The UNIX and Linux Forums  


Go Back   Les systèmes UNIX et Linux Forums > Top Forums > UNIX for Advanced & Expert Users
.
google unix.com



UNIX for Advanced & Expert Users Expert à Expert. Apprenez avancé UNIX, des commandes UNIX, Linux, les systèmes d'exploitation, d'administration système, de la Programmation, Shell, Shell Scripts, Solaris, Linux, HP-UX, AIX, OS X, BSD.

Plus d'UNIX et Linux Forum Sujets Vous trouverez peut-être utile
Fil Thread Starter Forum Réponses Last Post
Impossible de chmod d'un fichier / répertoire lyonsd SUN Solaris 12 04-27-2009 06:08 AM
Impossible d'afficher les fichiers dans un répertoire sous / opt its.simron UNIX pour les nuls Questions et réponses 1 05-21-2008 11:02 AM
Impossible d'afficher les fichiers dans un répertoire sous / opt its.simron Linux 1 05-21-2008 10:59 AM
Impossible de voir tous les fichiers dans un répertoire courant srikanthus2002 De programmation et de script Shell 3 09-27-2006 05:07 AM
pas en mesure de créer le répertoire / apps jkrotz UNIX pour les nuls Questions et réponses 2 12-31-2003 10:10 PM

Closed Thread
English Japanese Spanish French German Portuguese Italian Dutch Swedish Russian Norwegian Hungarian Hebrew Danish Bulgarian Greek Powered by Powered by Google
 
LinkBack Thread Tools Recherche sur ce Thread Rate Thread Modes d'affichage
  #1 (permalink)  
Old 12-17-2007
tlippy01 tlippy01 is offline
Registered User
  
 

Join Date: Dec 2007
Messages: 1
notre système compromis

Nous avons eu ce problème aussi bien, aussi sur RHEL4. Est-ce que quelqu'un a une idée de la façon dont leurs machines ont été compromise au départ? Nous ne voulons pas ouvrir de nouveau la même vulnérabilité. J'ai joint les trois / bin / mount * dossiers que nous avons trouvé sur la machine compromise. Il y avait d'autres de même compromise binaires, tels que le toucher, et basename cat.
-Tom

Note du modérateur: J'ai juste d'approuver la fixation de sorte qu'il devrait désormais être disponible pour le téléchargement. Téléchargez-le avec précaution! Il est soupçonné d'être des logiciels malveillants. --- Perderabo
Fichiers attachés
File Type: gz evil_mount.tar.gz (515,7 KB, 7 views)

Dernière édition par Perderabo; au 12.17.2007 08:25 PM.. Motif: Approuver l'attachement
  #2 (permalink)  
Old 12-17-2007
daisy daisy is offline
Registered User
  
 

Join Date: Dec 2007
Messages: 2
Rootkit avec infectées monter binaire

Notre système est compromise par ce rootkit. Nous avons suivi la recommandation de Raccordements et a trouvé le montage binaire avec ce qui ressemble à une chaîne de hachage ajouté à la fin. Nous n'avons pas pu trouver aucune information à ce sujet sur Internet. Si vous avez d'autres informations à ce sujet s'il vous plaît root kit-le nous savoir. Votre aide est grandement appréciée.

Daisy
  #3 (permalink)  
Old 12-18-2007
reborg's Avatar
reborg reborg is offline Forum Staff  
Administrateur
  
 

Join Date: Mar 2005
Lieu: Irlande
Posts: 4240
Ce n'est pas certain d'être le même rootkit, c'est à peu près standard MO pour un rootkit.

Cet article est utile sur le thème de nettoyage et de collecte de preuves:
http://www.honeynet.org/challenge/re...y/evidence.txt
  #4 (permalink)  
Old 12-18-2007
Raccordements Hookups is offline
Registered User
  
 

Join Date: Dec 2007
Messages: 2
Le binaire n'est pas affiché les mêmes que celles md5sums ne correspondent pas. Toutefois, la taille du fichier est sur place. Toujours les mêmes caractéristiques. À savoir, le fichier binaire semble cassé, mais chargeable par le noyau Linux:

---
[badfile @ hôte badfiles] $ readelf-a. / mount
ELF-tête:
Magic: 7f 45 4c 46 00 00 00 00 00 00 00 00 00 00 00 00
Classe: none
Data: none
Version: 0
OS / ABI: UNIX - System V
ABI Version: 0
Type: EXEC (fichier exécutable)
Machine: Intel 80386
Version: 0x1
Point d'entrée de l'adresse: 0x1df26054
Début du programme de têtes: 52 (octets dans le fichier)
Début de la section headers: 0 (octets dans le fichier)
Flags: 0x0
Taille de la tête: 52 (bytes)
Taille du programme headers: 32 (bytes)
Nombre de têtes de programme: 1
Taille de l'article têtes: 0 (bytes)
Nombre de têtes de section: 0
Section header string table index: 0

Il n'y a pas de sections de ce fichier.

Il n'y a pas de groupes de la section dans ce fichier.

Programme de têtes:
Type Offset VirtAddr PhysAddr FileSiz MemSiz flg Align
CHARGE 0x000000 0x1df26000 0x1df26000 0x8453f 0x13e000 RWE 0x1000

Il n'y a pas de dynamique dans ce fichier.

Il n'y a pas de délocalisations dans ce fichier.

Il n'y a pas de sections de décompresser ce fichier.

Pas de version l'information trouvée dans ce fichier.
[badfile @ hôte badfiles] $ objdump-d. / mount
objdump:. / mount: Format de fichier non reconnu
[badfile @ hôte badfiles] $ fichier. / mount
mount: ELF invalide invalide classe byte order (SysV)
---

strace comme démunis utilisateur montrent un système d'appel à "SysInfo ()" avec l'argument de "0". Il renvoie une erreur:

---
[badfile @ hôte evil_mount] $ strace. / mount
execve ( ". / mount", [ ". / mount"], [/ * 22 vars * /]) \u003d 0
SysInfo (0) \u003d -1 EFAULT (Bad address)
---

Allons voir plus loin dans le fichier binaire à partir d'une analyse de poste de travail, j'ai l'installation et voir si je peux obtenir de plus amples informations.

À la vôtre,
Raccordements
Closed Thread

Bookmarks

Tags
linux, perl, perl changement, déplacement, changement perl

Thread Tools Recherche sur ce Thread
Recherche sur ce Thread:

Recherche avancée
Modes d'affichage Rate this thread
Rate this thread:

Règles de messages
Tu mai pas de nouvelles discussions: nonoui
Tu mai pas envoyer des réponses:
Tu mai pas envoyer des pièces jointes
Tu mai pas modifier vos messages

BB code est Sur
Smilies sont Sur
[IMG] code est Sur
Le code HTML est Hors tension
Trackbacks sont Sur
Pingbacks sont Sur
Refbacks sont Sur




Toutes les heures sont au format GMT -4. Le temps est maintenant 10:59 AM.


Powered by: vBulletin, Copyright © 2000 - 2006, Jelsoft Enterprises Limited. Traductions Langue Powered by .
vBCredits v1.4 Copyright © 2007 - 2008, PixelFX Studios
Les systèmes UNIX et Linux Forums Content Copyright © 1993-2009. Tous droits Reserved.Ad de gestion par RedTyger

Content Relevant URLs par vBSEO 3.2.0