Trojaner-Board

Trojaner-Board (https://www.trojaner-board.de/)
-   Alles rund um Mac OSX & Linux (https://www.trojaner-board.de/alles-rund-um-mac-osx-linux/)
-   -   Schädling in Linux Mint nach Hack der Website (https://www.trojaner-board.de/176205-schaedling-linux-mint-hack-website.html)

cosinus 21.02.2016 13:53

Schädling in Linux Mint nach Hack der Website
 
Nutzt hier wer Linux Mint Cinnamon mit dem ISO vom 20. Februar? :wtf:

http://www.heise.de/security/meldung...e-3113114.html
Zitat:

Betroffen sind vermutlich nur die am 20. Februar heruntergeladenen Images der Cinnamon-Edition von Linux Mint 17.3.

purzelbär 21.02.2016 14:46

cosinus, hast du das: http://www.trojaner-board.de/176204-schaedling-linux-mint-hack-website.html#post1563882 nicht gesehen? oder hast du das extra nochmal hier aufgemacht?

cosinus 21.02.2016 14:47

Doch gesehen schon, aber ich halte das Thema für wichtig, deswegen wollte ich es es hier speziell im Linux-Subforum nochmal thematisieren.

purzelbär 21.02.2016 14:49

Ich dachte vielleicht hast du die Meldung nicht gesehen.

KernelpanicX 22.02.2016 12:14

Die Reaktion der Full-Linuxboys ist mal wieder typisch! "@toffifee" im Mintforum:

Zitat:

Eigentlich müsste es ja heißen "Wordpress gehackt"... so ist das irreführend und lädt zu DAU-Kommentaren ein. :taenzer:
:applaus: :lach:

hxxp://www.linuxmintusers.de/index.php?topic=32678.0 >Linux Mint gehackt<

PS: Links werden nicht umgewandelt, sondern sogar gelöscht, nur der Text bleibt. :confused:

cosinus 22.02.2016 12:23

Die Lücke, die es ermöglichte, das LinuxMint-ISO-Abbild durch was Manipuliertes zu ersetzen, war ja nunmal in Wordpress und nicht direkt in Linux irgendwo drin.

KernelpanicX 22.02.2016 12:32

Na, na, na ...:blabla:

In dem Zusammenhang bin ich jetzt auf eine Seite bei Twitter gestoßen, welche die gehackte Datenbank des Mintforums anbietet. Tolle Seite!

https://twitter.com/0xUID :zunge:

PS: Links funktionieren einfach nicht!

BeRealm 22.02.2016 12:35

Da haben die Blackhats doch tatsächlich einen Linux schwachpunkt gefunden.
Man merke: Kann ich das System nicht durch Malware infizieren, Hacke ich den Hersteller und verteil bereits infizierte Systeme an die Leute.
Sollte einem einmal mehr zu Denken geben

Fragerin 22.02.2016 13:01

KernelpanicX, es ist Absicht, dass Neulinge hier keine klickbaren Links posten können. Schließlich geht es im Forum um Malware. Was meinst du, wenn einer schreibt "Hilfe, ich habe www.boese.de angeklickt und jetzt läuft nichts mehr", und ein anderer neugieriger Mitleser klickt drauf?

iceweasel 22.02.2016 15:40

Zitat:

Da haben die Blackhats doch tatsächlich einen Linux schwachpunkt gefunden.
Man merke: Kann ich das System nicht durch Malware infizieren, Hacke ich den Hersteller und verteil bereits infizierte Systeme an die Leute.
Sollte einem einmal mehr zu Denken geben
Es ist kein Schwachpunkt. Andere Linux-Distributoren verteilen nur signierte Software. Man muss nur wissen wie man die Signatur korrekt überprüft.

KernelpanicX 22.02.2016 15:41

@Fragerin, Danke für die Erklärung, diese Vorsichtsmaßnahme macht Sinn.

Zum Minthack, möglicherweise hatten Hacker schon vor Wochen Zugriff auf die Seite; S.4 des Threads unten.

Zitat:

Spätestens am 16. Januar ist die Datenbank von LM schon im Darkweb aufgetaucht, man kann davon ausgehen dass es sich um die gleichen Angreifer gehandelt haben kann und die bis zum Shutdown der Seite heute Zugang hatten.

Dante12 22.02.2016 15:46

Zitat:

und ein anderer neugieriger Mitleser klickt drauf?
Ich Ich Ich, klicke was nicht bei drei auf den Seiten ist :D :D :D

Zitat:

Da haben die Blackhats doch tatsächlich einen Linux schwachpunkt gefunden.
Na na, so ganz war das nicht. Die Wordpress Seite wurde mit einen DDOS-IRC-Backdoor gehackt und es erfolgte ein Eintrag das auf einen bulgarischen FTP-Server verwies. Jeder der an diesem Tag die iso heruntergeladen hatte wurde auf den bulgarischen ftp-server umgeleitet.

Leider machen viele den Fehler und Prüfen nicht die ISO mit dem abgebildeten Schlüssel auf der Seite.

cosinus 22.02.2016 15:53

Was ich nicht so recht verstehe...wenn die cracker die ISO austauschen konnten, hätten die dann nicht auch einfach den hash ihrer manipulierten ISO da posten können, sodass dann selbst die, die hash gegenchecken, glauben es sei alles ok? :dummguck:

BeRealm 22.02.2016 19:28

Zitat:

Zitat von Dante12 (Beitrag 1564285)
Na na, so ganz war das nicht. Die Wordpress Seite wurde mit einen DDOS-IRC-Backdoor gehackt und es erfolgte ein Eintrag das auf einen bulgarischen FTP-Server verwies. Jeder der an diesem Tag die iso heruntergeladen hatte wurde auf den bulgarischen ftp-server umgeleitet.

Leider machen viele den Fehler und Prüfen nicht die ISO mit dem abgebildeten Schlüssel auf der Seite.

Die Linuxnutzer sind nicht gar so viele im Vergleich zu Win/Mac. Das dann noch diese wenigen den Schlüssel der ISO überprüfen...naja glaub ich nicht. Sicher einige wie cosinus und co. die machen das vllt.

Dante12 22.02.2016 21:01

Zitat:

Zitat von cosinus (Beitrag 1564290)
Was ich nicht so recht verstehe...wenn die cracker die ISO austauschen konnten, hätten die dann nicht auch einfach den hash ihrer manipulierten ISO da posten können, sodass dann selbst die, die hash gegenchecken, glauben es sei alles ok? :dummguck:

So wie ich das gelesen habe, habe die die Links zum Download an ihre ftp-Server weitergeleitet. Ich weiss jetzt nicht ob die tatsächlich vollen Zugriff auf die Inhalte der Seite hatten.

Nein, hatten sie nicht die Repos sind auf einen anderen Server lediglich der Blog zu den verlinkten iso's war betroffen. Ausserdem wurde linumint.com offline gestellt die User-Daten wurden komplett gestohlen und stehen bereits zum Verkauf. Die Motivation dahinter ist noch nicht bekannt ich vermute aber das die dahinter stecken der Distro schaden wollen sonst hätten sie mehr angerichtet....

http://blog.malwaremustdie.org/2013/...-ircbot-w.html


Alle Zeitangaben in WEZ +1. Es ist jetzt 23:56 Uhr.

Copyright ©2000-2024, Trojaner-Board


Search Engine Optimization by vBSEO ©2011, Crawlability, Inc.

1 2 3 4 5 6 7 8 9 10 11 12 13 14 15 16 17 18 19 20 21 22 23 24 25 26 27 28 29 30 31 32 33 34 35 36 37 38 39 40 41 42 43 44 45 46 47 48 49 50 51 52 53 54 55 56 57 58 59 60 61 62 63 64 65 66 67 68 69 70 71 72 73 74 75 76 77 78 79 80 81 82 83 84 85 86 87 88 89 90 91 92 93 94 95 96 97 98 99 100 101 102 103 104 105 106 107 108 109 110 111 112 113 114 115 116 117 118 119 120 121 122 123 124 125 126 127 128 129