Форум русскоязычного сообщества Ubuntu


Увидели сообщение с непонятной ссылкой, спам, непристойность или оскорбление?
Воспользуйтесь ссылкой «Сообщить модератору» рядом с сообщением!

Автор Тема: Помогите вылечить вирус.  (Прочитано 11838 раз)

0 Пользователей и 1 Гость просматривают эту тему.

Оффлайн Shabr192

  • Автор темы
  • Новичок
  • *
  • Сообщений: 18
    • Просмотр профиля
Re: Помогите вылечить вирус.
« Ответ #30 : 15 Марта 2015, 22:02:25 »
Не пробовали бинарник послать на https://www.virustotal.com и на http://www.clamav.net/report/report-malware.html ? Если решите посылать, дайте ссылку на результат, пожалуйста.

Нет не пробовал но я обязательно это сделаю. Ссылочку тоже организую.

Действительно это вирус
https://www.virustotal.com/ru/file/1619106a7f368c8997cf3b849802ff0f17615a21e602e184bd4c944241637b40/analysis/1426445939/

Оффлайн zaskock

  • Активист
  • *
  • Сообщений: 541
  • Manjaro 15.12-dev Capella
    • Просмотр профиля
Re: Помогите вылечить вирус.
« Ответ #31 : 15 Марта 2015, 22:22:45 »
ММда, не нашли способ как грохнуть?
Правильные ответы начинаются с правильных вопросов.

Оффлайн БТР

  • Заслуженный пользователь
  • СуперМодератор
  • Старожил
  • *
  • Сообщений: 6287
    • Просмотр профиля
Re: Помогите вылечить вирус.
« Ответ #32 : 15 Марта 2015, 22:40:17 »
подпишусь.

Оффлайн kosteek

  • Участник
  • *
  • Сообщений: 193
    • Просмотр профиля
Re: Помогите вылечить вирус.
« Ответ #33 : 15 Марта 2015, 23:39:12 »

Оффлайн alsoijw

  • Старожил
  • *
  • Сообщений: 4062
  • Fedora 25 GNOME 3 amd64
    • Просмотр профиля
Re: Помогите вылечить вирус.
« Ответ #34 : 16 Марта 2015, 16:01:57 »
ММда, не нашли способ как грохнуть?
Много интересного оказывается тут произошло. Так вот: важного бекап, чистая установка. ЗЫ повторно не вляпайся.
Мало видеть нам начало - надо видеть и конец. Если видишь ты создание - значит где-то есть ТВОРЕЦ
Многие жалуются: геометрия в жизни не пригодилась. Ямб от хорея им приходится отличать ежедневно?

Оффлайн Sly_tom_cat

  • Don't worry, be happy!
  • Заслуженный пользователь
  • Старожил
  • *
  • Сообщений: 12139
  • Xubuntu 22.04
    • Просмотр профиля
    • Github
Re: Помогите вылечить вирус.
« Ответ #35 : 16 Марта 2015, 18:00:41 »
Я так понял по ссылке - проникновение через брутфорс атаку на пароль рута по ssh.

Еще один камень в огород тех, кто разлочивает рута (вместо использования sudo), и целый самосвал камней на голову тем, кто РАЗРЕШАЕТ вход на ssh под рутом.
Индикатор для Yandex-Disk: https://forum.ubuntu.ru/index.php?topic=241992
UEFI-Boot - грузимся без загрузчика: https://help.ubuntu.ru/wiki/uefiboot

Оффлайн alsoijw

  • Старожил
  • *
  • Сообщений: 4062
  • Fedora 25 GNOME 3 amd64
    • Просмотр профиля
Re: Помогите вылечить вирус.
« Ответ #36 : 16 Марта 2015, 18:48:28 »
Sly_tom_cat, если не под рутом, какова вероятность угадать юзера который есть и который может использовать sudo подбирают пароль?
Мало видеть нам начало - надо видеть и конец. Если видишь ты создание - значит где-то есть ТВОРЕЦ
Многие жалуются: геометрия в жизни не пригодилась. Ямб от хорея им приходится отличать ежедневно?

Оффлайн Shabr192

  • Автор темы
  • Новичок
  • *
  • Сообщений: 18
    • Просмотр профиля
Re: Помогите вылечить вирус.
« Ответ #37 : 16 Марта 2015, 18:48:46 »
ММда, не нашли способ как грохнуть?
Нет не нашел придется видимо перебивать систему

Пользователь решил продолжить мысль 16 Марта 2015, 18:59:10:
Я так понял по ссылке - проникновение через брутфорс атаку на пароль рута по ssh.

Еще один камень в огород тех, кто разлочивает рута (вместо использования sudo), и целый самосвал камней на голову тем, кто РАЗРЕШАЕТ вход на ssh под рутом.


Да безусловно ты тут прав. Еще один самосвал можно за то что пароль был простенький состоящий всего из шести цифр.
Ну что же поделаешь дело сделано наказание получено. Впредь буду умнее!
« Последнее редактирование: 16 Марта 2015, 18:59:10 от Shabr192 »

Оффлайн victor00000

  • Старожил
  • *
  • Сообщений: 15568
  • Глухонемой (Deaf)
    • Просмотр профиля
Re: Помогите вылечить вирус.
« Ответ #38 : 16 Марта 2015, 19:46:06 »
Shabr192,
просто без ssh?
Wars ~.o

Оффлайн alsoijw

  • Старожил
  • *
  • Сообщений: 4062
  • Fedora 25 GNOME 3 amd64
    • Просмотр профиля
Re: Помогите вылечить вирус.
« Ответ #39 : 16 Марта 2015, 20:20:42 »
Shabr192, ставь пароль минимум 16 символов.
Мало видеть нам начало - надо видеть и конец. Если видишь ты создание - значит где-то есть ТВОРЕЦ
Многие жалуются: геометрия в жизни не пригодилась. Ямб от хорея им приходится отличать ежедневно?

Оффлайн Haron Prime

  • Почётный модератор
  • Старожил
  • *
  • Сообщений: 11312
  • Нетолерантный социопат
    • Просмотр профиля
Re: Помогите вылечить вирус.
« Ответ #40 : 16 Марта 2015, 21:35:47 »
имхо, просто сменить длинну пароля - это баловство
чтобы нормально защитить машину от взлома по ssh, нужно прежде всего изменить порт ssh с 22 на какой-либо иной (в /etc/ssh/sshd_config)
запретить авторизацию от рута (PermitRootLogin no - там же)
запретить доступ по паролю (PasswordAuthentication no  - там же) и настроить авторизацию только по ключам (элементарно делается за пару минут)
и последнее, защитить машину от брутфроса парочкой простых правил iptables
к примеру так
$ iptables -A INPUT -p tcp -i eth0 --syn --dport 22 -m recent --name SSH --set
$ iptables -A INPUT -p tcp -i eth0 --syn --dport 22 -m recent --name SSH --update --seconds 60 --hitcount 4 -j DROP
* eth0 заменить на тот интерфейс, который используется, а вместо 22-го порта прописать тот, который будет прописан в /etc/ssh/sshd_config

а после этого пусть ломятся сколько угодно  :)
в общем, информации по защите ssh в инете чуть больше, чем дофигища - лишь бы было желание потратить пару минут на поиск и настройку
« Последнее редактирование: 16 Марта 2015, 21:38:40 от Haron Prime »

Оффлайн koshev

  • Старожил
  • *
  • Сообщений: 1709
  • חתול המדען
    • Просмотр профиля
Re: Помогите вылечить вирус.
« Ответ #41 : 16 Марта 2015, 21:53:34 »
(Нажмите, чтобы показать/скрыть)
OpenWrt 19.07

Оффлайн Dt-13

  • Забанен
  • Активист
  • *
  • Сообщений: 308
  • забанили за дело. Остываю...
    • Просмотр профиля
Re: Помогите вылечить вирус.
« Ответ #42 : 16 Марта 2015, 21:57:57 »
Процесс рождается на какой то стадии загрузки. На какой?  :2funny: новости - вирус в линуксе...

Пользователь решил продолжить мысль 16 Марта 2015, 22:02:00:
топы аштопы - постфактум... что логи пишут?
« Последнее редактирование: 16 Марта 2015, 22:02:00 от Dt-13 »
Не остыл - в бане на вечно...

Оффлайн Haron Prime

  • Почётный модератор
  • Старожил
  • *
  • Сообщений: 11312
  • Нетолерантный социопат
    • Просмотр профиля
Re: Помогите вылечить вирус.
« Ответ #43 : 16 Марта 2015, 22:02:30 »
новости - вирус в линуксе...
какая ж это новость? это баян!
вирусы в линухе есть!
но в 99,99999999999999999999999% случаев они скрываются между монитором и спинкой стула  ;)

Оффлайн Sly_tom_cat

  • Don't worry, be happy!
  • Заслуженный пользователь
  • Старожил
  • *
  • Сообщений: 12139
  • Xubuntu 22.04
    • Просмотр профиля
    • Github
Re: Помогите вылечить вирус.
« Ответ #44 : 16 Марта 2015, 22:07:42 »
alsoijw, вот смотри если подбирать пароль рута нужно сделать (по словарю) к примеру 40 000 попыток логина (вероятность подбора 1/40 000), то если не известно имя пользователя и его нужно подбирать по соварю хотя бы из 10 000 слов то вероятность подбора уже 1/(40 000 * 10 000) = 1/400 000 000 или 1/*10^8.

Но это я очень приблизительно и цифры сильно занижены (словарем из 10 000 пользователя подобрать врят-ли можно, в прочем как и пароль словарем в 40 000 тоже трудно подобрать в общем случаее).

Да безусловно ты тут прав. Еще один самосвал можно за то что пароль был простенький состоящий всего из шести цифр.
Ну что же поделаешь дело сделано наказание получено. Впредь буду умнее!
Ну тут главное не слишком долго голову пеплом себе посыпать. А направление верное - сделать выводы на будущее и пофиксить все другие возможные недочеты.

По моему минимальный набор правил для открытого в интерент сервера такие:
1. root залочен.
2. ssh на нестандартном порту и доступ рутом - запрещен.
3. стоит fail2ban.

Без этого сервер в интернете (на белом IP) держать можно только очень не долго (а по возможности вообще вывешивать сервак в сеть только после этих настроек).

(Нажмите, чтобы показать/скрыть)
« Последнее редактирование: 16 Марта 2015, 22:09:48 от Sly_tom_cat »
Индикатор для Yandex-Disk: https://forum.ubuntu.ru/index.php?topic=241992
UEFI-Boot - грузимся без загрузчика: https://help.ubuntu.ru/wiki/uefiboot

 

Страница сгенерирована за 0.019 секунд. Запросов: 21.