全球主机交流论坛

 找回密码
 注册

QQ登录

只需一步,快速开始

CeraNetworks网络延迟测速工具IP归属甄别会员请立即修改密码
查看: 2168|回复: 17

中文版putty等SSH远程管理工具被曝出存在后门

[复制链接]
发表于 2012-2-11 16:21:53 | 显示全部楼层 |阅读模式
本帖最后由 oldghost 于 2012-2-11 16:22 编辑

刚收到阿里云的mail关于前一阵子putty带后门的问题,以及检查和解决方法,供大家参考。


尊敬的阿里云用户:
    您好!
近日,阿里云·云盾安全服务中心发现:中文版putty等SSH远程管理工具被曝出存在后门,该后门会自动窃取管理员所输入的SSH用户名与口令,并将其发送至指定云服务器上。对此进行分析,预计影响范围:中文版putty、 WinSCP、SSHSecure和psftp等软件,而这些软件的英文版本不受影响。
分析细节如下,请您重点关注:

一、受影响的云服务器特征
1.进程 .osyslog 或 .fsyslog 消耗CPU超过100~1000% ( .osyslog与 .fsyslog可能为随机)
2.有网络连接往 98.126.55.226:82(大概为主控)
3.机器疯狂外发数据
4./var/log被删除
5.同IP旁扫出现一个域名 oxoddos.com 并且站点名带中文
二、检查方法
若云服务器或终端出现上述情况,可参照以下方法检查,确认是否受影响。
1. 服务器:
方法1.etc目录下存在.fsyslog或者.osyslog文件;
方法2.lib目录下存在.fsyslog或者.osyslog文件。
2. 个人终端:
目前的杀毒软件基本支持该后门的检测,所以个人终端只需更新杀毒软件至最新版本,然后做整体的扫描检查。
三、修补建议
若受到影响,请参照如下步骤进行修补:
1.卸载中文版putty,WinSCP,SSH Secure;
2.下载官方的PUTTY,WinSCP,SSH Secure重新安装;
3.修改云服务器等的登录信息。
温馨提醒:官方链接
http://www.putty.org
http://winscp.net
http://www.ssh.com/
四、问题下载源
以下链接已确认其下载文件存在后门:
putty.ws
www.putty.org.cn
www.winscp.cc
www.sshsecure.com


阿里云计算官方
2012年2月10日
发表于 2012-2-11 16:23:06 | 显示全部楼层
本帖最后由 我是人 于 2012-2-11 16:25 编辑

哦。。。又出现了。

http://www.loc2.ikanshu.eu.org/search.ph ... it=yes&kw=putty
发表于 2012-2-11 16:23:20 | 显示全部楼层
老新闻了
发表于 2012-2-11 16:23:49 | 显示全部楼层
不是第一天了
发表于 2012-2-11 16:25:55 | 显示全部楼层
现在才发现~
发表于 2012-2-11 16:27:17 | 显示全部楼层
貌似已经过了很久了
发表于 2012-2-11 16:31:21 | 显示全部楼层
火星了
发表于 2012-2-11 16:33:35 | 显示全部楼层
老早的事情了~
发表于 2012-2-11 16:42:23 | 显示全部楼层
后知后觉
发表于 2012-2-11 16:43:30 | 显示全部楼层
  都很久了
您需要登录后才可以回帖 登录 | 注册

本版积分规则

Archiver|手机版|小黑屋|全球主机交流论坛

GMT+8, 2026-4-19 00:02 , Processed in 0.143375 second(s), 13 queries , Gzip On, MemCache On.

Powered by Discuz! X3.4

© 2001-2023 Discuz! Team.

快速回复 返回顶部 返回列表