<?xml version="1.0" encoding="UTF-8"?>
<rss version="2.0"
	xmlns:content="http://purl.org/rss/1.0/modules/content/"
	xmlns:wfw="http://wellformedweb.org/CommentAPI/"
	xmlns:dc="http://purl.org/dc/elements/1.1/"
	xmlns:atom="http://www.w3.org/2005/Atom"
	xmlns:sy="http://purl.org/rss/1.0/modules/syndication/"
	xmlns:slash="http://purl.org/rss/1.0/modules/slash/"
	>

<channel>
	<title>深度VPS &#187; 中文版</title>
	<atom:link href="http://www.deepvps.com/tag/%E4%B8%AD%E6%96%87%E7%89%88/feed" rel="self" type="application/rss+xml" />
	<link>http://www.deepvps.com</link>
	<description>专注VPS技术，关注前端技术</description>
	<lastBuildDate>Sat, 04 Feb 2023 14:00:33 +0000</lastBuildDate>
	<generator>http://wordpress.org/?v=2.9.2</generator>
	<language>en</language>
	<sy:updatePeriod>hourly</sy:updatePeriod>
	<sy:updateFrequency>1</sy:updateFrequency>
			<item>
		<title>警告:部分中文版PuTTY和WinSCP软件内置后门</title>
		<link>http://www.deepvps.com/some-chinese-version-of-putty-and-winscp-software-built-in-back-door.html</link>
		<comments>http://www.deepvps.com/some-chinese-version-of-putty-and-winscp-software-built-in-back-door.html#comments</comments>
		<pubDate>Tue, 31 Jan 2012 06:14:26 +0000</pubDate>
		<dc:creator>deepvps</dc:creator>
				<category><![CDATA[VPS安全]]></category>
		<category><![CDATA[putty]]></category>
		<category><![CDATA[WinSCP]]></category>
		<category><![CDATA[中文版]]></category>
		<category><![CDATA[后门]]></category>

		<guid isPermaLink="false">http://www.deepvps.com/?p=998</guid>
		<description><![CDATA[多个安全达人在微博发布消息，称在汉化版putty、WinSCP、SSH Secure等工具中发现后门。经金山毒霸安全中心验证，这些汉化版管理工具的确存在后门程序，可窃取管理员帐号，从而完全控制linux服务器。建议linux系统管理员应立刻卸载这些汉化版软件，并尽快修改管理员密码。

近期已经有多名Linux服务器管理员爆出服务器被恶意攻击，导致系统root密码泄漏以及资料泄漏，经查可能是由于内置后门的PuTTY和WinSCP工具导致。
PuTTY是知名的Windows开源SSH管理工具，WinSCP是常用的开源SFTP工具。两者皆为免费、开源软件，其中PuTTY从没有官方中文版，而WinSCP已经拥有官方中文版。
但是在百度搜索这两款软件，均出现了竞价广告，并指向非官方授权的中文打包分发网站。不熟悉相关软件的朋友，可能下载到包含后门的SSH连接工具。
经查风险网站可能包含如下站点：
·Winscp中文站，http://www.winscp.cc/。
·Putty中文站，http://putty.org.cn/。
·Putty中文站，http://putty.ws/。
三风险网站界面相同，并且使用相同的流量统计代码。下载未经授权的中文打包软件，可能导致服务器管理员密码泄漏、资料泄漏以及服务器风险。
服务器中招的症状可能包括：
1、进程 .osyslog 或 .fsyslog 吃CPU超过100~1000%（O与F 可能为随机）
2、有网络连接往 98.126.55.226:82 大概为主控
3、机器疯狂外发数据
4、/var/log被删除
5、/etc/init.d/sshd被修改
如果你的服务器已经遭到风险威胁，可以尝试更改SSH连接端口，让攻击者找不到入口。
RTdot会将相关风险报告给相关安全厂商，希望网站技术人员从官方下载软件使用。
PuTTY，http://www.putty.org/。WinSCP，http://winscp.net。
引用来源：bugbeta、hostloc、zijidelu
检查是否中招的方法：
搜索 /etc/.fsyslog /lib/.fsyslog文件是否存在。
金山毒霸、360安全卫士均已通过官方微博证实消息
http://weibo.com/1642668915/y3isb2Smm
将通过措施封杀相关后门网址，并建议用户删除相关软件。百度内部人士透露，正在积极进行内部清查，将相关竞价排名服务下线。
]]></description>
			<content:encoded><![CDATA[<p>多个安全达人在微博发布消息，称在汉化版putty、WinSCP、SSH Secure等工具中发现后门。经金山毒霸安全中心验证，这些汉化版管理工具的确存在后门程序，可窃取管理员帐号，从而完全控制linux服务器。建议linux系统管理员应立刻卸载这些汉化版软件，并尽快修改管理员密码。</p>
<p><img src="http://www.deepvps.com/wp-content/uploads/auto_save_image/2012/01/1414283Uj.jpg" alt="" /></p>
<p><span id="more-998"></span>近期已经有多名Linux服务器管理员爆出服务器被恶意攻击，导致系统root密码泄漏以及资料泄漏，经查可能是由于内置后门的PuTTY和WinSCP工具导致。</p>
<p>PuTTY是知名的Windows开源SSH管理工具，WinSCP是常用的开源SFTP工具。两者皆为免费、开源软件，其中PuTTY从没有官方中文版，而WinSCP已经拥有官方中文版。</p>
<p>但是在百度搜索这两款软件，均出现了竞价广告，并指向非官方授权的中文打包分发网站。不熟悉相关软件的朋友，可能下载到包含后门的SSH连接工具。</p>
<p><strong>经查风险网站可能包含如下站点：</strong></p>
<p>·Winscp中文站，<a href="http://www.winscp.cc/">http://www.winscp.cc/</a>。</p>
<p>·Putty中文站，<a href="http://putty.org.cn/">http://putty.org.cn/</a>。</p>
<p>·Putty中文站，<a href="http://putty.ws/">http://putty.ws/</a>。</p>
<p>三风险网站界面相同，并且使用相同的流量统计代码。下载未经授权的中文打包软件，可能导致服务器管理员密码泄漏、资料泄漏以及服务器风险。</p>
<p>服务器中招的症状可能包括：</p>
<p>1、进程 .osyslog 或 .fsyslog 吃CPU超过100~1000%（O与F 可能为随机）</p>
<p>2、有网络连接往 98.126.55.226:82 大概为主控</p>
<p>3、机器疯狂外发数据</p>
<p>4、/var/log被删除</p>
<p>5、/etc/init.d/sshd被修改</p>
<p>如果你的服务器已经遭到风险威胁，可以尝试更改SSH连接端口，让攻击者找不到入口。</p>
<p>RTdot会将相关风险报告给相关安全厂商，希望网站技术人员从官方下载软件使用。</p>
<p>PuTTY，<a href="http://www.putty.org/">http://www.putty.org/</a>。WinSCP，<a href="http://winscp.net/">http://winscp.net</a>。</p>
<p>引用来源：<a href="http://www.bugbeta.cn/?p=469">bugbeta</a>、<a href="http://www.hostloc.com/thread-102283-1-1.html">hostloc</a>、<a href="http://www.zijidelu.org/thread-7534-1-1.html">zijidelu</a></p>
<p><strong>检查是否中招的方法</strong>：</p>
<p>搜索 /etc/.fsyslog /lib/.fsyslog文件是否存在。</p>
<p>金山毒霸、360安全卫士均已通过官方微博证实消息</p>
<p><a href="http://weibo.com/1642668915/y3isb2Smm" target="_blank">http://weibo.com/1642668915/y3isb2Smm</a></p>
<p>将通过措施封杀相关后门网址，并建议用户删除相关软件。百度内部人士透露，正在积极进行内部清查，将相关竞价排名服务下线。</p>
]]></content:encoded>
			<wfw:commentRss>http://www.deepvps.com/some-chinese-version-of-putty-and-winscp-software-built-in-back-door.html/feed</wfw:commentRss>
		<slash:comments>5</slash:comments>
		</item>
	</channel>
</rss>
