积极预防 及时发现
快速响应 力保恢复
OpenSSH安全公告下载的OpenSSH可能嵌有特洛伊木马程序
发布时间:2002-08-05 信息来源:管理员

OpenSSH 发布安全公告说,在7月30日和31日间,OpenBSD 的 ftp 服务器和一些相关镜像站点的 OpenSSH 3.2.2p1, 3.4p1 和 3.4 软件被恶意攻击者非法嵌入了木马程序(现在OpenSSH厂商已用原来的标准软件替换了被嵌入木马程序的软件)。 一旦用户安装了嵌有木马的 OpenSSH ,隐藏在软件的 bf-test.c 程序中的木马就会运行代码去连接到一个指定的 IP 地址。目的端口通常是使用 IRC 协议的端口。连接企图每隔一个小时进行一次,一旦连接成功,就会执行攻击者选择的恶意指令。 以下是在木马程序中执行的主要的3条指令: Command A: Kill the exploit. Command D: Execute a command. Command M: Go to sleep. 解决方案: 在此期间可能从ftp.openbsd.org和一些镜像站点下载了该软件的用户应高度注意。一旦下载并安装了嵌入木马程序的软件,攻击者将能获得系统的完全控制权限,并在目标系统上非法执行任意代码和指令。 如果用户一时无法确定自己下载的版本是不是中了木马,在安装之前可以使用含有 PGP 签名的 SSH tarballs 进行验证。当然也可以使用以下 MD5 checksums 进行验证: MD5 (openssh-3.4p1.tar.gz) =3D 459c1d0262e939d6432f193c7a4ba8a8=20 MD5 (openssh-3.4p1.tar.gz.sig) =3D d5a956263287e7fd261528bb1962f24c MD5 (openssh-3.4.tgz) =3D 39659226ff5b0d16d0290b21f67c46f2 MD5 (openssh-3.2.2p1.tar.gz) =3D 9d3e1e31e8d6cdbfa3036cb183aa4a01 MD5 (openssh-3.2.2p1.tar.gz.sig) =3D be4f9ed8da1735efd770dc8fa2bb808a 附加信息: 无 相关站点: http://msgs.securepoint.com/cgi-bin/get/bugtraq0208/23.html