Üdv!
Egy up-to-date CentOS6-ra milyen módon mehet fel egy "Unix.Malware.Agent-1434809"? Mindig ugyanott jelenik meg bouncer néven.
(clamav megtalálja persze)
Elvileg csak egy usernek van belépése ssh-n (nem is a default porton). Támadó bejutására nem láttam utalást a logokban.
Lehet a távoli user gépe fertőzött?
- 9273 megtekintés
Hozzászólások
Van rajta Wordpress? :P
Esetleg az owner, hogy ki hozta létre?
- A hozzászóláshoz be kell jelentkezni
Szerintem windowsos kliens alol siman felmegy, milyen autentikacio van ssh-n? Sima password, vagy kulcsos?
--
"Nem akkor van baj amikor nincs baj, hanem amikor van!"
Népi bölcsesség
- A hozzászóláshoz be kell jelentkezni
Nézd meg a logokban az SSH bejelentkezések idejeit, és a fájl létrehozási dátumát.
- A hozzászóláshoz be kell jelentkezni
Igen, ezt elfelejtettem. Jogos!
Már nincs ott, de megnézem majd. Egy .pid fájl is létrejött, gondolom egy backdoor-t próbált megnyitni, de nem sikerült.
- A hozzászóláshoz be kell jelentkezni
+sub
- A hozzászóláshoz be kell jelentkezni
Milyen IP-n nyitott szolgáltatások futnak rajta?
Üdv,
Marci
- A hozzászóláshoz be kell jelentkezni
ssh, www
- A hozzászóláshoz be kell jelentkezni
Www alatt milyen webszolgáltatás(ok)? Ott nézelődnék. Ezek az alkalmazások illetve hibás konfigurációjuk lenne az elsődleges gyanúsítottam.
Üdv,
Marci
- A hozzászóláshoz be kell jelentkezni
Ha azt írja hogy http, akkor mára kikapcsolom a netet...
- A hozzászóláshoz be kell jelentkezni
Virustotal szerint itt van: wp-includes/fonts/bouncer :
SHA256 03bb2ec9e6071bd683f190accb4090cc44bf29e6c59e7d529c7f7ea87c5d7627
Bizony úgy néz ki ez egy WP site.
CentOS-t telepítsd újra, és mielőtt újra felkerül a site, nézd át mit tartalmaznak a user által feltöltött állományok.
SELinux be van kapcsolva?
-
- A hozzászóláshoz be kell jelentkezni
nem wp egyébként, úgy tűnik a kliensről került fel.
- A hozzászóláshoz be kell jelentkezni
Erre tippeltem mar az elejen.
--
"Nem akkor van baj amikor nincs baj, hanem amikor van!"
Népi bölcsesség
- A hozzászóláshoz be kell jelentkezni
Szerintem félreértesz valamit a Virustotal működésével kapcsolatban. Ráadásul nem a VirusTotal szerint van ott a fájl, a path egy kommentben szerepel.
- A hozzászóláshoz be kell jelentkezni
Még az is bőven belefér, hogy az apache-odat roppantották be. A crontab környékén nézelődj először, mielőtt fölösleges köröket futnál. (Kicsit bonyolult kifejteni, miért írom ezeket, de már láttam ilyen esetet.) Ja, meg egy rkhunter sem árt.
- A hozzászóláshoz be kell jelentkezni
Ezért is jó ötlet a /etc-t valami verziókövetővel (nálam például git) kezelni, illetve a kritikus mappákat egy integrity checkerrel ellenőriztetni.
- A hozzászóláshoz be kell jelentkezni
rkhunter van.
- A hozzászóláshoz be kell jelentkezni
De vajon a "tiéd"-e?
- A hozzászóláshoz be kell jelentkezni