ซิสโก้แจ้งเตือนมัลแวร์ MalPutty มัลแวร์ที่ปลอมตัวเป็น PuTTY โปรแกรมสำหรับเชื่อมต่อ Secure Shell จากวินโดวส์ที่ได้รับความนิยมสูง โดยแฮกเกอร์เข้ายึดเซิร์ฟเวอร์ที่มีช่องโหว่ แล้ววางไฟล์เว็บที่เหมือนหน้าเว็บของ PuTTY จริง แต่ตัว putty.exe กลับเป็นของปลอม
เมื่อเหยื่อดาวน์โหลด putty.exe ปลอมมารันจะสามารถใช้งานได้เหมือนรุ่นจริงทุกประการ แต่เมื่อผู้ใช้ล็อกอินเซิร์ฟเวอร์แล้ว MalPutty จะส่งข้อมูลการเชื่อมต่อ เป็นข้อความ ssh://[username]:[password]@[IP address or domain]:[port] กลับไปยังเซิร์ฟเวอร์ที่ตอนนี้พบแล้วสามตัวทั่วโลก
ด้วยข้อมูลทั้งหมดที่ส่งกลับไปยังเซิร์ฟเวอร์ทำให้แฮกเกอร์สามารถเข้าควบคุมเครื่องได้ตลอดเวลา แม้อาจจะไม่ถึงกับเจาะ root ได้ แต่ก็สามารถวางไฟล์สร้าง botnet บนเซิร์ฟเวอร์จำนวนมากได้สบายๆ
ทางซิสโก้รายงานว่า MalPutty มีค่า SHA1 เป็น 51c409b7f0c641ce3670b169b9a7515ac38cdb82 ผู้ดูแลระบบที่ต้องเชื่อมต่อกับเซิร์ฟเวอร์ที่มีความเสี่ยงสูงควรตรวจสอบ PuTTY ที่ดาวน์โหลดมาให้ถูกต้องแน่นอนเสียก่อน ทีมงานผู้พัฒนา PuTTY แนะนำให้ตรวจสอบ PuTTY รุ่นที่ถูกต้องด้วยลายเซ็นดิจิตอลแบบ RSA หรือ DSA แต่กระบวนการอาจจะยุ่งยากสำหรับผู้ดูแลระบบส่วนใหญ่ แนวทางที่ง่ายกว่าคือตรวจค่า SHA1 ด้วยโปรแกรม FCIV จากไมโครซอฟท์ putty.exe รุ่น 0.64 ล่าสุดมีค่า SHA1 เป็น 6c7ea23ca3b61fe4a5c88acd7132079a6c292e80
แนวทางการเจาะระบบเช่นนี้เคยเกิดมาก่อนแล้วในโปรแกรม FireZilla ที่แฮกเกอร์นำไปดัดแปลงเป็นมัลแวร์ StealZilla เพื่อส่งรหัสผ่านกลับไปยังเซิร์ฟเวอร์ของแฮกเกอร์เช่นกัน
ที่มา - Cisco Security Blog
on

ล็อกอินด้วย ssh private key
nat3738 Tue, 19/05/2015 - 23:40
ล็อกอินด้วย ssh private key ไม่โดนเหรอครับ
น่าสนใจ ต้องหาไปโหลดมาลองครับ
lew Tue, 19/05/2015 - 23:43
In reply to ล็อกอินด้วย ssh private key by nat3738
น่าสนใจ ต้องหาไปโหลดมาลองครับ ว่ามันจะอัพ private key ไปทั้งก้อนเลยไหม :/
ผมว่า
mr_tawan Wed, 20/05/2015 - 01:43
In reply to ล็อกอินด้วย ssh private key by nat3738
ผมว่า ถึงยังไม่ได้ตอนนี้ก็อีกไม่นานล่ะครับ
ขอถามหน่อยครับ ถ้าเราใช้
pd2002 Wed, 20/05/2015 - 10:49
In reply to ล็อกอินด้วย ssh private key by nat3738
ขอถามหน่อยครับ ถ้าเราใช้ login ด้วย private key แล้วสมมติเรานั่งทำงานอยู่แล้วเผลอเดินไปไหนโดยไม่ได้ lock หน้าจอเครื่อง
แบบนี้คนอื่นก็เข้ามา remote ทำอะไรต่อมิอะไรได้เลยใช่ไหมครับ แล้วแบบนี้ความปลอดภัยระหว่างใช้ ssh key กับ user login อันไหนเหมาะสมกว่ากันครับ
คำถามไม่เกี่ยวข้องกันเลยครับ
lew Wed, 20/05/2015 - 10:53
In reply to ขอถามหน่อยครับ ถ้าเราใช้ by pd2002
คำถามไม่เกี่ยวข้องกันเลยครับ
คุณจะล็อกอินวิธีไหนปลอดภัยแค่ไหน แต่นิสัยไม่ดีชอบล็อกอินทิ้งไว้ มันก็ไม่เคยปลอดภัยทั้งนั้น
เพิ่มเติม: การใช้ private key
lancaster Thu, 21/05/2015 - 11:18
In reply to ขอถามหน่อยครับ ถ้าเราใช้ by pd2002
เพิ่มเติม: การใช้ private key ควรตั้ง passphrase อยู่ดีครับ
ขอให้ลิงค์ PuTTY ที่ Google
AmidoriA Wed, 20/05/2015 - 00:29
ขอให้ลิงค์ PuTTY ที่ Google พาไป เป็นที่ๆถูกต้องด้วยเทอญ
อันนี้ครับ
bi89 Wed, 20/05/2015 - 05:57
In reply to ขอให้ลิงค์ PuTTY ที่ Google by AmidoriA
อันนี้ครับ http://www.chiark.greenend.org.uk/~sgtatham/putty
แนวทางการเจาะระบบเช่นนี้เคยเก
panurat2000 Wed, 20/05/2015 - 05:58
FireZilla => FileZilla
สำหรับ Windows แนะนำลงโปรแกรม
SomeThing Wed, 20/05/2015 - 10:44
สำหรับ Windows แนะนำลงโปรแกรม Hashtab ไว้เลยครับ มันจะฝังอยู่ในเมนู Properties เวลาคลิกขวาที่ไฟล์