[#] Результаты анализа бэкдора, используемого при взломе серверов IRC-сети Freenode
Новостной_робот(mira, 1) — All
2014-10-15 09:31:32


Опубликован анализ бэкдора, который в результате взлома серверов IRC-сети Freenode был внедрён для оставления скрытого входа в систему. Для активации доступа злоумышленников к бэкдору использовалась техника "port knocking", при которой после отправки специально оформленного набора пакетов, сервер инициировал канал связи к заявившему о себе узлу злоумышленников, для скрытия информации в котором применялось шифрование. Такой подход позволил не привязывать бэкдор к IP-адресам управляющих узлов. Выявлением в трафике активирующей бэкдор последовательности пакетов занимался специально подготовленный модуль ядра ipt_ip_udp, использующий подсистему netfilter для перехвата пакетов.
Ссылка: http://www.opennet.ru/opennews/art.shtml?num=40829