Toon posts:

Trojans..is linux nou inherent 'onveilig'?

Pagina: 1
Acties:

Verwijderd

Topicstarter
Ik zit me dit dus de laatste tijd af te vragen.
Ik heb hier een iptables rules script wat van buiten naar binnen 'waterdicht' zou moeten zijn...
Maar van binnen het netwerk kan iedereen en alles dus naar buiten zonder enige uitzondering.
Nou zou ik rules kunnen gaan maken dat alleen bepaalde destination ports aangesporken mogen worden...maar dan nog...wat weerhoudt een trojan ervan zijn info naar poort remote port 80 te versturen.
Voorzover ik weet doet linux dus echt niet aan applicatie gebonden firewalling zoals vele 'personal firewalls' voor windows tegenwoordig doen.
Met open source zijn de risicos van een trojan in mijn opinie kleiner en ik gebruik in principe toch alleen maar packages die in de debian distro zitten met soms een uitzondering zoals de H323 proxy die ik wel zelf compiled heb.
Maar is dit, het niet op applicatie kunnen filteren nou eigenlijk niet link?

Verwijderd

Als een trojan eenmaal binnen is, zijn er 1001 en meer manieren om weer naar buiten te komen. Daar kan zelfs een 'applicatie gebonden' firewall niet zoveel tegen doen. Een virus kan bijvoorbeeld je iexplore.exe wrappen, zodat het lijkt alsof je iexplore start, maar eigenlijke start je het virus.

  • B2
  • Registratie: April 2000
  • Laatst online: 16:37

B2

wa' seggie?

Verwijderd schreef op 02 augustus 2002 @ 19:17:
Als een trojan eenmaal binnen is, zijn er 1001 en meer manieren om weer naar buiten te komen. Daar kan zelfs een 'applicatie gebonden' firewall niet zoveel tegen doen. Een virus kan bijvoorbeeld je iexplore.exe wrappen, zodat het lijkt alsof je iexplore start, maar eigenlijke start je het virus.
'k heb eigenlijk nog nooit iexplore.exe in Linux of *BSD gezien :)

Verwijderd

sterker nog t is ook niet aan de praat te krijgen ook niet met winex B)

t zal best wel mogelijk zijn maar ik denk zo dat je voor 75% van alle virussen geen angst hoeft te hebben
die gaan toch van een dos omgeving uit

enne om de root te wijzigen zal ie toch mn pasword moeten weten
_/-\o_

Verwijderd

mozilla dan :)

Verwijderd

dus gewoon geen trojan's binnenhalen ;)

  • xos
  • Registratie: Januari 2002
  • Laatst online: 26-03 10:21

xos

Verwijderd schreef op 02 augustus 2002 @ 19:17:
Als een trojan eenmaal binnen is, zijn er 1001 en meer manieren om weer naar buiten te komen. Daar kan zelfs een 'applicatie gebonden' firewall niet zoveel tegen doen. Een virus kan bijvoorbeeld je iexplore.exe wrappen, zodat het lijkt alsof je iexplore start, maar eigenlijke start je het virus.
Volgens mij hebben de meeste firewalls toch een mechanisme die dat soort dingen detecteren mbv een md5 checksum.

  • Defspace
  • Registratie: Mei 2000
  • Laatst online: 17-04 23:56

Defspace

Administrator

wat weerhoudt een trojan ervan zijn info naar poort remote port 80 te versturen.
Wat wil die daar dan naar toe sturen ? HTTP GET ?
[la maar.. drukke dag gehad...;)]

Als het goed is ben jij niet als root aangelogd, zijn jouw applicaties niet als root opgestart en heb jij je fs goed beveiligd.
Dus wat wil een trojan nou eigenlijk doen ? Je home dir leeghalen ? Als proces runnen ?
Of begrijp ik je verkeerd ?

[edit]
Ik begreep je verkeerd :)

  • Niek
  • Registratie: Februari 2001
  • Laatst online: 14-07 11:42

Niek

f.k.a. The_Surfer

Verwijderd schreef op 02 augustus 2002 @ 19:21:
sterker nog t is ook niet aan de praat te krijgen ook niet met winex B)

(...)
[zwaar offtopic]Dus wel, ik heb het draaien met WineX: http://www.maasonline.nl/screens/ie.png

Ontopic: op dit moment zijn er nog niet veel trojans onder GNU/Linux 'verkrijgbaar', misschien dat dit in de toekomst meer zal worden. Het voordeel boven Windows is dat je nu (nog) geen mailtjes binnenkrijgt met binaries waarvan je niet zeker weet of ze wel veilig zijn. Als GNU/Linux meer gebruikt gaat worden door de 'gewone' user krijg je (behalve de vele voordelen die dat heeft) ook nadelige effecten zoals trojans en andere viri. Onder Windows kan je niet veilig browsen en mailen zonder een virusscanner en een applicatiegebonden firewall, hopelijk is dit in GNU/Linux voorlopig nog niet nodig.

À vaincre sans péril, on triomphe sans gloire - Pierre Corneille


  • Defspace
  • Registratie: Mei 2000
  • Laatst online: 17-04 23:56

Defspace

Administrator

Het is iig niet inherent onveilig.
Je moet je software leverancier/distributeur wel kunnen vertrouwen.
IE kan ook bij iedereen over poort 80 naar buiten. Aangezien IE redelijk ingebakken zit in Windows, kan MS in principe heel veel via IE verzenden.
Dat doen ze niet, omdat ze weten dat hun dat het slecht is voor hun naam, omdat het toch wel uitkomt. Er zijn altijd mensen die van een bepaald proggie alle packets in de gaten houden :)
De open-source gemeenschap is nog aan het leren. Een aantal hebben al strakke release en distributie plannen maar ook een heleboel nog niet.
Je moet je software (src of voorgecompileerde) toch kunnen vertrouwen. Vertrouw je het niet, installeer het niet.

Verwijderd

supergrover schreef op 02 augustus 2002 @ 19:18:
[...]

'k heb eigenlijk nog nooit iexplore.exe in Linux of *BSD gezien :)
Ik gebruik een windows voorbeeld (applicatie gebonden firewall bv. ZoneAlarm) omdat de topicstarter dit ook doet. Het is om aan te geven dat deze vorm van firewalls hoge verwachtingen kweekt maar nooit waar kan maken.

Het ging erom dat deze firewalls er wel voor windows zijn maar niet voor linux. Ik zeg dat dit niks uitmaakt... Als je eruit wilt, kom je er wel uit als zijnde trojan..

Over poort 80 gesproken.. Je hoeft geen HTTP over port 80 te laten lopen, dit is gewoon een afspraak.. Ieder protocol boven de tcp/ip stack kan via port 80 (telnet, SSH. ftp etc, etc...) Deze poort staat in firewalls meestal open.

En ook als het via een proxy loopt, kan je nog steeds een HTTP tunnel openzetten zodat je via deze tunnel en de trojan bij iedere poort van de geinfecteerde PC kan komen... En zo zijn er zoals ik al zei 1001 mogelijkheden...

Verwijderd

Het enige voordeel om toch alles binnen/buiten dicht te houden is dus (denk ik) een tikje meer veiligheid omdat veel trojans enzo standaard poorten gebruiken. Idem voor standaard exploits die wel het lek bijvoorbeeld in je server exploiten maar niet in staat zijn een shell te spawnen naar de attacker. Het wordt natuurlijk anders als de hacker echt handmatig bezig is en jou als target heeft. In dat geval zal t m vast wel lukken, maar hij vertraagd er iig wel door lijkt mij zo.

Naja zelf draai ik helemaal geen firewall. Hackers zijn welkom. Valt hier toch niks te halen :)

Verwijderd

Het enige voordeel om toch alles binnen/buiten dicht te houden is dus (denk ik) een tikje meer veiligheid omdat veel trojans enzo standaard poorten gebruiken.
Inderdaad.. Daar heb je gelijk in, het geeft een tikje meer veiligheid.. Ze gebruiken (nog) vrij veel hoge poorten, die komen er dan niet uit met bv. ZoneAlarm en wel bij het IPCHAINS/IPTABLES voorbeeld van de topicstarter...
Naja zelf draai ik helemaal geen firewall. Hackers zijn welkom. Valt hier toch niks te halen
})

Verwijderd

Verwijderd schreef op 02 augustus 2002 @ 23:08:
Naja zelf draai ik helemaal geen firewall. Hackers zijn welkom. Valt hier toch niks te halen :)
Jaajaa, en niet je IP adres vertellen he? ;)

  • pinball
  • Registratie: Oktober 1999
  • Niet online

pinball

Electric Monk

Defspace schreef op 02 augustus 2002 @ 20:03:
<..>
Als het goed is ben jij niet als root aangelogd, zijn jouw applicaties niet als root opgestart en heb jij je fs goed beveiligd.
Dus wat wil een trojan nou eigenlijk doen ? Je home dir leeghalen ? Als proces runnen ?
Of begrijp ik je verkeerd ?

[edit]
Ik begreep je verkeerd :)
Daar raak je natuurlijk wel een belangrijk punt. Het zal me eerlijk gezegd worst wezen of een trojan/virus m'n /bin,/sbin of /usr/local leeggooit. Slack cdtje erin, en een half uurtje later heb ik een vers systeem.
/home/pinball is een ander verhaal. Daar staan (relatief :) ) belangrijke dingen, persoonlijke info en bijv. al m'n mail.
Verder doe ik van daaruit ook wel eens een su, lijkt me dat een beetje handig virus daar wat mee moet kunnen.

Het feit dat privileges beter geregeld zijn onder linux is dus geen vrijbrief om alles maar goed te vinden. Zeker op de meeste desktop systemen is er nauwlijks verschil tussen het kraken van het "normale" user account van de beheerder en het root account.
Verwijderd schreef op 02 augustus 2002 @ 19:09:
soms een uitzondering zoals de H323 proxy die ik wel zelf compiled heb.
Dat is dus punt 2. Imo is er voor de meesten onder ons geen verschil tussen tussen binaries of zelf compileren. (afgezien van gemak/config opties)
Iedereen die de complete xfree sources doorgelezen en begrepen heeft z'n hand opsteken, de overige 99% hoopt (samen met mij) dat iemand het heeft gedaan, en vertrouwt daarop.

3. Een voordeel van progjes als Tiny, Zonealarm, ISA en anderen is dat het lastiger is om ze te omzeilen wat a) het schrijven van een goede trojan moeilijker maakt, of b) dus maar voor enkele firewalls werkt (bv trojan kan wel Tiny en ISA omzeilen, maar niet Norton)

Is linux nou inherent 'onveilig' ? Ik denk van niet. Maar ik geloof ook niet dat we kunnen blijven roepen dat open sources en root/user scheiding zaligmakend zijn. Dus gewoon blijven opletten wat je binnenhaalt, . uit je path (ook als user), md5sums controleren vanaf de orginele site (ook als je iets van een mirror rukt), logs lezen, firewallen, tripwiren enz. enz .enz.

Whenever you find that you are on the side of the majority, it is time to reform.

Pagina: 1