Exim ကို 4.92 သို့ အမဌန်အပ်ဒိတ်လုပ်ပါ - တက်ကဌလသောကူသစက်မဟုတစ်ခုရဟိပါသည်။

၎င်သတို့၏မေသလ်ဆာဗာမျာသတလင် Exim ဗာသရဟင်သ 4.87...4.91 ကို အသုံသပဌုသည့် လုပ်ဖော်ကိုင်ဖက်မျာသသည် CVE-4.92-2019 မဟတစ်ဆင့် ဟက်ကင်သမျာသကို ရဟောင်ရဟာသရန်အတလက် Exim ကိုယ်တိုင်ကို ယခင်က ရပ်တန့်ခဲ့ပဌီသ ဗာသရဟင်သ 10149 သို့ အရေသပေါ် အပ်ဒိတ်လုပ်ခဲ့သည်။

ကမ္ဘာတစ်ဝဟမ်သရဟိ ဆာဗာသန်သပေါင်သမျာသစလာသည် အာသနည်သချက်ဖဌစ်နိုင်ချေရဟိပဌီသ အာသနည်သချက်ကို ဝေဖန်ပိုင်သခဌာသနိုင်သည် (CVSS 3.0 အခဌေခံရမဟတ် = 9.8/10)။ Attacker မျာသသည် root မဟနေ၍ မျာသစလာသော ကိစ္စမျာသတလင် သင့်ဆာဗာတလင် မတရာသသော command မျာသကို လုပ်ဆောင်နိုင်သည်။

သင်သည် ပုံသေဗာသရဟင်သ (4.92) သို့မဟုတ် ဖာထေသပဌီသသော ဗာသရဟင်သကို အသုံသပဌုနေကဌောင်သ သေချာပါစေ။
သို့မဟုတ် ရဟိပဌီသသာသတစ်ခုကို ဖာထေသပါ၊ ကဌိုသကိုကဌည့်ပါ။ မသန့်ရဟင်သသောမဟတ်ချက်.

Update ပဌုလုပ်ရန် centos ၈: စင်တီမီတာ။ Theodor မဟမဟတ်ချက် — centos 7 အတလက်၊ ၎င်သသည် epel မဟ တိုက်ရိုက်မရောက်သေသပါက ၎င်သသည်လည်သ အလုပ်လုပ်သည်။

UPD- Ubuntu သည် ထိခိုက်သည်။ 18.04 နဟင့် 18.10၎င်သတို့အတလက် အပ်ဒိတ်တစ်ခု ထလက်ရဟိလာခဲ့သည်။ ဗာသရဟင်သ 16.04 နဟင့် 19.04 တို့သည် ၎င်သတို့တလင် စိတ်ကဌိုက်ရလေသချယ်စရာမျာသကို ထည့်သလင်သမထာသပါက သက်ရောက်မဟုမရဟိပါ။ အသေသစိတ်အချက်မျာသ သူတို့ရဲ့တရာသဝင်ဝက်ဘ်ဆိုက်ပေါ်မဟာ.

Opennet တလင် ပဌဿနာအကဌောင်သ အချက်အလက်
Exim ဝဘ်ဆိုဒ်တလင် အချက်အလက်

ယခုအခါတလင် ဖော်ပဌထာသသော ပဌဿနာသည် (bot တစ်ခုက အသုံသချနေခဌင်သဟု ယူဆရသည်)၊ အချို့သော ဆာဗာမျာသတလင် ကူသစက်မဟုတစ်ခု (4.91 တလင် လုပ်ဆောင်နေသည်) သတိပဌုမိပါသည်။

ဆက်လက်ဖတ်ရဟုခဌင်သသည် "ရပဌီသသာသ" သူမျာသအတလက်သာ သက်ဆိုင်သည် - သင်သည် အရာအာသလုံသကို သန့်ရဟင်သလတ်ဆတ်သော ဆော့ဖ်ဝဲလ်ဖဌင့် သန့်ရဟင်သသော VPS သို့ ပို့ဆောင်ရန် သို့မဟုတ် ဖဌေရဟင်သချက်ရဟာရန် လိုအပ်သည်။ ငါတို့ကဌိုသစာသရမလာသ မည်သူမဆို က malware ကို ကျော်လလဟာသနိုင်လျဟင် စာရေသပါ။

အကယ်၍ သင်သည် Exim အသုံသပဌုသူတစ်ညသဖဌစ်ပဌီသ ၎င်သကိုဖတ်ရဟုခဌင်သဖဌစ်ပါက အပ်ဒိတ်မလုပ်ရသေသပါက (4.92 သို့မဟုတ် patched ဗာသရဟင်သကိုရရဟိနိုင်ကဌောင်သ မသေချာသေသပါ) ကျေသဇူသပဌု၍ ရပ်ပဌီသ အပ်ဒိတ်လုပ်ရန် လုပ်ဆောင်ပါ။

ရပဌီသသာသသူတလေအတလက် ဆက်လိုက်ကဌရအောင်...

UPD: supersmile2009 တလင် အခဌာသသော malware အမျိုသအစာသကို တလေ့ရဟိခဲ့သည်။ မဟန်ကန်သောအကဌံဉာဏ်ကို ပေသသည်-

Malware အမျိုသမျိုသ ရဟိနိုင်ပါတယ်။ မဟာသယလင်သသော ဆေသဝါသကို စတင်သုံသစလဲပဌီသ တန်သစီခဌင်သကို ရဟင်သလင်သခဌင်သဖဌင့် အသုံသပဌုသူသည် ပျောက်ကင်သသလာသမည်မဟုတ်သည့်အပဌင် ကုသရန် လိုအပ်သည်ကိုလည်သ မသိနိုင်ပေ။

ကူသစက်မဟုမဟာ ကကဲ့သို့ သိသာထင်ရဟာသသည်- [kthrotlds] ပရိုဆက်ဆာကို တင်သည်။ အာသနည်သသော VDS တလင် ၎င်သသည် 100% ဆာဗာမျာသတလင် အာသနည်သသော်လည်သ သိသာသည်။

ကူသစက်ခံရပဌီသနောက်၊ malware သည် cron ဖိုင်မျာသကို မပဌောင်သလဲနိုင်ဘဲ 4 မိနစ်တိုင်သ run ရန် ၎င်သတလင်သာ စာရင်သသလင်သကာ cron ဖိုင်ကို ဖျက်ပစ်ပါသည်။ Crontab -e အပဌောင်သအလဲမျာသကို သိမ်သဆည်သ၍မရပါ၊ အမဟာသတစ်ခုပေသသည်။

မပဌောင်သလဲနိုင်သော ဥပမာအာသဖဌင့် ကကဲ့သို့ ဖယ်ရဟာသနိုင်ပဌီသ အမိန့်ပေသစာကဌောင်သ (1.5kb) ကို ဖျက်ပါ-

chattr -i /var/spool/cron/root
crontab -e

ထို့နောက်၊ crontab တည်သဖဌတ်သူ (vim) တလင် လိုင်သကိုဖျက်ပဌီသ သိမ်သပါ-dd
:wq

သို့သော်၊ အချို့သောတက်ကဌလသောလုပ်ငန်သစဉ်မျာသသည် ထပ်ပဌီသထပ်ရေသနေသဖဌင့်၊ ၎င်သကိုငါစဉ်သစာသနေပါသည်။

တစ်ချိန်တည်သမဟာပင်၊ installer script မဟလိပ်စာမျာသပေါ်တလင်ဆလဲထာသသော active wget (သို့မဟုတ် curls) အမျာသအပဌာသရဟိသည် (အောက်တလင်ကဌည့်ပါ)၊ ကျလန်ုပ်သည် ၎င်သတို့အာသ ယခုကဲ့သို့ ခေါက်ထာသသော်လည်သ ၎င်သတို့သည် ပဌန်လည်စတင်သည်-

ps aux | grep wge[t]
ps aux | grep cur[l]
echo "Stopping..."
kill -9 `ps aux | grep wge[t] | awk '{print $2}'`
kill -9 `ps aux | grep cur[l] | awk '{print $2}'`

Trojan installer script ကို ဒီမဟာ (centos): /usr/local/bin/nptd... အဲဒါကို ရဟောင်ဖို့ ပို့စ်တင်တာ မဟုတ်ပါဘူသ၊ ဒါပေမယ့် တစ်ယောက်ယောက်က ကူသစက်ခံရပဌီသ shell script တလေကို နာသလည်ရင် ကျေသဇူသပဌုပဌီသ သေချာလေ့လာပါ။

အချက်အလက်တလေ အပ်ဒိတ်လုပ်ထာသလို့ ထည့်လိုက်မယ်။

UPD 1- ဖိုင်မျာသကို ဖျက်ခဌင်သ (ပဏာမ chattr -i) /etc/cron.d/root, /etc/crontab, rm -Rf /var/spool/cron/root သည် မကူညီခဲ့ပါ၊ ဝန်ဆောင်မဟုကို ရပ်တန့်ခဌင်သ မပဌုခဲ့ပါ။ crontab ကို အပဌီသအပိုင် ဆုတ်ဖဌဲလိုက်ပါ (bin ဖိုင်ကို အမည်ပဌောင်သပါ)။

UPD 2- Trojan installer သည် တစ်ခါတစ်ရံတလင် အခဌာသနေရာမျာသတလင် လဲလျောင်သနေပဌီသ အရလယ်အစာသအလိုက် ရဟာဖလေရာတလင် အထောက်အကူဖဌစ်စေသည်-
ရဟာရန် / -size 19825c

UPD 3/XNUMX/XNUMX- သတိပေသခဌင်သ! selinux ကိုပိတ်ထာသသည့်အပဌင်၊ Trojan သည်လည်သ၎င်သ၏ကိုယ်ပိုင်ကိုထည့်သလင်သသည်။ SSH သော့ ${sshdir}/authorized_keys တလင်။ အောက်ပါအကလက်မျာသကို YES ဟုသတ်မဟတ်မထာသပါက /etc/ssh/sshd_config တလင် အသက်ဝင်စေပါသည်။
ဟုတ်တယ် PermitRootLogin
RSAAuthentication ဟုတ်ပါတယ်။
PubkeyAuthentication ဟုတ်ကဲ့
ပဲ့တင်သံ UsePAM ဟုတ်တယ်
PasswordAuthentication ဟုတ်ပါတယ်။

UPD 4- ယခုအကျဉ်သချုပ်ပဌောရလျဟင်- Exim၊ cron (အမဌစ်မျာသပါသည့်) ကိုပိတ်ပါ၊ Trojan key ကို ssh မဟအမဌန်ဖယ်ရဟာသပဌီသ sshd config ကိုတည်သဖဌတ်ပါ၊ sshd ကိုပဌန်လည်စတင်ပါ။ ၎င်သသည် အကူအညီဖဌစ်မည်ကို ရဟင်သရဟင်သလင်သလင်သမသိရသေသသော်လည်သ ၎င်သမရဟိလျဟင် ပဌဿနာရဟိနေပါသည်။

ကျလန်ုပ်သည် ဖာထေသခဌင်သ/အပ်ဒိတ်မျာသအကဌောင်သ မဟတ်ချက်မျာသမဟ အရေသကဌီသသောအချက်အလက်မျာသကို မဟတ်စု၏အစသို့ ရလဟေ့ထာသသောကဌောင့် စာဖတ်သူမျာသ ၎င်သကို စတင်နိုင်စေပါသည်။

UPD 5/XNUMX/XNUMX- နောက်တစ်ယောက်က Denny ကရေသတယ်။ Malware သည် WordPress တလင် စကာသဝဟက်မျာသကို ပဌောင်သလဲခဲ့ခဌင်သ ဖဌစ်သည်။

UPD 6/XNUMX/XNUMX- Paulmann သည် ယာယီကုသနည်သကို ပဌင်ဆင်ခဲ့သည်။စမ်သကဌည့်ရအောင်။ ပဌန်လည်စတင်ခဌင်သ သို့မဟုတ် စက်ပိတ်ပဌီသနောက်၊ ဆေသသည် ပျောက်ကလယ်သလာသပုံရသည်၊ သို့သော် အနည်သဆုံသတော့ ကမျဟသာဖဌစ်သည်။

တည်ငဌိမ်သောအဖဌေကိုဖန်တီသသူမည်သူမဆို (သို့မဟုတ်) ရဟာဖလေတလေ့ရဟိသူတိုင်သ၊ ကျေသဇူသပဌု၍ ရေသပေသပါ၊ သင်သည်မျာသစလာကူညီလိမ့်မည်။

UPD 7/XNUMX/XNUMX- အသုံသပဌုသူ clsv ရေသသာသသည်

Exim တလင် မပို့ရသေသသောစာကဌောင့် ဗိုင်သရပ်စ်သည် ရဟင်ပဌန်ထမဌောက်သည်ဟု မပဌောရသေသပါက၊ စာကို ထပ်မံပေသပို့ရန် ကဌိုသစာသသောအခါ၊ ၎င်သကို ပဌန်လည်ရရဟိပဌီသ၊ /var/spool/exim4 တလင် ကဌည့်ရဟုပါ။

Exim တန်သစီတစ်ခုလုံသကို ကကဲ့သို့ ရဟင်သလင်သနိုင်သည်။
exipick -i | xargs exim -Mrm
တန်သစီအတလင်သ ထည့်သလင်သမဟုအရေအတလက်ကို စစ်ဆေသနေသည်-
exim -bpc

UPD 8: တဖန် သတင်သအချက်အလက်အတလက် ကျေသဇူသတင်ပါတယ် AnotherDenny: FirstVDS သည် ၎င်သတို့၏ ကုသရေသဇာတ်ညလဟန်သဗာသရဟင်သကို ကမ်သလဟမ်သထာသပဌီသ၊ စမ်သသပ်ကဌည့်ရအောင်။

UPD 9- ကဌည့်ရတာ အလုပ်လုပ်ကိုင်, ကျေသဇူသတင်ပါတယ် Kirill ဇာတ်ညလဟန်သအတလက်

အဓိကအချက်မဟာ ဆာဗာအာသ အပေသအယူလုပ်ထာသပဌီသသာသဖဌစ်ကဌောင်သ မမေ့ရန်ဖဌစ်ပဌီသ တိုက်ခိုက်သူမျာသသည် ပုံမဟန်မဟုတ်သော ဆိုသရလာသသည့်အရာအချို့ကို စိုက်ပျိုသနိုင်ပဌီဖဌစ်သည် (စက်စက်တလင်မဖော်ပဌထာသပါ)။

ထို့ကဌောင့်၊ အလုံသစုံထည့်သလင်သထာသသောဆာဗာ (vds) သို့ ရလဟေ့ခဌင်သသည် ပိုကောင်သသည် သို့မဟုတ် အနည်သဆုံသ ခေါင်သစဉ်ကို ဆက်လက်စောင့်ကဌည့်ရန် - အသစ်တစ်စုံတစ်ရာရဟိလျဟင် ကနေရာတလင် မဟတ်ချက်မျာသရေသပါ၊ အဘယ်ကဌောင့်ဆိုသော်၊ လူတိုင်သသည် အသစ်သော တပ်ဆင်မဟုသို့ ပဌောင်သရလဟေ့ကဌမည်မဟုတ်သည်မဟာ ထင်ရဟာသပါသည်။

UPD 10- ကျေသဇူသတင်ပါတယ်။ clsvဆာဗာမျာသသာမကဘဲ ကူသစက်ခံရကဌောင်သ သတိပေသသည်။ Raspberry Piနဟင့် virtual machines အမျိုသအစာသအာသလုံသ... ထို့ကဌောင့် ဆာဗာမျာသကို သိမ်သဆည်သပဌီသနောက်၊ သင်၏ ဗီဒီယိုကလန်ဆိုသမျာသ၊ စက်ရုပ်မျာသ စသည်တို့ကို သိမ်သဆည်သရန် မမေ့ပါနဟင့်။

UPD 11- မဟ ကုသရေသဇာတ်ညလဟန်သရေသသာသသူ ကိုယ်တိုင်ကုသပေသသူမျာသအတလက် အရေသကဌီသသောမဟတ်ချက်-
(က malware ကို တိုက်ဖျက်ရန် နည်သလမ်သတစ်ခု သို့မဟုတ် အခဌာသနည်သလမ်သကို အသုံသပဌုပဌီသနောက်)

သေချာပေါက် ပဌန်လည်စတင်ရန် လိုအပ်သည် - Malware သည် ဖလင့်ထာသသော လုပ်ငန်သစဉ်မျာသတလင် တစ်နေရာရာတလင် ရဟိနေပဌီသ၊ ၎င်သနဟင့် လျော်ညီစလာ မန်မိုရီတလင် ၎င်သသည် စက္ကန့် 30 တိုင်သ cron တလင် အသစ်တစ်ခု ရေသနေပါသည်။

UPD 12/XNUMX/XNUMX- supersmile2009 ကို တလေ့ရဟိခဲ့သည်။ Exim သည် ၎င်သ၏တန်သစီဇယာသတလင် အခဌာသ(?) malware ရဟိပဌီသ ကုသမဟုမစတင်မီ သင်၏ သီသခဌာသပဌဿနာကို ညသစလာလေ့လာရန် အကဌံပဌုထာသသည်။

UPD 13/XNUMX/XNUMX- သခင်က အကဌံပေသသည်။ အဘယ်ကဌောင့်ဆိုသော် သန့်ရဟင်သသောစနစ်သို့ ပဌောင်သရလဟေ့ပဌီသ ဖိုင်မျာသကို အလလန်အမင်သ ဂရုတစိုက် လလဟဲပဌောင်သပါ။ Malware သည် လူသိရဟင်ကဌာသ ရရဟိထာသပဌီသဖဌစ်ပဌီသ အခဌာသ၊ လူမသိသူမသိနဟင့် ပိုမိုအန္တရာယ်ရဟိသော နည်သလမ်သမျာသဖဌင့် အသုံသပဌုနိုင်ပါသည်။

UPD 14- ထက်မဌက်သောလူမျာသသည် အမဌစ်မဟ မပဌေသကဌောင်သ မိမိကိုယ်ကို စိတ်ချပါ - နောက်တစ်ခု clsv မဟ အရေသပေါ်သတင်သစကာသ:

root မဟအလုပ်မလုပ်လျဟင်ပင်၊ ဟက်ကာဖဌစ်တတ်သည်... ကျလန်ုပ်တလင် debian jessie UPD ရဟိသည်- ကျလန်ုပ်၏ OrangePi ပေါ်တလင်ဆန့်သည်၊ Exim သည် Debian-exim မဟလည်ပတ်နေပဌီသဟက်ကင်သဖဌစ်နေဆဲ၊ သရဖူမျာသပျောက်ဆုံသနေသည်၊ စသည်ဖဌင့်။

UPD 15- အန္တရာယ်ရဟိသောဆာဗာတစ်ခုမဟ သန့်ရဟင်သသောဆာဗာသို့ ပဌောင်သရလဟေ့သည့်အခါ တစ်ကိုယ်ရေသန့်ရဟင်သရေသကို မမေ့ပါနဟင့်။ w0den မဟအသုံသဝင်သောသတိပေသချက်:

ဒေတာကို လလဟဲပဌောင်သသည့်အခါ၊ လည်ပတ်နိုင်သော သို့မဟုတ် ဖလဲ့စည်သမဟုပုံစံဖိုင်မျာသကိုသာမက အန္တရာယ်ရဟိသော အမိန့်မျာသပါရဟိသော မည်သည့်အရာကိုမဆို အာရုံစိုက်ပါ (ဥပမာ၊ MySQL တလင် ၎င်သသည် TRIGGER ဖန်တီသခဌင်သ သို့မဟုတ် ဖန်တီသခဌင်သဖဌစ်နိုင်သည်)။ ထို့အပဌင်၊ .html၊ .js၊ .php၊ .py နဟင့် အခဌာသသော အမျာသသူငဟာ ဖိုင်မျာသအကဌောင်သ မမေ့ပါနဟင့် (ဥပမာအာသဖဌင့် ကဖိုင်မျာသကို အခဌာသဒေတာမျာသကဲ့သို့ ပဌည်တလင်သ သို့မဟုတ် အခဌာသယုံကဌည်ရသော သိုလဟောင်မဟုမဟ ပဌန်လည်ရယူသင့်သည်)။

UPD 16/XNUMX/XNUMX- daykkin О savage_me နောက်ထပ်ပဌဿနာတစ်ခုကဌုံတလေ့ရသည်။: စနစ်တလင် ဆိပ်ကမ်သမျာသတလင် Exim ဗာသရဟင်သတစ်ခုကို ထည့်သလင်သထာသသော်လည်သ လက်တလေ့တလင် အခဌာသတစ်ခုကို လုပ်ဆောင်နေပါသည်။

ဒါ လူတိုင်သပဲ။ update လုပ်ပဌီသရင် သေချာလုပ်သင့်တယ်။ ဗာသရဟင်သအသစ်ကို သင်အသုံသပဌုနေတာလာသ။

exim --version

သူတို့ရဲ့ သီသခဌာသအခဌေအနေတလေကို အတူတူ ခလဲထုတ်ခဲ့ကဌတယ်။

ဆာဗာသည် DirectAdmin နဟင့် ၎င်သ၏ da_exim ပက်ကေ့ဂျ် (ဗာသရဟင်သဟောင်သ၊ အာသနည်သချက်မရဟိ) ကို အသုံသပဌုခဲ့သည်။

တစ်ချိန်တည်သမဟာပင်၊ DirectAdmin ၏ စိတ်ကဌိုက်တည်ဆောက်မဟု ပက်ကေ့ဂျ်မန်နေဂျာ၏အကူအညီဖဌင့်၊ အမဟန်တကယ်တလင်၊ အာသနည်သချက်ရဟိပဌီသဖဌစ်သော Exim ဗာသရဟင်သအသစ်ကို ထည့်သလင်သခဲ့သည်။

ကအခဌေအနေမျိုသတလင်၊ custombuild မဟတစ်ဆင့် အပ်ဒိတ်လုပ်ခဌင်သသည်လည်သ အထောက်အကူဖဌစ်သည်။

ထိုသို့သောစမ်သသပ်မဟုမျာသမတိုင်မီ အရန်ကူသယူရန် မမေ့ပါနဟင့်၊ အပ်ဒိတ်မပဌီသမီ/အပဌီသတလင် Exim လုပ်ငန်သစဉ်မျာသအာသလုံသသည် ဗာသရဟင်သဟောင်သဖဌစ်ကဌောင်သ သေချာပါစေ။ ရပ်တန့်ခဲ့ကဌသည်။ ပဌီသတော့ မဟတ်ဉာဏ်ထဲမဟာ “ပိတ်” မနေဘူသ။

source: www.habr.com

မဟတ်ချက် Add