Toon posts:

[OpenSSH] Trojaned

Pagina: 1
Acties:

Verwijderd

Topicstarter
Hier staat de advisory: http://www.deadly.org/article.php3?sid=20020801122759
Weet je 't alvast. Binary distributies als Debian, RedHat etc. zijn wsch. niet lek aangezien de trojan alleen 'werkt' op de bak die OpenSSH _compilede_. Het is wel mogelijk dat op de developer bakkies trojans zijn geinstalleerd in de source van *iets*. Leuke gedachte huh? :)

Wat wel lek is: OpenSSH. Iedereen die vanuit de source compilede (Hi Gentoo!) en dus ook: FreeBSD, OpenBSD.

Aangezien de OpenBSD FTP is gew00t kan er wel meer getrojaned zijn...

Verwijderd

Is dat even kut.....

HMmmm updaten dan maar he?! |:( 8)7

  • Steije
  • Registratie: Juni 2000
  • Laatst online: 06-07 10:53
Hoe lang staat die Trojaned versie al op de OpenBSD ftp?

De advisory:
OpenSSH Security Advisory (adv.trojan)

1. Systems affected:

OpenSSH version 3.2.2p1, 3.4p1 and 3.4 have been trojaned on the
OpenBSD ftp server and potentially propagated via the normal mirroring
process to other ftp servers. The code was inserted some time between
the 30th and 31th of July. We replaced the trojaned files with their
originals at 7AM MDT, August 1st.

2. Impact:

Anyone who has installed OpenSSH from the OpenBSD ftp server or any
mirror within that time frame should consider his system compromised.
The trojan allows the attacker to gain control of the system as the
user compiling the binary. Arbitrary commands can be executed.

3. Solution:

Verify that you did not build a trojaned version of the sources. The
portable SSH tar balls contain PGP signatures that should be verified
before installation. You can also use the following MD5 checksums for
verification.

MD5 (openssh-3.4p1.tar.gz) = 459c1d0262e939d6432f193c7a4ba8a8
MD5 (openssh-3.4p1.tar.gz.sig) = d5a956263287e7fd261528bb1962f24c
MD5 (openssh-3.4.tgz) = 39659226ff5b0d16d0290b21f67c46f2
MD5 (openssh-3.2.2p1.tar.gz) = 9d3e1e31e8d6cdbfa3036cb183aa4a01
MD5 (openssh-3.2.2p1.tar.gz.sig) = be4f9ed8da1735efd770dc8fa2bb808a

4. Details

When building the OpenSSH binaries, the trojan resides in bf-test.c
and causes code to execute which connects to a specified IP address.
The destination port is normally used by the IRC protocol. A
connection attempt is made once an hour. If the connection is
successful, arbitrary commands may be executed.

Three commands are understood by the backdoor:

Command A: Kill the exploit.
Command D: Execute a command.
Command M: Go to sleep.

5. Notice:

Because of the urgency of this issue, the advisory may not be
complete. Updates will be posted to the OpenSSH web pages if
necessary.

Some people manage by the book, even though they don't know who wrote the book or even what book.


  • Niek
  • Registratie: Februari 2001
  • Laatst online: 14-07 11:42

Niek

f.k.a. The_Surfer

Verwijderd schreef op 01 augustus 2002 @ 18:52:
(...)

Wat wel lek is: OpenSSH. Iedereen die vanuit de source compilede (Hi Gentoo!) en dus ook: FreeBSD, OpenBSD.

(...)
Dit klopt niet echt, de trojan zit alleen in de tarball als je die van de OpenBSD site hebt gehaald na 31 juli (de Gentoo-mirror ibiblio.org is bijvoorbeeld niet 'besmet'). Als je wel een besmette tarball hebt geeft je systeem als het goed is ook aan dat de MD5SUM niet klopt (zo is de trojan ook ontdekt).
Zie voor het volledige verhaal hier: http://www.mavetju.org/weblog/weblog.php (momenteel /.ed, mirror is te bereiken via http://slashdot.org/comments.pl?sid=37188&cid=3991288).

À vaincre sans péril, on triomphe sans gloire - Pierre Corneille


Verwijderd

Verwijderd schreef op 01 augustus 2002 @ 18:52:

Wat wel lek is: OpenSSH. Iedereen die vanuit de source compilede (Hi Gentoo!) en dus ook: FreeBSD, OpenBSD.

Aangezien de OpenBSD FTP is gew00t kan er wel meer getrojaned zijn...
Je lult wel aardig naar je verstand. Gentoo heeft nooit problemen gehad. Want wij hebben niet de openssh package met de trojan erin.

Dit had ik gister nacht al gechecked zelfs voordat er ook maar 1 anouncement was.

Verwijderd

Hoe weet jij het dan al? ;) Zelf lopen kloten op de ftp server van openbsd ? ;)


Maareh standaard kijk je naar md5 en dan zijn zulke dingen idd snel ontdekt.

edit:

De souce files zijn overigens inmiddels al lang weer verwijderd en vervangen door de correcte. Je kan dus met gerust hard gaan upgraden vraag is alleen. Hoe is dit mogelijk.

Want deze fout was wel heel makkelijk te vinden, lijkt er beteje op alsof dat ook de bedoeling was. Wat vinden jullie?

Verwijderd

Dat is lekker, openbsd.org ger00t? Ik begin steeds meer te twijfelen aan OpenBSD na al die zooi van de laatste maanden... :o.

Verwijderd

Stoere actie! Hele stoere actie! /me hoeft gelukkig niet te updaten :7

Verwijderd

Topicstarter
Verwijderd schreef op 01 augustus 2002 @ 20:25:
[...]

Je lult wel aardig naar je verstand. Gentoo heeft nooit problemen gehad. Want wij hebben niet de openssh package met de trojan erin.

Dit had ik gister nacht al gechecked zelfs voordat er ook maar 1 anouncement was.
Dat had iemand hierboven al gepost, 50 minuten voordat jij dat had gepost. Ik wist het van Gentoo niet zeker dus ik zet het tussen haakjes. Btw. Je kunt dat vast wel overriden die MD5sum, dat-ie het dus wel installeert ook al is-ie niet correct. Kan bij OpenBSD/ports iig wel.
Verwijderd schreef op 01 augustus 2002 @ 20:27:
Dat is lekker, openbsd.org ger00t? Ik begin steeds meer te twijfelen aan OpenBSD na al die zooi van de laatste maanden... :o.
OpenBSD.org draait op een SunOS bak ;)

Verwijderd

Ik was dus vanochtend om 2 uur doodleuk openssh-portable-3.4p1_7 op mijn freebsd router aan het updaten, door middel van de cvs port-collectie. Toen kreeg ik Stop errors omdat de MD5 hash niet klopte met de gedownloade openssh-3.4p1.tar.gz van de OpenSSH FTP site.

Zo zie je maar hoe voorzichtig je moet zijn met security, en wat de toegevoegde waarde is van MD5 checksum controles, wat door sommigen als 'paranoid security' werd gezien. Mijn FreeBSD bak is dus niet compromised, dankzij de MD5 checksums. 8)

Verwijderd

Verwijderd schreef op 01 augustus 2002 @ 20:44:
OpenBSD.org draait op een SunOS bak ;)
Nee, dat is een geruststelling. :D. :D.

Verwijderd

Lees de faq op www.openbsd.org maar eens en je weet waarom,

Verwijderd

Overigens is dit niet exclusief voor OpenBSD. Ook een aantal andere programma's is dat al overkomen, zoals BitchX. Het geeft toch wel het belang weer van het up to date houden van een (web/ftp/..)server om dit soort ongein voor te zijn.

Verwijderd

Zover ik kan zien is er geen verandering in de freebsd ports, de checksum is ook hetzelfde ?!
code:
1
2
-rw-r--r--   1 root  wheel  837668 Jun 26 16:20 openssh-3.4p1.tar.gz
-rw-r-----   1 root  wheel  837668 Aug  2 00:52 openssh-3.4p1.tar.gz.org

  • xshredx
  • Registratie: Maart 2001
  • Laatst online: 17-07 09:14

xshredx

 

Verwijderd schreef op 01 augustus 2002 @ 23:53:
[...]

Nee, dat is een geruststelling. :D. :D.
FAQ 8.18 - Why does www.openbsd.org run on Solaris?

Although none of the developers think it is particularly relevant, this question comes up frequently enough in the mailing lists that it is answered here. www.openbsd.org and the main OpenBSD ftp site are hosted at a SunSITE at the University of Alberta, Canada. These sites are hosted on a large Sun system, which has access to lots of storage space and Internet bandwidth. The presence of the SunSITE gives the OpenBSD group access to this bandwidth. This is why the main site runs here. Many of the OpenBSD mirror sites run OpenBSD, but since they do not have guaranteed access to this large amount of bandwidth, the group has chosen to run the main site at the University of Alberta SunSITE.

  • sirdupre
  • Registratie: Maart 2002
  • Laatst online: 27-04-2025
Voordat allerlei rare mensen nu zin krijgen om te gaan zeiken op open-source, moeten ze dit onthouden:
1) Bij Closed-Source software was dit lang niet zo snel ontdekt als nu het geval was.
2) Bij Closed-Source software zaten we morgen nog op een fix te wachten :P

Wat ik me trouwens afvraag is of niet iemand idd de boel voor OpenBSD zit te verzieken, zo heb je 6 jaar niks en zo heb je in 2 korte tijd 2 vrij ernstige security fouten... toeval?

Verwijderd

Topicstarter
Verwijderd schreef op 02 augustus 2002 @ 01:00:
Zover ik kan zien is er geen verandering in de freebsd ports, de checksum is ook hetzelfde ?!
code:
1
2
-rw-r--r--   1 root  wheel  837668 Jun 26 16:20 openssh-3.4p1.tar.gz
-rw-r-----   1 root  wheel  837668 Aug  2 00:52 openssh-3.4p1.tar.gz.org
26 juni. De trojan is in de nacht (US tijd) van 29 op 30 juli erop gezet. Dat is heel iets anders dan 26 juni. Hoewel ctime's wel gveranderd kunnen worden is er niks aan de hand. Je MD5sum bevindingen bevestigen dat.

Nog even over het zogenaamd geweldige MD5sum systeem: als er net een nieuwe versie uitkomt en deze wordt getrojaned en distributeurs. Echt niet iedereen die packages maakt voor Linux distributies of BSD's is zo goddelijk om de configure scripts, makefiles en sources te doorlopen. En dan is het dus wel prijs.
SirDupre schreef op 02 augustus 2002 @ 01:40:

Wat ik me trouwens afvraag is of niet iemand idd de boel voor OpenBSD zit te verzieken, zo heb je 6 jaar niks en zo heb je in 2 korte tijd 2 vrij ernstige security fouten... toeval?
't Is niet alleen voor OpenBSD alleen, dat OpenSSH gedoe ;) Maar juh. OpenBSD developers zijn ook nogal het haasje geweest. Ik zie het een beetje als stemmingmakerij. Ook die Apache exploit voor OpenBSD en voor OpenBSD alleen. Later volgde wel een andere met als target andere BSD's en Linux. Ze zijn 't ook niet gewend, de OpenBSD developers en gebruikers. Toevallig dat ene e-zine gelezen waar o.a. de w output van de OpenBSD CVS bak in staat. Heb de URL even niet zo gauw bij de hand.

Maar goed. Dit is weer precies GOBBLES stijl. Of hij 't ook gedaan heeft valt niet te zeggen. Hij heeft ook Synergy.net (Irssi mirror) en Monkey.org (Dsniff, fragrouter, OpenSD developer) onder handen genomen. FluffyBunny lijkt ook aan MPS te lijden. Zoek even op Alldas. GOBBLES en FluffyBunny hebben dezelfde stijl. Hij gebruikt ook af en toe Nederlandse woorden, moet je 'ns goed lezen.. hehe ;)

(ja ik draaf door maar ik vind 't ook leuk dit uit te zoeken :))

Verwijderd

wel typisch wat is er nieuw bij mandrake update
een openssl update zowel develop als gewone rpms

Verwijderd

openssl != openssh (behalve de libcrypto die gedeeld wordt)

ssl is beveiliging van gegevens via websites en div applets
ssh is beveiligde manier van een "telnet" verbinding maken met de host (secure connection)
Pagina: 1