Logo Море(!) аналитической информации!
IT-консалтинг Software Engineering Программирование СУБД Безопасность Internet Сети Операционные системы Hardware
Архив форумов ЦИТФорума
Море(!) вопросов - Море(!) ответов
 
 FAQFAQ   ПоискПоиск   ПользователиПользователи   ГруппыГруппы   РегистрацияРегистрация 
 ПрофильПрофиль   Войти и проверить личные сообщенияВойти и проверить личные сообщения   ВходВход 
Как правильно задавать вопросы

извиняюсь троян FBRK1 или sysback 1.0

 
Перейти:  
Этот форум закрыт, вы не можете писать новые сообщения и редактировать старые.   Эта тема закрыта, вы не можете писать ответы и редактировать сообщения.    Список форумов Архив форумов ЦИТФорума -> Unix
Предыдущая тема :: Следующая тема  
Автор Сообщение
SOE



Зарегистрирован: 29.12.2001
Сообщения: 4
Откуда: Nefteugansk

СообщениеДобавлено: Сб Дек 29 2001 13:25    Заголовок сообщения: извиняюсь троян FBRK1 или sysback 1.0 Ответить с цитатой

извиняюсь троян FBRK1 или sysback 1.0
Вернуться к началу
Посмотреть профиль Отправить личное сообщение
and3008



Зарегистрирован: 12.10.2001
Сообщения: 14893
Откуда: Н.Новгород

СообщениеДобавлено: Сб Дек 29 2001 14:10    Заголовок сообщения: Re: извиняюсь троян FBRK1 или sysback 1.0 Ответить с цитатой

http://packetstorm.widexs.nl/UNIX/penetration/rootkits/indexdate.shtml.. список троянов. Скачай трояна и погляди в архив. Поймешь механизм и пребъешь. За одно и сделаешь, чтоб этого никогда не было.
Вернуться к началу
Посмотреть профиль Отправить личное сообщение
and3008



Зарегистрирован: 12.10.2001
Сообщения: 14893
Откуда: Н.Новгород

СообщениеДобавлено: Сб Дек 29 2001 14:19    Заголовок сообщения: Re: извиняюсь троян FBRK1 или sysback 1.0 Ответить с цитатой

Замени след. файлы:
ls Trojaned! Hide files
du Trojaned! Hide files
find Trojaned! Hide files
locate Trojaned! Hide files
ps Trojaned! Hide processes
top Trojaned! Hide processes
strings Trojaned! Hide strings of file
ifconfig Trojaned! Hide sniffing
netstat Trojaned! Hide connections
login Trojaned! Remote access
ftpd Trojaned! Remote access

Эти файлы подменил троян. Замени их на родные. Smile

И удали эти:

sysback Remote access
zxsniff Packet sniffer!
fix File fixer!
sizer File resizer!
freshb FRESHb Binary Log Wiper!
fresht FRESHt Text Log Wiper!

Перезагрузка и АНАЛИЗ ПОЧЕМУ СИЕ ПРОИЗОШЛО!!!!
Пока не предпримешь меры по закрытию дыры, к сети комп не подключать!
Вернуться к началу
Посмотреть профиль Отправить личное сообщение
SOE



Зарегистрирован: 29.12.2001
Сообщения: 4
Откуда: Nefteugansk

СообщениеДобавлено: Сб Дек 29 2001 16:34    Заголовок сообщения: Re: извиняюсь троян FBRK1 или sysback 1.0 Ответить с цитатой

Огромное спасибо за ответ!
"Замени файлы" это значит, в частности для ls-
/usr/src/ls/make; make install; make clean?
Если так, то strings ложится не в /usr/bin, а в /usr/libexec/aout, а ifconfig, netstat, ftpd ваще не компилятся. Может есть другой способ?
А дыра наверно - юзер uucp. Но как смог и как заткнуть незнаю. Есть только логи по которым видна последовательность. Если есть готовое решение, подскажи пожалуйста. Заранее спасибо за ответ.
Вернуться к началу
Посмотреть профиль Отправить личное сообщение
Dmitry.Karpov http://www.
Гость





СообщениеДобавлено: Сб Дек 29 2001 19:38    Заголовок сообщения: "Заменить" означает "извлечь из дистрибутива". Ответить с цитатой

Не знаю, что у тебя за система, но во FreeBSD программу ls можно извлечь так:
cat bin.?? | tar -xvzf - bin/ls
Надо быть в директории, где лежат bin.??, если это не CD-ROM; с CD-ROM это делается
cat /cdrom/bin/bin.?? | tar -xvzf - bin/ls
или в зависимости от того, где лежат эти файлы.
Вернуться к началу
and3008



Зарегистрирован: 12.10.2001
Сообщения: 14893
Откуда: Н.Новгород

СообщениеДобавлено: Вс Дек 30 2001 12:55    Заголовок сообщения: Re: извиняюсь троян FBRK1 или sysback 1.0 Ответить с цитатой

Обычно таких троянов сажают через дырявые сервисы. Например через lpd, rpcd, rlogin и т.п.
Т.е. сервис был запущен с правами root, но из-за ошибок в коде сервиса есть возможность заставить выполнить любую команду с правами root. Например скачать с сайта архив, распаковать и запустить на выполнение скриптик. Скриптик заменяем вышеуказанные файлы и тю-тю. Троян готов к работе.

Нужно очень тщательно следить за запускаемыми сервисами. Очень желательно чтоб они работали не от пользователя root, а если такое не возможно, то хотя бы выполняли chroot. Т.е. меняли свой корневой каталог. Накладных расходов будет немного больше (требуется администрирование и больше дискового пространства), но вырастет безопасность.

Ну и пользуйтесь скаерами безопасности. Например nessus очень не плохой выбор.
Вернуться к началу
Посмотреть профиль Отправить личное сообщение
Показать сообщения:   
Этот форум закрыт, вы не можете писать новые сообщения и редактировать старые.   Эта тема закрыта, вы не можете писать ответы и редактировать сообщения.    Список форумов Архив форумов ЦИТФорума -> Unix Часовой пояс: GMT + 3
Страница 1 из 1

 
Перейти:  
Вы не можете начинать темы
Вы не можете отвечать на сообщения
Вы не можете редактировать свои сообщения
Вы не можете удалять свои сообщения
Вы не можете голосовать в опросах


Powered by phpBB © 2001, 2002 phpBB Group
Русская поддержка phpBB

 

IT-консалтинг Software Engineering Программирование СУБД Безопасность Internet Сети Операционные системы Hardware

Информация для рекламодателей PR-акции, размещение рекламы — adv@citforum.ru,
тел. +7 495 6608306, ICQ 232284597
Пресс-релизы — pr@citforum.ru
Послать комментарий
Информация для авторов
This Web server launched on February 24, 1997
Copyright © 1997-2000 CIT, © 2001-2006 CIT Forum
Внимание! Любой из материалов, опубликованных на этом сервере, не может быть воспроизведен в какой бы то ни было форме и какими бы то ни было средствами без письменного разрешения владельцев авторских прав. Подробнее...