Kiirelt uuendage Exim versioonile 4.92 — toimub aktiivne nakatumine

Kollegid, kes kasutavad oma meiliserverites Exim versioone 4.87
4.91 — uuendage viivitamatult versioonile 4.92, eelnevalt peatades Eximi, et vĂ€ltida hĂ€kkimist lĂ€bi CVE-2019-10149.

Potentsiaalselt on haavatavad miljonid serverid ĂŒle kogu maailma, haavatavust hinnatakse kriitiliseks (CVSS 3.0 pĂ”hiskoor = 9.8/10). Kurjategijad saavad teie serveris kĂ€ivitada juhuslikke kĂ€ske, paljudel juhtudel root-kasutajana.

Palun veenduge, et kasutate parandatud versiooni (4.92) vÔi juba plaastritud versiooni.
VÔi plaastrige olemasolev versioon, vt teema kommentaari immaculate.

Uuendus centos 6: vt. kommentaari Theodor — Centos 7 jaoks töötab see ka, kui epelist otse veel ei ole saabunud.

UPD: Ubuntu on mÔjutatud 18.04 ja 18.10, neile on uuendus vÀlja antud. Versioonid 16.04 ja 19.04 ei ole mÔjutatud, kui ainult kohandatud variandid ei ole nendele installeeritud. Lisateave nende ametlikul veebilehel.

Teave probleemi kohta Opennetis
Teave Eximi veebilehel

Praegu aktiviseeritakse seal kirjeldatud probleem aktiivselt (bot poolt, oletatavasti), olen mÀrganud mÔningates serverites (mis töötasid versioonil 4.91) nakatumist.

Edasi lugemine on asjakohane ainult neile, kes on juba "kinni jÀÀnud" — kas tuleb kĂ”ik vĂ€rske tarkvaraga puhtale VPS-ile viia vĂ”i otsida lahendust. Proovime? Kirjutage, kui keegi suudab selle pahavara kĂ”rvaldada.

Kui olete Eximi kasutaja ja loete seda, kuid pole veel uuendanud (ei ole kindel, et teil on 4.92 vÔi patcheeritud versioon), palun peatage ja minge uuendama.

Nende jaoks, kes on juba kinni jÀÀnud — jĂ€tkame...

UPD: supersmile2009 leidis endalt teise pahavara tĂŒĂŒbi ja annab Ă”ige nĂ”u:

Pahavara vÔib olla tohutult palju. Kui kÀivitada vale ravim ja puhastada ootejÀrjekord, siis kasutaja ei parane ning ei pruugi teada, millest tal tegelikult abi on vajalik.

Nakkus on mÀrgatav jÀrgmiselt: [kthrotlds] koormab protsessorit; nÔrkadel VDS-del 100%, nÔrgematel serveritel on see mÀrgatav.

PÀrast nakatumist eemaldab pahavara crontab'i kirjed, kirjutades sinna ainult iseend, kÀivitades iga 4 minuti tagant, samal ajal teeb crontabi faili immutable. Crontab -e ei suuda muudatusi salvestada, tekitab vea.

Immutable'i saab nÀiteks niimoodi eemaldada, pÀrast mida tuleks eemaldada kÀsu rida (1.5kB):

chattr -i /var/spool/cron/root
crontab -e

Edasi, seal crontabi redigeerijas (vim) eemaldame rea ja salvestame:dd
:wq

Kuid mingi aktiivne protsess kirjutab jĂ€lle ĂŒle, uurin, mis toimub.

Sellega on rippumas hulk aktiivseid wget'e (vÔi curl'e) skripti installija aadressidelt (vt allpool), hetkel katkestan need, aga nad kÀivituvad uuesti:

ps aux | grep wge[t]
ps aux | grep cur[l]
echo "Peatamine..."
kill -9 `ps aux | grep wge[t] | awk '{print $2}'`
kill -9 `ps aux | grep cur[l] | awk '{print $2}'`

Trooja installijaskript leiti siit (centos): /usr/local/bin/nptd
 ei pane ĂŒles, et vĂ€ltida probleeme, aga kui keegi on nakatunud ja teab shell skripte, palun uurige pĂ”hjalikumalt.

Lisainfot teen vastavalt uuendamisele.

UPD 1: Failide kustutamine (enne chattr -i) /etc/cron.d/root, /etc/crontab, rm -Rf /var/spool/cron/root ei aidanud, samuti teenuse peatamine — pidin crontabi tĂ€ielikult eemaldama (bin-faili ĂŒmber nimetama).

UPD 2: Trooja installija vÔib aeg-ajalt olla ka teistes kohtades, otsing suuruse jÀrgi aitas:
find / -size 19825c

UPD 3: TĂ€helepanu! Lisaks selinuxi vĂ€ljalĂŒlitamisele lisab trooja ka oma SSH vĂ”tme faili ${sshdir}/authorized_keys! Ja aktiveerib jĂ€rgmised vĂ€ljadel /etc/ssh/sshd_config, kui need pole veel YES-na mÀÀratud:
PermitRootLogin yes
RSAAuthentication yes
PubkeyAuthentication yes
echo UsePAM yes
PasswordAuthentication yes

UPD 4: KokkuvÔtteks: deaktiveerime eximi, cron (juuretasemetelt), eemaldame kiiresti ssh-st troojani vÔtme ja muudame sshd konfiguratsiooni, seejÀrel taaskÀivitame sshd! Ja see vÔib-olla ei aita, kuid muidu on olukord tÔsine.

Olulise info mÀrkustest patchide/uuenduste kohta tÔstsin mÀrkuse algusesse, et seda lugedes alustavad.

UPD 5: AnotherDenni kirjutab , et pahavara muutis WordPressi paroole.

UPD 6: Paulmann on valmistanud ajutise lahenduse, testime! PÀrast taaskÀivitamist vÔi lahenduse eemaldamist tundub, et see kaob, kuid hetkel vÀhemalt nii.

Kes leiab vÔi koostab stabiilse lahenduse, palun kirjutage, see aitab paljusid.

UPD 7: Kasutaja clsv kirjutab:

Kui keegi veel pole öelnud, siis viirus taastub tÀnu seeditud kirjadele eximis, kui proovite kirja uuesti saata, taastub see, vaadake /var/spool/exim4.

Kogu eximi jÀrjekorra puhastamiseks saate kasutada jÀrgmist kÀsu:
exipick -i | xargs exim -Mrm
JĂ€rjekorra kirjade arvu kontroll:
exim -bpc

UPD 8: Taaskord aitÀh info eest AnotherDenni: FirstVDS pakkus vÀlja oma skripti ravimiseks, hakkame testima!

UPD 9: Tundub, et koos, aitÀh Kirillile skripti eest!

Peamine asi, Àrge unustage, et server on juba olnud kompromiteeritud ja kurjategijad vÔisid jÔuda lisada veel mingeid ebatavalisi pahavaro (mida ei ole droppis ette nÀhtud).

SeetĂ”ttu on parem liikuda puhtalt installitud serverile (vds) vĂ”i vĂ€hemalt jĂ€tkata teema jĂ€lgimist — kui midagi uut ilmneb, kirjutage siia kommentaaridesse, kuna ilmselt ei hakka kĂ”ik liikuma vĂ€rskele installatsioonile...

UPD 10: AitĂ€h veel kord clsv: see meenutab, et nakatuda vĂ”ivad mitte ainult serverid, vaid nĂ€iteks ka Raspberry Pi, ja igasugused virtuaalkeskkonnad
 Niisiis, pĂ€rast serverite pÀÀstmist Ă€rge unustage pÀÀsta oma videomĂ€ngupuldi, roboteid jne.

UPD 11: Alust raviva skripti autorilt oluline mĂ€rkus „manuaalselt ravijatele“:
(pĂ€rast ĂŒhte vĂ”i teist meetodit selle pahavara vastu)

peate kindlasti taaskĂ€ivitama — pahavara asub avatud protsessides ja seega mĂ€lus, registreerides end uuesti cron'i iga 30 sekundi jĂ€rel

UPD 12: supersmile2009 leidis oma jÀrjekorrast exim teise (?) pahavara ja soovitab esmalt uurida oma konkreetset probleemi enne ravi alustamist.

UPD 13: lorc soovitab on juba aeg teha ĂŒleminek puhtale sĂŒsteemile ja faile ĂŒle kanda ÀÀrmise ettevaatlikkusega, kuna pahavara on juba avalikult kĂ€tte saadav ja seda vĂ”ivad kasutada teised, vĂ€hem ilmsete ja palju ohtlikumate viisidega.

UPD 14: rahustades end, et targad inimesed ei kĂ€ivita root'i alt — veel ĂŒks. hĂ€daolukorra teadet clsv:

Isegi kui see ei tööta root'i alt, toimub hĂ€kkeritus
 Mul on OrangePi peal debian jessie UPD: stretch, exim kĂ€ivitatakse Debian-exim'ilt ja ikkagi toimus hĂ€kkeritus, krone ja muu kadus.

UPD 15: puhtale serverile ĂŒleminekult Ă€rge unustage hĂŒgieeni. kasulik meeldetuletus w0den'ilt:

Andmete ĂŒleviimisel pöörake tĂ€helepanu mitte ainult kĂ€ivitatavatele vĂ”i konfigureerimisfailidele, vaid ka kĂ”igile, mis vĂ”ivad sisaldada pahatahtlikke kĂ€ske (nt MySQL'is vĂ”ib see olla CREATE TRIGGER vĂ”i CREATE EVENT). Samuti Ă€rge unustage .html, .js, .php, .py ja teisi avalikke faile (ideaalis peaksid need failid, nagu ka muud andmed, olema taastatud kohalikust vĂ”i muust usaldusvÀÀrsest hoidlast).

UPD 16: daykkin ja savage_me seisame silmitsi teise probleemiga: sĂŒsteemis oli sadamates ĂŒks exim versioon, samas kui tegelikult töötas teine.

Kuna kÔigile PÀrast uuendamist on oluline veenduda et kasutate tÔeliselt uut versiooni!

exim --version

Oleme kokku leppinud nende olukorra lahendamises.

Serveris kasutati DirectAdmin'i ja seal oli vana da_exim pakett (vanem versioon, ilma haavatavusteta).

Kuid DirectAdmin'i pakettide haldur custombuild kaudu paigaldati tehniliselt hiljem uuem versioon exim, mis oli juba haavatav.

Konkreetse olukorra puhul aitas ka uuendamine lÀbi custombuild.

Ärge unustage teha varukoopiaid enne selliseid katsetusi ja veenduge, et enne/pĂ€rast uuendamist on kĂ”ik exim'i vanema versiooni protsessid peatatud ja ei ole „kinni” mĂ€lu jÀÀnud.

Allikas: habr.com

Osta usaldusvÀÀrne veebihosting DDoS kaitsega, VPS VDS serverid đŸ”„ Osta usaldusvÀÀrne veebihosting DDoS kaitsega, VPS VDS serverid | ProHoster