Szerintetek betörtek a gépembe?
Volt nálam egy kölcsönzött gép, amin egy linux mint disztó volt tisztán telepítve. Elvittem egy szervízbe, de nem adtam jeslszót csak kijelző csere volt. Előtte lshw-parancs és minden dolgot elküldtem e-mailre, sosem tudni alapon. Lefuttattam egy rkhunter-t is, előtte nem voltak problémák. Aztán a napokban visszahoztam a gépet, lshw-ben egyezik minden, szóval szerencsére nem lett kevesebb a ram, tárhely stb. Viszont lefuttattam egy rkhunter-t, és szinte mindenhol figyelmezetetések vannak! Szerintetek betörtek a gépbe? Az auth.log-ban semmi nem volt, kivéve a mai napot amikor bekapcsoltam a gépet. Nem akartam ennyit screenelni, de itt a videó nemrég futtattam le. Ha van hozzá türelmetek nézzetek bele, valami nem kóser a géppel azt hiszem.
https://www.youtube.com/watch?v=9mp20WG8EGM
közben lefuttattam egy chkrootkit-et it, elvileg nincs semmi, viszont van egy operation windigo nevű ssh-valami. Remélem nem ilyen távoli asztalszerű dolog, nem ismerem a programot de lehetséges települt. Itt van, szerintem ezt nem én tettem fel. Valaki szerintem csinált valamit ezzel a géppel. 69 gyanús fájl az rkhunter-nál. Olyanoknál warning, mint ip, meg hozzáadva mindenféle csoporthoz, egy csomó figyelmeztetés. Akkor most itt ez az ssh windigo valami,, valami nem tetszik nekem.
Ja valami biztosan nem kóser:
Ez egy leírás erről az ebury-valamiről! Szerintetek mi ez? Valami backdoor, hálózatoknál hallottam erről, valami hátsó kapu. Az a baj, hogy nem értek ehhez de szerintem valami nem jó.
#9
Ezt ne terjeszd, mert ez a csekkolás már jó ideje nem működik, pontosabban mióta az ssh-nak VAN -G paramétere. Mert ugye a teszt arra játszik, hogy csak a fertőzött rendszereken érvényes a -G paraméter, tiszta rendszereken "illegan optiont" ír ki az ssh.
A teszt helyesen így néz ki:
ssh -G 2>&1 | grep -e illegal -e unknown -e Gg > /dev/null && echo "System clean" || echo "System infected"
Mivel a chrootkit kicsit le van maradva és még mindig a régi típusú ellenőrzést használja, ezért jelez lehetséges Linux/Ebury fertőzésre. Itt van a bugjelentés: [link]
Nálam (Debian 10) az Ebury ellenőrzés így néz ki:
## SSJD Operation Windigo (Linux/Ebury)
if [ "${QUIET}" != "t" ]; then
printn "Searching for Linux/Ebury - Operation Windigo ssh... "; fi
if $ssh -V 2>&1 | egrep "OpenSSH_[1-5]\.|OpenSSH_6\.[-0-7]" >/dev/null; then
if $ssh -G 2>&1 | grep -e illegal -e unknow > /dev/null; then
if [ "${QUIET}" != "t" ]; then echo "nothing found"; fi
else
echo "Possible Linux/Ebury - Operation Windigo installed"
fi
else
if [ "${QUIET}" != "t" ]; then echo "not tested"; fi
fi
Ezen látszik, hogy már verziószámra is ellenőriz, mivel ugye verziószámtól függően vagy van -G paraméter gyárilag, vagy nincs.
Kapcsolódó kérdések:
Minden jog fenntartva © 2024, www.gyakorikerdesek.hu
GYIK | Szabályzat | Jogi nyilatkozat | Adatvédelem | Cookie beállítások | WebMinute Kft. | Facebook | Kapcsolat: info(kukac)gyakorikerdesek.hu
Ha kifogással szeretne élni valamely tartalommal kapcsolatban, kérjük jelezze e-mailes elérhetőségünkön!