Kezdőoldal » Számítástechnika » Biztonság » Szerintetek betörtek a gépembe?

Szerintetek betörtek a gépembe?

Figyelt kérdés

Volt nálam egy kölcsönzött gép, amin egy linux mint disztó volt tisztán telepítve. Elvittem egy szervízbe, de nem adtam jeslszót csak kijelző csere volt. Előtte lshw-parancs és minden dolgot elküldtem e-mailre, sosem tudni alapon. Lefuttattam egy rkhunter-t is, előtte nem voltak problémák. Aztán a napokban visszahoztam a gépet, lshw-ben egyezik minden, szóval szerencsére nem lett kevesebb a ram, tárhely stb. Viszont lefuttattam egy rkhunter-t, és szinte mindenhol figyelmezetetések vannak! Szerintetek betörtek a gépbe? Az auth.log-ban semmi nem volt, kivéve a mai napot amikor bekapcsoltam a gépet. Nem akartam ennyit screenelni, de itt a videó nemrég futtattam le. Ha van hozzá türelmetek nézzetek bele, valami nem kóser a géppel azt hiszem.


https://www.youtube.com/watch?v=9mp20WG8EGM



2020. jan. 13. 09:25
1 2
 1/17 anonim ***** válasza:
100%
Én nem látok aggodalomra okot adó problémát, azok a warningok normálisnak tekinthetők.
2020. jan. 13. 09:33
Hasznos számodra ez a válasz?
 2/17 A kérdező kommentje:
Nem tudom, 69 gyanús fájt talált. Amiatt se aggódjak?
2020. jan. 13. 09:35
 3/17 A kérdező kommentje:
Nem tudom, clamtk-t most futtattam le! Elvileg nem talált semmit, de az rkhunter log-ban ott van egy csomó warning-hash-ek.. amik nem tudom mennyire bizalmas dolgok. Például most ezt látja valaki, nem akarok iránytűt adni a géphez. Csak szemléltetés miatt linkeltem be.
2020. jan. 13. 09:36
 4/17 anonim ***** válasza:
70%
Ha ilyen aggodalmaid vannak, akkor adatmentés után telepítsd újra a Linux-ot, partíció-formázással.
2020. jan. 13. 09:52
Hasznos számodra ez a válasz?
 5/17 A kérdező kommentje:
Nem tudom, lehet paranoiás vagyok kicsit. Viszont nem értem, hogy lehet normális ennyi figyelmeztetés. Lehet tényleg újra teszem.
2020. jan. 13. 10:03
 6/17 A kérdező kommentje:

közben lefuttattam egy chkrootkit-et it, elvileg nincs semmi, viszont van egy operation windigo nevű ssh-valami. Remélem nem ilyen távoli asztalszerű dolog, nem ismerem a programot de lehetséges települt. Itt van, szerintem ezt nem én tettem fel. Valaki szerintem csinált valamit ezzel a géppel. 69 gyanús fájl az rkhunter-nál. Olyanoknál warning, mint ip, meg hozzáadva mindenféle csoporthoz, egy csomó figyelmeztetés. Akkor most itt ez az ssh windigo valami,, valami nem tetszik nekem.


[link]

2020. jan. 13. 11:29
 7/17 A kérdező kommentje:

Ja valami biztosan nem kóser:


[link]


Ez egy leírás erről az ebury-valamiről! Szerintetek mi ez? Valami backdoor, hálózatoknál hallottam erről, valami hátsó kapu. Az a baj, hogy nem értek ehhez de szerintem valami nem jó.

2020. jan. 13. 11:33
 8/17 anonim ***** válasza:
55%
Telepítsd újra.
2020. jan. 13. 11:39
Hasznos számodra ez a válasz?
 9/17 Shaddark ***** válasza:
55%

[link]


"ssh -G":


ssh: illegal option -- G


Ha fertőzött a gép, akkor kiad egy usage info-t.

2020. jan. 13. 14:55
Hasznos számodra ez a válasz?
 10/17 anonim ***** válasza:

#9


Ezt ne terjeszd, mert ez a csekkolás már jó ideje nem működik, pontosabban mióta az ssh-nak VAN -G paramétere. Mert ugye a teszt arra játszik, hogy csak a fertőzött rendszereken érvényes a -G paraméter, tiszta rendszereken "illegan optiont" ír ki az ssh.

A teszt helyesen így néz ki:


ssh -G 2>&1 | grep -e illegal -e unknown -e Gg > /dev/null && echo "System clean" || echo "System infected"


Mivel a chrootkit kicsit le van maradva és még mindig a régi típusú ellenőrzést használja, ezért jelez lehetséges Linux/Ebury fertőzésre. Itt van a bugjelentés: [link]


Nálam (Debian 10) az Ebury ellenőrzés így néz ki:


## SSJD Operation Windigo (Linux/Ebury)

if [ "${QUIET}" != "t" ]; then

printn "Searching for Linux/Ebury - Operation Windigo ssh... "; fi

if $ssh -V 2>&1 | egrep "OpenSSH_[1-5]\.|OpenSSH_6\.[-0-7]" >/dev/null; then

if $ssh -G 2>&1 | grep -e illegal -e unknow > /dev/null; then

if [ "${QUIET}" != "t" ]; then echo "nothing found"; fi

else

echo "Possible Linux/Ebury - Operation Windigo installed"

fi

else

if [ "${QUIET}" != "t" ]; then echo "not tested"; fi

fi


Ezen látszik, hogy már verziószámra is ellenőriz, mivel ugye verziószámtól függően vagy van -G paraméter gyárilag, vagy nincs.

2020. jan. 13. 19:43
Hasznos számodra ez a válasz?
1 2

Kapcsolódó kérdések:




Minden jog fenntartva © 2024, www.gyakorikerdesek.hu
GYIK | Szabályzat | Jogi nyilatkozat | Adatvédelem | Cookie beállítások | WebMinute Kft. | Facebook | Kapcsolat: info(kukac)gyakorikerdesek.hu

A weboldalon megjelenő anyagok nem minősülnek szerkesztői tartalomnak, előzetes ellenőrzésen nem esnek át, az üzemeltető véleményét nem tükrözik.
Ha kifogással szeretne élni valamely tartalommal kapcsolatban, kérjük jelezze e-mailes elérhetőségünkön!