Руткиты атаковали машину!

PCLinuxOS

Модератор: Bizdelnick

Аватара пользователя
yamah
Сообщения: 1116
ОС: Rosa Fresh, Debian, RELS

Руткиты атаковали машину!

Сообщение yamah »

Заметил странности в системе: время от времни подтормаживает отклик клавы, а затем ввод символа повторяется до нескольких раз
rkhunter выдал следующее:


chkrootkit Выдал следующее

А при запуска qutIM - дикий пинг на один и тот-эе гугловский IP

Весь софт ставил из репозиториев, кроме autox264, tsmuxer и mp4box.

Что делать? Как бороться?
У вас нет необходимых прав для просмотра вложений в этом сообщении.
Понимание - это меч с тремя кромками: ваша правда, наша правда и Истина.
Жизнь - игра: сюжет задуман фигова, но графика хорошая...
Лучший игровой сервер - Земля: карта всего одна, но на 7 миллиардов игроков; читеров нет, админ терпеливый, но если уж забанит...
Спасибо сказали:
olelukoie
Сообщения: 1248
ОС: Linux, Win

Re: Руткиты атаковали машину!

Сообщение olelukoie »

Обе проверялки среагировали на файл /usr/include/file.h. Было бы неплохо узнать, какому пакету он принадлежит и вообще откуда он взялся. В моих системах - 2010.1 и кукер - такого файла нет...

На реакцию на упоминание hdparm в скриптах запуска системы, я думаю, можно не обращать внимания, hdparm там должен быть.
Спасибо сказали:
Аватара пользователя
Rootlexx
Бывший модератор
Сообщения: 4471
Статус: GNU generation
ОС: Debian GNU/Linux

Re: Руткиты атаковали машину!

Сообщение Rootlexx »

Запустите проверку всех установленных пакетов на целостность (от root):

Код: Выделить всё

rpm -Va &> rpms_check.txt
- содержимое rpms_check.txt покажите здесь.
Спасибо сказали:
Аватара пользователя
Bizdelnick
Модератор
Сообщения: 21542
Статус: nulla salus bello
ОС: Debian GNU/Linux

Re: Руткиты атаковали машину!

Сообщение Bizdelnick »

olelukoie писал(а):
16.10.2010 23:48
Обе проверялки среагировали на файл /usr/include/file.h. Было бы неплохо узнать, какому пакету он принадлежит и вообще откуда он взялся. В моих системах - 2010.1 и кукер - такого файла нет...

Код: Выделить всё

$ urpmf /usr/include/file.h
lib64magic-devel:/usr/include/file.h
libmagic-devel:/usr/include/file.h

Чего в заголовке-то страшного может быть?
Пишите правильно:
в консоли
вку́пе (с чем-либо)
в общем
вообще
в течение (часа)
новичок
нюанс
по умолчанию
приемлемо
проблема
пробовать
трафик
Спасибо сказали:
Аватара пользователя
yamah
Сообщения: 1116
ОС: Rosa Fresh, Debian, RELS

Re: Руткиты атаковали машину!

Сообщение yamah »

Rootlexx писал(а):
16.10.2010 23:54
Запустите проверку всех установленных пакетов на целостность (от root):

Код: Выделить всё

rpm -Va &> rpms_check.txt
- содержимое rpms_check.txt покажите здесь.



Что заметил странное, так это то, что от моего имени выполнен еще один вход в систему.

Код: Выделить всё

who
belykh   :0           2010-10-17 10:34
belykh   pts/0        2010-10-17 10:34
belykh   pts/2        2010-10-17 11:13

Ну ладно. 1-ый - это вход в систему в KDE4. 3-ий - это запущенный терминал кедошной утилитой konsole.
pts/0 - что это за вход? Какой-то вход KDE 4.4.3? В других оболочках нет.

Bizdelnick писал(а):
17.10.2010 01:11
olelukoie писал(а):
16.10.2010 23:48
Обе проверялки среагировали на файл /usr/include/file.h. Было бы неплохо узнать, какому пакету он принадлежит и вообще откуда он взялся. В моих системах - 2010.1 и кукер - такого файла нет...

Код: Выделить всё

$ urpmf /usr/include/file.h
lib64magic-devel:/usr/include/file.hT
libmagic-devel:/usr/include/file.h

Чего в заголовке-то страшного может быть?

Если и есть там что-то страшное, то это это есть и в пакете откуда этот файл. Файл из пакета и этот файл абсолютно идентичны. То есть, если и есть руткит, то он в репозитории.


Больше всего раздражает временами появляющийся глюк:
То система не реагирует на нажатие клавиш клавиатуры, кроме Caps-Lock, Num-Loc, то повторяет несколько раз ввод последненажатой клавиши. Происходит это не только в KDE, но и после переключения в консоль, при запущенном сеансе.

Кстати, начался глюк после того как я случайно запустил в вайне возможно зараженный экзешник. VirusTotal на него выдал 2 из 43-х подтверждений от антивирусов.
У вас нет необходимых прав для просмотра вложений в этом сообщении.
Понимание - это меч с тремя кромками: ваша правда, наша правда и Истина.
Жизнь - игра: сюжет задуман фигова, но графика хорошая...
Лучший игровой сервер - Земля: карта всего одна, но на 7 миллиардов игроков; читеров нет, админ терпеливый, но если уж забанит...
Спасибо сказали:
Аватара пользователя
akdengi
Сообщения: 4244

Re: Руткиты атаковали машину!

Сообщение akdengi »

Кстати, начался глюк после того как я случайно запустил в вайне возможно зараженный экзешник. VirusTotal на него выдал 2 из 43-х подтверждений от антивирусов.


Это не руткит, а известный вирусняк в Wine - удалите wine и директорию .wine
Меня тут снова нет :P
Спасибо сказали:
Аватара пользователя
yamah
Сообщения: 1116
ОС: Rosa Fresh, Debian, RELS

Re: Руткиты атаковали машину!

Сообщение yamah »

akdengi писал(а):
17.10.2010 09:48
Кстати, начался глюк после того как я случайно запустил в вайне возможно зараженный экзешник. VirusTotal на него выдал 2 из 43-х подтверждений от антивирусов.


Это не руткит, а известный вирусняк в Wine - удалите wine и директорию .wine

Хорошо. Я как только увидел, что фал заражен
McAfee-GW-Edition 2010.1C 2010.10.16 Heuristic.BehavesLike.Win32.Backdoor
Rising 22.69.04.03 2010.10.15 Packer.Win32.Agent.bk
Сразу ~/.wine прибил.

Но вот отчего дикий пинг на гугловский адрес и бесконечный запуск netstat -r вызываемые qutIM с MiB-овского репа?
Понимание - это меч с тремя кромками: ваша правда, наша правда и Истина.
Жизнь - игра: сюжет задуман фигова, но графика хорошая...
Лучший игровой сервер - Земля: карта всего одна, но на 7 миллиардов игроков; читеров нет, админ терпеливый, но если уж забанит...
Спасибо сказали:
Аватара пользователя
Rootlexx
Бывший модератор
Сообщения: 4471
Статус: GNU generation
ОС: Debian GNU/Linux

Re: Руткиты атаковали машину!

Сообщение Rootlexx »

yamah писал(а):
17.10.2010 09:09
rpm_check.txt.tar.bz2

Вроде ничего особо подозрительного за исключением VirtualBox - суммы большого количества файлов не совпадают. Вы, случайно, не ставили его из установщика "поверх" версии из пакета?
yamah писал(а):
17.10.2010 09:09
pts/0 - что это за вход?

Проверьте:

Код: Выделить всё

lsof /dev/pts/0

yamah писал(а):
17.10.2010 10:14
Но вот отчего дикий пинг на гугловский адрес и бесконечный запуск netstat -r вызываемые qutIM с MiB-овского репа?

Может, проверяет доступность сети, чтобы устанавливать статус в зависимости от этого?
Если вы не работаете от root, то никакие системные файлы, понятно, даже запущенный в wine вирус изменить не сможет.
Кроме того:
yamah писал(а):
17.10.2010 10:14
Heuristic.BehavesLike.Win32.Backdoor
- это лишь предположение антивируса, основанное на эвристическом анализе, который не так уж точен.
На всякий случай:

Код: Выделить всё

stat /bin/bash
- далее смотрите вывод:

Код: Выделить всё

rpm -qa --last
- по дате, близкой к выведенной модификации.
Спасибо сказали:
Аватара пользователя
yamah
Сообщения: 1116
ОС: Rosa Fresh, Debian, RELS

Re: Руткиты атаковали машину!

Сообщение yamah »

Rootlexx писал(а):
17.10.2010 14:42
Вроде ничего особо подозрительного за исключением VirtualBox - суммы большого количества файлов не совпадают. Вы, случайно, не ставили его из установщика "поверх" версии из пакета?

Нет. Я перед тем как установить закрытую сборку VirtualBox-а с оффсайта (пакет для Мандривы) не ставил на этой системе OSE-сборку. Хотя все версии обновлял установкой поверх, ключиком U к rpm.
Rootlexx писал(а):
17.10.2010 14:42
Проверьте:

Код: Выделить всё

lsof /dev/pts/0

Так и оказалось, что это кедошное что-то.

Код: Выделить всё

kded4   21198 belykh   14u   CHR  136,0      0t0    3 /dev/pts/0

Спасибо за совет.
Rootlexx писал(а):
17.10.2010 14:42
Может, проверяет доступность сети, чтобы устанавливать статус в зависимости от этого?
Если вы не работаете от root, то никакие системные файлы, понятно, даже запущенный в wine вирус изменить не сможет.

Что мне под рутом делать-то??? Практически все можно настроить с помощью Drakconf.
Для/ всего остального есть sudo. А Wine под рутом - еще большее извращение, чем вход в иксах под рутом.

Rootlexx писал(а):
17.10.2010 14:42
На всякий случай:

Код: Выделить всё

stat /bin/bash
- далее смотрите вывод:

Код: Выделить всё

rpm -qa --last
- по дате, близкой к выведенной модификации.


Код: Выделить всё

stat /bin/bash
  File: «/bin/bash»
  Size: 913768          Blocks: 1792       IO Block: 4096   обычный файл
Device: 807h/2055d      Inode: 28799       Links: 1
Access: (0755/-rwxr-xr-x)  Uid: (    0/    root)   Gid: (    0/    root)
Access: 2010-10-16 22:21:29.910729034 +0700
Modify: 2010-06-01 04:06:01.000000000 +0700
Change: 2010-07-13 20:49:55.931099560 +0700

rpm -qa --last | grep bash
bash-4.1-6mdv2010.1                           Втр 13 Июл 2010 20:49:56

Вроде нормально.

Спасибо за помощь и за то, что успокоили. :drinks:

Оффтопп: Лучше по пьяни пароли менять, чем в третьем часу ночи на сонную голову руткиты, бэкдоры, взомы искать!
Понимание - это меч с тремя кромками: ваша правда, наша правда и Истина.
Жизнь - игра: сюжет задуман фигова, но графика хорошая...
Лучший игровой сервер - Земля: карта всего одна, но на 7 миллиардов игроков; читеров нет, админ терпеливый, но если уж забанит...
Спасибо сказали:
Аватара пользователя
drBatty
Сообщения: 8735
Статус: GPG ID: 4DFBD1D6 дом горит, козёл не видит...
ОС: Slackware-current

Re: Руткиты атаковали машину!

Сообщение drBatty »

yamah писал(а):
17.10.2010 17:56
Для/ всего остального есть sudo.

разве в Mandriva есть sudo для всего?
кстати, если вы даже сделали sudo как в убунте - там есть лог, его можно почитать (если его руткит не исправил, лечится атрибутом AppendOnly)
http://emulek.blogspot.ru/ Windows Must Die
Учебник по sed зеркало в github

Скоро придёт
Осень
Спасибо сказали:
Аватара пользователя
SinClaus
Сообщения: 1952
Статус: Мучитель Мандривы
ОС: Arch,BSD

Re: Руткиты атаковали машину!

Сообщение SinClaus »

В Мандриве есть sudo. (Точка) Ограничения на его использование прописываются в явном виде в файле sudoers при помощи команды visudo.

А вообще очень характерный пост - до сих пор стандартное сравнение было "как в Windows", теперь стало "как в Убунту" :D
Спасибо сказали: