Sziasztok,
Segítségeteket szeretném kérni egy érdekes hibával kapcsolatban.
Adott egy Ubuntu Server 12.04, amely routerként, AP ként, nas ként és torrent kliensként is üzemel, a samba megosztásra ha felteszek valami programot, akkor 2-3 nap múlva a vírusirtók beriasztanak rá, hogy win32 tenga.gen vírust találtak. A szerveren Clamav fut, de nem veszi észre ezeket a fertőzéseket. Szerintetek hol kezdjem a hiba keresését?
- 4574 megtekintés
Hozzászólások
Mondjuk a kliensek átnézésével kezdheted :)
Lehetöség szerint valami "jobb", nevesebb vírusírtóval, akár annak próbaváltozatával is futtathatsz teszteket a klienseken. Söt akár spyware írtót is futtathatsz a klienseken, az sem árt. Valószínü nem a Linux fertözte meg önmagát :)
- A hozzászóláshoz be kell jelentkezni
Eset Smart Security és Malware bytes kombó, valamint az egyik gépen SEP 2012 fut, egyiken se találtam semmit.
- A hozzászóláshoz be kell jelentkezni
Akkor próbálj meg még pár dolgot:
Viprescue - konzolos víruskergető és eltávolító
Combofix - Trójai kergető
gmer - rootkit kergető
Azt érdemes lenne megnézni, hogy nem-e valamelyik külső adathordozóról kerül vissza a vírus, vagy esetleg lehet az is, hogy a samba serveren egy régebbi mentésből visszamásolt read-only fájl lenne az amit nem tud eltakarítani az antivírus és a megnyitogatásával visszafertőzi a gépet.
- A hozzászóláshoz be kell jelentkezni
Úgy néz ki kiderült a turpisság, a 445-ös portom kifelé nyitva van, tehát a net felől is böngészhető a megosztás...
- A hozzászóláshoz be kell jelentkezni
Sssz... na ezert erdemes 1) kulon celezkozt hasznalni routernek 2) letiltani kintrol a 445-os portot rajta.
--
Ki oda vagyik, hol szall a galamb, elszalasztja a kincset itt alant. | Gentoo Portal
- A hozzászóláshoz be kell jelentkezni
Nincs egyedül a kolléga, első linuxos próbálkozásomkor én is benéztem ugyanezt, annyi különbséggel, hogy nekem ugyan volt egy SOHO routerem, csak fel volt véve DMZ-be a gépem. Nem is igazán értem egyébként, miért az a default beállítás a samba-ban, hogy mindenféle IP-ről enged csatlakozni.
Nálam annyival volt jobb a helyzet, hogy legalább a megosztások védve voltak tűrhető erősségű jelszavakkal.
- A hozzászóláshoz be kell jelentkezni
-1 a DMZ-re. Én mindig csak szükséges portokat forwardolom, oda ahova épp kell. ha tehetem még az UPnP-t is tiltom, és kerülöm...
lehet, hogy több a pöcsölés a belövéssel, de nincs utólag -úristen ez a szar nyitva hagyta fél hálót-...
--
openSUSE 12.2 x86_64
- A hozzászóláshoz be kell jelentkezni
Motanában már én sem teszek ilyen őrültséget.
Ez ~ kilencedikes gimis koromban volt, amikor még usb vinyóról futtattam a linyuxot, és kellett a DMZ, mert tróger voltam utánajárni, hogy melyik játéknak melyik portot kell a tűzfalon kinyitni.
- A hozzászóláshoz be kell jelentkezni
Most elmeséltem az iptables-nek hogy a kívülről érkező 445-ös porton történő kommunikációt dobálja már el.
- A hozzászóláshoz be kell jelentkezni
Van meg egy ilyen port... most fejbol nem jut eszembe... 134 talan.. keress ra a /etc/services -ben, valami netbios cucc.
--
Ki oda vagyik, hol szall a galamb, elszalasztja a kincset itt alant. | Gentoo Portal
- A hozzászóláshoz be kell jelentkezni
Első körben próbáld meg kiszűrni, hogy a Samba megosztásba ki az aki a vírusos állományt felmásolja, vagy melyik gép módosította az általad felmásolt állományt.
Ha ez megvan, támadd be a kliens gépet egy Combofix-el, és ha nincs, vagy gagyi a vírusirtója, akkor legalább egy M$ Security Essentials legyen rajta, ha más nem!
A másik helyszín, ahol bejöhet a mocsok, a torrent kliensed.
Közben utánanéztem ennek a dögnek és én még rákeresnék a klienseken a %TEMP%\Perflib_Perfdata_2ac.dat állományra, ahol megvan, ott vírusos a gép.
Egyébként még lehetne registry-be is keresgélni, az adott link alapján.
"Értem én, hogy villanyos autó, de mi hajtja?"
- A hozzászóláshoz be kell jelentkezni
Az érdekes az, hogy frissen az internetről letöltött bármi, mondjuk egy java offline install, ha felmásolom akkor 2-3 napig jó, utána már ha onnan akarom telepíteni rögtön rám szól a vírusirtó hogy problémás.
- A hozzászóláshoz be kell jelentkezni
Nincs véletlenül valami autorun féreg/vírus is valamelyik megosztásban vagy kliensen? (autorun.inf, explorer.exe, stb akár rejtve is)
Az is tud érdekes dolgokat művelni. Akár más vírusos fájlt elindítva másmilyen fertőzést okozni. Akár ilyet is.
- A hozzászóláshoz be kell jelentkezni
vfs objects = full_audit beállítással engedélyezd a logolást a megosztáson, így egyből kiszűrhető, hogy melyik fájlt mikor és ki módosította.
+ még ez is kell hozzá:
# Audit settings
full_audit:prefix = %I
full_audit:success = open
full_audit:failure = none
- A hozzászóláshoz be kell jelentkezni