Kollegid, kes kasutavad oma meiliserverites Exim versioone 4.87âŠ4.91 â uuendage kiiresti versioonile 4.92, peatades eelnevalt Eximi, et vĂ€ltida rĂŒnnakut CVE-2019-10149 kaudu.
Potentsiaalselt on haavatavad mitu miljonit serverit ĂŒle maailma, haavatavust hinnatakse kriitiliseks (CVSS 3.0 pĂ”hiskoor = 9.8/10). KĂŒberkurjategijad vĂ”ivad teie serveris kĂ€ivitada juhuslikke kĂ€ske, paljusid juhtudel juurĂ”igustes.
Palun veenduge, et kasutate parandatud versiooni (4.92) vÔi juba patƥeeritud versiooni.
VÔi patƥeerige olemasolev, vt niidi .
Uuendus jaoks centos 6: vt. â centos 7 jaoks töötab see samuti, kui epeli kaudu pole veel tulnud.
UPD: Ubuntut on puudutatud 18.04 ja 18.10, nende jaoks on uuendus vÀlja antud. Versioonid 16.04 ja 19.04 ei ole puudutatud, kui seal pole installitud kohandatud variante. Lisainformatsiooni .
Praegu on seal kirjeldatud probleem aktiivselt ekspluateeritud (ilmselt robotiga), mÀrkasin seda mÔnedes serverites (mis jooksid 4.91) nakatumise lÀbi.
Edasi lugeda on asjakohane ainult neile, kes juba "on sattunud" â tuleb kas kĂ”ik puhtale VPS-ile ĂŒle kanda koos vĂ€rske tarkvaraga vĂ”i otsida lahendust. Proovime? Kirjutage, kui keegi suudab selle pahavara peatada.
Kui olete Eximi kasutaja ja loete seda, kuid pole veel uuendatud (ei ole veendunud 4.92 olemasolus vÔi patƥeeritud versioonis), palun peatuge ja jookske uuendama.
Kellel on juba probleem â jĂ€tkame...
UPD: ja annab Ôige nÔu:
Pahavara vÔib olla uskumatult palju. Ravimi valimisel vale ja puhastades jÀrjekorra kasutaja ei ravi end ning tÔenÀoliselt ei saa aru, millest peaks ravi otsima.
Nakatumine on mÀrgatav jÀrgmiselt: [kthrotlds] koormab protsessorit; nÔrgal VDS-l 100%, nÔrgematel serveritel siiski mÀrgatav.
PÀrast nakatumist kustutab pahavara kirjed crontab'ist, jÀttes sinna vaid enda, kÀivitades iga 4 minuti tagant, samal ajal teeb crontabi faili immutable. Crontab -e ei saa muudatusi salvestada, annab vea.
Immutable vĂ€lja lĂŒlitamiseks saab nĂ€iteks niimoodi, peale mida kustutada komandirida (1.5kB):
chattr -i /var/spool/cron/root
crontab -e SeejÀrel redigeerime crontab'is (vim) rida ja salvestame:dd
:wq
Kuid mĂ”ni aktiivne protsess kirjutab selle jĂ€lle ĂŒle, uurin.
Samas, palju aktiivseid wgetâe (vĂ”i curlâe) ripub installimisskripti aadressidel (vt allpool), ma seda hetkel nii lĂ”petan, aga need kĂ€ivituvad jĂ€lle:
ps aux | grep wge[t]
ps aux | grep cur[l]
echo "Stopping..."
killa -9 `ps aux | grep wge[t] | awk '{print $2}'`
killa -9 `ps aux | grep cur[l] | awk '{print $2}'`
Trooja installimisskripti leidsin siit (centos): /usr/local/bin/nptd⊠ei pane ĂŒles, et vĂ€ltida probleeme, aga kui keegi on nakatunud ja mĂ”istab shell-skripte, siis palun uurige lĂ€hemalt.
TĂ€iendatud infoga, kui see muutub.
UPD 1: Failide kustutamine (enne chattr -i) /etc/cron.d/root, /etc/crontab, rm -Rf /var/spool/cron/root ei aidanud, samuti ei aidanud teenuse peatamine â tuli krontab tĂ€ielikult eemaldada (bin-fail ĂŒmber nimetada).
UPD 2: Trooja installija lebas mÔnikord ka mujal, aitas otsing suuruse jÀrgi:
find / -size 19825c
UPD 3: TĂ€helepanu! Lisaks selinux'i vĂ€ljalĂŒlitamisele lisab trooja ka oma SSH-vĂ”tme ka ${sshdir}/authorized_keys! Ja aktiveerib jĂ€rgmised vĂ€ljad /etc/ssh/sshd_config, kui need ei olnud veel kirjutatud kui YES:
PermitRootLogin yes
RSAAuthentication yes
PubkeyAuthentication yes
echo UsePAM yes
, salvestada muudatused ja taaskÀivitada Ubuntu20.04.
UPD 4: KkokkuvĂ”ttes praeguseks: lĂŒlitame vĂ€lja exim, cron (juurtega), kiirelt eemaldame trooja vĂ”tme ssh-st ja muudame sshd konfi, taaskĂ€ivitame sshd! Ja hetkel ei ole kindel, et see aitab, aga ilma selleta on tĂ”esti katastroof.
Olulise teabe kommentaaridest patƥide/uuenduste kohta tÔin mÀrkme algusesse, et need, kes loevad, alustaksid sealt.
UPD 5: et pahavara muutis WordPressis paroole.
UPD 6: , katsetame! PĂ€rast taaskĂ€ivitamist vĂ”i ravimi vĂ€ljalĂŒlitamist paistab, et see kaob, aga vĂ€hemalt nii.
Kes teeb (vÔi leiab) stabiilse lahenduse, palun kirjutage, saaksite paljusid aidata.
UPD 7: kirjutab:
Kui veel öeldud ei ole, siis viirus taastub tÀnu saatmata kirjale eximis, uuesti saates see taastub, vaadake /var/spool/exim4
Kogu eximi jÀrjekorra puhastamine on vÔimalik jÀrgmiselt:
exipick -i | xargs exim -Mrm
JĂ€rjekorra kirje arvu kontrollimine:
exim -bpc
UPD 8: Taaskord : FirstVDS pakkus vÀlja oma versiooni skripti raviks, proovime katsetada!
UPD 9: Tundub, et töötas, aitÀh skripti eest!
Peamine on mitte unustada, et server on juba olnud kompromiteeritud ja kurjategijad on vĂ”inud lasta sisse veel mĂ”ningaid ebatĂŒĂŒpilisi jama (mis ei ole drosselis kirjas).
Seega on parem minna ĂŒle tĂ€iesti puhtalt installitud serverile (vds), vĂ”i vĂ€hemalt jĂ€lgida teemat â kui midagi uut tuleb, kirjutage siia kommentaaridesse, kuna ilmselt ei hakka kĂ”ik uuele installatsioonile ĂŒle minema...
UPD 10: Veel kord aitÀh : ta meenutab, et nakatuda vÔivad mitte ainult serverid, vaid nÀiteks ka Raspberry Pi, ja igasugused virtuaalmasinad⊠Seega pÀrast serverite pÀÀstmist Àrge unustage pÀÀsta oma videomÀnge, roboteid ja nii edasi.
UPD 11: Algselt oluline mÀrkus "kÀsitsi ravijate" jaoks:
(pÀrast xx meetodi rakendamist selle pahavara vastu)
tuleb kindlasti taaskĂ€ivitada â pahavara on kuskil avatud protsessides ja vastavalt ka mĂ€lus, ning salvestab end uuesti croni iga 30 sekundi jĂ€rel
UPD 12: oma jÀrjekorrast exim teise (?) pahavara ja soovitab kÔigepealt oma probleemi pÔhjalikult uurida, enne ravi alustamist.
UPD 13: minna pigem puhtale sĂŒsteemile ĂŒle ja faile ĂŒleminekuks ÀÀrmiselt ettevaatlikult kanda, kuna pahavara on juba avalikult kergesti kĂ€tte saadav ja seda vĂ”ivad kasutada teised, vĂ€hem ilmsetel ja ohtlikematel viisidel.
UPD 14: rahustades end sellega, et targad inimesed ei kĂ€ivita ruutkontot â veel ĂŒks :
Isegi kui töötamine ei toimu root-kontolt, toimub ikkagi hÀkkimine⊠Mul on OrangePi peal debian jessie UPD: stretch, exim on kÀivitatud Debian-eximi alt ja ikkagi juhtus hÀkkimine, croni ja muu kaotas.
UPD 15: puhta serveri ĂŒleviimisel kompromiteeritud serverilt Ă€rge unustage hĂŒgieeni, :
Andmete ĂŒleviimisel pöörake tĂ€helepanu mitte ainult kĂ€ivitatavatele vĂ”i konfigureeritavatele failidele, vaid ka kĂ”igile, mis vĂ”ivad sisaldada pahatahtlikke kĂ€ske (nĂ€iteks MySQLis vĂ”ib see olla CREATE TRIGGER vĂ”i CREATE EVENT). Samuti Ă€rge unustage .html, .js, .php, .py ja muid avalikke faile (ideaalis peaksid need failid ning muud andmed olema taastatud kohalikust vĂ”i muust usaldusvÀÀrsest allikast).
UPD 16: ja : sĂŒsteemis oli sadamates ĂŒks versioon eximist, kuid tegelikult tĂ€ideti teist.
Seega peaksid kÔik pÀrast vÀrskendust veenduma et kasutate tÔesti uut versiooni!
exim --versionKonkreetse olukorraga tegime koostöös selgeks.
Serveris oli kasutusel DirectAdmin ja seisis Àra tema vana paket da_exim (vana versioon, ilma haavatavusteta).
DirektAdmini paketihalduri custombuild abil paigaldati tegelikult uuem versioon eximist, mis on juba haavatav.
Konkreetselt selles situatsioonis aitas ka vÀrskendamine lÀbi custombuildi.
Ărge unustage teha varukoopiaid enne selliseid eksperimente ning veenduge, et vanad eximi versiooni protsessid on enne / pĂ€rast uuendust ja ei ole "kinni jÀÀnud" mĂ€llu.
Allikas: habr.com
