BU SERVİS, GOOGLE TARAFINDAN SAĞLANAN ÇEVİRİLER İÇEREBİLİR. GOOGLE, HERHANGİ BİR GARANTİ, GÜVENİLİRLİK VE TİCARİ ELVERİŞLİLİK, BELİRLİ BİR AMACA UYGUNLUK VE İHLAL ETMEME GARANTİLERİ DAHİL OLMAK ÜZERE AÇIK VEYA ZIMNİ GARANTİLER DE DAHİL OLMAK ÜZERE, AÇIK VEYA ZIMNİ TÜM GARANTİLERİ REDDEDER.

Kaspersky Lab web sitesi, Google Çeviri tarafından desteklenen çeviri yazılımı kullanılarak size kolaylık sağlamak amacıyla tercüme edilmiştir. Doğru bir çeviri sağlamak için makul çabalar sarf edilmiştir, ancak otomatik çeviri mükemmel değildir ve insan çevirmenlerinin yerini alması amaçlanmamıştır. Çeviriler, Kaspersky Lab web sitesinin kullanıcılarına bir hizmet olarak sunulur ve "olduğu gibi" sağlanır. İngilizce'den başka bir dile çevrilmiş herhangi bir çevirinin doğruluğu, güvenilirliği veya doğruluğu konusunda açık ya da zımni hiçbir garanti verilmemektedir. Çeviri yazılımı sınırlamaları nedeniyle bazı içerikler (görüntüler, videolar, Flash vb. Gibi) doğru bir şekilde çevrilemeyebilir.

Net-Worm.Linux.cheese

Sınıf Net-Worm
Platform Linux
Açıklama

Teknik detaylar

Costin Raiu, Kaspersky, Romanya tarafından yazılan metin

Bu, daha önce "Ramen" Linux solucanı tarafından saldırıya uğrayan sistemler arasında çoğaltan bir İnternet solucanıdır ve "Lion" veya "Adore" solucanları, diğer çeşitli açıklamalarda veya solucanın kendisinde belirtildiği gibi değil. (aşağıdaki metne bakınız) “Peynir”, aynı zamanda, önceki saldırıların eklediği arka kapıları ortadan kaldıran bir “güvenlik yaması” görevi görecek, ancak ilgili sistemleri kesmek için kullanılan güvenlik açıklarını kaldırmayacak ya da yok etmeyecek; Bu nedenle, makineler, kendilerini tehlikeye atmak için kullanılan orijinal saldırılara karşı savunmasız kalır. Solucan aşağıdaki metni içerir:

# # /etc/inetd.conf dosyasından çalışan kök kabuklarını kaldırır
l10n enfeksiyonundan sonra # … pesky haqz0rs'ı durdurmak için
> # kutunuzu daha da kötüleştiriyor zaten)
> # Bu kod kötü niyetle yazılmadı.
> # Infact, denemek ve iyi yapmak için yazılmıştır.

Yazarın asıl niyeti ne kadar iyi olursa olsun, "Peynir", enfekte olmuş sistemlerden CPU, bellek, disk alanı ya da İnternet bant genişliği gibi kaynakları yiyen bir replikatif "kötü amaçlı yazılım" parçasıdır. Böylece "kötü bir şey" kalıyor.

Teknik detaylar

Solucan, "peynir", "git" ve "psm" adlı üç program dosyasından oluşur. “git”, solucanın ana “ana” vücut “peynir” i, “onu durdurmaya” çalışacak sinyallere karşı bağışıklık kazandıracak şekilde “giriş noktası” dır. 2Kylobytes uzunluğunda bir Perl betiği olan "peynir", solucanın ana parçasını oluşturur.

Çalıştırıldığında, öncelikle "/ bin / sh", çoğunlukla kök kabuklu arka kapıları çalıştırmaya çalışan servisler için "/etc/inetd.conf" tarar ve bunları kaldırır. Açıkça, bir kök kabuk daha yeni "/etc/xinetd.conf" stiline eklenmişse, solucan bunu fark etmeyecek ve el değmemiş bırakacaktır.

Ardından, "abxy" de "a" ve "b" gibi rasgele bir 16 bit IP tabanı üretecek, daha sonra port 10008 dinleyen ana bilgisayarlar için ilgili Internet IP sınıfını taramak için harici bir Linux ELF programı kullanacaktır Genellikle, bunlar daha önce "Ramen" solucanı tarafından saldırıya uğramış olan, ilgili bağlantı noktasında açık bir kök kabuğu çalıştıran ana makinelerdir.

Böylece, böyle bir ana bilgisayar bulunduğunda, solucan, "/tmp/.cheese" adında bir dizin oluşturacak uzak ana bilgisayarda küçük bir yükleme komut dosyasını yürütecek ve bir kopyasını indirmek için popüler Lynx tarayıcısının bir örneğini başlatacaktır. enfekte sistemden kurtçuk. Solucan, kaynak sistemindeki bağlantı girişimini dinleyecek ve UUE kodlu bir kopyasını uzak arayana iletecektir. Hedef sistemde çalışan yükleme betiği, solucan gövdesinin kodunu çözecek, "/tmp/.cheese" dizinindeki paketinden açacak ve en sonunda, infeksiyonu daha da çoğaltan solucanı başlatmak için "go" betiğini çalıştıracaktır.


Orijinaline link