Exim を 4.92 に緊急に曎新しおください - アクティブな感染がありたす

メヌル サヌバヌで Exim バヌゞョン 4.87  4.91 を䜿甚しおいる同僚は、CVE-4.92-2019 によるハッキングを避けるために以前に Exim 自䜓を停止しおいたので、緊急にバヌゞョン 10149 に曎新しおください。

䞖界䞭の数癟䞇台のサヌバヌが朜圚的に脆匱であり、この脆匱性は重倧ず評䟡されおいたす (CVSS 3.0 基本スコア = 9.8/10)。 攻撃者は、倚くの堎合 root からサヌバヌ䞊で任意のコマンドを実行できたす。

修正バヌゞョン (4.92) たたはすでにパッチが適甚されおいるバヌゞョンを䜿甚しおいるこずを確認しおください。
たたは既存のものにパッチを適甚したす。スレッドを参照しおください 真っ癜なコメント.

のアップデヌト CentOSの6 cm。 テオドヌルさんのコメント — centos 7 の堎合でも、epel から盎接到着しおいない堎合は機胜したす。

UPD: Ubuntu が圱響を受けたす 18.04ず18.10、それら向けのアップデヌトがリリヌスされたした。 バヌゞョン 16.04 および 19.04 は、カスタム オプションがむンストヌルされおいない限り圱響を受けたせん。 さらに詳しく 圌らの公匏りェブサむトで.

Opennet の問題に関する情報
茞出入りェブサむトの情報

ここで説明されおいる問題が (おそらくボットによっお) 積極的に悪甚されおおり、䞀郚のサヌバヌ (4.91 で実行されおいる) が感染しおいるこずに気付きたした。

さらに読む必芁があるのは、すでに「理解した」人だけです。すべおを新しい゜フトりェアを備えたクリヌンな VPS に移すか、解決策を探す必芁がありたす。 詊しおみたすか 誰かがこのマルりェアを克服できるかどうか曞いおください。

Exim ナヌザヌでこれを読んでいるあなたがただアップデヌトしおいない堎合 (4.92 たたはパッチ適甚バヌゞョンが利甚可胜であるこずを確認しおいない堎合)、停止しお実行しおアップデヌトしおください。

すでにそこに到達しおいる人のために、続けおみたしょう...

UPD supersmile2009 は別の皮類のマルりェアを発芋したした そしお、次のように適切なアドバむスを䞎えおくれたす。

倚皮倚様なマルりェアが存圚する可胜性がありたす。 間違った目的で薬を発売しお列を空けおも、ナヌザヌは治癒せず、䜕の治療が必芁なのかも分からない可胜性がありたす。

感染は次のように顕著です。 [kthrotlds] はプロセッサをロヌドしたす。 匱い VDS では 100% ですが、サヌバヌでは匱いですが顕著です。

感染埌、マルりェアは cron ゚ントリを削陀し、そこに自身だけを登録しお 4 分ごずに実行され、crontab ファむルを䞍倉にしたす。 Crontab -e 倉曎を保存できず、゚ラヌが発生したす。

Immutable は、たずえば次のように削陀しおから、コマンド ラむン (1.5kb) を削陀できたす。

chattr -i /var/spool/cron/root
crontab -e

次に、crontab ゚ディタヌ (vim) で、次の行を削陀しお保存したす。dd
:wq

ただし、アクティブなプロセスの䞀郚が再び䞊曞きされおおり、それを解明䞭です。

同時に、むンストヌラヌ スクリプト (以䞋を参照) からのアドレスにぶら䞋がっおいるアクティブな wget (たたはカヌル) の束があり、今のずころこのようにそれらをノックダりンしおいたすが、再び開始されたす。

ps aux | grep wge[t]
ps aux | grep cur[l]
echo "Stopping..."
kill -9 `ps aux | grep wge[t] | awk '{print $2}'`
kill -9 `ps aux | grep cur[l] | awk '{print $2}'`

トロむの朚銬のむンストヌラヌ スクリプトはここ (centos) で芋぀かりたした: /usr/local/bin/nptd... 回避するために投皿しおいるわけではありたせんが、感染しおいる人でシェル スクリプトを理解しおいる人がいる堎合は、もっず泚意深く調べおください。

情報が曎新され次第远蚘させおいただきたす。

UPD 1: ファむルを削陀する (予備的な chattr -i を䜿甚) /etc/cron.d/root、/etc/crontab、rm -Rf /var/spool/cron/root は圹に立ちたせんでした。たた、サヌビスを停止するこずもできたせんでした。ずりあえず crontab を完党に砎棄したす (bin ファむルの名前を倉曎したす)。

UPD 2: トロむの朚銬むンストヌラヌは他の堎所にも存圚するこずがあり、サむズによる怜玢が圹に立ちたした。
怜玢 / -サむズ 19825c

UPD 3 譊告 このトロむの朚銬は、selinux を無効にするだけでなく、独自の SSHキヌ ${sshdir}/authorized_keys にありたす! たた、/etc/ssh/sshd_config 内の次のフィヌルドがただ YES に蚭定されおいない堎合は、これらのフィヌルドをアクティブにしたす。
PermitRootLoginはい
RSA認蚌はい
PubkeyAuthenticationはい
゚コヌ PAM の䜿甚 はい
PasswordAuthentication はい

UPD 4: 珟時点での芁玄: Exim、cron (ルヌト付き) を無効にし、ssh からトロむの朚銬キヌを緊急に削陀し、sshd 蚭定を線集し、sshd を再起動したす。 これが圹立぀かどうかはただ明らかではありたせんが、これがなければ問題が発生したす。

読者がそこから始められるように、パッチ/アップデヌトに関するコメントから重芁な情報をメモの先頭に移動したした。

UPD 5 別のデニヌが曞いおいたす マルりェアが WordPress のパスワヌドを倉曎したずいうこずです。

UPD 6 ポヌルマンは䞀時的な治療法を甚意した、テストしおみたしょう 再起動たたはシャットダりン埌、薬は消えたように芋えたすが、少なくずも今のずころはそれだけです。

安定した解決策を䜜った (たたは芋぀けた) 人は、ぜひ曞いおください。あなたは倚くの人を助けるでしょう。

UPD 7 ナヌザヌclsv 曞いおいる

Exim で未送信のレタヌのおかげでりむルスが埩掻したずただ蚀っおいない堎合は、レタヌを再床送信しようずするず埩元されたす。/var/spool/exim4 を調べおください。

次のようにしお Exim キュヌ党䜓をクリアできたす。
exipick -i | xargs exim -Mrm
キュヌ内の゚ントリ数を確認したす。
exim-bpc

UPD 8: 再び AnotherDennyさん、情報ありがずうございたす: FirstVDS が独自のバヌゞョンの治療スクリプトを提䟛したした。テストしおみたしょう!

UPD9次のようです 䜜品、ありがずうございたした キリル 脚本のために

重芁なこずは、サヌバヌがすでに䟵害されおおり、攻撃者がさらに非兞型的な厄介なもの (ドロッパヌにはリストされおいない) を仕掛けるこずができた可胜性があるこずを忘れないでください。

したがっお、完党にむンストヌルされたサヌバヌ (vds) に移動するか、少なくずもトピックの監芖を継続するこずをお勧めしたす。䜕か新しいこずがあれば、ここにコメントを曞き蟌んでください。 明らかに、誰もが新芏むンストヌルに移行するわけではありたせん...

UPD 10: 改めお感謝したす clsv: サヌバヌが感染しおいるだけでなく、 ラズベリヌパむ、およびあらゆる皮類の仮想マシン...したがっお、サヌバヌを保存した埌、ビデオ コン゜ヌル、ロボットなどを保存するこずを忘れないでください。

UPD 11: から 治癒スクリプトの䜜者 手動ヒヌラヌ向けの重芁な泚意事項:
(このマルりェアず戊う䜕らかの方法を䜿甚した埌)

必ず再起動する必芁がありたす。マルりェアは開いおいるプロセスのどこか、したがっおメモリ内に垞駐し、30 秒ごずに cron に新しいマルりェアを曞き蟌みたす。

UPD 12 supersmile2009 が芋぀かりたした Exim は別の (?) マルりェアをキュヌに入れおおり、治療を開始する前に、たず特定の問題を調査するようアドバむスしおいたす。

UPD 13 ロルクがアドバむスする むしろ、クリヌンなシステムに移行し、ファむルを非垞に慎重に転送しおください。 このマルりェアはすでに公開されおおり、他の、あたり目立たない、より危険な方法で䜿甚される可胜性がありたす。

UPD 14: 賢い人は root から逃げたりしないので安心しおください - もう XNUMX ぀ clsvからの緊急メッセヌゞ:

ルヌトからは機胜しない堎合でも、ハッキングが発生したす...私は Debian jessie UPD を持っおいたす: OrangePi でストレッチし、Exim は Debian-exim から実行されおいたすが、䟝然ずしおハッキングが発生し、クラりンが倱われたなどです。

UPD 15: 䟵害されたサヌバヌからクリヌンなサヌバヌに移行するずきは、衛生状態を忘れないでください。 w0den からの圹立぀リマむンダヌ:

デヌタを転送するずきは、実行可胜ファむルや蚭定ファむルだけでなく、悪意のあるコマンドが含たれおいる可胜性のあるものにも泚意しおください (たずえば、MySQL では、CREATE TRIGGER や CREATE EVENT など)。 たた、.html、.js、.php、.py およびその他のパブリック ファむルに぀いおも忘れないでください (理想的には、これらのファむルは、他のデヌタず同様に、ロヌカルたたは他の信頌できるストレヌゞから埩元する必芁がありたす)。

UPD 16 デむキン О savage_me 別の問題が発生したした: システムのポヌトにはあるバヌゞョンの Exim がむンストヌルされおいたしたが、実際には別のバヌゞョンが実行されおいたした。

それでみんな アップデヌト埌に確認する必芁がありたす 新しいバヌゞョンを䜿甚しおいるこずを確認しおください。

exim --version

私たちは圌らの具䜓的な状況を䞀緒に敎理したした。

サヌバヌは DirectAdmin ずその叀い da_exim パッケヌゞ (脆匱性のない叀いバヌゞョン) を䜿甚しおいたした。

同時に、DirectAdmin のcustombuild パッケヌゞ マネヌゞャヌの助けを借りお、実際には、すでに脆匱な Exim の新しいバヌゞョンがむンストヌルされたした。

この特定の状況では、custombuild による曎新も圹に立ちたした。

このような実隓の前にバックアップを䜜成するこずを忘れないでください。たた、曎新の前埌にすべおの Exim プロセスが叀いバヌゞョンであるこずを確認しおください。 止められた 蚘憶に「固定」されたせん。

出所 habr.com

コメントを远加したす