powered by simpleCommunicator - 2.0.59     © 2025 Programmizd 02
Целевая тема:
Создать новую тему:
Автор:
Закрыть
Цитировать
Форумы / Unix-системы [игнор отключен] [закрыт для гостей] / debain и библиотека
61 сообщений из 61, показаны все 3 страниц
debain и библиотека
    #38711752
loginovru
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Участник
Скажите, пож, а что это за библиотека лежит lib

klibc-_p1fb7QsHmNN-bA0jN63AqBDMvM.so и размер у нее 76488 от 12 ноября 2012 года ?
...
Рейтинг: 0 / 0
debain и библиотека
    #38711762
netwind
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Участник
loginovru, вот это явно троян.
3R. сделай это.
...
Рейтинг: 0 / 0
debain и библиотека
    #38711765
loginovru
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Участник
netwind,

а может ты сам сделаешь ? ) а вообще иди гуляй со своими постами!
...
Рейтинг: 0 / 0
debain и библиотека
    #38711770
netwind
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Участник
loginovru, серьезно говорю - делай переустановку. это самый простой и одновременно надежный способ.

вот тебе поучительные ссылки с нашего форума я нагуглил :
годами мучаются с одной и той же проблемой. годами !

http://www.sql.ru/forum/780183/hakery-i-ssh?hl=
http://www.sql.ru/forum/929370/levye-konnekty-na-servere-red-hat-kak-ubrat?hl=

или этот

http://www.sql.ru/forum/952061/vzlomali-pohozhe-virt-server-linuks-sentos-posovetuyte-horoshiy-antivirus-dlya-linuks?hl=
http://www.sql.ru/forum/1064153/cpecy-kak-udalit-chervya-pnscan-krutyashhegosya-pod-rutom-centos?hl=
...
Рейтинг: 0 / 0
debain и библиотека
    #38711772
netwind
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Участник
и правда интересно откуда такое имя у файла
в списке файлов пакета эта библиотека есть :

https://packages.debian.org/ru/wheezy/i386/libklibc-dev/filelist
в ubuntu может немного иначе называться
klibc-3l753vPzJwYEL0GJGYa3oGaUPp4.so
...
Рейтинг: 0 / 0
debain и библиотека
    #38711773
loginovru
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Участник
netwind,

в том то и дело, что у меня libklibc-dev не установлена
а вот откуда файло взялось мне непоянтно

может быть давайте вместе посмотрим мою клиентскую тачку ?
...
Рейтинг: 0 / 0
debain и библиотека
    #38711774
netwind
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Участник
Но я бы все равно переустановил все.
К сожалению, не очень представляю назначение этой библиотеки и ситуацию когда на стандартном сервере она может потребоваться.

По крайней мере, официально известно какая у файла должна быть контрольная сумма md5 :
2687d34d4c0df02d5662076e40fa09df usr/lib/klibc/lib/klibc-_p1fb7QsHmNN-bA0jN63AqBDMvM.so
эту информацию я из пакета достал.

Как ее правильно посчитать на сервере, который возможно был заражен - вопрос непростой. Может там и программа md5sum изменена и все варианты пакетных менеджеров тоже.
...
Рейтинг: 0 / 0
debain и библиотека
    #38711776
loginovru
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Участник
прикладываю этот файл
...
Рейтинг: 0 / 0
debain и библиотека
    #38711777
loginovru
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Участник
netwind,

так в том и дело, что непонятно как он доступ получает к компьютеру, это уже не первый раз такая фигня, кроме как через ssh и браузера больше никуда не ходишь
...
Рейтинг: 0 / 0
debain и библиотека
    #38711778
netwind
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Участник
допустим, у этого файла сумма совпадает с той, которая должна быть в debian.
ну и что ? Вам работать или в расследование играть?
...
Рейтинг: 0 / 0
debain и библиотека
    #38711779
loginovru
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Участник
netwind,

мне интересно как получают доступ к машине ?
...
Рейтинг: 0 / 0
debain и библиотека
    #38711780
loginovru
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Участник
loginovru,

Код: sql
1.
2.
3.
4.
5.
6.
7.
8.
9.
10.
11.
12.
13.
14.
netstat -tunlp
Active Internet connections (only servers)
Proto Recv-Q Send-Q Local Address           Foreign Address         State       PID/Program name
tcp        0      0 127.0.0.1:8118          0.0.0.0:*               LISTEN      2080/polipo     
tcp        0      0 127.0.0.1:9050          0.0.0.0:*               LISTEN      21211/tor       
tcp        0      0 127.0.0.1:9051          0.0.0.0:*               LISTEN      21211/tor       
tcp        0      0 0.0.0.0:9030            0.0.0.0:*                 LISTEN      21211/tor       
tcp        0      0 0.0.0.0:9001            0.0.0.0:*                 LISTEN      21211/tor       
udp        0      0 0.0.0.0:40780           0.0.0.0:*                                1707/openvpn    
udp        0      0 0.0.0.0:68              0.0.0.0:*                                   2490/dhclient   
udp        0      0 0.0.0.0:38538           0.0.0.0:*                                21211/tor       
udp        0      0 0.0.0.0:63670           0.0.0.0:*                                2490/dhclient   
udp        0      0 0.0.0.0:41145           0.0.0.0:*                                22320/VirtualBox
udp6       0      0 :::5357                 :::*                                             2490/dhclient 



в netstat ничего подозрительно не обнаружил, а вот файлы появляются непонятно откуда ? как вычислить, кто управляет машиной ?
...
Рейтинг: 0 / 0
debain и библиотека
    #38711782
loginovru
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Участник
Код: sql
1.
2.
3.
4.
5.
6.
7.
8.
9.
10.
11.
12.
13.
14.
15.
16.
17.
18.
19.
20.
21.
22.
23.
24.
25.
26.
27.
28.
29.
30.
31.
32.
33.
34.
35.
36.
37.
38.
39.
40.
41.
42.
43.
44.
45.
46.
47.
48.
49.
50.
51.
52.
53.
54.
55.
56.
57.
58.
59.
60.
61.
62.
63.
64.
65.
66.
67.
68.
69.
70.
71.
72.
73.
74.
75.
76.
77.
78.
79.
80.
81.
82.
83.
84.
85.
86.
87.
88.
89.
90.
91.
92.
93.
94.
95.
96.
97.
98.
99.
100.
101.
102.
103.
104.
105.
106.
107.
108.
109.
110.
111.
112.
113.
114.
115.
116.
117.
118.
119.
120.
121.
122.
123.
124.
125.
126.
127.
128.
129.
130.
131.
132.
133.
134.
135.
136.
137.
138.
139.
140.
141.
142.
143.
144.
145.
146.
147.
148.
149.
150.
151.
152.
153.
154.
155.
156.
157.
158.
159.
160.
161.
162.
163.
164.
165.
166.
167.
168.
169.
170.
171.
172.
173.
174.
175.
176.
177.
178.
179.
180.
181.
182.
183.
184.
185.
186.
187.
188.
189.
190.
191.
192.
193.
194.
195.
196.
197.
198.
199.
200.
201.
202.
203.
204.
205.
206.
207.
208.
209.
210.
211.
212.
213.
214.
215.
216.
217.
218.
219.
220.
221.
222.
223.
224.
225.
226.
227.
228.
229.
230.
231.
232.
233.
234.
235.
236.
237.
238.
239.
240.
241.
242.
243.
244.
245.
246.
247.
248.
249.
250.
251.
252.
253.
254.
255.
256.
257.
258.
259.
260.
261.
262.
263.
264.
265.
266.
267.
268.
269.
270.
271.
272.
273.
274.
275.
276.
277.
278.
279.
280.
281.
282.
283.
284.
285.
286.
287.
288.
289.
290.
291.
292.
293.
294.
295.
296.
297.
298.
299.
300.
301.
302.
303.
304.
305.
306.
307.
308.
309.
310.
 rkhunter --check
[ Rootkit Hunter version 1.4.0 ]

Checking system commands...

  Performing 'strings' command checks
    Checking 'strings' command                               [ OK ]

  Performing 'shared libraries' checks
    Checking for preloading variables                        [ None found ]
    Checking for preloaded libraries                         [ None found ]
    Checking LD_LIBRARY_PATH variable                        [ Not found ]

  Performing file properties checks
    Checking for prerequisites                               [ OK ]
    /usr/sbin/adduser                                        [ OK ]
    /usr/sbin/chroot                                         [ OK ]
    /usr/sbin/cron                                           [ OK ]
    /usr/sbin/groupadd                                       [ OK ]
    /usr/sbin/groupdel                                       [ OK ]
    /usr/sbin/groupmod                                       [ OK ]
    /usr/sbin/grpck                                          [ OK ]
    /usr/sbin/nologin                                        [ OK ]
    /usr/sbin/pwck                                           [ OK ]
    /usr/sbin/rsyslogd                                       [ OK ]
    /usr/sbin/tcpd                                           [ OK ]
    /usr/sbin/useradd                                        [ OK ]
    /usr/sbin/userdel                                        [ OK ]
    /usr/sbin/usermod                                        [ OK ]
    /usr/sbin/vipw                                           [ OK ]
    /usr/bin/awk                                             [ Warning ]
    /usr/bin/basename                                        [ OK ]
    /usr/bin/chattr                                          [ OK ]
    /usr/bin/cut                                             [ OK ]
    /usr/bin/diff                                            [ OK ]
    /usr/bin/dirname                                         [ OK ]
    /usr/bin/dpkg                                            [ OK ]
    /usr/bin/dpkg-query                                      [ OK ]
    /usr/bin/du                                              [ OK ]
    /usr/bin/env                                             [ OK ]
    /usr/bin/file                                            [ OK ]
    /usr/bin/find                                            [ OK ]
    /usr/bin/GET                                             [ OK ]
    /usr/bin/groups                                          [ OK ]
    /usr/bin/head                                            [ OK ]
    /usr/bin/id                                              [ OK ]
    /usr/bin/killall                                         [ OK ]
    /usr/bin/last                                            [ OK ]
    /usr/bin/lastlog                                         [ OK ]
    /usr/bin/ldd                                             [ OK ]
    /usr/bin/less                                            [ OK ]
    /usr/bin/locate                                          [ OK ]
    /usr/bin/logger                                          [ OK ]
    /usr/bin/lsattr                                          [ OK ]
    /usr/bin/lsof                                            [ OK ]
    /usr/bin/mail                                            [ OK ]
    /usr/bin/md5sum                                          [ OK ]
    /usr/bin/mlocate                                         [ OK ]
    /usr/bin/newgrp                                          [ OK ]
    /usr/bin/passwd                                          [ OK ]
    /usr/bin/perl                                            [ OK ]
    /usr/bin/pgrep                                           [ OK ]
    /usr/bin/pkill                                           [ OK ]
    /usr/bin/pstree                                          [ OK ]
    /usr/bin/rkhunter                                        [ OK ]
    /usr/bin/runcon                                          [ OK ]
    /usr/bin/sha1sum                                         [ OK ]
    /usr/bin/sha224sum                                       [ OK ]
    /usr/bin/sha256sum                                       [ OK ]
    /usr/bin/sha384sum                                       [ OK ]
    /usr/bin/sha512sum                                       [ OK ]
    /usr/bin/size                                            [ OK ]
    /usr/bin/sort                                            [ OK ]
    /usr/bin/stat                                            [ OK ]
    /usr/bin/strings                                         [ OK ]
    /usr/bin/sudo                                            [ OK ]
    /usr/bin/tail                                            [ OK ]
    /usr/bin/test                                            [ OK ]
    /usr/bin/top                                             [ OK ]
    /usr/bin/touch                                           [ OK ]
    /usr/bin/tr                                              [ OK ]
    /usr/bin/uniq                                            [ OK ]
    /usr/bin/users                                           [ OK ]
    /usr/bin/vmstat                                          [ OK ]
    /usr/bin/w                                               [ OK ]
    /usr/bin/watch                                           [ OK ]
    /usr/bin/wc                                              [ OK ]
    /usr/bin/wget                                            [ OK ]
    /usr/bin/whatis                                          [ OK ]
    /usr/bin/whereis                                         [ OK ]
    /usr/bin/which                                           [ OK ]
    /usr/bin/who                                             [ OK ]
    /usr/bin/whoami                                          [ OK ]
    /usr/bin/unhide.rb                                       [ Warning ]
    /usr/bin/gawk                                            [ Warning ]
    /usr/bin/lwp-request                                     [ OK ]
    /usr/bin/bsd-mailx                                       [ OK ]
    /usr/bin/w.procps                                        [ OK ]
    /sbin/depmod                                             [ OK ]
    /sbin/fsck                                               [ OK ]
    /sbin/ifconfig                                           [ OK ]
    /sbin/ifdown                                             [ OK ]
    /sbin/ifup                                               [ OK ]
    /sbin/init                                               [ OK ]
    /sbin/insmod                                             [ OK ]
    /sbin/ip                                                 [ OK ]
    /sbin/lsmod                                              [ OK ]
    /sbin/modinfo                                            [ OK ]
    /sbin/modprobe                                           [ OK ]
    /sbin/rmmod                                              [ OK ]
    /sbin/route                                              [ OK ]
    /sbin/runlevel                                           [ OK ]
    /sbin/sulogin                                            [ OK ]
    /sbin/sysctl                                             [ OK ]
    /bin/bash                                                [ OK ]
    /bin/cat                                                 [ OK ]
    /bin/chmod                                               [ OK ]
    /bin/chown                                               [ OK ]
    /bin/cp                                                  [ OK ]
    /bin/date                                                [ OK ]
    /bin/df                                                  [ OK ]
    /bin/dmesg                                               [ OK ]
    /bin/echo                                                [ OK ]
    /bin/egrep                                               [ OK ]
    /bin/fgrep                                               [ OK ]
    /bin/fuser                                               [ OK ]
    /bin/grep                                                [ OK ]
    /bin/ip                                                  [ OK ]
    /bin/kill                                                [ OK ]
    /bin/less                                                [ OK ]
    /bin/login                                               [ OK ]
    /bin/ls                                                  [ OK ]
    /bin/lsmod                                               [ OK ]
    /bin/mktemp                                              [ OK ]
    /bin/more                                                [ OK ]
    /bin/mount                                               [ OK ]
    /bin/mv                                                  [ OK ]
    /bin/netstat                                             [ OK ]
    /bin/ping                                                [ OK ]
    /bin/ps                                                  [ OK ]
    /bin/pwd                                                 [ OK ]
    /bin/readlink                                            [ OK ]
    /bin/sed                                                 [ OK ]
    /bin/sh                                                  [ OK ]
    /bin/su                                                  [ OK ]
    /bin/touch                                               [ OK ]
    /bin/uname                                               [ OK ]
    /bin/which                                               [ OK ]
    /bin/kmod                                                [ OK ]
    /bin/dash                                                [ OK ]
    /usr/bin/mawk                                            [ Warning ]

[Press <ENTER> to continue]


Checking for rootkits...

  Performing check of known rootkit files and directories
    55808 Trojan - Variant A                                 [ Not found ]
    ADM Worm                                                 [ Not found ]
    AjaKit Rootkit                                           [ Not found ]
    Adore Rootkit                                            [ Not found ]
    aPa Kit                                                  [ Not found ]
    Apache Worm                                              [ Not found ]
    Ambient (ark) Rootkit                                    [ Not found ]
    Balaur Rootkit                                           [ Not found ]
    BeastKit Rootkit                                         [ Not found ]
    beX2 Rootkit                                             [ Not found ]
    BOBKit Rootkit                                           [ Not found ]
    cb Rootkit                                               [ Not found ]
    CiNIK Worm (Slapper.B variant)                           [ Not found ]
    Danny-Boy's Abuse Kit                                    [ Not found ]
    Devil RootKit                                            [ Not found ]
    Dica-Kit Rootkit                                         [ Not found ]
    Dreams Rootkit                                           [ Not found ]
    Duarawkz Rootkit                                         [ Not found ]
    Enye LKM                                                 [ Not found ]
    Flea Linux Rootkit                                       [ Not found ]
    Fu Rootkit                                               [ Not found ]
    Fuck`it Rootkit                                          [ Not found ]
    GasKit Rootkit                                           [ Not found ]
    Heroin LKM                                               [ Not found ]
    HjC Kit                                                  [ Not found ]
    ignoKit Rootkit                                          [ Not found ]
    IntoXonia-NG Rootkit                                     [ Not found ]
    Irix Rootkit                                             [ Not found ]
    Jynx Rootkit                                             [ Not found ]
    KBeast Rootkit                                           [ Not found ]
    Kitko Rootkit                                            [ Not found ]
    Knark Rootkit                                            [ Not found ]
    ld-linuxv.so Rootkit                                     [ Not found ]
    Li0n Worm                                                [ Not found ]
    Lockit / LJK2 Rootkit                                    [ Not found ]
    Mood-NT Rootkit                                          [ Not found ]
    MRK Rootkit                                              [ Not found ]
    Ni0 Rootkit                                              [ Not found ]
    Ohhara Rootkit                                           [ Not found ]
    Optic Kit (Tux) Worm                                     [ Not found ]
    Oz Rootkit                                               [ Not found ]
    Phalanx Rootkit                                          [ Not found ]
    Phalanx2 Rootkit                                         [ Not found ]
    Phalanx2 Rootkit (extended tests)                        [ Not found ]
    Portacelo Rootkit                                        [ Not found ]
    R3dstorm Toolkit                                         [ Not found ]
    RH-Sharpe's Rootkit                                      [ Not found ]
    RSHA's Rootkit                                           [ Not found ]
    Scalper Worm                                             [ Not found ]
    Sebek LKM                                                [ Not found ]
    Shutdown Rootkit                                         [ Not found ]
    SHV4 Rootkit                                             [ Not found ]
    SHV5 Rootkit                                             [ Not found ]
    Sin Rootkit                                              [ Not found ]
    Slapper Worm                                             [ Not found ]
    Sneakin Rootkit                                          [ Not found ]
    'Spanish' Rootkit                                        [ Not found ]
    Suckit Rootkit                                           [ Not found ]
    Superkit Rootkit                                         [ Not found ]
    TBD (Telnet BackDoor)                                    [ Not found ]
    TeLeKiT Rootkit                                          [ Not found ]
    T0rn Rootkit                                             [ Not found ]
    trNkit Rootkit                                           [ Not found ]
    Trojanit Kit                                             [ Not found ]
    Tuxtendo Rootkit                                         [ Not found ]
    URK Rootkit                                              [ Not found ]
    Vampire Rootkit                                          [ Not found ]
    VcKit Rootkit                                            [ Not found ]
    Volc Rootkit                                             [ Not found ]
    Xzibit Rootkit                                           [ Not found ]
    zaRwT.KiT Rootkit                                        [ Not found ]
    ZK Rootkit                                               [ Not found ]

[Press <ENTER> to continue]


  Performing additional rootkit checks
    Suckit Rookit additional checks                          [ OK ]
    Checking for possible rootkit files and directories      [ None found ]
    Checking for possible rootkit strings                    [ None found ]

  Performing malware checks
    Checking running processes for suspicious files          [ None found ]
    Checking for login backdoors                             [ None found ]
    Checking for suspicious directories                      [ None found ]
    Checking for sniffer log files                           [ None found ]

  Performing Linux specific checks
    Checking loaded kernel modules                           [ OK ]
    Checking kernel module names                             [ OK ]

[Press <ENTER> to continue]


Checking the network...

  Performing checks on the network ports
    Checking for backdoor ports                              [ None found ]
    Checking for hidden ports                                [ Skipped ]

  Performing checks on the network interfaces
    Checking for promiscuous interfaces                      [ None found ]

Checking the local host...

  Performing system boot checks
    Checking for local host name                             [ Found ]
    Checking for system startup files                        [ Found ]
    Checking system startup files for malware                [ None found ]

  Performing group and account checks
    Checking for passwd file                                 [ Found ]
    Checking for root equivalent (UID 0) accounts            [ None found ]
    Checking for passwordless accounts                       [ None found ]
    Checking for passwd file changes                         [ None found ]
    Checking for group file changes                          [ None found ]
    Checking root account shell history files                [ OK ]

  Performing system configuration file checks
    Checking for a system logging configuration file         [ Not found ]
    Checking for a running system logging daemon             [ Found ]
    Checking for a system logging configuration file         [ Found ]
    Checking if syslog remote logging is allowed             [ Not allowed ]

  Performing filesystem checks
    Checking /dev for suspicious file types                  [ None found ]
    Checking for hidden files and directories                [ Warning ]

[Press <ENTER> to continue]



System checks summary
=====================

File properties checks...
    Files checked: 136
    Suspect files: 4

Rootkit checks...
    Rootkits checked : 292
    Possible rootkits: 0

Applications checks...
    All checks skipped

The system checks took: 1 minute and 49 seconds

All results have been written to the log file: /var/log/rkhunter.log

One or more warnings have been found while checking the system.
Please check the log file (/var/log/rkhunter.log)
...
Рейтинг: 0 / 0
debain и библиотека
    #38711783
netwind
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Участник
loginovru, а мне интересно, зачем так странно называть файл . и вот что я выяснил :
разработчик, чтобы исключить возможность линковки не с той библиотекой намутил такую генерацию имени. Это хеш от конкретного исходного текста.
http://www.zytor.com/pipermail/klibc/2006-April/001465.html
...
Рейтинг: 0 / 0
debain и библиотека
    #38711784
loginovru
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Участник
netwind,

блин хорошо бы было сделать у линкса сервис, файло заливаешь, а оно говорит норм и не норм файло... давно уже пара сделать такое... чем сутками сидеть и выискивать откуда береться и что куда девается, ну так это фаЕл нормльный ?
...
Рейтинг: 0 / 0
debain и библиотека
    #38711785
loginovru
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Участник
может это уже какие-то закладки в debian появились ?
...
Рейтинг: 0 / 0
debain и библиотека
    #38711893
netwind
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Участник
loginovrunetwind,

блин хорошо бы было сделать у линкса сервис, файло заливаешь, а оно говорит норм и не норм файло...
если этого не сделали, значит люди все же выбирают переустановку.
...
Рейтинг: 0 / 0
debain и библиотека
    #38711904
Dimitry Sibiryakov
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Участник
loginovruможет это уже какие-то закладки в debian появились ?
tor - это ботнет. Ты к нему подключился и ещё чему-то удивляешься?..
Posted via ActualForum NNTP Server 1.5
...
Рейтинг: 0 / 0
debain и библиотека
    #38711907
netwind
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Участник
loginovruчем сутками сидеть и выискивать откуда береться и что куда девается, ну так это фаЕл нормльный ?
и сколько еще вам понадобится суток просидеть, чтобы понять, что переустановить - проще и практичнее ?
...
Рейтинг: 0 / 0
debain и библиотека
    #38711910
Фотография bga83
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Участник
Dimitry Sibiryakovloginovruможет это уже какие-то закладки в debian появились ?
tor - это ботнет. Ты к нему подключился и ещё чему-то удивляешься?..
подход в духе "лишь бы не на Windows", в которой, как считает ТС, АНБ кучу закладок оставила и постоянно следит за всеми
...
Рейтинг: 0 / 0
debain и библиотека
    #38711911
netwind
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Участник
Dimitry Sibiryakovloginovruможет это уже какие-то закладки в debian появились ?
tor - это ботнет. Ты к нему подключился и ещё чему-то удивляешься?..


поподробнее, пожалуйста, насчет tor.
по-вашему, сама установка ПО tor позволяет управлять злоумышленнику управлять компьютером удаленно ?
...
Рейтинг: 0 / 0
debain и библиотека
    #38711950
Dimitry Sibiryakov
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Участник
netwindпо-вашему, сама установка ПО tor позволяет управлять злоумышленнику
управлять компьютером удаленно ?
Да, если это ПО написано злоумышленником или использует организованную злоумышленником
выходную точку.
тынц
В левом софте гораздо проще оставлять закладки чем в системе. Тем более таком, которое по
определению принимает и устанавливает кучу соединений, проследить за каждым из которых
хозяин компьютера не в состоянии.
Posted via ActualForum NNTP Server 1.5
...
Рейтинг: 0 / 0
debain и библиотека
    #38711957
netwind
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Участник
Dimitry Sibiryakov, так исходники же есть. возьмите и ткните в конкретную строчку кода.
...
Рейтинг: 0 / 0
debain и библиотека
    #38711969
netwind
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Участник
Dimitry Sibiryakovnetwindпо-вашему, сама установка ПО tor позволяет управлять злоумышленнику
управлять компьютером удаленно ?
Да, если это ПО написано злоумышленником

в данной ситуации ТС использует официальный пакет из debian
исходники и патч на страничке можно найти
https://packages.debian.org/ru/wheezy/tor

или использует организованную злоумышленником
выходную точку.
тынц

ничего не понял.
ну, допустим, трафик ТС был перехвачен (даже скорее всего был).
как именно факт разглашения его несомненно очень важной переписки с любовницей повлиял на возможность установки в этот конкретный дебиан исполняемого кода ?
...
Рейтинг: 0 / 0
debain и библиотека
    #38711992
Dimitry Sibiryakov
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Участник
netwindну, допустим, трафик ТС был перехвачен (даже скорее всего был).
как именно факт разглашения его несомненно очень важной переписки с любовницей повлиял на
возможность установки в этот конкретный дебиан исполняемого кода ?

Если он пропускает через тор свой VPN/VirtualBox траффик (нарочно или по ошибке), то
становится уязвимым к атаке man-in-the-middle против которой пасуют большинство протоколов
уровня приложения. Злоумышленник получает его пароли, явки и доступ к серверу. Вуаля!
Posted via ActualForum NNTP Server 1.5
...
Рейтинг: 0 / 0
debain и библиотека
    #38712015
netwind
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Участник
Dimitry Sibiryakov, спорно. Пакеты в debian криптографически подписаны. И virtualbox вроде бы не обсуждался.
Поэтому утверждать однозначно "используешь tor - ты на крючке" не стоит.
Может быть какую-то роль использование tor сыграло в данном случае, а может и нет.
...
Рейтинг: 0 / 0
debain и библиотека
    #38712120
Фотография Scott Tiger
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Участник
netwindloginovru, а мне интересно, зачем так странно называть файл . и вот что я выяснил :
разработчик, чтобы исключить возможность линковки не с той библиотекой намутил такую генерацию имени. Это хеш от конкретного исходного текста.
http://www.zytor.com/pipermail/klibc/2006-April/001465.html

Какой тяжёло больной человек...
...
Рейтинг: 0 / 0
debain и библиотека
    #38712264
loginovru
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Участник
Dimitry Sibiryakov,

кстати, а нет ли по линукс типа PC HUNTER, как под винды ?
...
Рейтинг: 0 / 0
debain и библиотека
    #38712293
loginovru
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Участник
а вообще неплохо бы было сервис сделать такой как virustotal например, куда заливаешь файло, а оно говорит норм или не норм, или как облако у касперского ну что-то на подобии ведь правда такое очень нужно... даже более чем антивирусы...
...
Рейтинг: 0 / 0
debain и библиотека
    #38712329
netwind
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Участник
loginovru, зачем сервис ? я вам и так скажу : все ваш файло - НЕ НОРМ.
...
Рейтинг: 0 / 0
debain и библиотека
    #38712333
netwind
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Участник
loginovru, и почему вы вообще решили, что код руткита вообще доступен в виде файлов файловой системы ? это не обязательно. Есть еще масса мест куда можно спрятать код.
...
Рейтинг: 0 / 0
debain и библиотека
    #38712343
loginovru
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Участник
netwind,

куда именно ?
...
Рейтинг: 0 / 0
debain и библиотека
    #38712397
Фотография bga83
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Участник
loginovrunetwind,

куда именно ?
да куда угодно. Он может перехватывать обращения стандартных команд и корректировать их вывод, удаляя себя из него.
...
Рейтинг: 0 / 0
debain и библиотека
    #38712410
loginovru
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Участник
bga83, такие вирусы могут только на уровне ядра работать kernel mode, в user mode так не получится.. а чтобы попасть в kernel надо от рута как минимум сделать видоизменения в ядре, или же от процесса который работет из под root, че-то я не припомню такие методы заражения...
...
Рейтинг: 0 / 0
debain и библиотека
    #38712413
loginovru
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Участник
netwind, так постоянно выходя новые версии ядра, на это уходит много времени чтобы контролировать какие-то процессы в нем
...
Рейтинг: 0 / 0
debain и библиотека
    #38712418
loginovru
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Участник
bga83, встречал когда было скрытие tcp/ip соединений (netstat много чего не видел) + полный рут доступ к системе, но при этом были изменены модули в ядре + само ядро... вот по этому не мешало бы создать сервис такой, для проверки ядра + модулей и библиотек, потому что эти все rkhunterы нифига не видят.... они не контролируют ядро и модули...
...
Рейтинг: 0 / 0
debain и библиотека
    #38712419
Фотография bga83
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Участник
loginovrubga83, такие вирусы могут только на уровне ядра работать kernel mode, в user mode так не получится.. а чтобы попасть в kernel надо от рута как минимум сделать видоизменения в ядре, или же от процесса который работет из под root, че-то я не припомню такие методы заражения...
да не проблема. Тот же самый apache/nginx/все MTA стартуют с правами рута для того, чтобы была возможность открыть на прослушку порт в привилегированном диапазоне.
...
Рейтинг: 0 / 0
debain и библиотека
    #38712434
loginovru
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Участник
bga83, ну вот вы лично как исследуете систему на присутствие вредоноса ?
...
Рейтинг: 0 / 0
debain и библиотека
    #38712445
Фотография bga83
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Участник
loginovrubga83, ну вот вы лично как исследуете систему на присутствие вредоноса ?если система досталась в наследство и что-то меня в ней не устраивает в части стабильности работы, то диагноз однозначен - переустановка ОС и настройка всего софта с нуля. Причем как правило оказывается, что половина того что есть в системе реально уже и не используется
а такого чтобы выискивать в системе измененные бинарники/библиотеки, подобным не занимаюсь, пустая трата времени, проще и быстрее все переставить
...
Рейтинг: 0 / 0
debain и библиотека
    #38712450
loginovru
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Участник
bga83, то есть и это касается и самой ОС ? лучше покупать лицензию - нежели качать из интернета типа оригинальные сборки ?
...
Рейтинг: 0 / 0
debain и библиотека
    #38712468
Фотография bga83
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Участник
loginovrubga83, то есть и это касается и самой ОС ? лучше покупать лицензию - нежели качать из интернета типа оригинальные сборки ?
во-первых в зависимости от задач выбирается та или иная платформа, на которой целесообразнее будет решать эти задачи. Во-вторых, когда речь идет о продукции MS, покупка лицензии не исключает скачивание из интернета оригинального образа. Под оригинальным образом я подразумеваю скачивание с сайта MS их образа ОС/софта, а не поиск по торентам каких-то поделий, которые якобы работают без проблем.
...
Рейтинг: 0 / 0
debain и библиотека
    #38712475
loginovru
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Участник
bga83, да там качать можно если подписка есть
...
Рейтинг: 0 / 0
debain и библиотека
    #38712493
netwind
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Участник
loginovrunetwind,

куда именно ?
куда угодно. да хоть в BIOS.
да, это означает, что нужно покупать новый компьютер.
...
Рейтинг: 0 / 0
debain и библиотека
    #38712499
smald
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Участник
loginovrubga83, такие вирусы могут только на уровне ядра работать kernel mode, в user mode так не получится.. а чтобы попасть в kernel надо от рута как минимум сделать видоизменения в ядре

А в чём проблема получить рута в линукс? За последние два года было выявлено несколько уязвимостей в ядре,
позволяющих непривилегированному пользователю получить привилегии рута. Всем опеннетом запускали на локалхостах,
прикола ради
По секрету скажу, что в линуксах жизнеспособны только ядерные зловреды, и именно
такие стараются писать в первую очередь. Что до проверки файлов и прочих мониторингов,
то отследить ими, исполняющегося в ядре зловреда, вообще невозможно. Например, как юзерспайсовая тулза
промониторит файлы, если зловред изменяет параметры файлов правкой их inode в файловой системе. Он с файлом
делает что хочет и когда хочет, а юзерспайсовый агент получит ответ о том, что файл не изменялся последние сто лет.
Как юзерспайсовый netstat или tcpdump определит наличие трафика, если зловред шлёт его, делая сразу
Код: plaintext
1.
ops->ndo_start_xmit(skb, dev);


в обход всего сетевого стека. Ему tcp хозяйство без надобности а ip протокол соблюсти вообще просто.
...
Рейтинг: 0 / 0
debain и библиотека
    #38712529
loginovru
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Участник
smald,

ну я же почти о том же, сделать бы сервис которым можно мониторить изменения в ядре, потому что даже вот можно сесть и самому тулзу написать, но ядро постоянно видоизменянется то в него что-то добавляют то убирают и за этим не угонишься.. Если кто давано занимается компами должен помнить, что вирусы были всегда и в старом MS-DOS и ранее... просто они были проще и легко выявлялись, а сейчас конечно с этим дело все гораздо сложнее....
...
Рейтинг: 0 / 0
debain и библиотека
    #38712535
Leonid Kudryavtsev
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Участник
Под DOS этим занимался AVP от Касперского. Если такие продукты сейчас (тем более под линукс), даже не знаю

IMHO (если я ничего не путаю)
...
Рейтинг: 0 / 0
debain и библиотека
    #38712565
loginovru
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Участник
Leonid Kudryavtsev,

под DOS занимался сначала Лозинский )))
...
Рейтинг: 0 / 0
debain и библиотека
    #38712759
Фотография bga83
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Участник
loginovru,

вот тебе еще информация к размышлению: пару лет назад Йоанна Рутковская демонстрировала "вирус" который прописывается в системе в качестве гипервизора и ОС начинает по сути работать поверх него. Что в итоге? - с точки зрения ОС все чисто, однако "вирус" живет своей жизнью и может делать незаметно для ОС все что угодно.
...
Рейтинг: 0 / 0
debain и библиотека
    #38713043
loginovru
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Участник
bga83, так я ж об этом выше уже и писал ) все это относится к манипуляциям ядра системы! А все что работает в ядре - это ring0 и найти его без утилит соотвествующих почти невозможно... под винды есть утила PC HUNTER называется, там можно кое-как поизучать, что происходит с системой ) А вот интересно под линукс есть че-то похожее ?
...
Рейтинг: 0 / 0
debain и библиотека
    #38713130
Фотография bga83
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Участник
loginovruтак я ж об этом выше уже и писал ) все это относится к манипуляциям ядра системы!ты ни черта не понял из того, что я написал про Рутковскую. Ядро системы в ее случае остается не тронутым и ничего нового в ядре не запускается, просто между железом и ОС появляется дополнительная "прослойка", которая живет своей жизнью и стандартными способами не обнаруживается
...
Рейтинг: 0 / 0
debain и библиотека
    #38713198
loginovru
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Участник
bga83, кстати, а драйвер является прослойкой между ОС и железом ?
...
Рейтинг: 0 / 0
debain и библиотека
    #38713207
loginovru
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Участник
bga83loginovruтак я ж об этом выше уже и писал ) все это относится к манипуляциям ядра системы!ты ни черта не понял из того, что я написал про Рутковскую. Ядро системы в ее случае остается не тронутым и ничего нового в ядре не запускается, просто между железом и ОС появляется дополнительная "прослойка", которая живет своей жизнью и стандартными способами не обнаруживается

да все я понял, все равно будет висеть в памяти какая-то несуществующая на диске библиотека или драйвер например, но это не совсем прослойка...
...
Рейтинг: 0 / 0
debain и библиотека
    #38713283
Фотография bga83
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Участник
loginovrubga83пропущено...
ты ни черта не понял из того, что я написал про Рутковскую. Ядро системы в ее случае остается не тронутым и ничего нового в ядре не запускается, просто между железом и ОС появляется дополнительная "прослойка", которая живет своей жизнью и стандартными способами не обнаруживается

да все я понял, все равно будет висеть в памяти какая-то несуществующая на диске библиотека или драйвер например, но это не совсем прослойка...
опять повторю - ты ни черта не понял, это ни драйвер и ни библиотека, это по сути гипервизор
...
Рейтинг: 0 / 0
debain и библиотека
    #38713349
loginovru
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Участник
bga83, о каком гипервизоре идет речь ? напишите название от Рутковской
...
Рейтинг: 0 / 0
debain и библиотека
    #38713367
Фотография bga83
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Участник
loginovrubga83, о каком гипервизоре идет речь ? напишите название от РутковскойBlue Pill
...
Рейтинг: 0 / 0
debain и библиотека
    #38713399
loginovru
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Участник
bga83, ага, почитал, но не написано самого интересного, как происходит заражение ?
...
Рейтинг: 0 / 0
debain и библиотека
    #38713447
netwind
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Участник
loginovru, боюсь только один путь - нужно познакомиться с Дианой.
Это было просто научное исследование. Но кто-то мог по его результатам написать свой гипервизор. А мог не написать.
Поэтому все равно делайте переустановку.
...
Рейтинг: 0 / 0
debain и библиотека
    #38713544
loginovru
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Участник
netwind,

так подскажите утилиты чем можно систему поизучать ? Есть ли такие для Linux ?
...
Рейтинг: 0 / 0
debain и библиотека
    #38713548
loginovru
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Участник
bga83, вы тут Blue Pill, а вот вам от АНБ методы ))) Вот теперь понятно как они файлы добывают )))

1. GINSU — техника позволяющая восстановить программную закладку под названием KONGUR на целевых системах с аппаратной закладкой BULLDOZZER на PCI-шине. Например, в случае обновления или переустановки операционной системы на целевом компьютере. Данные технологии предназначены для получения удаленного доступа к компьютеру под управлением Windows от 9х до Vista.

2. IRATEMONK позволяет обеспечить присутствие программного обеспечения для слежки на настольных и портативных компьютерах с помощью закладки в прошивке жесткого диска, которая позволяет получить возможность исполнения своего кода путем замещения MBR. Метод работает на различных дисках Western Digital, Seagate, Maxtor и Samsung. Из файловых систем поддерживаются FAT, NTFS, EXT3 и UFS. Системы с RAID не поддерживаются. После внедрения IRATEMONK будет запускать свою функциональную часть при каждом включении целевого компьютера.

это вообще жесть, с прошивкой жестко диска, замещение mbr.....

3. SWAP позволяет обеспечить присутствие программного обеспечения для шпионажа за счет использования BIOS материнской платы и HPA области жесткого диска путем исполнения кода до запуска операционной системы. Данная закладка позволяет получить удаленный доступ к различным операционным системам(Windows, FreeBSD, Linux, Solaris) c различными файловыми системами(FAT32, NTFS, EXT2, EXT3, UFS 1.0). Для установки используются две утилиты: ARKSTREAM перепрошивает BIOS, TWISTEDKILT записывает в HPA область диска SWAP и его функциональная часть.

4. COTTONMOUTH-II аппаратная USB-закладка предоставляющая скрытый канал доступа к сети цели. Данная закладка предназначена для работы на шасси компьютера и представляет собой двухпортовый USB-коннектор на плату. Может создавать скрытый канал связи для передачи команд и данных между аппаратными и программными закладками.

5. COTTONMOUTH-III аппаратная закладка в USB предоставляющая беспроводной мост к целевой сети, а также загрузки эксплойтов на целевой системе. В основе лежит элементная база TRINITY, в качестве радиопередатчика используется HOWLERMONKEY. Представляет собой блок разъемов(RJ45 и два USB) устанавливаемых на шасси, может взаимодействовать с другими COTTONMOUTH установленными на этом же шасси.

6. FIREWALK аппаратная сетевая закладка, способная пассивно собирать трафик сети Gigabit Ethernet, а также осуществлять активные инъекции в Ethernet пакеты целевой сети. Позволяет создавать VPN туннель между целевой сетью и центром. Возможно установление беспроводной коммуникации с другими HOWLERMONKEY-совместимыми устройствами. Исполнение данной закладки аналогично COTTONMOUTH-III, такой же блок разъемов(RJ45 и два USB) на шасси. В основе лежит элементная база TRINITY, в качестве радиопередатчика используется HOWLERMONKEY.

вот это вообще пипец, скорее всего уже новые мамки наверняка с такими идут "изделиями" вот это самая жестка по всей видимости закладка, вот и как такое выявлять ???? )) а точнее чем ??


http://habrahabr.ru/post/209746/
...
Рейтинг: 0 / 0
debain и библиотека
    #38713552
loginovru
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Участник
netwind, так давайте познакомимся - мож че интересного расскажет про комп. безопасность и наверняка у нее утилы есть для анализа системы
...
Рейтинг: 0 / 0
debain и библиотека
    #38713680
Фотография bga83
Скрыть профиль Поместить в игнор-лист Сообщения автора в теме
Участник
loginovru,
сказать правду? у меня сложилось о тебе впечатление как о безграмотном параноике, в духе школьников кричащих windows mast die, но при этом ни черта не не понимающих в вопросах о которых рассуждают.
Половина тех ссылок, которые ты приводишь, если и можно назвать уязвимостями, то при грамотной организации сети ими все равно воспользоваться не выйдет.
...
Рейтинг: 0 / 0
61 сообщений из 61, показаны все 3 страниц
Форумы / Unix-системы [игнор отключен] [закрыт для гостей] / debain и библиотека
Найденые пользователи ...
Разблокировать пользователей ...
Читали форум (0):
Пользователи онлайн (0):
x
x
Закрыть


Просмотр
0 / 0
Close
Debug Console [Select Text]