Поломали сервер (Вытащил заразу, скажите чего делает)

Обсуждение настройки и работы сервисов, резервирования, сетевых настроек и вопросов безопасности ОС.

Модераторы: SLEDopit, Модераторы разделов

SlipKo
Сообщения: 11

Поломали сервер

Сообщение SlipKo »

Добрый день!

В конторе есть сервак, выполняет функции шлюза (iptables, nat, Squid) и OpenVPN сервера на базе Debian Squeeze i686. Буквально вчера звонит мне товарищ и говорит что не работает интернет в организации и нет сети между офисами. Поковырявшись обнаружил, что нет openvpn как приложения, а пакет стоит. После перезагрузки все восстанавливалось, но не надолго. Первый взгляд показал:

Код: Выделить всё

May  5 18:16:00 3Slona sshd[2340]: Accepted password for root from 61.33.28.194 port 4691 ssh2
May  6 01:05:51 3Slona sshd[4742]: Accepted password for root from 61.33.28.194 port 1501 ssh2
May  6 16:55:02 3Slona sshd[5118]: Accepted password for root from 61.33.28.194 port 1157 ssh2
May  6 23:53:05 3Slona sshd[2775]: Accepted password for root from 61.33.28.194 port 2474 ssh2
May  7 01:31:55 3Slona sshd[3705]: Accepted password for root from 61.33.28.194 port 4019 ssh2

У меня в настройках sshd_config PermitRootLogin был no, а стал yes.
Истории действий в консоли от рута ничего нет не моего. Дальше нашел такую штуку:

Код: Выделить всё

cat /etc/rc.local
.... мое + стандартное и...
exit 0
/lib/dbus-v2.2/cat &

Зашел в директорию и нашел то что в приложении.
Как я понял это снифер который настроен на eth0, благо у меня его нет.
Чего он еще делает вредного кроме того что порт 5553 открывает в iptables?
У вас нет необходимых прав для просмотра вложений в этом сообщении.
Спасибо сказали:
Аватара пользователя
Bizdelnick
Модератор
Сообщения: 21497
Статус: nulla salus bello
ОС: Debian GNU/Linux

Re: Поломали сервер

Сообщение Bizdelnick »

Файл klogd - это sshd. В файле (три пробела) - его конфиг, в файле k - ключ хоста. А вот что из себя представляют файлы l4 и s - непонятно. Видимо, l4 - тот самый сниффер.
Пишите правильно:
в консоли
вку́пе (с чем-либо)
в общем
вообще
в течение (часа)
новичок
нюанс
по умолчанию
приемлемо
проблема
пробовать
трафик
Спасибо сказали:
Аватара пользователя
SLEDopit
Модератор
Сообщения: 4824
Статус: фанат консоли (=
ОС: GNU/Debian, RHEL

Re: Поломали сервер

Сообщение SLEDopit »

Стоит помнить, что в подобных случаях ощущение "я всё почистил" скорее всего ложно. Единственный верный способ полностью и наверняка избавиться от заразы -- переустановить систему.
UNIX is basically a simple operating system, but you have to be a genius to understand the simplicity. © Dennis Ritchie
The more you believe you don't do mistakes, the more bugs are in your code.
Спасибо сказали:
SlipKo
Сообщения: 11

Re: Поломали сервер

Сообщение SlipKo »

Про переустановку все понятно. Другое дело, что автомат ли ломал или заказ?

P.S. Кста еще кое-что забыл:

Код: Выделить всё

root@localhost:/home/user# crontab -l
* * * * * /dev/net/ /update >/dev/null 2>&1
Спасибо сказали:
MrClon
Сообщения: 838
ОС: Ubuntu 10.04, Debian 7 и 6

Re: Поломали сервер

Сообщение MrClon »

Bizdelnick писал(а):
07.05.2014 11:05
s - непонятно

(/lib/dbus-v2.2/ ) писал(а):RandomSeed /lib/dbus-v2.2/s
Спасибо сказали:
Аватара пользователя
Bizdelnick
Модератор
Сообщения: 21497
Статус: nulla salus bello
ОС: Debian GNU/Linux

Re: Поломали сервер

Сообщение Bizdelnick »

SlipKo писал(а):
07.05.2014 16:08
автомат ли ломал или заказ?

Надо логи на момент взлома смотреть. И то не факт, что удастся разобраться. Тем более раз Вы говорите, что в истории у рута ничего подозрительного, значит всё подчистили.
Но если даже ломали руками, то бекдор не для единичного использования делался.
Пишите правильно:
в консоли
вку́пе (с чем-либо)
в общем
вообще
в течение (часа)
новичок
нюанс
по умолчанию
приемлемо
проблема
пробовать
трафик
Спасибо сказали:
Аватара пользователя
Bizdelnick
Модератор
Сообщения: 21497
Статус: nulla salus bello
ОС: Debian GNU/Linux

Re: Поломали сервер

Сообщение Bizdelnick »

Файл l4 знаком virustotal аж с 2010-10-05 17:11:10 UTC. Юзер там утверждает, что это LinSniff.
Пишите правильно:
в консоли
вку́пе (с чем-либо)
в общем
вообще
в течение (часа)
новичок
нюанс
по умолчанию
приемлемо
проблема
пробовать
трафик
Спасибо сказали:
SlipKo
Сообщения: 11

Re: Поломали сервер

Сообщение SlipKo »

Понял. Ну походу беспокоится по поводу целевого взлома не стоит т.к. снифер был настроен, как я понял, на eth0, а у меня его нет. Как следствие лог куда все это должно было собираться пуст.

Спасибо всем за ответы.
Спасибо сказали: