Форум русскоязычного сообщества Ubuntu


Считаете, что Ubuntu недостаточно дружелюбна к новичкам?
Помогите создать новое Руководство для новичков!

Автор Тема: Помогите побороть хак со стороны Opyum Team  (Прочитано 5691 раз)

0 Пользователей и 1 Гость просматривают эту тему.

Lifewalker

  • Автор темы
  • Гость
Вляпался в яму, подложенную Opyum Team: появились файлы /bin/f и /bin/i которые чего-то там делают при загрузке. Здесь нашёл обсуждение проблемы. Рецепт вроде бы прост, нужно всего-то удалить эти файлы и подправить /etc/crontab.

Однако, файлы не поддаются удалению и редактированию! Рутовых прав недостаточно для удаления и редактирования. Более того, они не поддаются даже если загрузить с флешки и попытаться ковырнуть их с незаражённого экземпляра ОС. Здесь нашёл упоминание о некоей утилите chattr, которой нужно снять атрибут «неизменный» с этих файлов, но увы у меня не Ext, а XFS. И вообще с командой этой какая-то странность, сами смотрите
root@homecomp:/etc# chattr
Программа 'chattr' на данный момент не установлена.  Вы можете установить её, выполнив:
apt-get install e2fsprogs
root@homecomp:/etc# apt-get install e2fsprogs
Чтение списков пакетов… Готово
Построение дерева зависимостей       
Чтение информации о состоянии… Готово
Уже установлена самая новая версия e2fsprogs.
обновлено 0, установлено 0 новых пакетов, для удаления отмечено 0 пакетов, и 1 пакетов не обновлено.

Но сейчас речь не о ней. Что можно и как сделать с файлом хоть бы /etc/crontab, чтобы его отредактировать. Внешне файл ничем ни примечателен, но отредактировать его не удаётся никак. Или я чего не вижу?
root@homecomp:/etc# stat crontab
  Файл: «crontab»
  Размер: 750        Блоков: 8          Блок В/В: 4096   обычный файл
Устройство: 804h/2052d Inode: 67124366    Ссылки: 1
Доступ: (0644/-rw-r--r--)  Uid: (    0/    root)   Gid: (    0/    root)
Доступ: 2012-09-17 08:03:57.276302516 +0800
Модифицирован: 2012-09-10 21:06:27.244117639 +0800
Изменён: 2012-09-10 21:06:27.304117938 +0800
 Создан: -

Чёта полная переустановка вообще не улыбается...
« Последнее редактирование: 17 Сентября 2012, 12:00:20 от Lifewalker »

Оффлайн ArcFi

  • Старожил
  • *
  • Сообщений: 15189
    • Просмотр профиля
    • aetera.net
Re: Помогите побороть хак со стороны Opyum Team
« Ответ #1 : 17 Сентября 2012, 12:05:11 »
man lsattr getfaclКак вляпались, если не секрет?

Lifewalker

  • Автор темы
  • Гость
Re: Помогите побороть хак со стороны Opyum Team
« Ответ #2 : 17 Сентября 2012, 12:07:55 »
root@homecomp:~# lsattr /etc/crontab
----i---------- /etc/crontab
root@homecomp:~# getfacl /etc/crontab
getfacl: Удаление начальных '/' из абсолютных путей
# file: etc/crontab
# owner: root
# group: root
user::rw-
group::r--
other::r--
Вижу аттрибут i, очевидно это то, что нужно. Осталось найти (желательно быстро) как его сломать на XFS. Пошёл искать. А если кто знает, пожалуйста, подскажите сразу :)

Как вляпались, если не секрет?
Да как всегда, через собственное раздолбайство! Посредством tasksel установил «Virtual Machine host», оно тянет за собой сервер SSH. На Федоре я его глушил, а тут не досмотрел. Дальше и так понятно, слабый админский пароль и так далее :) Конечно, возможно влезли через Apache или MySQL (если это вообще возможно в дефолтном варианте, я-то их использую только локально) но скорее всего через SSH.
« Последнее редактирование: 17 Сентября 2012, 12:13:18 от Lifewalker »

Оффлайн ArcFi

  • Старожил
  • *
  • Сообщений: 15189
    • Просмотр профиля
    • aetera.net
Re: Помогите побороть хак со стороны Opyum Team
« Ответ #3 : 17 Сентября 2012, 12:17:52 »
Вижу аттрибут i, очевидно это то, что нужно. Осталось найти (желательно быстро) как его сломать
man chattr

Lifewalker

  • Автор темы
  • Гость
Re: Помогите побороть хак со стороны Opyum Team
« Ответ #4 : 17 Сентября 2012, 12:23:36 »
Запускаю.
root@homecomp:~# chattr
Программа 'chattr' на данный момент не установлена.  Вы можете установить её, выполнив:
apt-get install e2fsprogs
Пытаюсь установить
root@homecomp:~# apt-get install e2fsprogs
Чтение списков пакетов… Готово
Построение дерева зависимостей       
Чтение информации о состоянии… Готово
Уже установлена самая новая версия e2fsprogs.
обновлено 0, установлено 0 новых пакетов, для удаления отмечено 0 пакетов, и 1 пакетов не обновлено.
Блин или лыжи не едут или я с головой не дружу :( Пытаюсь искать, в результате только
root@homecomp:~# whereis chattr
chattr: /usr/share/man/man1/chattr.1.gz
Единственное, что я думаю, это вирус в порядке самозащиты стёр chattr. Щас попытаюсь нарыть его в другом месте.
« Последнее редактирование: 17 Сентября 2012, 12:28:42 от Lifewalker »

Оффлайн ArcFi

  • Старожил
  • *
  • Сообщений: 15189
    • Просмотр профиля
    • aetera.net
Re: Помогите побороть хак со стороны Opyum Team
« Ответ #5 : 17 Сентября 2012, 12:28:18 »
Единственное, что я думаю, это вирус в порядке самозащиты стёр chattr. Щас попытаюсь нарыть его в другом месте.
livecd/usb/pxe

Lifewalker

  • Автор темы
  • Гость
Re: Помогите побороть хак со стороны Opyum Team
« Ответ #6 : 17 Сентября 2012, 12:29:33 »
Ну а где же ещё? :) Ушёл в перезагрузку. Если не вернусь, ну тыды понятно...  :coolsmiley:

Оффлайн ArcFi

  • Старожил
  • *
  • Сообщений: 15189
    • Просмотр профиля
    • aetera.net
Re: Помогите побороть хак со стороны Opyum Team
« Ответ #7 : 17 Сентября 2012, 12:36:13 »
Lifewalker, в такие моменты осознаёшь пользу от включённого по дефолту фаервола. =)

Оффлайн Karl500

  • Заслуженный пользователь
  • Старожил
  • *
  • Сообщений: 2267
    • Просмотр профиля
Re: Помогите побороть хак со стороны Opyum Team
« Ответ #8 : 17 Сентября 2012, 12:47:36 »
Я понимаю, что пост фактум любой совет выглядит несколько некорректно, однако я бы крайне советовал (в любом случае, несмотря на самый сложный пароль или перенос порта с 22 на другой) ставить защиту от брутфорса по ssh - fail2ban (тем более, что это совсем несложно).

Lifewalker

  • Автор темы
  • Гость
Re: Помогите побороть хак со стороны Opyum Team
« Ответ #9 : 17 Сентября 2012, 13:04:36 »
Короче, загрузился с живчика Федоры, снял атрибуты с /etc/crontab и /bin/f, отредактировал нужное, снёс ненужное, загрузился, проверил. Уф, на этот раз отбился :)

я бы крайне советовал (в любом случае, несмотря на самый сложный пароль или перенос порта с 22 на другой) ставить защиту от брутфорса по ssh - fail2ban
Обычно сношу SSH воообще, ибо на локальном компьютере его полезность мягко говоря сомнительна. А тут рот разявил и … вляпался.
« Последнее редактирование: 17 Сентября 2012, 13:07:42 от Lifewalker »

Оффлайн rumit

  • Активист
  • *
  • Сообщений: 485
    • Просмотр профиля
Re: Помогите побороть хак со стороны Opyum Team
« Ответ #10 : 17 Сентября 2012, 13:58:24 »
Я понимаю, что пост фактум любой совет выглядит несколько некорректно, однако я бы крайне советовал (в любом случае, несмотря на самый сложный пароль или перенос порта с 22 на другой) ставить защиту от брутфорса по ssh - fail2ban (тем более, что это совсем несложно).
а можно подробно что и как делать.

Оффлайн Karl500

  • Заслуженный пользователь
  • Старожил
  • *
  • Сообщений: 2267
    • Просмотр профиля
Re: Помогите побороть хак со стороны Opyum Team
« Ответ #11 : 17 Сентября 2012, 14:11:57 »
Можно, но, наверное, не в этой теме.

Оффлайн лесной_зонтик

  • Старожил
  • *
  • Сообщений: 2225
  • Просьба на количество сообщений не смотреть.
    • Просмотр профиля
Re: Помогите побороть хак со стороны Opyum Team
« Ответ #12 : 17 Сентября 2012, 14:18:00 »
 Прошу прощения, а что это за Opyum Team такой?
Моя мечта поставить на комп Linux, Unix, *BSD, Mac OS X, OpenSolaris, OS/2, Windows.
Не спрашивайте зачем. Сам не знаю ???

Lifewalker

  • Автор темы
  • Гость
Re: Помогите побороть хак со стороны Opyum Team
« Ответ #13 : 17 Сентября 2012, 14:33:35 »
Прошу прощения, а что это за Opyum Team такой?
Понятия не имею. При загрузке компьютера заметил некий процесс «f», который минуту или две после старта системы сильно нагружает процессор. Решил посмотреть список процессов, нашёл там нечто, с командной строкой «/bin/f Opyum Team», запущенное от рута. Потыкался в гугл, нашёл ссылки. Дальнейшую историю вы знаете.
« Последнее редактирование: 17 Сентября 2012, 14:35:19 от Lifewalker »

Оффлайн ArcFi

  • Старожил
  • *
  • Сообщений: 15189
    • Просмотр профиля
    • aetera.net
Re: Помогите побороть хак со стороны Opyum Team
« Ответ #14 : 17 Сентября 2012, 14:37:22 »
лесной_зонтик, малварь-ботнет.

 

Страница сгенерирована за 0.039 секунд. Запросов: 25.