bitchx gebackdoored

Pagina: 1
Acties:

  • xoror
  • Registratie: November 1999
  • Niet online
http://online.securityfocus.com/archive/1/280009/2002-06-28/2002-07-04/0

nu ook BitchX in navolging van flagroute etc.. :+

Mitsubishi Warmtepomp Uitlezen / Besturen | Optimaliseren


  • m-m
  • Registratie: Augustus 2001
  • Niet online

m-m

ieuw dat klinkt vervelend....

  • 2P
  • Registratie: November 2001
  • Laatst online: 21-06 01:34

2P

:wq

Dat is nou precies wat er een paar maanden geleden ook met irssi gebeurde. :(

edit: typo

  • scorpie
  • Registratie: Augustus 2001
  • Laatst online: 15-08 08:23

scorpie

Supra Addict

Op maandag 01 juli 2002 18:27 schreef 2P het volgende:
Dat is nou precies wat er een paar maanden ook met irssi gebeurde. :(
offtopic: wat doe jij met mijn usericon? :( (ja, je hebt em gedraaid, woohoo)

on: bitchx was in het begin ook al expres gebackdoored :(

wil een Toyota Supra mkIV!!!!! | wil een Yamaha YZF-R{1,6} | wil stiekem ook een Ducati
"Security is just a state of mind"
PSN: scorpie | Diablo 3: scorpie#2470


  • Wilke
  • Registratie: December 2000
  • Laatst online: 00:41
Tuurlijk, het is niet zo handig als icons op elkaar lijken (herkenbaarheid enzo).

Trouwens, da's wel weer minder, dat nu ook van BitchX gebackdoorde (sp?) versies zijn...wat doet de backdoor?

  • Jordi
  • Registratie: Januari 2000
  • Niet online

Jordi

#1#1

Een aantal replies getrashed.
Gaarne de discussies over gejatte usericons, overreden speelgoedautootjes en gescheurde balmoral sigaren ergens anders af te handelen.

Het zal wel niet, maar het zou maar wel.


  • 2P
  • Registratie: November 2001
  • Laatst online: 21-06 01:34

2P

:wq

Off-topic:
Op maandag 01 juli 2002 18:33 schreef Scorperito het volgende:

offtopic: wat doe jij met mijn usericon? :( (ja, je hebt em gedraaid, woohoo)
Dat kan ik misschien beter aan jou vragen...
Dit is het origineel en ik heb hem alleen geresized naar 60x60.
Dus ik heb niets van jou gejat.
Heb je er echt problemen mee mail me dan ff (zie profile).


On-topic:
Op maandag 01 juli 2002 19:33 schreef Wilke het volgende:

Trouwens, da's wel weer minder, dat nu ook van BitchX gebackdoorde (sp?) versies zijn...wat doet de backdoor?
a TCP connection is made outbound, with a shell bound to it (a reverse telnet). This appears to retry/respawn once per hour.
zie ook securityfocus

Verwijderd

First of all wil ik toch even kwijt dat de massahysterie rondom BitchX een beetje overdreven is aangezien Irssi een client is die prettiger werkt en beter gecode is. Wanneer je eraan gewend bent werkt het net zo prettig of nog wel prettiger werkt dan BitchX. Behalve die st03r3 quit messages natuurlijk, die zijn m.i. niet origineel meer en met Irssi heb je zat plugins die dergelijke features van BitchX ook leveren.

Dan nu over dit fenomeen zelf: Monkey.org, Irssi.org en Synnergy.org is dit ook overkomen. Hoe? Met 0days voor de Apache exploit public was. Lees de laatste 2 exploits van GOBBLES eens goed door en het is vrij duidelijk dat in die kringen er aardig wat 'geroot' is. Het gaat hier om professionele, Nederlandse blackhats die het niet hebben op (de arrogantie van) Theo de Raadt.

Overigens zijn binaries naar alle waarschijnlijkheid niet lek. Of men moet nadat het configure script is gedraaid op die bak zijn ingelogd maar de ontzettende idioot die packages compiled voor een distributie terwijl hij direct op internet zit verdiend een ontzettende rotschop onder z'n donder. Er is bovendien jaren geleden al gewaarschuwd voor dit soort backdoors.

FTP van BitchX.org ligt momenteel plat. Verder draaien ze overigens Apache 1.3.24 op FreeBSD :Z

  • SvMp
  • Registratie: September 2000
  • Niet online
De BitchX in de recente FreeBSD ports is OK :)
code:
1
2
[simon@a:/usr/ports/distfiles]$ md5 ./ircii-pana-1.0c19.tar.gz
MD5 (./ircii-pana-1.0c19.tar.gz) = 79431ff0880e7317049045981fac8adc

Toch wel handig dat er een checksum-controle in de ports zit. Mocht een port toch een trojaned bitchx downloaden, dan gaat ie onmiddellijk piepen :)

Verwijderd

Op dinsdag 02 juli 2002 02:38 schreef svdmeer het volgende:
De BitchX in de recente FreeBSD ports is OK :)
OpenBSD maakt nog gebruik van 1.0c18, ook in -current.

  • Nowhereman
  • Registratie: Januari 2002
  • Laatst online: 23-07 23:00

Nowhereman

Ygenweis

Het vreemde aan dat verhaal was ook dat het afhankelijk van welk IP je het bestand downloadde en of dat je wel/niet anoniem inlogde.
De ene keer kreeg je namelijk wel een 'normale' versie en de andere keer kreeg je een versie met een backdoor, te herkennen aan de .1 aan het eind van de file extensie.
Wat ook wel vreemd was (of gewoon knappe coding) was dat het bestand exact evengroot was als het orgineel.

Dystopia, wat jij zegt slaat nergens op, volgens jou moet dus iedereen een router/firewall gaan draaien? De meeste mensen hebben geen extra geld over voor een router/firewall, en buiten dat ben je zelf verantwoordelijk voor wat je binnen haalt.
Als je zo handig bent om linux te kunnen draaien dan mag je ook wel zo handig zijn om de scripts die je installeerd na te lopen alvorens je die installeerd.

-Pwn the day-


Verwijderd

Op dinsdag 02 juli 2002 09:34 schreef n0wh3r3mAn het volgende:
Dystopia, wat jij zegt slaat nergens op, volgens jou moet dus iedereen een router/firewall gaan draaien?
Ehm? Waar concludeer je dat uit? Ik heb het over mensen die packages aan een distributie contributeren. Een development bak hang je normaal gezien niet direct aan het internet hoewel een proxy weer wel een goede oplossing zou zijn tegen dit soort backdoors (RedHat maakt daar gebruik van als ik het me goed herinner).

Het is overigens ook niet verstandig om sources in allerlei directories te laten slingeren. Het is ook niet verstandig om iets als root te compileren. Zoals dat bij Courier-IMAP verplicht is om als user te compileren. Alleen make install moet als root.

Wat ook had moeten gebeuren door distributeurs en gebruikers was een md5sum check. Zoals je hierboven ziet bij de post van svdemeer klopte die bij FreeBSD.
De meeste mensen hebben geen extra geld over voor een router/firewall
Oh. Nou een maatje van me die totaal Linux noob is draait anders netjes een FreeSCO bakje zodat hij met meerdere op z'n @Home kan racen en hij is echt niet rijk. Mijn nichtje draait ook Coyote Linux met Chello op de studentenflat. Kind kan de was doen bovendien is het een eenmalige investering. Het is zo moeilijk als je het zelf maakt. Ik heb zelf ooit een gratis 80486 bakje gekregen van een vriend om daarop te experimenteren; dat ding had ik ook net zo goed als router kunnen gebruiken. 2dehands kost zo'n geval ook een drol. Je hebt echt geen zware bak nodig als je alleen router/firewall wilt. Maar dat terzijde want ik heb 't nooit echt over router/firewall gehad.
en buiten dat ben je zelf verantwoordelijk voor wat je binnen haalt. Als je zo handig bent om linux te kunnen draaien dan mag je ook wel zo handig zijn om de scripts die je installeerd na te lopen alvorens je die installeerd.
Oh man. Dus jij checked alle source die jij compiled? Je hebt je complete OS vanuit de source gecompiled? Jij kent ook C, perl, sh etcetera? Jij hebt ook zoveel vrije tijd over dat je dat doet?

Btw het gaat hier niet alleen om Linux; BitchX draait op heel wat meer systemen dan alleen Linux.

Bovendien vergeet je dat je ook afhankelijk kunt zijn van een distributeur die precompiled packages levert en die heeft wel het geld, meestal althans. Wanneer je een distributie draait vertrouw je erop dat hun precompiled packages niet backdoored zijn en dat zij daar hun best voor hebben gedaan. Hoewel dat weinig met dit geval te maken heeft aangezien het hier om een backdoored configure script gaat. Zie btw ook het begin van mijn post.
Pagina: 1