Linuxin näytönsäästäjässä DDoS-haittakoodia – kohteena pelisivusto
Linux-käyttöjärjestelmäjakeluita on yleisesti pidetty Windows-maailmaa huomattavasti turvallisimpina. Turvallisuuden imago sai tänään särön, kun suositussa näytönsäästäjiä ja työpöytäkivaa tarjoavassa Gnome-lookista löytyi haittakoodia. Vesiputousta esittävässä näytönsäästäjässä oli kutsumattomia vieraita.
Vahingollinen koodi ei ollut edes yksittäistapaus, sillä hyvin nopeasti löytyi toinenkin tuholainen. Tällä kertaa kohteena oli ninja-aiheinen työpöytäteema. Haittakoodia on levitetty myös opendesktop.orgissa.
Asian tekee vakavaksi se, että GTK-teemat ja mainitut sivustot ovat kohtuullisen suosittuja.
Haittakoodia levitettiin .deb -paketteina ja haittakoodit latasivat tarkempia ajo-ohjeita epämääräisestä 05748.t35.com -osoitteesta. Osoitteesta ladatut skriptit pommittivat mmowned.com -pelisivustoa ylisuurilla timeout-arvoilla varustetuilla ping-komennoilla (ping -s 65507) ja aikaansaivat näin hajautetun palvelunestohyökkäyksen (DDoS, Distributed Denial of Service).
Haittakoodi on kokonaisuudessaan luettavissa Ubuntun foorumeilta.
Ubuntun käyttäjien, jotka epäilevät mahdollista tartuntaa, kannattaa tarkistaa onko run.bash edelleen ajossa, tai löytyykö se /usr/bin -hakemistosta. Muita tarkistamisen arvoisia tiedostoja ovat seuraavat:
- /usr/bin/run.bash
- /usr/bin/Auto.bash
- /etc/profile.d/gnome.sh
- /usr/bin/index.php
Poisto-ohjeet löytyvät Digizorin sivuilta. Siivouskomennot ovat seuraavat:
sudo rm -f /usr/bin/Auto.bash /usr/bin/run.bash /etc/profile.d/gnome.sh index.php run.bash sudo dpkg -r app5552 sudo apt-get --purge remove 116772-WaterFall.deb
Haittaohjelman kirjoittaja itse kommentoi tuotostaan seuraavasti:
“If your reading this from coming from that ubuntu forums place, Well done you saw right thourgh my “Screensaver” cough cough wink wink, I can tell you this. Basically after getting some scripts to run upon start up, It then sets to work downloading another file, This can be changed on my server so in essence i could do whatever i like on your computer, But i only really want to perfrom a DOS (denial of service) attack, For no reason I’m attacking mmowned.com, Just using it as a test. Hats Off!”
* * *
Nyt löytynyt tapaus on hyvä esimerkki siitä, että pelkällä käyttöjärjestelmän suojauksella ei pystytä estämään tietoturvaongelmia. Pelkillä käyttäjän omilla oikeuksilla ajettavilla ohjelmilla pystyy vallan hyvin saamaan pahaa aikaiseksi.
Valitettavasti myös Linuxissa.









