uk.p@server:~# chkrootkitROOTDIR is `/'Checking `amd'... not foundChecking `basename'... not infectedChecking `biff'... not foundChecking `chfn'... not infectedChecking `chsh'... not infectedChecking `cron'... not infectedChecking `crontab'... not infectedChecking `date'... not infectedChecking `du'... not infectedChecking `dirname'... not infectedChecking `echo'... not infectedChecking `egrep'... not infectedChecking `env'... not infectedChecking `find'... not infectedChecking `fingerd'... not foundChecking `gpm'... not foundChecking `grep'... not infectedChecking `hdparm'... not foundChecking `su'... not infectedChecking `ifconfig'... INFECTEDChecking `inetd'... /bin/ps: error while loading shared libraries: libproc.so.2.0.6: cannot open shared object file: No such file or directorynot infectedChecking `inetdconf'... not infectedChecking `identd'... not foundChecking `init'... not infectedChecking `killall'... not infectedChecking `ldsopreload'... not infectedChecking `login'... not infectedChecking `ls'... not infectedChecking `lsof'... not infectedChecking `mail'... not infectedChecking `mingetty'... not foundChecking `netstat'... INFECTEDChecking `named'... not infectedChecking `passwd'... not infectedChecking `pidof'... not infectedChecking `pop2'... not foundChecking `pop3'... not foundChecking `ps'... not infectedChecking `pstree'... INFECTEDChecking `rpcinfo'... not infectedChecking `rlogind'... not foundChecking `rshd'... not foundChecking `slogin'... not infectedChecking `sendmail'... not infectedChecking `sshd'... /bin/ps: error while loading shared libraries: libproc.so.2.0.6: cannot open shared object file: No such file or directorynot foundChecking `syslogd'... not testedChecking `tar'... not infectedChecking `tcpd'... /bin/ps: error while loading shared libraries: libproc.so.2.0.6: cannot open shared object file: No such file or directorynot infectedChecking `tcpdump'... not infectedChecking `top'... INFECTEDChecking `telnetd'... not foundChecking `timed'... not foundChecking `traceroute'... not infectedChecking `vdir'... not infectedChecking `w'... not infectedChecking `write'... not infectedChecking `aliens'... no suspect filesSearching for sniffer's logs, it may take a while... nothing foundSearching for HiDrootkit's default dir... nothing foundSearching for t0rn's default files and dirs... nothing foundSearching for t0rn's v8 defaults... Possible t0rn v8 (or variation) rootkit installedSearching for Lion Worm default files and dirs... nothing foundSearching for RSHA's default files and dir... nothing foundSearching for RH-Sharpe's default files... nothing foundSearching for Ambient's rootkit (ark) default files and dirs... nothing foundSearching for suspicious files and dirs, it may take a while... /usr/lib/xulrunner-1.9/.autoreg /usr/lib/libsh/.owned /usr/lib/libsh/.bashrc /usr/lib/libsh/.sniff /usr/lib/libsh/.backup /usr/lib/iceweasel/.autoreg /lib/init/rw/.ramfs/usr/lib/libsh/.owned /usr/lib/libsh/.sniff /usr/lib/libsh/.backupSearching for LPD Worm files and dirs... nothing foundSearching for Ramen Worm files and dirs... nothing foundSearching for Maniac files and dirs... nothing foundSearching for RK17 files and dirs... nothing foundSearching for Ducoci rootkit... nothing foundSearching for Adore Worm... nothing foundSearching for ShitC Worm... nothing foundSearching for Omega Worm... nothing foundSearching for Sadmind/IIS Worm... nothing foundSearching for MonKit... nothing foundSearching for Showtee... nothing foundSearching for OpticKit... nothing foundSearching for T.R.K... nothing foundSearching for Mithra... nothing foundSearching for LOC rootkit... nothing foundSearching for Romanian rootkit... nothing foundSearching for Suckit rootkit... nothing foundSearching for Volc rootkit... nothing foundSearching for Gold2 rootkit... nothing foundSearching for TC2 Worm default files and dirs... nothing foundSearching for Anonoying rootkit default files and dirs... nothing foundSearching for ZK rootkit default files and dirs... nothing foundSearching for ShKit rootkit default files and dirs... nothing foundSearching for AjaKit rootkit default files and dirs... nothing foundSearching for zaRwT rootkit default files and dirs... nothing foundSearching for Madalin rootkit default files... nothing foundSearching for Fu rootkit default files... nothing foundSearching for ESRK rootkit default files... nothing foundSearching for rootedoor... nothing foundSearching for ENYELKM rootkit default files... nothing foundSearching for common ssh-scanners default files... nothing foundSearching for anomalies in shell history files... nothing foundChecking `asp'... not infectedChecking `bindshell'... not infectedChecking `lkm'... Usage: ./chkproc [-v] [-v] [-p procps version]chkproc: nothing detectedchkdirs: nothing detectedChecking `rexedcs'... not foundChecking `sniffer'... lo: not promisc and no packet sniffer socketseth1: PACKET SNIFFER(/usr/sbin/bcrelay[2918], /usr/sbin/dhcpd3[3026])ppp0: PACKET SNIFFER(/usr/sbin/bcrelay[2918])Checking `w55808'... not infectedChecking `wted'... chkwtmp: nothing deletedChecking `scalper'... not infectedChecking `slapper'... not infectedChecking `z2'... chklastlog: nothing deleted
Якщо маєте фізичний доступ до серверу, можна зробити бекап документів і все заново перевстановити, хоча документи напевно теж інфіковані.
Майже впевнений, що першою жертвою був непривілейований користувач, який і виконав руткіт, так як жодної ознаки входу з чужиш ІР від рута немає, або вони знищені.
Цитата: Pablo від 2009-11-12 16:51:51Майже впевнений, що першою жертвою був непривілейований користувач, який і виконав руткіт, так як жодної ознаки входу з чужиш ІР від рута немає, або вони знищені.~ і /tmp в noexec, nosuid, nodev?
Рутовий доступ по ssh не заборонено?
Поради про ssh дійсно корисні, але мене зараз цікавить яким чином можна захиститись від експлойтів.
Ні, дозволено. Пароль на рута теж не кверті.
~ і /tmp в noexec, nosuid, nodev?
/tmp тека на корені, noexec, nosuid, nodev поставити нема як.
Ні, дозволено.
noexec — це занадто жорстоко. а якщо користувачеві треба щось своє скомпілити, хоч би й свою версію php? не вихід, імхо.
(авторизація через pam_ldap, openLDAP на цьому ж хості, там заведений юзер з ID 0, практично він і є рутом)
А навіщо користувачу щось компілювати? Навіщо йому взагалі запускати щось, що не є встановлено в системі?