|
Publicité ' | |||||||||||||||||||||||
|
|
#1 |
![]() ![]() ![]() Hinault RomaricConsultant Inscription : janvier 2007 Messages : 2 824 ![]() |
Linux ciblé par un mystérieux Rootkit
infectant des sites Web par injection d’iFrame Des chercheurs en sécurité ont découvert un nouveau Rootkit ciblant les plateformes Linux. Le 13 novembre dernier, un propriétaire de site Web agacé par le comportement d’un programme poste sur le mailing-list Full Disclosure celui-ci afin d’obtenir des clarifications sur son rôle. Les experts en sécurité de Kaspersky et CrowdStrike ont confirmé par la suite qu’il s’agissait d’un Rootkit conçu pour attaquer les systèmes d’exploitation Linux 64 bits, plus précisément la dernière version du kernel utilisée dans Debian Squeeze. D’un code relativement simple et encore en phase d’expérimentation, le Rootkit selon Kaspersky utilise cependant des mécanismes assez complexes pour dissimuler son activité. Le programme malveillant baptisé « Rootkit.Linux.Snakso» par les chercheurs de Kaspersky Lab, s’installe au sein des fonctions importantes du noyau Linux en essayant de dissimuler ses fils. Sa fonction principale serait d’infecter les sites Web hébergés sur un serveur Web affecté. Concrètement, il effectue des attaques par injection d’iFrame en modifiant la fonction système tcp_sendmsg pour injecter du code malveillant dans le trafic HTTP, afin de rediriger les internautes vers des sites Internet suspects. Selon les experts en sécurité, ce programme malveillant utilise une nouvelle approche du « drive-by-download » qui se différencie des mécanismes habituels basés sur de simples scripts. Les chercheurs notent également que ce malware ne serait pas utilisé pour une campagne d’attaques ciblées, mais plutôt pour une opération visant à tromper un nombre important d’internautes. ![]() Source : Kaspersky, CrowdStrike, Disclosure Et vous ? Qu'en pensez-vous ?
__________________
Si déboguer est l’art de corriger les bugs, alors programmer est l’art d’en faire ![]() Mon blog Mes articles En posant correctement votre problème, on trouve la moitié de la solution |
|
50
|
|
|
#2 |
|
Expert Confirmé
![]() Développeur informatique Inscription : décembre 2008 Messages : 777 ![]() |
"Debian Squeezy."
Euh... connaît pas. Squeeze, ok, Wheezy, ok, mais la? Bon je suppose que c'est Squeeze, vu que c'est la stable. Si c'est le cas, c'est une erreur, car Squeeze est en phase terminale: le gel de fonctionnalités dans wheezy dure depuis plusieurs mois déjà. Autre point non spéficié, l'attaque ne cible que kernel debian, ou également kfreebsd? Parce qu'il est important de préciser que dire Debian/linux serait erroné: cette distribution supporte plusieurs kernel (bien que je n'aie personnellement pas testé le 2nd) depuis Squeeze, justement. Si on se base sur le postulat (le plus probable) que c'est le kernel linux de Squeeze qui est attaqué, je me pose encore quelques questions: _ systemd est-il sensible à ce rootkit? Debian ne montre pas encore de signes de passer définitivement à systemd, mais cela reste une possibilité non négligeable (certes, pour dans 2 ans minimum) _ "l'outil", comment infecte-t-il une machine, en fait? Accessoirement, ce n'est pas linux qui est attaqué, mais debian stable. Debian est réputée pour sa stabilité, c'est vrai, mais aussi beaucoup pour le fait que la version stable ait des versions réellement anciennes des paquet... notamment un kernel en retard: 2.6.32 Alors que la dernière est la 3.6, celle-ci n'est même pas packagée dans debian experimental (je l'ai dis: gel des paquets) En outre, chaque distribution intègre ses propres correctifs aux kernels, ce qui signifie que d'une distro à l'autre, une "même version" d'un noyau n'aura pas les mêmes vulnérabilités. |
|
|
40
|
|
|
#3 |
|
Membre confirmé
![]() Inscription : novembre 2004 Messages : 124 ![]() |
Je suis également interessé par plus d'information sur ce rootkit, et surtout sur les moyens de s'en proteger. Je vais passer sur Debian Sid (aussi connu sous le nom de Unstable... oui, j'aime le risque
|
|
|
00
|
|
|
#4 |
|
Membre chevronné
![]() Dev ASP.NET/jQuery ; Admin ORACLE Inscription : septembre 2007 Messages : 458 ![]() |
Il n'y a que root qui puisse ajouter un module kernel.
Vu qu'aucun depôt Debian, à ma connaissance, a été déclaré compromis, ce rootkit ne peut donc pas être installé via les paquets officiels. Cela veut donc dire que : Soit la machine infecté a une faille qui permet a n'importe qui d'avoir les droits root ou d'en connaitre le mot de passe, et a partir de là, copier le module et le charger; Soit l'admin de la machine infectée a compilé/installé un soft provenant d'une source tiers ; Bref, pour que ce rootkit soit déployé, il faut que la machine soit déjà compromise ou que root fasse n'importe quoi. |
|
|
10
|
|
|
#5 | ||
|
Expert Confirmé
![]() Développeur informatique Inscription : décembre 2008 Messages : 777 ![]() |
Citation:
Citation:
Au final, les seuls à dire que ce sont des techniques avancées sont les gens de kaspersky, et encore, un commentaire sur leur site qualifie de "bullshit" ce truc. Au final, le point "intéressant" semble être que certains s'attaquent à linux maintenant. Mais est-ce nouveau? Les attaques ciblées sur windows ont plus pour but de prendre le contrôle de réseaux zombie. Linux étant sur des serveurs en général, les attaques de ces zombies servent justement à casser du pingouin. |
||
|
|
21
|
|
|
#6 |
|
Inscription : mars 2011 Messages : 20 ![]() |
|
|
|
00
|
|
|
#7 |
|
Membre régulier
![]() |
Je suis pas super super en linux. Mais j'aimerais bien savoir comment il se comporte se malotru. lol
__________________
Un geek est un bonz'homme qui croit que dans une heure il y a 1024 minutes!
|
|
|
01
|
|
|
#8 |
|
Inscription : mars 2011 Messages : 20 ![]() |
|
|
|
21
|
|
|
#9 |
|
Membre confirmé
![]() Jérôme FrossardEnseignant Inscription : décembre 2007 Messages : 73 ![]() |
|
|
|
00
|
|
|
#10 |
|
Expert Confirmé Sénior
![]() ![]() Ingénieur systèmes Linux/Unix/SAN Inscription : mars 2004 Messages : 3 192 ![]() |
On ne le répétera jamais assez... Root, c'est mal !
__________________
Ancien Rédacteur Linux && Unix / Nouveau retraité de DVP "En face, c'est des c**s, alors au premier regroupement, il faut qu'ils discutent avec les taupes." Je ne réponds ni aux messages privées, ni aux messages plein de fautes... |
|
|
00
|
|
|
#11 |
|
Membre chevronné
![]() Jean-marie BourbonIT Security Consultant Inscription : septembre 2007 Messages : 329 ![]() |
|
|
00
|
|
|
#12 | |
|
Membre émérite
![]() |
Tu as le détail technique en Anglais ici.
Et comme un commentaire le précise si bien, c'est pourquoi je me pose des questions sur la validité de l'article : un rootkit est uniquement quelque chose qui permet de devenir root, et rien de plus, rien de moins. Une fois qu'on est root, là, oui, on peut "déposer" quelque chose comme ce programme. Il faut donc spécifier non pas comment le virus fonctionne, mais comment le rootkit fonctionne (deux fonctions, deux choses différentes). Je recite : Citation:
N'hésitez pas à me corriger si je me trompe.
__________________
Il ne faut pas oublier que la politesse et le respect sont mutuels. Mon framework Web haute performance : |
|
|
00
|
|
|
#13 | |
|
Membre éprouvé
![]() Développeur informatique Inscription : octobre 2005 Messages : 203 ![]() |
Non un rootkit n'est pas quelque chose permettant de devenir root.
Citation:
Être exécuté en ring 0 permet d’accéder aux données d'exécution de l'OS (Par exemple la "vraie" liste des processus, la "vraie" liste des threads...) Le rootkit peut modifier ces données ou injecter du code pour remplacer (Mise en place de hook) des fonctionnalité de l'OS. Par exemple, il peut remplacer la fonction qui liste les fichiers par une autre fonction qui "oublie" un certain nombre de fichiers. Il faut généralement un niveau de privilège root pour installer un rootkit. On peut dire qu'un rootkit a plus de "privilèges" (Possibilités) qu'un processus avec un niveau de privilège root, car il a accès complet au noyau. Mais un rootkit ne sert pas à obtenir un niveau de privilège root. Pour cela il faut par exemple exploiter une faille (En utilisant un "exploit"). Donc Linux est bien ciblé par un rootkit, mais on ne sait pas comment il est installé sur les machines infectées (Exploit, récupération du mot de passe par force brute ou autre...). |
|
|
|
00
|
|
|
#14 |
|
Candidat au titre de Membre du Club
![]() Inscription : mars 2011 Messages : 21 ![]() |
Bonjour,
J'ai vu cette bestiole trainer sur plusieurs sites, après un brève analyse j'ai trouvé 3 types de codes injectés. Le code le plus répandu à ce jours compte plus de 1 300 000 résultats sur google. Sur certain sites il ne se passe rien de spécial, alors que sur d'autre mon anti-virus détecte un trojan sur le site ... Ma requette utilisée est : https://www.google.fr/#hl=fr&tbo=d&s...w=1600&bih=744 Si ça peut aider quelqu'un |
|
|
00
|
|
|
#15 |
|
Membre du Club
![]() Inscription : octobre 2009 Messages : 24 ![]() |
En résumé, selon Kaspersky, ce serait un rootkit (comme les autres donc), avec des fonctionnalité pour se cacher plus poussée ? Donc juste un rootkit plus récent, plus performant apparemment.
Ce sur quoi est mis l'accent, c'est la charge utile, qui semble ne pas viser le système lui même mais ses usagers et ses clients. |
|
|
00
|
Copyright © 2000-2013 - www.developpez.com