Краснопанда выжила из ума? Или кто?)

Общение и разговоры
Закрыто
trs
Сообщения: 1939
Зарегистрирован: 07 сен 2015, 16:08
Operating system: -

Краснопанда выжила из ума? Или кто?)

Сообщение trs » 12 янв 2016, 13:33

Что было сделано:
1. Установка образа ROSA.FRESH.KDE.R6.13926.b.x86_64.iso на виртуальную машину.
2. Обновление системы.
4. Установлены пакеты c исходниками ядра.
5. Запущена firefox. Просмотр рекламы "Новых вкладок" и про "Включить отправку отчёта". И их отключение.
7. Набрано в Яндексе пара слов и посещено несколько страниц (см. историю)
8. Перезагрузка системы.
9. Firefox предлагает восстановить сессию, соглашаемся.
Результат:
Помимо явно посещенных страниц наблюдаем предложение скачать очевидную пакость. :)
Опция "предлагаемые сайты" при этом оказалась включена.

Довольно странное совпадение.
InstallCore.AS.gen.Eldorado.b.png
firefox предлагает.png
firefox предлагает.png (15.17 КБ) 26239 просмотров

Аватара пользователя
Barmalei
Сообщения: 5474
Зарегистрирован: 29 дек 2014, 15:45
Operating system: Rosa Fresh R12 Plasma 2021.1 x64

Re: Краснопанда выжила из ума? Или кто?)

Сообщение Barmalei » 12 янв 2016, 13:41

Ни разу такого не было. А все им и не отследить. И через поиск по моему не пашет.

А это что? 4. Установлены пакеты c исходниками ядра.
Последний раз редактировалось Barmalei 12 янв 2016, 13:57, всего редактировалось 2 раза.

Аватара пользователя
Алзим
Сообщения: 4522
Зарегистрирован: 18 июн 2015, 11:57
Operating system: ROSA Desktop Fresh R11
Откуда: Интернет

Re: Краснопанда выжила из ума? Или кто?)

Сообщение Алзим » 12 янв 2016, 13:45

А что за сайт с которого устанавливался флеш-плеер и зачем он нужен, если всё должно быть на оф.сайте или уже есть в РОСА?

Аватара пользователя
Barmalei
Сообщения: 5474
Зарегистрирован: 29 дек 2014, 15:45
Operating system: Rosa Fresh R12 Plasma 2021.1 x64

Re: Краснопанда выжила из ума? Или кто?)

Сообщение Barmalei » 12 янв 2016, 13:49

У меня чето нет такой панели как у него.

Аватара пользователя
Алзим
Сообщения: 4522
Зарегистрирован: 18 июн 2015, 11:57
Operating system: ROSA Desktop Fresh R11
Откуда: Интернет

Re: Краснопанда выжила из ума? Или кто?)

Сообщение Алзим » 12 янв 2016, 13:55

Barmalei писал(а):У меня чето нет такой панели как у него.
Есть. Нажмите на «Журнал».

Аватара пользователя
Barmalei
Сообщения: 5474
Зарегистрирован: 29 дек 2014, 15:45
Operating system: Rosa Fresh R12 Plasma 2021.1 x64

Re: Краснопанда выжила из ума? Или кто?)

Сообщение Barmalei » 12 янв 2016, 13:56

Алзим писал(а):
Barmalei писал(а):У меня чето нет такой панели как у него.
Есть. Нажмите на «Журнал».
А я и не знал.

trs
Сообщения: 1939
Зарегистрирован: 07 сен 2015, 16:08
Operating system: -

Re: Краснопанда выжила из ума? Или кто?)

Сообщение trs » 12 янв 2016, 13:57

Это не флеш-плеер. Троян какой-то. На Virustotal есть выявления. Да и по сайту (см. URL, а так же версию "плеера") совершенно очевидно должно быть, что качать, точнее запускать это - не следует. Каким образом firefox перешел по тому адресу - пока не вполне понятно.

Аватара пользователя
Barmalei
Сообщения: 5474
Зарегистрирован: 29 дек 2014, 15:45
Operating system: Rosa Fresh R12 Plasma 2021.1 x64

Re: Краснопанда выжила из ума? Или кто?)

Сообщение Barmalei » 12 янв 2016, 14:00

trs писал(а):Это не флеш-плеер. Троян какой-то. На Virustotal есть выявления. Да и по сайту (см. URL, а так же версию "плеера") совершенно очевидно должно быть, что качать, точнее запускать это - не следует. Каким образом firefox перешел по тому адресу - пока не вполне понятно.
Все просто. Ты как то попал на фишинговый сайт по моему.
Через поиск куда угодно можно влететь. Часто при поиске в Гугл картинках, при нажатии на картинку влетаешь на такие сайты.

Аватара пользователя
Алзим
Сообщения: 4522
Зарегистрирован: 18 июн 2015, 11:57
Operating system: ROSA Desktop Fresh R11
Откуда: Интернет

Re: Краснопанда выжила из ума? Или кто?)

Сообщение Алзим » 12 янв 2016, 14:09

trs писал(а):Каким образом firefox перешел по тому адресу - пока не вполне понятно.
Скорее всего через редирект.

trs
Сообщения: 1939
Зарегистрирован: 07 сен 2015, 16:08
Operating system: -

Re: Краснопанда выжила из ума? Или кто?)

Сообщение trs » 12 янв 2016, 14:22

Barmalei писал(а):как то попал на фишинговый сайт по моему.
Так точно. Вопрос - "как". Установка свежая. Все посещенные сайты должны быть отображены в "Журнале".
Barmalei писал(а): Через поиск куда угодно можно влететь. Часто при поиске в Гугл картинках, при нажатии на картинку влетаешь на такие сайты.
В журнале всего 2 ссылки на поисковик (Яндекс) причем redir всего одна, на сайт, который должен быть чистым.

Аватара пользователя
Алзим
Сообщения: 4522
Зарегистрирован: 18 июн 2015, 11:57
Operating system: ROSA Desktop Fresh R11
Откуда: Интернет

Re: Краснопанда выжила из ума? Или кто?)

Сообщение Алзим » 12 янв 2016, 14:31

Не важно как вы попали на левый сайт — это прекрасно умеют делать веб-мастера. Важно, что на этом сайте смогли изменить настройки вашего браузера.

trs
Сообщения: 1939
Зарегистрирован: 07 сен 2015, 16:08
Operating system: -

Re: Краснопанда выжила из ума? Или кто?)

Сообщение trs » 12 янв 2016, 14:40

Так какой сайт левый? В истории их, если не ошибаюсь, всего 5, перед помойкой.

Аватара пользователя
Barmalei
Сообщения: 5474
Зарегистрирован: 29 дек 2014, 15:45
Operating system: Rosa Fresh R12 Plasma 2021.1 x64

Re: Краснопанда выжила из ума? Или кто?)

Сообщение Barmalei » 12 янв 2016, 14:42

trs писал(а):Так какой сайт левый? В истории их, если не ошибаюсь, всего 5, перед помойкой.
Яндекс и отправил вас туда. jsredir

Аватара пользователя
Алзим
Сообщения: 4522
Зарегистрирован: 18 июн 2015, 11:57
Operating system: ROSA Desktop Fresh R11
Откуда: Интернет

Re: Краснопанда выжила из ума? Или кто?)

Сообщение Алзим » 12 янв 2016, 14:46

trs писал(а):Так какой сайт левый? В истории их, если не ошибаюсь, всего 5, перед помойкой.
Любой, в котором может оказаться вредоносный код.
Barmalei писал(а): Яндекс и отправил вас туда. jsredir
Яндекс тут не причём. Он всех редиректит так для своих целей.
Про Гугл не помню, но и он по-моему делает тоже самое.

Аватара пользователя
Barmalei
Сообщения: 5474
Зарегистрирован: 29 дек 2014, 15:45
Operating system: Rosa Fresh R12 Plasma 2021.1 x64

Re: Краснопанда выжила из ума? Или кто?)

Сообщение Barmalei » 12 янв 2016, 14:49

Алзим писал(а):
trs писал(а):Так какой сайт левый? В истории их, если не ошибаюсь, всего 5, перед помойкой.
Любой, в котором может оказаться вредоносный код.
Barmalei писал(а): Яндекс и отправил вас туда. jsredir
Яндекс тут не причём. Он всех редиректит так для своих целей.
Про Гугл не помню, но и он по-моему делает тоже самое.
Я же писал что в поиске может быть любой вредоносный сайт. Попадая туда и понеслось.

Аватара пользователя
Алзим
Сообщения: 4522
Зарегистрирован: 18 июн 2015, 11:57
Operating system: ROSA Desktop Fresh R11
Откуда: Интернет

Re: Краснопанда выжила из ума? Или кто?)

Сообщение Алзим » 12 янв 2016, 14:54

Barmalei писал(а): Я же писал что в поиске может быть любой вредоносный сайт. Попадая туда и понеслось.
Конечно, в поиск может попасть любой сайт.
Но, Яндекс в этом смысле почище. Его антивируска почаще заходит на сайты, которые есть в поиске.
Но, даже Яндекс или Гугл если найдут вредонос, то такой сайт не выкидывается из поиска, а выдаётся предупреждение пользователям, что на данном сайте обнаружен вредоносный код.

Аватара пользователя
Delles
Сообщения: 1785
Зарегистрирован: 18 авг 2015, 19:52
Operating system: GNU/Linux : ROSA Desktop Fresh R7 (x86_64). Не обновлял.

Re: Краснопанда выжила из ума? Или кто?)

Сообщение Delles » 12 янв 2016, 18:13

Кажется, я нашел ответ на свой вопрос.
Talk is cheap. Show me the code.
Linus Torvalds

trs
Сообщения: 1939
Зарегистрирован: 07 сен 2015, 16:08
Operating system: -

Re: Краснопанда выжила из ума? Или кто?)

Сообщение trs » 13 янв 2016, 11:18

Алзим писал(а):
Barmalei писал(а): Яндекс и отправил вас туда. jsredir
Яндекс тут не причём. Он всех редиректит так для своих целей.
Согласен, вероятно, Яндекс ни при чём. Редирект был всего один - по ссылке из выдачи поиска, сайт видно в журнале, сразу выше строкой.
Алзим писал(а): Про Гугл не помню, но и он по-моему делает тоже самое.
Гула в журнале (истории браузера) нет.
Но, поскольку в Rosa используется systemd, есть отличная от нуля вероятность, что так пошалил его DNS.

Аватара пользователя
Алзим
Сообщения: 4522
Зарегистрирован: 18 июн 2015, 11:57
Operating system: ROSA Desktop Fresh R11
Откуда: Интернет

Re: Краснопанда выжила из ума? Или кто?)

Сообщение Алзим » 13 янв 2016, 11:32

trs писал(а):так пошалил его DNS.
DNS — это всего-лишь сервер, который сообщает IP-адреса доменных имён.
А вот владелец доменного имени может установить себе любой IP-адрес. Но, обычно, вебмастера для таких целей используют простые редиректы.
Только, не стоит винить всех вебмастеров огульно. Нередко, вебмастера могут быть и особо не виноваты. Попытки взломов сайтов идут постоянно. Даже самые малоизвестные и непосещаемые сайты пытаются взломать ежедневно. Миллиарды (если не больше) ботов круглосуточно работают в сети, чтобы ломать защиту сайтов и нередко своей цели добиваются.

trs
Сообщения: 1939
Зарегистрирован: 07 сен 2015, 16:08
Operating system: -

Re: Краснопанда выжила из ума? Или кто?)

Сообщение trs » 13 янв 2016, 12:36

Алзим писал(а): DNS — это всего-лишь сервер, который сообщает IP-адреса доменных имён.
Верно.
Кроме того, в отличие от иных гипотетических вариантов атаки (заражение хоста, где крутилась виртуальная машина; заражение образа с Rosa; с поисковика и последующих сайтов)
- DNS сервер не знает, что в интернет выходят с Linux.
Это может объясньть тот факт, что был предложен троян для иной ОС.

Как он это делает? См. "подмена DNS".
Алзим писал(а):
Только, не стоит винить всех вебмастеров огульно. Нередко, вебмастера могут быть и особо не виноваты. Попытки взломов сайтов идут постоянно. Даже самые малоизвестные и непосещаемые сайты пытаются взломать ежедневно. Миллиарды (если не больше) ботов круглосуточно работают в сети, чтобы ломать защиту сайтов и нередко своей цели добиваются.
Я про сайты писал лишь, что они отображены в истории. Если принять, что ссылку подсунули оттуда - то крайний получается github. Есть ли смысл распространять столь очевидных троянов, когда можно намудрить в огромном количестве исходников? :)

Аватара пользователя
Алзим
Сообщения: 4522
Зарегистрирован: 18 июн 2015, 11:57
Operating system: ROSA Desktop Fresh R11
Откуда: Интернет

Re: Краснопанда выжила из ума? Или кто?)

Сообщение Алзим » 13 янв 2016, 12:44

Вирусняк был на сайте. Вот и всё.
А как он туда попал, это другое дело.

Повторяю ещё раз написанное выше. Проблема не в том как вирус попал на сайт (это проблема безопасности вебмастеров), а как этот вирус смог изменить настройки вашего браузера (это уже проблема безопасности пользователей).

trs
Сообщения: 1939
Зарегистрирован: 07 сен 2015, 16:08
Operating system: -

Re: Краснопанда выжила из ума? Или кто?)

Сообщение trs » 13 янв 2016, 12:54

Допустим, заражен github. И как вирус смог изменить настройки firefox, если он не загрузился? И более важно - с какой целью он это будет делать?

Аватара пользователя
Barmalei
Сообщения: 5474
Зарегистрирован: 29 дек 2014, 15:45
Operating system: Rosa Fresh R12 Plasma 2021.1 x64

Re: Краснопанда выжила из ума? Или кто?)

Сообщение Barmalei » 13 янв 2016, 13:02

trs писал(а):Допустим, заражен github. И как вирус смог изменить настройки firefox, если он не загрузился? И более важно - с какой целью он это будет делать?
Все сработало на сайтах, а не на компе. На Вынь это видно сразу.
Для проверки полный бы адрес редиректа Яши.

Аватара пользователя
Алзим
Сообщения: 4522
Зарегистрирован: 18 июн 2015, 11:57
Operating system: ROSA Desktop Fresh R11
Откуда: Интернет

Re: Краснопанда выжила из ума? Или кто?)

Сообщение Алзим » 13 янв 2016, 13:14

Barmalei писал(а): Для проверки полный бы адрес редиректа Яши.
У Яши такие адреса долго не хранятся. Можно будет увидеть, если по этому адресу перейти, что-то типа ссылка устарела.

trs
Сообщения: 1939
Зарегистрирован: 07 сен 2015, 16:08
Operating system: -

Re: Краснопанда выжила из ума? Или кто?)

Сообщение trs » 13 янв 2016, 14:02

Для проверки чего? Куда привёл редирект - видно в журнале. Браузер сохраняет адреса посещённых страниц последовательно (в порядке очереди, как они были открыты).

Аватара пользователя
Barmalei
Сообщения: 5474
Зарегистрирован: 29 дек 2014, 15:45
Operating system: Rosa Fresh R12 Plasma 2021.1 x64

Re: Краснопанда выжила из ума? Или кто?)

Сообщение Barmalei » 13 янв 2016, 14:07

trs писал(а):Для проверки чего? Куда привёл редирект - видно в журнале. Браузер сохраняет адреса посещённых страниц последовательно (в порядке очереди, как они были открыты).
На все 7 сайтов? На какой и когда кидало то? Нам то не понять по журналу.

trs
Сообщения: 1939
Зарегистрирован: 07 сен 2015, 16:08
Operating system: -

Re: Краснопанда выжила из ума? Или кто?)

Сообщение trs » 13 янв 2016, 14:23

Если по редиректу с поисковика перешли на сайт, можно даже понять, какие ключевые слова были использованы.

Порядок там такой:
1. Страница Роса index.html
- настроки FIrefox
2. https://www.mozilla.org/ru/firefox/tiles/
3. Яндекс (следом ридерект)
4. zfsonlinux.org (2 страницы)
5. github.com
6. Появилась новая страница с предложением скачать троян (после перезагрузки ОС и восстановления сессии браузера).

Но вопрос "что проверять" остался без ответа.

Аватара пользователя
Delles
Сообщения: 1785
Зарегистрирован: 18 авг 2015, 19:52
Operating system: GNU/Linux : ROSA Desktop Fresh R7 (x86_64). Не обновлял.

Re: Краснопанда выжила из ума? Или кто?)

Сообщение Delles » 13 янв 2016, 16:59

У меня была такая история: я установил в vb pcbsd и оттуда прямиком зашел Огнелисом на сайт kapchits.narod.ru (чтобы проверить, проигрывается ли флеш-ролик). Огнелис мне стал показывать какие-то хулиганские видео на весь экран. Никаких редиректов ни от Яши, ни от Гоши не было даже близко, и всё установленное было очень свежим. Правда, заход на тот же сайт Хромиумом (из того же vb и той же pcbsd и с той же целью) никакого хулиганства на экран не выдал. Из чего pcbsd собирала Огнелиса, я, разумеется, не в курсе. Неприятно впечатлившись, я вычистил из vb pcbsd, так что не смогу выше описанное повторить (устанавливать всё по-новой не подвигнусь).

Мне вообще интересно, насколько vb изолирует гостевую систему от системы-хозяйки. Если в системе, которая установлена в vb, орудует троян, может ли он перебраться в систему-хозяйку?
Talk is cheap. Show me the code.
Linus Torvalds

trs
Сообщения: 1939
Зарегистрирован: 07 сен 2015, 16:08
Operating system: -

Re: Краснопанда выжила из ума? Или кто?)

Сообщение trs » 14 янв 2016, 04:32

Delles писал(а):Из чего pcbsd собирала Огнелиса, я, разумеется, не в курсе.
pcbsd — крайний? А остальные ни при чём, потому что про них не известно, так что ли? :)
Можно найти хоть какие то подробности:
Алзим писал(а):Напомним, что в 2012 году компания Mozilla отказалась от участия в развитии почтового клиента Thunderbird, но продолжила выделение ресурсов на его сопровождение. С тех пор новшества Thunderbird разрабатываются исключительно силами сообщества, но инженеры Mozilla продолжают сборку релизов, адаптацию новых выпусков браузерного движка и устранение уязвимостей.
… не исключено, что Mozilla даёт понять, что данной компании следует взять на себя работу по сопровождению проекта.
и прочитать между строк: финансовые проблемы. Появляется мотив?
Нужно подчеркнуть, что говоря "Mozilla", я имею ввиду всех имеющих отношение к проекту, включая предоставляющих железо для хостинга, каналы интернета, и охранников в офисах.
Delles писал(а): Мне вообще интересно, насколько vb изолирует гостевую систему от системы-хозяйки. Если в системе, которая установлена в vb, орудует троян, может ли он перебраться в систему-хозяйку?
Прежде всего, нужно понимать:
1. Запугивание — это оружие.
2. Информация о безопасности — повод для спекуляций и торга.
3. Атаки — как палка — о двух концах. То есть вполне может быть использована против атакующего. :)

Аватара пользователя
Delles
Сообщения: 1785
Зарегистрирован: 18 авг 2015, 19:52
Operating system: GNU/Linux : ROSA Desktop Fresh R7 (x86_64). Не обновлял.

Re: Краснопанда выжила из ума? Или кто?)

Сообщение Delles » 14 янв 2016, 14:24

trs писал(а):pcbsd — крайний?
Так совпало в моем случае. К pcbsd я утратил интерес, и эта история стала триггером для ее удаления из vb.

Вообще же говоря, мне Огнелис совершенно не нравится. Во-первых, раздражает то, что он не умеет соединять сирийские и арабские буквы, как умеют все программы, которыми я пользуюсь, включая Хромиум; во-вторых, бесконечные истерики с уязвимостями: то от flash, то от shockwave, то еще от чего-то. Не удивлюсь, если выяснится, что это он в очередной раз уязвился и пропустил какое-то дерьмо и в моем случае, и в Вашем. Но доискиваться в том эпизоде с pcbsd у меня не было достаточной мотивации, а в Линуксе у меня Огнелис выполняет только задачу скачивания мальтийского ролика.
Информация о безопасности
Наличие общих папок и буфера побуждает думать, что изолированности систем посредством vb практически нет. Безопасность в основном создается и разрушается действиями юзера/админа. Так что инструменты обеспечения безопасности интересны. Читаю man chattr
Talk is cheap. Show me the code.
Linus Torvalds

trs
Сообщения: 1939
Зарегистрирован: 07 сен 2015, 16:08
Operating system: -

Re: Краснопанда выжила из ума? Или кто?)

Сообщение trs » 15 янв 2016, 05:42

Delles писал(а):думать, что изолированности систем посредством vb практически нет.
Вот это и есть мой 1й пункт выше. Цель достигнута, больше заняться что ли нечем? :) Ну можно тогда почитать какого-нибудь Криса Касперски, зря что ль он такими письменами выторговал O1.

С другой стороны, есть те, кто этих зловредов намеренно ловит. В качестве ловушек (honeypot) используют в том числе и виртуальные машины. Потому часть троянов это проверяет и попросту не будет там выполнять свои функции, для них такая маскировка суть вопрос выживания. :)

Аватара пользователя
Delles
Сообщения: 1785
Зарегистрирован: 18 авг 2015, 19:52
Operating system: GNU/Linux : ROSA Desktop Fresh R7 (x86_64). Не обновлял.

Re: Краснопанда выжила из ума? Или кто?)

Сообщение Delles » 18 янв 2016, 14:10

Не будем забывать, что оба случая предполагаемого бешенства красной панды имели место в виртуальной среде:

«Имейте в виду, что ни одна операционная система, запущенная в виртуальной среде не будет столь же безопасна, как та же операционная система, запущенная на настоящем железе. Виртуальная среда не вполне воспроизводит настоящее железо. Эмулируемые процессоры имеют свои новые и интересные баги, контроллеры сетевого интерфейса имеют особые ошибки и т.д.»

источник
Talk is cheap. Show me the code.
Linus Torvalds

trs
Сообщения: 1939
Зарегистрирован: 07 сен 2015, 16:08
Operating system: -

Re: Краснопанда выжила из ума? Или кто?)

Сообщение trs » 18 янв 2016, 15:09

Под эмуляцией обычно понимают выполнение машинного кода (скомпилированных программ), предназначенного для какой-то другой процессорной архитектуры. Даже "Wine Is Not an Emulator", поскольку напрямую запускает exe-шники.

Аватара пользователя
Zeffanyx
Сообщения: 1444
Зарегистрирован: 12 сен 2011, 14:25
Operating system: Rosa Fresh 2021.1
Откуда: Санкт-Петербург

Re: Краснопанда выжила из ума? Или кто?)

Сообщение Zeffanyx » 18 янв 2016, 16:14

Delles писал(а):Не будем забывать, что оба случая предполагаемого бешенства красной панды имели место в виртуальной среде:
ни одна операционная система, запущенная в виртуальной среде не будет столь же безопасна, как та же операционная система, запущенная на настоящем железе.
Автор тут явно путает безопасность с надёжностью. Использование виртуалок - наоборот, шаг к большей безопасности. Whonix тому пример...
Сила воли — это масса воли умноженная на ускорение воли.

Аватара пользователя
Delles
Сообщения: 1785
Зарегистрирован: 18 авг 2015, 19:52
Operating system: GNU/Linux : ROSA Desktop Fresh R7 (x86_64). Не обновлял.

Re: Краснопанда выжила из ума? Или кто?)

Сообщение Delles » 18 янв 2016, 16:52

Zeffanyx писал(а):Автор тут явно путает безопасность с надёжностью. Использование виртуалок - наоборот, шаг к большей безопасности. Whonix тому пример...
По сравнению с Whonix, то, о чем он пишет в данном контексте, — несравненно более простой случай. Он лишь утверждает, что установка системы в vb повышает число потенциальных уязвимостей, т.к. ОС оказывается в зависимости от vb, т.е. добавляются еще и возможные уязвимости самого vb. Это начало книги, где он рассуждает о том, как опробовать систему. О виртуализации как принципе (как в Whonix) там речь не идет. Разведение безопасности и надежности в таком контексте не актуально, потому что речь идет о возможном запуске чего-то несанкционированного, что равно опасно и для надежности, и для (личной) безопасности.
Talk is cheap. Show me the code.
Linus Torvalds

Закрыто

Вернуться в «Курилка»