Обнаружен первый ботнет из инфицированных web-серверов

Обнаружен первый ботнет из инфицированных web-серверов

Отечественные разработчики сервиса Unmask Parasites, ориентированного на выявление зараженных троянскими вставками web-страниц, сообщили об обнаружении ботнет-сети, состоящей из инфицированных web-серверов, работающих под управлением Linux. Все зараженные web-серверы поддерживают обмен данными между узлами и составляют единый ботнет, функционирование которого контролируется из одного центра управления.

На входящих в ботнет хостах, в дополнение к основному http-серверу, на 8080 порту запущен дополнительный http-сервер nginx, ориентированный на обработку запросов, формируемых инфицированными страницами с троянскими JavaScript вставками. Основная задача обнаруженного ботнета - поддержание сети для доставки злонамеренного ПО на машины клиентов, пользующихся содержащими уязвимости версиями web-браузеров, поражение которых происходит при открытии инфицированных web-страниц.

Особое значение придается унификации - выполнению серверной части ботнета и заражающей web-страницы на одном хосте. Использование реально функционирующего домена в "iframe src" или "javascript src" вставке значительно повышает время жизни инфицирующей страницы, по сравнению с указанием внешних ссылок, и позволяет обойти некоторые средства антивирусной защиты, если серверный злонамеренный код обрабатывает запросы в том же домене, хотя и под другим номером порта.

В настоящий момент в ботнете зафиксировано только около сотни серверов, работающих под управлением различных дистрибутивов Linux. Сеть выглядит как первый прототип и следует иметь в виду, что не представляет большого труда адаптировать серверную часть кода злоумышленников для других операционных систем. Код работает с правами пораженного аккаунта хостинга. Точно путь внедрения кода пока не определено, но наиболее вероятны три варианта организации загрузки и запуска кода злоумышленника на сервере:

  * Использование широко известных уязвимостей в популярных web-приложениях (например, WordPress версии ниже 2.8.4);
  * Огранизация словарного подбора простых паролей;
  * Поражение троянским ПО одной из клиенских машин и последующая организация сниффинга FTP-паролей в локальной сети (именно так сейчас осуществляется получение паролей для подстановки троянских JavaScript вставок на сайты). 

Web-мастерам и владельцам сайтов настоятельно рекомендуется проконтролировать публикацию отчетов о наличии уязвимостей в используемых общедоступных web-приложениях, произвести установку всех рекомендуемых обновлений, проверить наличие вирусов на машинах в локальной сети и провести аудит используемых паролей. 

Источник

Microsoft признала: Windows иногда откатывает видеодрайверы без спроса

Microsoft подтвердила, что Windows Update в некоторых случаях может заменять установленные пользователем драйверы видеокарт на более старые версии. Это касается ситуаций, когда владелец компьютера вручную скачал свежий драйвер с сайта Intel, AMD или Nvidia, но затем Windows Update установил поверх него другой драйвер из своего каталога.

Проблема не новая, но теперь Microsoft фактически признала её в документации. Пользователи давно жалуются, что Windows может откатить свежий графический драйвер на версию годичной или даже более старой давности.

В результате могут пропадать новые функции, ухудшаться производительность или переставать работать фирменные утилиты вроде AMD Adrenalin.

Причина в том, как Windows Update подбирает драйверы. Система ориентируется не только на номер версии или дату выпуска, а на внутренний механизм ранжирования и аппаратные идентификаторы. Если драйвер из каталога Windows Update считается лучшим совпадением для устройства, он может быть установлен даже тогда, когда на компьютере уже стоит более свежая версия.

Дополнительную роль играет слишком широкое таргетирование драйверов. Производители публикуют драйверы в каталоге Windows Update, Microsoft их утверждает, а затем система может распространить такой пакет сразу на широкий класс устройств. В итоге обновление попадает и на десктопы, где пользователь уже вручную поставил предпочитаемую версию драйвера.

Microsoft признаёт, что это приводит к нежелательным откатам у пользователей, которые сами управляют графическими драйверами. Особенно часто с этим сталкиваются владельцы ПК и ноутбуков, которые устанавливают драйверы напрямую от Intel, AMD или Nvidia.

Корпорация уже готовит изменение. Для новых устройств и новых графических драйверов Windows Update сможет использовать более точное таргетирование: не только аппаратные идентификаторы, но и CHID — идентификаторы конкретной модели компьютера или конфигурации. Это должно снизить риск того, что универсальный драйвер будет установлен не на то устройство или заменит более свежую версию.

RSS: Новости на портале Anti-Malware.ru