LINUX.ORG.RU
ФорумAdmin

Произошел взлом!!! Что делать?


0

0

Приветствую, all Похоже, меня хакнули,или это какой-то очередной червяк Обнаружилось это при невозможности зайти на сервак телнетом. Писал, что не найдет /bin/.login Естественно такого файла нет. При обычном доступе такая же фигня. Обнаружил (пока что) следующее... Изменен /bin/login сегодня поздно ночью. Добавлен файл rc.sysinit, где прописано следующее "#Name Server Daemon... /usr/sbin/nscd -q", такого я не обнаружил. Также созданы следующие файлы: psdevtab, random-seed, ttyhash Вобщем печальная картина. Хотелось бы узнать мнение специалистов и попросит у них помощи, как это все вылечить без перестановки системы полностью

Короче говоря heeeeeeeeelp! flychik@mail.ru

anonymous

Re-INSTALL !!!!

смотря как сломали, если это простой worm, то можно попробовать вылечиться, но вообще-то re-install

mator ★★★★★
()

Какая дистрибут, в rpm based и Debiane пакет-менеджеры могут просто сообщить, какие файлы менялись и из каких пакетов, далее выдергиваешь сетевой кабель и восстанавливаешь пакеты, раз уж у тебя беков нету. Скриптовые файлы, те которые не из пакетов придется проверить самому.

speer
()
Ответ на: комментарий от speer

Дистрибутив - Slackware Я тут еще поизучал, похоже, это lion worm Только вот он не до конца поставился :))) У меня на этом серваке нет bind. Так что, червяк в ступоре, но и я тоже,т.к. не понимаю, как он мог пролезть.

anonymous
()
Ответ на: комментарий от anonymous

Могли подменить не только исполняемые файлы, но и библиотеки Лучше все снести и поставить заново

anonymous
()

К слову о перестановке: переставляется - виндоза, линух - восстанавливается и лечится Отрубись от сети и - на профилактику. Первым делом проверь (не можешь проверить, замени с дистриба) сервисы, конфы (надеюсь last_good сохранил?), и особенно - юзверей, группы и их права (по умолчанию я считаю что ты все логи уже просмотрел) На будущее: на жизненно важные файлики посчитай чем-нибудь на хеш, напр tripware

random
()

Набери на Яхе в поиске файлы , которые добавились - потом найди его описание, потом как лечить, это точно не лИОН - у мя был

anonymous
()
Вы не можете добавлять комментарии в эту тему. Тема перемещена в архив.