The UNIX and Linux Forums  
Hei og Velkommen fra USA til UNIX og Linux Forums! Takk for besøket og Delta i vårt globale samfunn.

Go Back   UNIX og Linux Forums > Top Forums > UNIX for Advanced & ekspertbrukere
.
google unix.com



UNIX for Advanced & ekspertbrukere Expert-til-ekspert. Lær avanserte UNIX UNIX kommandoer, Linux operativsystem, systemadministrasjon, programmering, Shell, Shell Scripts, Solaris, Linux, HP-UX, AIX, OS X, BSD.

Mer UNIX og Linux Forum Emner Du kan finne nyttig
Tråd Tråd startet Forum Svar Siste innlegg
Kan ikke chmod en fil / katalog lyonsd Sun Solaris 12 04-27-2009 06:08
Kan ikke vise filer i en bestemt katalog under / opt its.simron UNIX for Dummies Spørsmål og svar 1 05-21-2008 11:02
Kan ikke vise filer i en bestemt katalog under / opt its.simron Linux 1 05-21-2008 10:59
Kan ikke se alt i en gjeldende katalog srikanthus2002 Shell programmering og Skripting 3 09-27-2006 05:07
Kan ikke opprette katalogen / apps jkrotz UNIX for Dummies Spørsmål og svar 2 12-31-2003 10:10

Closed Thread
English Japanese Spanish French German Portuguese Italian Dutch Swedish Russian Norwegian Hungarian Hebrew Danish Bulgarian Greek Powered by Powered by Google
 
LinkBack Thread Tools Søk i denne tråden Rate Thread Visningsmoduser
  #1 (permalink)  
Old 12-17-2007
tlippy01 tlippy01 is offline
Registrert bruker
  
 

Bli Dato: desember 2007
Innlegg: 1
vårt kompromittert systemet

Vi har denne problem også, også på RHEL4. Har noen en ide om hvordan deres maskiner var kompromittert i utgangspunktet? Vi ønsker ikke å åpne opp den samme sårbarheten igjen. Jeg har lagt ved tre / bin / mount * filer vi har funnet på den kompromitterte maskinen. Det var andre tilsvarende kompromittert binærfiler i tillegg, for eksempel berøring, basename og katt.
-Tom

Moderator's note: Jeg har nettopp godkjent vedlegget, så det skal nå være tilgjengelig for nedlasting. Last den med forsiktighet! Det er mistenkt for å være malware. --- Perderabo
Vedlagte filer
File Type: gz evil_mount.tar.gz (515,7 KB, 7 visninger)

Sist endret av Perderabo; 12-17-2007 kl 08:25.. Reason: Godkjenn vedlegg
  #2 (permalink)  
Old 12-17-2007
daisy daisy is offline
Registrert bruker
  
 

Bli Dato: desember 2007
Innlegg: 2
Rot med infisert mount binære

Systemet vårt er utsatt for denne rootkit. Vi fulgte anbefalingen fra Hookups og funnet fjellet binære med det som ser ut som en hash strengen lagt til på slutten. Vi kunne ikke finne noen infor om dette på internett. Hvis du har ytterligere informasjon om denne root kit vennligst gi oss beskjed. Din hjelp er verdsatt.

Daisy
  #3 (permalink)  
Old 12-18-2007
reborg's Avatar
reborg reborg is offline Forum Staff  
Administrator
  
 

Bli Date: Mar 2005
Sted: Irland
Innlegg: 4229
Dette er ikke sikker på å ha samme rot, er dette stort sett standarden MO om et rootkit.

Denne artikkelen er nyttig når det gjelder opprydding og bevis innsamling:
http://www.honeynet.org/challenge/re...y/evidence.txt
  #4 (permalink)  
Old 12-18-2007
Hookups Hookups is offline
Registrert bruker
  
 

Bli Dato: desember 2007
Innlegg: 2
Den postet binære er ikke nøyaktig lik md5sums samsvarer ikke. Imidlertid er filstørrelsen spot on. Også de samme egenskapene. Nemlig, ser det binære å bli brutt, men likevel lastbare av Linux-kjernen:

---
[badfile @ host badfiles] $ readelf-en. / mount
ELF Header:
Magic: 7f 45 4c 46 00 00 00 00 00 00 00 00 00 00 00 00
Klasse: none
Data: none
Versjon: 0
OS / ABI: UNIX - System V
ABI Version: 0
Type: Exec (kjørbar fil)
Machine: 80386 Intel
Version: 0x1
Inngangspunkt adresse: 0x1df26054
Start av programmet headers: 52 (byte i filen)
Start of section headers: 0 (bytes i fil)
Flags: 0x0
Størrelsen på denne overskriften: 52 (bytes)
Størrelsen på program headers: 32 (bytes)
Antall program hoder: 1
Size of section headers: 0 (bytes)
Antall delen hoder: 0
§ header string tabellen index: 0

Det er ingen deler i denne filen.

Det er ingen del grupper i denne filen.

Program Headers:
Type Offset VirtAddr PhysAddr FileSiz MemSiz FLG Rett
LOAD 0x000000 0x1df26000 0x1df26000 0x8453f 0x13e000 RWE 0x1000

Det er ingen drivkraft i denne filen.

Det er ingen omplasseringer i denne filen.

Det er ingen slappe av avsnittene i denne filen.

Ingen versjonen informasjon i denne filen.
[badfile @ host badfiles] $ objdump-d. / mount
objdump:. / mount: Filformatet ikke gjenkjent
[badfile @ host badfiles] $ file. / mount
mount: ELF ugyldige klasse ugyldige byte order (SysV)
---

strace som svakstilte brukere viser et system kall til 'sysinfo () "med argumentet om '0'. Det gir en feilmelding:

---
[badfile @ host evil_mount] $ strace. / mount
execve ( ". / mount", [ ". / mount"] [/ * 22 vars * /]) \u003d 0
sysinfo (0) \u003d -1 EFAULT (Bad adresse)
---

Kommer til å se lenger inn i binære fra en analyse arbeidsstasjonen jeg har oppsett og se om jeg kan få noe mer informasjon.

Skål,
Hookups
Closed Thread

Hugseliste

Tags
linux, perl, perl skiftarbeid, skifte, shift perl

Thread Tools Søk i denne tråden
Søk i denne tråden:

Avansert søk
Visningsmoduser Ranger denne tråden
Ranger denne tråden:

Innleggsaktivitet Regler
Du kanskje ikke poste nye tråder
Du kanskje ikke poste svar
Du kanskje ikke post vedlegg
Du kanskje ikke redigere innleggene dine

BB-kode er
Smilefjes er
[IMG] koden
HTML-koden Av
Pingbacks er
Refbacks er




Alle klokkeslett er GMT -4. Nå er klokken 10:56.


Powered by: vBulletin, Copyright © 2000 - 2006, Jelsoft Enterprises Limited. Language Translations Powered by .
vBCredits v1.4 Copyright © 2007 - 2008, PixelFX Studios
UNIX og Linux Forums Content Copyright © 1993-2009. All Rights Reserved.Ad Management by RedTyger

Content Relevant nettadresser av vBSEO 3.2.0