Трабл с PHP (если кто шарит в пхп, подскажите плз)

PCLinuxOS

Модератор: Bizdelnick

Аватара пользователя
bionet
Сообщения: 73
ОС: Win 10 + OpenSUSE Tumbleweed

Трабл с PHP

Сообщение bionet »

Словил тут непонятную фигню вконтакте: появились левые процессы (на скрине + несколько процессов от юзера nobody) + вконтакт при переходе на новую страницу запрашивает пароль мой и предлагает выпорлнить левый пхп-скрипт. если кто в курсе, че это за фигня, что за скрипт, что мониторит и что хочет - просьба подсказать.
Спасибо сказали:
Аватара пользователя
Rootlexx
Бывший модератор
Сообщения: 4471
Статус: GNU generation
ОС: Debian GNU/Linux

Re: Трабл с PHP

Сообщение Rootlexx »

Насчёт rtkit-daemon: http://angel2s2.blogspot.com/2010/11/rtkit...ux-rootkit.html.
Прикреплённый файл - обычный HTML.
Спасибо сказали:
Аватара пользователя
bionet
Сообщения: 73
ОС: Win 10 + OpenSUSE Tumbleweed

Re: Трабл с PHP

Сообщение bionet »

сам файл я снес сразу, поэтому проверить на вируслабе не удалось. может кто популярно объяснить, что это за херь вообще? само название уже не внушает доверия.
да, по поводу процессов пользоватея nobody кто что может сказать? такого юзера я не создавал, и по книге одного уважаемого юниксоида знаю, что наличие данного пользователя - повод адуматься...
Спасибо сказали:
Аватара пользователя
SinClaus
Сообщения: 1952
Статус: Мучитель Мандривы
ОС: Arch,BSD

Re: Трабл с PHP

Сообщение SinClaus »

Юзер nobody - создаётся на этапе установки ОС, одновременно с root и прочими дефолтными служебными именами. Имеет максимально возможный UID, теоретически минимально возможные полномочия.
Имеет смысл задуматься над квалификацией "одного ... юниксоида". Или над тем, когда он это написал.
Спасибо сказали:
Аватара пользователя
Brainsburn
Сообщения: 950
Статус: /
ОС: Gentoo

Re: Трабл с PHP

Сообщение Brainsburn »

bionet писал(а):
06.01.2011 13:53
может кто популярно объяснить, что это за херь вообще?

Rootlexx же дал ссылку на страницу, в которой понятно объясняется.

bionet писал(а):
06.01.2011 13:53
само название уже не внушает доверия.

Т.е. вы полагаете, что вирусописатели будут называть свои детища такими именами? Наверно, чтобы никто не заметил, ага :)

bionet писал(а):
06.01.2011 13:53
по поводу процессов пользоватея nobody кто что может сказать? такого юзера я не создавал, и по книге одного уважаемого юниксоида знаю, что наличие данного пользователя - повод адуматься...

Можете огласить название этой книги?

Код: Выделить всё

cat /etc/passwd | grep nobody
nobody:x:99:99:Unprivileged User:/dev/null:/bin/false


Бездомный, безшеллный. Жалко даже :(
Спасибо сказали:
Аватара пользователя
bionet
Сообщения: 73
ОС: Win 10 + OpenSUSE Tumbleweed

Re: Трабл с PHP

Сообщение bionet »

SinClaus писал(а):
06.01.2011 13:59
Имеет смысл задуматься над квалификацией "одного ... юниксоида". Или над тем, когда он это написал.


точно автора щас не скажу. читал его еще когда знакомился с линухом лет 5 назад. книга шла в комплекте с набором дисков бубунты (брал у товарища почитать).
возможно я не так выразился: помню, что через юзера nobody возможно получить контроль над системой и если в системе появился левый файл, то нужно задуматься. как-то так

книга шла в комплекте с набором дисков бубунты (брал у товарища почитать).

заказывал он с линухцентра

[bionet@localhost ~]$ cat /etc/passwd | grep nobody
nobody:x:65534:65534:Nobody:/:/bin/sh
Спасибо сказали: