Datuve :: Veikts uzbrukums nano.lv serverim; uzbrūk Eiropas mājaslapām

Datuve

Mana Datuve

Reģistrācija | Noteikumi | Paroles atjaunošana



Forums

Ieskaties


Raksti

Lietotāji online

Lietotāji online: 65

Reģistrētie lietotāji online: 0

Viesi online: 65

Datuve.lv video
Top.LV

Veikts uzbrukums nano.lv serverim; uzbrūk Eiropas mājaslapām

Ievietoja: rumis @ 2010.03.20 20:00  

Hostinga pakalpojumu sniedzējs nano.lv ziņo, ka, izmantojot caurumu Linux kodolā, 19. martā ir noticis uzbrukums vienam no uzņēmuma serveriem. Tā rezultātā dažām tīmekļa lapām tika nomainīti index faili. Uzņēmums klientiem raksta, ka caurums esot novērsts, un ir izdarīts viss, lai turpmāk nekas tāds neatkārtotos. Tālāk lasiet pilnu vēstules tekstu.



Cienijāmais klient!

Vakar, 19 martā 23:30 serverī "i24" izmantojot caurumu Linux operētājsistēmas kodolā ļaundari veica hakeru uzbrukumu. Rezultātā dažām tīmekļa lapām bija nomainīti indeksa faili (index.html, index.php). Pa nakti caurums bija novērsts un bija izdarīts viss, lai turpmāk nekas līdzīgs neatkārtotos. Pašlaik notiek datu atjaunošana no rezerves kopijām. Kopēšana būs pabeigta svētdienas vakarā. Atvainojamies par sagādātām neērtībām.

Ar cieņu,
Sia Nano IT



Ja var ticēt anonīmam Datuve.lv lietotājam, tad notikumu gaita ir attīstījusies sekojoši:


Uzbrukums bija diezgan vienkaršs - izmantojot caurumu linux kodola tika palaists exploits un pēc tam skripts kurš nomainīja visus index.html un index.php failus. Tika atrasts gan cilvēks kurš to izdarīja - Turcijas pilsonis, gan konkrētais caurums kodolā gan exploits.
Tagad atjaunojam index failus, šonakt pabeigsim. Pilnībā atzinam ka esam vainīgi notikušā un darīsim visu lai tas neatkartotos.

Jefims, nano.lv.



Uzbrukums nano.lv, iespējams, saistīts ar paaugstinātu hakeru aktivitāti no Turcijas. Pēdējo nedēļu laikā Eiropas mediji bieži ziņo par Turcijas hakeru uzbrukumiem dažādām Eiropas mājaslapām, piemēram, nesen, pateicoties hakeriem no Turcijas, cietušas mājaslapas Zviedrijā un Norvēģijā.

Avoti - norwaypost.no, tert.am, theregister.co.uk

Saistītie raksti

Komentāri

#1 _ @ 2010.03.20 20:10

hmm... kas tas par caurumu? Kaut kas jauns vai vecss??

#2 rumis @ 2010.03.20 20:18

Visu cieņu. Labi, ka ir kāds kurš paziņo. Citi varbūt nemaz nepaziņotu.

#3 Cracer WWW @ 2010.03.20 20:21

+1

#4 sda1 @ 2010.03.20 20:27

Šis skan mazliet dīvaini "ļaundari veica hakeru uzbrukumu".

#5 xx @ 2010.03.20 20:35

hehe
A ko šie atjauno no rezerves kopijām ?
Caurumus ?

#6 guntis(resnais).kalns @ 2010.03.20 20:39

ka tik šitā nav kaut kāda PR reklāma??

#7 x @ 2010.03.20 21:05

Gan jau kaads shellu ielaidis bija :D

#8 Jefims @ 2010.03.20 21:27

Uzbrukums bija diezgan vienkaršs - izmantojot caurumu linux kodola tika palaists exploits un pēc tam skripts kurš nomainīja visus index.html un index.php failus. Tika atrasts gan cilvēks kurš to izdarīja - Turcijas pilsonis, gan konkrētais caurums kodolā gan exploits.
Tagad atjaunojam index failus, šonakt pabeigsim. Pilnībā atzinam ka esam vainīgi notikušā un darīsim visu lai tas neatkartotos.

Jefims, nano.lv.

#9 Murrris @ 2010.03.20 22:25

Pārsteidz ka tikai 1 piedāvātajam serverim, ko pārdod ir SAS HDD, visi ir SATA. Netieši līmeni ar pa....

#10 Reloaded @ 2010.03.21 08:57

Interesanti. Kas tas par Linux kodola caurumu, kuru tā vienkārši var aizlāpīt? Drīzāk jau caurums servera aizsardzībā, un tur pie vainas būtu admini, nevis kernelis.

Kā tas hakeris tika klāt Linux kernelim, ja priekšā vēl ir ssh un webserveris? Uzbrukums ir veikts tīmekļa lapām, nevis pašam serverim.

Parasti Linux un Unix serverus lauž caur ssh, ar bruteforce vai dictionary attack noskaidrojot root lietotāja paroli. Tikai pēc tam var kaut ko darīt ar shell skriptiem. Ja uzbrukums ir veiksmīgs, tas ir akmens adminu dārziņā, jo parole izrādījusies pārāk viegla.

Vienīgais veids, kā nonest pašu serveri, ir Distributed Denial of Service (DDoS).

#11 _ @ 2010.03.21 09:29

Vēl pastāv iespēja, ka ir mega caurumus Linux networkingā, bet to es stipri apšaubu, tad jau viss internets būtu nonests :D Visticamāk ka webā bijis kaut kur caurums, un kāds parakājies pa sistēmu ar apache usera tiesībām :)

#12 Zaibis @ 2010.03.21 09:50

Divu stundu laikā atrasts vainīgais - Turcijas pilsonis??? Piedodiet - ierēcu. Es vēl saprastu, ja vainīgais atrastos nano hostētā tīklā, bet Turcija??? Šis PR ir nedaudz smieklīgs.

#13 adsorbents @ 2010.03.21 12:13

Tā ir ka upgreidus serveriem laicīgi netaisa.

#14 o_0 @ 2010.03.21 13:05

tak šitādi notiek visu laiku, tie nav nekādi uzbrukumi :D tā ir, ka vienam userim iedod atļaujas rakstīt cita usera dirā. negrib atzīt, ka izownojot vienu izovnoja visus pārējos. Epic fail by nano.

#15 Reloaded @ 2010.03.21 14:51

Nu, tas jau izskatās saprotamāk.

1) Atlauza websaitu.
2) Tika pie root tiesībām, izmantojot saitu un augstākminēto "buffer overflow" eksploitu.

Acīmredzot ievainojamība tika novērsta, pačojot vai apgreidojot kerneli.

No paša raksta (paziņojuma) gan neko tādu nevar izsecināt, tādēļ arī tāda cepšanās iznāca.

#16 meliem īsas kājas @ 2010.03.21 18:23

kāds sakars bugam ar root tiesībām? Un kāds sakars webserverim ar sistēmu? Ja caur WEBSERVERI var uzlaust/iegūt SISTĒMAS root tiesības, tad tas ir "caurums adminu galvās". Šis exploit bija aprakstīts kādā LV lapā, nebrīnos ka nano atrada kernel bug #111832 un novēla vainu uz kaut ko tik... random!

#17 klients @ 2010.03.22 14:43

Kadu gadu atpakal ari savu klientu majas lapas hosteju pie nano.lv un tur jau sis viruss dzivojas :) Man pietika ar to ka paris reizes visu klientu lapas index.php failos tika ierakstits viruss un nano toreiz savu vainu noliedza. Tagad hostejos citur un tadas galvassapes pagaidam nav. Zel ka pat gada laika nav neko izdarijusi lietas laba :(. Nu ceru ka viniem tas pedejo reizi.

#18 manieriiba @ 2010.03.22 14:47

#22. Nu tāda gadījumā, iespējams vienkārši neprofesionāli cilvēki - pokes kas sadomājuši kļūt par hostmaņiem.

#19 es2 @ 2010.03.22 21:32

#22, par kādu virusu iet runa, par iframe vīrusu, tā jau ir tava vaina kad weblapu ftp adresi nemaini pēc lapas pabeigšanas.

#20 Bobs @ 2010.03.24 18:19

Kādas vispār atsauksmes par Nano.lv hostu?
Ir doma ņemt Nano vai Garmtech, bet nevaru izšķirties.

#21 Toms2 @ 2010.04.04 12:06

Zaibis rakstīja:

Divu stundu laikā atrasts vainīgais - Turcijas pilsonis??? Piedodiet - ierēcu. Es vēl saprastu, ja vainīgais atrastos nano hostētā tīklā, bet Turcija??? Šis PR ir nedaudz smieklīgs.

Esiet reāli! Kāds labums turcijas pilsonim no nano uzlaužšanas, man škiet vainīgais ir kautkur blakus. Visnoteikti konkurenti iedzīvojās uz nano kļūdām (caurumiem sistēmā) jo pēc katra šāda gajiena nano noteikti zaudē klientus.
Man arī pieriebies šitā nano glukošana, jo nano nekādi neatlidzina saviem klientiem šo servaka nespeju darboties! Nano varu ieteikt tikai 1, nemeklejiet ienaidniekus ne Turcijā, ne Japanā ne Spānijā,  jo kāds rezons viņiem lauzt jūsu biznesu. un vēl pēc iespējas kompensējiet šos nepatīkamos momentus saviem klientiem.

#22 kaspy003 @ 2011.04.22 20:03

Smejieties un cepjaties cik gribat, šodien man bija tāda pati lieta uz hoste.lv
ieeju lapā bet tur jau priekšā kas cits, arī bija pārrakstīti index.php faili, lai gan no hostinga vēl neesu nekādu mailu saņemis!

#23 kaspy003 @ 2011.04.22 20:05

Bobs rakstīja:

Kādas vispār atsauksmes par Nano.lv hostu?
Ir doma ņemt Nano vai Garmtech, bet nevaru izšķirties.

lietoju vairāk nekā 2.gadi un nebija nak'du problēmu, domāju pāriet uz lētāku, protams pārgāju, 2.meneši nolietoju un ir doma iet atpakļ uz NANO ;)

#24 karnaiss WWW @ 2011.04.22 23:18

Vainīgs Turcijas pilsonis un mēs to noskaidrojām 2 stundu laikā!!

Ierakstījām IP adresi ripe.net un tur bija redzams ka tā ir Turcijas IP adrese, turpat bija redzams arī kas cilvēks aiz tās slēpjas un vina e-pasta adrese no-reply@turkishnet.tr un arī DNS ieraksts torservers.elcom.edu.tr