![]() |
|
Модераторы: powerfox, ZeeLax |
![]()
|
|
| anglerhood |
|
|||
|
Шустрый ![]() Профиль Группа: Участник Сообщений: 53 Регистрация: 23.5.2007 Где: Спб Репутация: нет Всего: 3 |
Всем привет!
В /root обнаружили подозрительный архив с именем в формате имя_машины.[0-9].tar.bz2. Дата создания файла на день позже даты установки системы. Дистрибутив - Fedora 6. Архив содержит папки boot, etc, lib, proc, var. Некоторые файлы - это копии тех, что лежать в соответсвующих папках в /, а некоторые вместо бинарного кода содержат текстовые сообщения при запуске этих файлов. Например, ifconfig содержит сообщения с описанием интерфейсов, которые обычно выводятся при исполнении ifconfig. Что это может быть за архив такой? Я подозреваю, что это какой-нитбудь руткит. В bash_history вроде ничего подозрительного нет, но это не показатель. Может какая-нибудь утилита в федоре записать такой архив в /root ? |
|||
|
||||
| ZeeLax |
|
|||
![]() Эксперт ![]() ![]() ![]() ![]() Профиль Группа: Модератор Сообщений: 4388 Регистрация: 20.8.2006 Где: Алма-Ата Репутация: 7 Всего: 88 |
Нет. Даже если и может - вы должны сами ей сказать записать его, да ещё и в такую директорию странную. [0-9] - одна цифра? Похоже, это кто-то сделал бэкап. -------------------- Utility is when you have one telephone, luxury is when you have two, opulence is when you have three — and paradise is when you have none. — Doug Larson |
|||
|
||||
| Imple |
|
|||
![]() Эксперт ![]() ![]() ![]() Профиль Группа: Завсегдатай Сообщений: 1546 Регистрация: 14.9.2007 Где: Алма-Ата Репутация: 18 Всего: 87 |
На руткит это не похоже в любом случае.
-------------------- Не шалю, никого не трогаю, починяю сервер. |
|||
|
||||
| anglerhood |
|
|||
|
Шустрый ![]() Профиль Группа: Участник Сообщений: 53 Регистрация: 23.5.2007 Где: Спб Репутация: нет Всего: 3 |
ZeeLax, имя архива имя_машины.шестнадцать_цифр.tar.bz2
Единственный человек, который знает рутовый пароль, сам такой бэкап не создавал(по крайней мере даже под пытками не сознается в этом Очень меня смущает содержимое некоторых файлов. Например, как я писал в раньше ifconfig вместо бинарного кода содержит примерно такой текст:
В файле sshd_config в этом архиве открыт RootLogin, хотя в оригинальном файле он был закрыт сразу же после установки системы. С другой стороны машина находится за NAT и прямого ip у нее нет. Сейчас как раз собираемся сделать прямой ip, чтобы повесить на нее вэб-сервер, и хочется убедится, что машина не скопрометирована. Может у меня и паранойя, но "если у вас паранойя, это не значит, что за вами не следят" |
|||
|
||||
| ZeeLax |
|
|||
![]() Эксперт ![]() ![]() ![]() ![]() Профиль Группа: Модератор Сообщений: 4388 Регистрация: 20.8.2006 Где: Алма-Ата Репутация: 7 Всего: 88 |
.bash_history читали?
-------------------- Utility is when you have one telephone, luxury is when you have two, opulence is when you have three — and paradise is when you have none. — Doug Larson |
|||
|
||||
| JackYF |
|
|||
![]() полуавантюрист ![]() ![]() ![]() ![]() Профиль Группа: Участник Сообщений: 5814 Регистрация: 28.8.2004 Где: страна тысячи озё р Репутация: 1 Всего: 162 |
мда. Это вывод команды. Наберите
Ну и таки да, архив сам по себе руткитом вряд ли является... |
|||
|
||||
| bilbobagginz |
|
|||
![]() Naughtius Maximus ![]() ![]() ![]() ![]() Профиль Группа: Экс. модератор Сообщений: 8813 Регистрация: 2.3.2004 Где: Israel Репутация: 34 Всего: 317 |
уверен, что этот руткит - какой-то скрипт, который записан в /etc/crontab или в рутовский crontab
-------------------- Я ещё не демон. Я только учусь. |
|||
|
||||
| anglerhood |
|
|||
|
Шустрый ![]() Профиль Группа: Участник Сообщений: 53 Регистрация: 23.5.2007 Где: Спб Репутация: нет Всего: 3 |
В .bash_history ничего подозрительного, и по имени архива ничего нет.
which ifconfig выдает обычный /sbin/ifconfig В кроне тоже все чисто. В общем, порешили мы переставить систему на этой машине от греха подальше. |
|||
|
||||
| bilbobagginz |
|
|||
![]() Naughtius Maximus ![]() ![]() ![]() ![]() Профиль Группа: Экс. модератор Сообщений: 8813 Регистрация: 2.3.2004 Где: Israel Репутация: 34 Всего: 317 |
а есть на машине файл:
? если да, то посмотрите кто его установил, и посмотрите откуда подключались к машине. если человек делает операции backup в форме: ssh user@host <commands> то данная посл. команд в историю не входит. узнайте был ли до вас админ, который настраивал удаленные скрипты подключаться и бекапить системы. кто установил систему ? кто добавил ключи в authorized_keys ? слишком много вопросов отркытых. Добавлено через 2 минуты и 41 секунду первое что может таки да намекнуть на реальный руткит - это дырки во времени в логах. проще всего обнаруживать проблемы с chkrootkit удачи. -------------------- Я ещё не демон. Я только учусь. |
|||
|
||||
![]()
|
| Правила форума "Linux/UNIX: Администрирование" | |
|
|
Этот форум предназначен для решения вопросов по администрации *n?x-систем, в частности по настройке сложных сетей и обслуживанию серверного оборудования.
За интересные статьи, находки, решения, программы и просто реальную помощь будут ставиться + в репу). В данный момент этот раздел модерируют nerezus, nickless, powerfox, pythonwin, Imple и ZeeLax. Если вы хотите помочь нам, пишите в ПМ и мы обсудим. Спасибо. И use UNIX or die; С уважением, nerezus, nickless, powerfox, pythonwin, Imple, ZeeLax. |
| 0 Пользователей читают эту тему (0 Гостей и 0 Скрытых Пользователей) | |
| 0 Пользователей: | |
| « Предыдущая тема | Администрирование *NIX систем | Следующая тема » |
|
|
По вопросам размещения рекламы пишите на vladimir(sobaka)vingrad.ru
Отказ от ответственности Powered by Invision Power Board(R) 1.3 © 2003 IPS, Inc. |