Форум русскоязычного сообщества Ubuntu


Следите за новостями русскоязычного сообщества Ubuntu в Twitter-ленте @ubuntu_ru_loco

Автор Тема: Исчезают /usr/sbin/smbd и /usr/sbin/nmbd  (Прочитано 519 раз)

0 Пользователей и 1 Гость просматривают эту тему.

Оффлайн avathar

  • Автор темы
  • Новичок
  • *
  • Сообщений: 5
    • Просмотр профиля
Исчезают /usr/sbin/smbd и /usr/sbin/nmbd
« : 24 Апрель 2014, 21:52:44 »
Подскажите пожалуйста куда копать и как найти виновника.
Ситуация такая. Обнаружил что не работает Samba, сунулся на сервер чтоб разобраться/перезапустить, а этих файлов нету. Удалил пакет samba и установил его заново. Проверил что шара заработала - через минуту или меньше опять отвалилась. Опять зашел на сервер - файлов нет. Опять переустановил пакет - проверил - файлы на месте, через некоторое непродолжительное время файлы снова исчезли. В общем уже несколько раз это повторял - исчезают и всё... Смотрел логи... ничего не увидел. Пробовал сразу после переустановки поставить права на smbd и nmbd 555 - все равно пропали. В общем спасите-помогите :)

Пользователь решил продолжить мысль 24 Апрель 2014, 22:41:22:
Сам спросил - сам ответил :)
Поставил пакет auditd, натравил его на smbd и обнаружил что его удаляет какой-то файл /tmp/.flush. Удалил его из процессов (4 штуки). Пока ничего не исчезает.
Если кому понадобится:

aptitude install auditd
auditctl -w /usr/sbin/smbd -p rwax
ausearch -i -f /usr/sbin/smbd
И застуканый на месте преступления:
type=PATH msg=audit(24.04.2014 22:17:22.307:185) : item=1 name=/usr/sbin/smbd inode=135459 dev=08:61 mode=file,755 ouid=root ogid=root rdev=00:00
type=PATH msg=audit(24.04.2014 22:17:22.307:185) : item=0 name=/usr/sbin/ inode=155649 dev=08:61 mode=dir,755 ouid=root ogid=root rdev=00:00
type=CWD msg=audit(24.04.2014 22:17:22.307:185) :  cwd=/
type=SYSCALL msg=audit(24.04.2014 22:17:22.307:185) : arch=i386 syscall=unlink success=yes exit=0 a0=bedf7fd0 a1=9 a2=80be720 a3=bedffbe0 items=2 ppid=23692 pid=23693 auid=unset uid=root gid=root euid=root suid=root fsuid=root egid=root sgid=root fsgid=root tty=(none) ses=4294967295 comm=.flush exe=/tmp/.flush key=(null)
Кто-то сможет подсказать что это за штука?
« Последнее редактирование: 24 Апрель 2014, 22:41:22 от avathar »

Оффлайн AnrDaemon

  • Заслуженный пользователь
  • Старожил
  • *
  • Сообщений: 25949
    • Просмотр профиля
Re: Исчезают /usr/sbin/smbd и /usr/sbin/nmbd
« Ответ #1 : 25 Апрель 2014, 11:46:59 »
Таки не видя, что там в этом файле - не сказать.
И ищите, что его запускало.
Хотите получить помощь? Потрудитесь представить запрошенную информацию в полном объёме.

Прежде чем [Отправить], нажми [Просмотр] и прочти собственное сообщение. Сам-то понял, что написал?…

Оффлайн avathar

  • Автор темы
  • Новичок
  • *
  • Сообщений: 5
    • Просмотр профиля
Re: Исчезают /usr/sbin/smbd и /usr/sbin/nmbd
« Ответ #2 : 25 Апрель 2014, 15:14:41 »
ну файл то этот я даже удалять не стал, а пристально слежу за ним кто его захочет использовать... вот пока со вчерашнего вечера тишина. Архив с файлом http://yadi.sk/d/Tzn1ArLINDEC3. Есть подозрение что он запускается при включении компа - не проверял т.к. auditd как я понял действует до перезагрузки. Надеюсь он все таки себя как-нибудь скомпрометирует.
... я в засаде  :coolsmiley:

Оффлайн AnrDaemon

  • Заслуженный пользователь
  • Старожил
  • *
  • Сообщений: 25949
    • Просмотр профиля
Re: Исчезают /usr/sbin/smbd и /usr/sbin/nmbd
« Ответ #3 : 25 Апрель 2014, 15:21:43 »
Бинарник... пичалька. Пока вы сидите в засаде, советую хотя бы
grep ".flush" -R /etc
сделать.
А так же пристально просмотреть содержимое sudoedit и сменить пароли.
Хотите получить помощь? Потрудитесь представить запрошенную информацию в полном объёме.

Прежде чем [Отправить], нажми [Просмотр] и прочти собственное сообщение. Сам-то понял, что написал?…

Оффлайн avathar

  • Автор темы
  • Новичок
  • *
  • Сообщений: 5
    • Просмотр профиля
Re: Исчезают /usr/sbin/smbd и /usr/sbin/nmbd
« Ответ #4 : 26 Апрель 2014, 18:51:48 »
Последовал Вашим рекомендациям, grep-ом прошерстил /etc, ничего подозрительного не обнаружил, как и в sudoers. В процессе рассматривания файла обнаружил несколько китайских URL, а так же несколько путей для файлов причем как виндовых так и *никсовых, в том числе и /tmp/.flush. Пробежался по этим путям, большинства не обнаружил, но некоторые поудалял, например /etc/rc1.d/S90bluetooth (долго не думал т.к. блютуса у меня на этом компе нет).
В общем судя по всему вирус, правда как вирус его никакие из доступных антивирусов не определили. Откуда взялся тоже загадка, т.к. комп используется исключительно как шара и торрентокачалка. Но был доступ к нему извне по ssh. Доступ отменил. Перезагрузил. Пока все работает.

Оффлайн AnrDaemon

  • Заслуженный пользователь
  • Старожил
  • *
  • Сообщений: 25949
    • Просмотр профиля
Re: Исчезают /usr/sbin/smbd и /usr/sbin/nmbd
« Ответ #5 : 26 Апрель 2014, 22:06:04 »
Ну, SSH доступ это ещё нормально. У меня ко всем серверам стоит SSH, только прикрыт ловушкой.
(Нажмите, чтобы показать/скрыть)
Хотите получить помощь? Потрудитесь представить запрошенную информацию в полном объёме.

Прежде чем [Отправить], нажми [Просмотр] и прочти собственное сообщение. Сам-то понял, что написал?…

 

Страница сгенерирована за 0.054 секунд. Запросов: 24.