|
|
ELF_RAMEN
- groźna "zupka" dla LINUXA, inne nazwy: ELF RAMEN.1, RAMEN,
ELF_RAMEN.2 through ELF_RAMEN.13, ELF_RAMEN.START Przełamuje mechanizmy zabezpieczeń linuxowych
serwerów FTP, czyniąc je dostępnymi dla ogółu użytkowników. W dalszej
kolejności podmienia pliki index.html, do czego niezbędne są
przywileje dostępu administratora. Zawiera dwa zestawy procedur: zakończone
przez łańcuch 62 i 7. Która procedura zostanie zastosowana określa plik //etc//inetd.conf.
W celu uruchomienia kodu wirusa wraz z każdym startem systemu zapewnia dołączenie
skryptu kodu do pliku //etc//rc.d//rc.sysinit, i skopiowanie asp7
lub asp62 jako pliku //usr//sbin//asp. Następnie
dodawane są dwa konta FTP odpowiednio dla “anonymous” i “ftp”.
Na koniec wirus poszukuje następnego dostępnego serwera FTP i zaraża go
poprzez wywołanie i uruchomienie pliku synscan7 lub synscan62.
Jak usunąć ? Opracowano na
podstawie materiałów Trend Micro |
|
|