Sziasztok!
Valaki találkozott már vele?? Van rá valami megoldás??
- 4694 megtekintés
Hozzászólások
Frissítsd a CMS-eket. A PHP-ban tiltsd le a kódfuttatást (shell_exec, exec és tsai a disable functions -ba), open_basedir -el korlátozd a könyvtárak elérhetőségét. Erősen figyeld a cronokat.
Szerk: ez persze inkább megelőzés.
- A hozzászóláshoz be kell jelentkezni
Ma kaptam én is.
Open_basedir be volt kapcsolva. Minden user külön ID-val futott. exec és társai tíltva.
Még is beette a fene. Hogyan?
Oké, noexec a tmp-re, de az csak tüneti kezelés. Hogy kaphat jogot cronjobot létrehozni?
A szerveren most az iptables output láncot szigorítom. Új kapcsolatot szerver->világ irányba csak dedikált userek, dedikált porton nyithatnak.
Jobb ötletem hirtelen nincs.
- A hozzászóláshoz be kell jelentkezni
Írd meg azért, ha megvan a lyukas felület ahol bement.
- A hozzászóláshoz be kell jelentkezni
A shell_exec, popen, proc_open is tiltva? Minden rendesen frissitett? Nagyon komolyan noszogatni kell a juzereket is, hogy frissitsek cuccaikat.
- A hozzászóláshoz be kell jelentkezni
Nekem nem küldtek :( De biztos csak a sinkholeból kihalászott ipk tulajai kaptak csak (a google azt mondja pár napja kapcsolták le), mondjuk ha más nem a process listából a httpd kiütött volna.
- A hozzászóláshoz be kell jelentkezni
Ma kaptam egy levelet a hosztingcégtől, hogy
"A Kormányzati Eseménykezelő Központtól az alábbi bejelentés érkezett.
A bejelentés szerint az önök felügyelete alatt álló IP című gépen Mumblehard malware található"
wordpresses weboldalak futnak a szerveremen.
SUBUP
- A hozzászóláshoz be kell jelentkezni
mi is kaptunk ilyet, de nálunk fit minden... szóval megkeresni nem könnyű :S
- A hozzászóláshoz be kell jelentkezni
Leírják a mailben, hogy mire kell figyelni.
- A hozzászóláshoz be kell jelentkezni
Subscribe. Én nem találtam nyomát, de érdekel, ha a crontab listán túl van valami detektálási lehetőség.
(Oké, pl. a forgalom figyelése az adott ip címekre.)
- A hozzászóláshoz be kell jelentkezni
Followup post? Nincs katarzis, hiányérzetem van :) (p.s. még egy év után is él... úgy tűnik egész családdá gyarapodott a kicsike.. ha valakinek van infoja, hogy egy év alatt mi változott a mumblehardban, az ne tartsa magában)
Elvileg kimúlt ...
http://www.eset.com/int/about/press/articles/malware/article/mumblehard…
http://www.welivesecurity.com/2016/04/07/mumblehard-takedown-ends-army-…
- A hozzászóláshoz be kell jelentkezni