The UNIX and Linux Forums  


Go Back   В UNIX и Linux Форумы > Топ форумы > UNIX перспективных И опытных пользователей
.
Google unix.com



UNIX перспективных И опытных пользователей Эксперт-на-экспертов. Узнайте современные UNIX, UNIX команды, Linux, операционные системы, системы управления, программирование, Shell, Shell скриптов, Solaris, Linux, HP-UX, AIX, OS X, BSD.

Подробнее UNIX и Linux Темы форума можно найти полезные
Нить Резьба для начинающих Форум Ответы Последнее сообщение
Невозможно Chmod файла / каталога lyonsd SUN Solaris 12 04-27-2009 06:08 AM
Невозможно, чтобы просмотреть файл в определенном каталоге / ОПТ its.simron UNIX для чайников Вопросы И Ответы 1 05-21-2008 11:02 AM
Невозможно, чтобы просмотреть файл в определенном каталоге / ОПТ its.simron Linux 1 05-21-2008 10:59 AM
Невозможно, чтобы увидеть все файлы в текущей директории srikanthus2002 Shell программирование и сценарии 3 09-27-2006 05:07 AM
не может создать каталог в / Apps jkrotz UNIX для чайников Вопросы И Ответы 2 12-31-2003 10:10 PM

Closed Thread
English Japanese Spanish French German Portuguese Italian Dutch Swedish Russian Norwegian Hungarian Hebrew Danish Bulgarian Greek Powered By Powered by Google
 
LinkBack Резьба Инструменты Искать в этом Thread Оценить Thread Режимы дисплея
Old 12-17-2007
tlippy01 tlippy01 is offline
Зарегистрированный пользователь
  
 

Регистрация: Декабрь 2007
Сообщений: 1
скомпрометировано нашей системы

Мы с этой проблемой, а также на RHEL4. Кто-нибудь есть идеи, как их машины были скомпрометированы изначально? Мы не хотим, чтобы открыть тот же уязвимости снова. Я прилагаются три / бен / монтировать * файлов мы обнаружили на скомпрометировано машины. Были и другие аналогичные скомпрометировано бинарники, а, например, прикосновение, basename и кошки.
-Том

Модератор записку: я только что утвердил вложений и теперь оно должно быть доступно для загрузки. Скачать его с осторожностью! Он подозревается в вредоносного ПО. --- Perderabo
Присоединенные файлы
File Type: gz evil_mount.tar.gz (515,7 КБ, 7 просмотров)

Последний раз редактировалось Perderabo; на 12-17-2007 08:25 PM.. Основание: Одобрить вложения
Old 12-17-2007
ромашка daisy is offline
Зарегистрированный пользователь
  
 

Регистрация: Декабрь 2007
Сообщений: 2
Rootkit с инфицированными смонтировать бинарно

Наша система скомпрометирована с руткит. Мы следовали рекомендации Hookups и нашли гору двоично с тем, что выглядит как хэш строки приложил к концу. Мы не смогли найти какой-либо информации об этом в Интернете. Если у вас есть какие-либо дополнительную информацию, касающуюся этого корня комплекта, пожалуйста, сообщите нам об этом. Ваша помощь с благодарностью.

Дейзи
Old 12-18-2007
reborg's Avatar
reborg reborg is offline Forum Staff  
Администратор
  
 

Регистрация: Mar 2005
Место проведения: Ирландия
Сообщения: 4240
Это не уверен, будет то же руткит, это довольно много стандартных МО для руткита.

Эта статья полезна по вопросу очистки и сбор доказательств:
http://www.honeynet.org/challenge/re...y/evidence.txt
Old 12-18-2007
Hookups Hookups is offline
Зарегистрированный пользователь
  
 

Регистрация: Декабрь 2007
Сообщений: 2
В Написал бинарно не точно такая же, как md5sums не совпадают. Тем не менее, размер файла на месте. Кроме того, те же характеристики. В частности, в двоичном нетерпением будет нарушена, но все загружаемые на ядре Linux:

---
[badfile @ хост badfiles] $ readelf-а. / монтирования
ELF Header:
Magic: 7F 45 4C 46 00 00 00 00 00 00 00 00 00 00 00 00
Класс: None
Данные: None
Версия: 0
OS / ABI: UNIX - System V
ABI Версии: 0
Тип: EXEC (исполняемый файл)
Машина: Intel 80386
Версия: 0x1
Отправной точкой адрес: 0x1df26054
Начало программы заголовки: 52 (байтов в файле)
Начало раздела заголовки: 0 (байтов в файле)
Флаги: 0x0
Размер этого заголовка: 52 (байт)
Размер программы заголовки: 32 (байт)
Количество программных заголовков: 1
Размер раздела заголовки: 0 (байт)
Количество заголовков разделе: 0
Раздел заголовка строки таблицы индекс: 0

Есть разделы нет в этом файле.

Есть нет раздела групп в этом файле.

Программа Заголовки:
Типы офсетных VirtAddr PhysAddr FileSiz MemSiz Flg Совместите
LOAD 0x000000 0x1df26000 0x1df26000 0x8453f 0x13e000 RWE 0x1000

Существует не динамический раздел в этом файле.

Есть не переселение в этот файл.

Есть не размотать разделы в этом файле.

Ни одна версия информации в этом файле.
[badfile @ хост badfiles] $ objdump-D. / монтирования
objdump:. / гору: Формат файла не распознан
[badfile @ хост badfiles] $ файл. / монтирования
Гора: ELF недействительными класса недействительными порядке байт (SysV)
---

Трассирование как непривилегированный пользователь показать один системный вызов на "Sysinfo () 'с аргументом'0'. Она возвращает ошибку:

---
[badfile @ хост evil_mount] $ Трассирование. / монтирования
execve ( ". / Гора", [ ". / Гора"], [/ * 22 * ВАР /]) \u003d 0
Sysinfo (0) \u003d -1 EFAULT (Бад-адрес)
---

Переход смотреть дальше в двоичном из анализа рабочей Я настройки и посмотреть, смогу ли я получить любую дополнительную информацию.

Ура,
Hookups
Closed Thread

Закладки

Теги
Linux, Perl, Perl сдвиг, перемещение, переход на Perl

Резьба Инструменты Искать в этом Thread
Искать в этом Thread:

Расширенный поиск
Режимы дисплея Оценить эту ветку
Оценить эту ветку:

Отправка Правила
Вы не может Начать новую нитей
Вы не может Почтовые ответы
Вы не может Почтовые вложения
Вы не может Редактировать Ваши сообщения

BB код быть На
Смайлики являемся На
[IMG] код На
HTML-код Вне
Trackbacks являемся На
Pingbacks являемся На
Refbacks являемся На




Часовой пояс GMT -4. Текущее время 06:42 AM.


Powered By: Справка, Copyright © 2000 - 2006, Jelsoft Enterprises Limited. Язык Переводы на питание от .
vBCredits v1.4 Copyright © 2007 - 2008, PixelFX Studios
В UNIX и Linux форумы Содержание Copyright © 1993-2009. Все права Reserved.Ad управления по RedTyger

Содержание соответствующие URL-адреса в vBSEO 3.2.0