.

"Взлом сервера проекта ProFTPD привел к внедрению бэкдора"
Отправлено bircoph , 03-Дек-10 09:20 
> Взлом сервера проекта был осуществлен в результате несвоевременного обновления ProFTPD

Замечу, не какого-то там проекта, а ProFTPD, из-за несвоевременного обновления ни чего-то там, а ProFTPD! Да они должны были первыми обновиться. Epic FAIL.

/me продолжает довольно использовать vsftpd.


"Взлом сервера проекта ProFTPD привел к внедрению бэкдора"
Отправлено Амнезинус , 03-Дек-10 09:46 
>ACIDBITCHEZ

хм, это те самые ребята, которые под видом тестового эксплоита парили троян? :)


"Взлом сервера проекта ProFTPD привел к внедрению бэкдора"
Отправлено Амнезинус , 03-Дек-10 09:58 
http://www.opennet.me/opennews/art.shtml?num=27979 вот этот

"Взлом сервера проекта ProFTPD привел ко внедрению бэкдора"
Отправлено Любящий мыслить , 07-Дек-10 20:16 
А у меня постоянно тырят инфу с vsftpd. Сначала воруют у юзеров пароли, а потом с фтп скачивают. Было даже финальный релиз какого то проекта стырили вместе с дистрибутивом визуальной студии.