Меня взломали

Обсуждение настройки и работы сервисов, резервирования, сетевых настроек и вопросов безопасности ОС.

Модераторы: SLEDopit, Модераторы разделов

Jason Bourne
Сообщения: 19
ОС: Windows XP, Fedora, SUSE

Меня взломали

Сообщение Jason Bourne »

Недавно устанавливал на сервере Webmin для облегчения себе жизни. Вскоре после этого мой сервер взломали и сегодня ночью с сервера была произведена широковещательная атака. Пришлось сносить Webmin.

В связи со всем вопросы:

1. Какая есть альтернатива Webmin?
2. Нет ли среди нижеприведенного списка процессов (ниже привожу результат вывода команды ps ax) чего-нибудь подозрительного?
3. Что такое zmd.exe (строчка, отмечена ----->) ?
4. Какие есть антивирусы под Linux ?

Код: Выделить всё

  PID TTY      STAT   TIME COMMAND
    1 ?        Ss     0:02 init [3]
    2 ?        S      0:00 [migration/0]
    3 ?        SN     0:00 [ksoftirqd/0]
    4 ?        S<     0:00 [events/0]
    5 ?        S<     0:00 [khelper]
    6 ?        S<     0:00 [kthread]
    9 ?        S<     0:00 [kblockd/0]
   10 ?        S<     0:00 [kacpid]
   77 ?        S<     0:00 [cqueue/0]
   78 ?        S<     0:00 [kseriod]
  114 ?        S      0:00 [pdflush]
  115 ?        S      0:00 [pdflush]
  116 ?        S<     0:01 [kswapd0]
  117 ?        S<     0:00 [aio/0]
  364 ?        S<     0:00 [kpsmoused]
  805 ?        S<     0:00 [kjournald]
  853 ?        S<s    0:01 /sbin/udevd --daemon
 1092 ?        S<     0:00 [khubd]
 1110 ?        S<     0:00 [kgameportd]
 1835 ?        S<     0:00 [kjournald]
 1837 ?        S<     0:00 [kjournald]
 2292 ?        Ss     0:00 /sbin/acpid
 2340 ?        Ss     0:00 /usr/bin/dbus-daemon --system
 2345 ?        Ss     0:00 /sbin/resmgrd
 2352 ?        Ss     0:00 /usr/sbin/polkitd
 2362 ?        Ss     0:01 /usr/sbin/hald --daemon=yes
 2363 ?        S      0:00 hald-runner
 2415 ?        S      0:00 hald-addon-keyboard: listening on /dev/input/event1
 2445 ?        S      0:00 hald-addon-acpi: listening on acpid socket /var/run/acpid.socket
 2608 ?        S      0:00 hald-addon-storage: polling /dev/hdd
 2694 ?        S      0:00 /sbin/dhcpcd -C -H -D -K -R -N -t 999999 -h izop -c /etc/sysconfig/network/scripts/dhcpcd-hook eth0
 3418 ?        Ss     0:00 /usr/sbin/mdnsd -f /etc/nss_mdns.conf -b
 3430 ?        Ss     0:00 /sbin/syslog-ng -a /var/lib/named/dev/log
 3433 ?        Ss     0:00 /sbin/klogd -c 1 -x -x
 3443 ?        S<sl   0:00 /sbin/auditd -n
 3456 ?        S<     0:00 [kauditd]
 3462 ?        Ss     0:00 /sbin/portmap
 3503 ?        Ss     0:00 /usr/sbin/cron
 3532 ?        Ss     0:00 /usr/sbin/cupsd
 3533 ?        Ss     0:00 /usr/sbin/atd
 3554 ?        Ss     0:00 /usr/sbin/nmbd -D -s /etc/samba/smb.conf
-------> 3672 ?        RNsl   0:05 zmd /usr/lib/zmd/zmd.exe
 3689 ?        S      0:00 /bin/sh /usr/bin/mysqld_safe --mysqld=mysqld --user=mysql --pid-file=/var/lib/mysql/mysqld.pid --socket=/var/lib/mysql/mysql.sock --datadir=/var/lib/mysql
 3924 ?        Sl     0:01 /usr/sbin/mysqld --basedir=/usr --datadir=/var/lib/mysql --user=mysql --pid-file=/var/lib/mysql/mysqld.pid --skip-external-locking --port=3306 --socket=/var/lib/mysql/mysql.sock
 4002 ?        Ssl    0:00 /usr/sbin/nscd
 4057 ?        S      0:00 /usr/sbin/powersaved -d -f /var/run/acpid.socket -v 3
 4066 ?        Ss     0:00 /usr/sbin/sshd -o PidFile /var/run/sshd.init.pid
 4125 ?        Ss     0:00 /usr/sbin/httpd2-prefork -f /etc/apache2/httpd.conf
 4233 ?        S      0:00 /usr/sbin/httpd2-prefork -f /etc/apache2/httpd.conf
 4234 ?        S      0:00 /usr/sbin/httpd2-prefork -f /etc/apache2/httpd.conf
 4235 ?        S      0:00 /usr/sbin/httpd2-prefork -f /etc/apache2/httpd.conf
 4243 ?        S      0:00 /usr/sbin/httpd2-prefork -f /etc/apache2/httpd.conf
 4244 ?        S      0:00 /usr/sbin/httpd2-prefork -f /etc/apache2/httpd.conf
 4314 tty1     Ss+    0:00 /sbin/mingetty --noclear tty1
 4316 tty2     Ss+    0:00 /sbin/mingetty tty2
 4318 tty3     Ss+    0:00 /sbin/mingetty tty3
 4319 tty4     Ss+    0:00 /sbin/mingetty tty4
 4320 tty5     Ss+    0:00 /sbin/mingetty tty5
 4339 tty6     Ss+    0:00 /sbin/mingetty tty6
 4376 ?        Ss     0:00 sshd: root@pts/0
 4431 pts/0    Ss     0:00 -zsh
 4449 ?        R      0:05 /usr/lib/zmd/update-status /var/lib/zmd/zmd.db
 4496 pts/0    R+     0:00 ps -ax
 4497 pts/0    R+     0:00 -zsh
Сегодня я, а завтра ты
Срываем радости цветы,
Ломаем стены, жжем мосты,
Стираем грани красоты.
Спасибо сказали:
al.t
Сообщения: 52
ОС: Slackware

Re: Меня взломали

Сообщение al.t »

1. имхо всетаки ссш надежней
2. грамотный руткит запросто скроет себя их списка процессов, заюзай rkhunter, внимательно просмотри логи
3. кажется это что-то suse'вское.. типа ZENworks Management Daemon
4. Забей на антивири, лучше настрой что-нибудь вроде snort, tripware
Спасибо сказали:
Аватара пользователя
petyanamlt
Сообщения: 1773
ОС: Kubuntu 16.04(x86-64)KDE 5.8.7

Re: Меня взломали

Сообщение petyanamlt »

На антивирусы забивать не стоит, чтобы дальше вирусы не распространять. Смотри, Clam, Kaspersky, Avast!, DrWeb итд.
MSI 990FXA-GD80 SocketAM3+ / FX 8350 / Geforce gtx670 4GB / 4xHDD - 2000 -2х500 (Velociraptor) - 240ssd под Kubuntu / 16Gb RAM DDR3 1600 / TV TBS 6281. Ну и разгон естественно, жить без этого не могу.
(mail agent) petyanamlt собака маил.ру
Спасибо сказали:
al.t
Сообщения: 52
ОС: Slackware

Re: Меня взломали

Сообщение al.t »

не думаю что его порутили чтобы тупо запустить вирус :) (руткиты из другой оперы)
Спасибо сказали:
Аватара пользователя
TrustyVic
Сообщения: 235
Статус: Потребитель
ОС: W9PE

Re: Меня взломали

Сообщение TrustyVic »

сори, конечно, но что может exe файл сделать в Линукс машине?
Я exe файлы и под специально поставленным wine то не всегда запускаю.

Странненько/непонятненько

# zmd
bash: zmd: команда не найдена
Пингвины - фарава!
Спасибо сказали:
Аватара пользователя
Kido
Сообщения: 949
Статус: Космический Засланец
ОС: ArchLinux x86_64 Current

Re: Меня взломали

Сообщение Kido »

Немного по теме zmd, и почему он zmd.exe: http://lists4.opensuse.org/opensuse-factor...5/msg00693.html
Спасибо сказали:
Аватара пользователя
k0da
Бывший модератор
Сообщения: 6043
Статус: SuSE QA Engineer
ОС: Factory

Re: Меня взломали

Сообщение k0da »

TrustyVic
rczmd ;)
Fury in my eyes, sword on my side
Afro on my head, I'm a black Samurai
Number One, I bring my whole nation alive
Escape death, to become immortalized
Спасибо сказали:
Loky
Сообщения: 1651
Статус: Инженер-системотехник
ОС: Netware, OES, SLED

Re: Меня взломали

Сообщение Loky »

zmd.exe это демон обновления использующий одну из технологий Novell (в свою очередь приобретённую вместе с компанией Red Carpet). Он написан на mono и запускается соответственно через него. Могу напомнить что для линукса расширение глубоко фиолетово и роль играют исключительно права на запуск.
Возвращаясь к теме вопроса. WebAdmin при наличии YaST в принципе не нужен, подключаешься по ssh и получаешь все прелести GUI-вого админства.
MOSQIT: Novell/Axigen/Syncsort/Moonwalk/CAStor
Спасибо сказали:
Аватара пользователя
Dr. Evil
Сообщения: 411
ОС: openSUSE 11.0 Beta3

Re: Меня взломали

Сообщение Dr. Evil »

Jason Bourne, первая твоя ошибка, что ты настройку системы выставил в открытый доступ. Таких вещей делать вообще нельзя. Первое, что надо делать - закрывать все ненужные порты, использовать chroot, AppArmor.
ssh - вот средство удалённого доступа. ТОлько я совсен не рекомендую открывать его всем. на моих гейтах доступ по ssh открыт только с одного IP (да, не всегда удобно, но что делать). а ещё ssh запрещает доступ после два раза неправильно введённого пароля.
Короче, безопасность - очень большая и серьёзная тема. :)
Спасибо сказали:
Jason Bourne
Сообщения: 19
ОС: Windows XP, Fedora, SUSE

Re: Меня взломали

Сообщение Jason Bourne »

Понял.
а ещё ssh запрещает доступ после два раза неправильно введённого пароля.
Это по умолчанию.

Возможно, у меня был плохой пароль.
Какие есть программы для подбора паролей к ssh, чтобы побробовать подобрать свой же пароль (дома, к Linux'у на VMWare )?

Еще, я обнаружил на сервере файл, который я туда точно не выкладывал. Что это такое?
У вас нет необходимых прав для просмотра вложений в этом сообщении.
Сегодня я, а завтра ты
Срываем радости цветы,
Ломаем стены, жжем мосты,
Стираем грани красоты.
Спасибо сказали:
Аватара пользователя
poohvv
Сообщения: 47
ОС: LInux

Re: Меня взломали

Сообщение poohvv »

И в Webmin есть настройка доступа с одного IP.Опять же неудобно-но безопасно.А антивирус в системе должен быть в любом случае.Лично я предпочитаю Clamav.
Спасибо сказали:
Аватара пользователя
DaemonTux
Сообщения: 1480
Статус: Юный падаван
ОС: Gentoo

Re: Меня взломали

Сообщение DaemonTux »

Вставлю и я свои 5 копеек.
ssh + авторизация по ключам. Также запретить доступ по root.
Ну и обновлять систему пиреодически.
Vladivostok Linux User Group
Спасибо сказали:
orci
Сообщения: 62

Re: Меня взломали

Сообщение orci »

Правильно говорят!
Рута вообще надо везде запрещать!!! У меня и по ssh и через webmin нету прав у рута входить. И резать доступ по ip!

Вопрос в тему. Как открыть доступ не по ip.А еще и по мак адресу?
Спасибо сказали:
Nikoli
Сообщения: 554
Статус: Житель
ОС: Gentoo

Re: Меня взломали

Сообщение Nikoli »

orci писал(а):
23.05.2008 22:13
Вопрос в тему. Как открыть доступ не по ip.А еще и по мак адресу?

man iptables
Что-то вроде:
$IPT -A INPUT -i $INT -p tcp --dport $SSH -m mac --mac-source ! $MAC -j DROP
Спасибо сказали:
Xandry
Сообщения: 980
ОС: openSUSE

Re: Меня взломали

Сообщение Xandry »

Jason Bourne писал(а):
23.05.2008 06:55
Еще, я обнаружил на сервере файл, который я туда точно не выкладывал. Что это такое?

Скачал. Как самый правильный пользователь архив сначала проверил на вирусы. Разархивировал. Снова проверил. AVG Anti-Virus Free Edition 8.0.100 молчит. Отрыл и посмотрел/почитал, что там напихано\написано. Чтобы не делать резких заявлений, очень хочется сначала услышать мнение людей более-менее разбирающихся в php.
Спасибо сказали:
Аватара пользователя
Alexxx
Сообщения: 892
Статус: --==XXX==--
ОС: Archlinux current

Re: Меня взломали

Сообщение Alexxx »

Кстати о безопасности. Есть такая штука, если кто не знает: knock . Весьма способствует...
Спасибо сказали:
Jason Bourne
Сообщения: 19
ОС: Windows XP, Fedora, SUSE

Re: Меня взломали

Сообщение Jason Bourne »

Xandry писал(а):
03.06.2008 10:16
Jason Bourne писал(а):
23.05.2008 06:55
Еще, я обнаружил на сервере файл, который я туда точно не выкладывал. Что это такое?

Скачал. Как самый правильный пользователь архив сначала проверил на вирусы. Разархивировал. Снова проверил. AVG Anti-Virus Free Edition 8.0.100 молчит. Отрыл и посмотрел/почитал, что там напихано\написано. Чтобы не делать резких заявлений, очень хочется сначала услышать мнение людей более-менее разбирающихся в php.

В PHP разбираюсь. Но по-моему, в этом архиве сайт не на PHP. Возможно, это фишинговый сайт.
Сегодня я, а завтра ты
Срываем радости цветы,
Ломаем стены, жжем мосты,
Стираем грани красоты.
Спасибо сказали:
Аватара пользователя
DialSoft
Сообщения: 322
Статус: Властитель безумных пингвинов
ОС: FreeBSD, CentOS, Slackware.

Re: Меня взломали

Сообщение DialSoft »

1. Немного не ясно, зачем вообще это извращение? Сам я только ssh юзаю.
2. На счет подозрительности даже не знаю... То, что подозрительно (читай: левое) для пользователя слаки, для пользователя какой нибудь суси может быть нормальным. :)
3. Вопрос решен. :)
4. Я лично клам юзаю. Раньше вообще небыло антивирусов. Сейчас клам тоже ничего не находит (не качаю всякий шлак).
Спасибо сказали: