The OpenNET Project / Index page

[ новости /+++ | форум | теги | ]

форумы  помощь  поиск  регистрация  майллист  вход/выход  слежка  RSS
"вирус ninjavirus"
Вариант для распечатки  
Пред. тема | След. тема 
Форум Информационная безопасность (Блокирование спама и вирусов / Linux)
Изначальное сообщение [ Отслеживать ]

"вирус ninjavirus"  +/
Сообщение от demon.molo (ok) on 16-Мрт-13, 20:21 
Здравствуйте.
В результате взлома сайта в корне веб-сервера появились файлы nv.php и nv.txt, в файле nv.txt записана фраза ninja virus. ps выдает с десяток процессов апача, работающих под рутом, хотя в конфиге указан пользователь www-data
rkhunter при проверке сыпет такого рода сообщения:

   Checking /dev for suspicious file types         [ None found ]
   Checking for hidden files and directories       [ Warning ]
Warning: Hidden directory found: /etc/.java
Warning: Hidden directory found: /dev/.udev
Warning: Hidden file found: /dev/.blkid.tab: ASCII text
Warning: Hidden file found: /dev/.blkid.tab.old: ASCII text
Warning: Hidden file found: /dev/.initramfs: symbolic link to `/run/initramfs'

   /sbin/runlevel                                  [ Warning ]
Warning: The file properties have changed:
          File: /sbin/runlevel
          Current inode: 6160532    Stored inode: 6160555
          Current file modification time: 1358525291 (18-янв.-2013 19:08:11)
          Stored file modification time : 1335453980 (26-апр.-2012 18:26:20)

   /sbin/init                                      [ Warning ]
Warning: The file properties have changed:
          File: /sbin/init
          Current hash: f98af87321ed9f4043b9b8bc84f4f101dfe84b15
          Stored hash : 4dab14f8c22b62ce0d641a45f51262e153c5a849
          Current inode: 6160514    Stored inode: 6160551
          Current size: 167192    Stored size: 163096
          Current file modification time: 1358525291 (18-янв.-2013 19:08:11)
          Stored file modification time : 1335453980 (26-апр.-2012 18:26:20)

Warning: The file properties have changed:
          File: /usr/bin/who
          Current inode: 28051920    Stored inode: 28061778
          Current file modification time: 1353363916 (20-нояб.-2012 01:25:16)
          Stored file modification time : 1349148219 (02-окт.-2012 06:23:39)


а chkrootkit выдает следующее:
Searching for Suckit rootkit...                             Warning: /sbin/init INFECTED

uname -a:
Linux xxx.yyy 3.2.0-33-generic #52-Ubuntu SMP Thu Oct 18 16:29:15 UTC 2012 x86_64 x86_64 x86_64 GNU/Linux

Подскажите, можно ли очистить систему, или нужна полная переустановка? никогда раньше с таким не сталкивался

Ответить | Правка | Cообщить модератору

Оглавление

Сообщения по теме [Сортировка по времени | RSS]


1. "вирус ninjavirus"  +/
Сообщение от Дядя_Федор on 16-Мрт-13, 21:02 
Не факт, что это не баг chrootkit. Вот, например - http://askubuntu.com/questions/25176/chkrootkit-says-sbin-in... И тут - http://unixforum.org/index.php?showtopic=118736 Так что не горячитесь. :)
Ответить | Правка | ^ к родителю #0 | Наверх | Cообщить модератору

2. "вирус ninjavirus"  +/
Сообщение от demon.molo (ok) on 17-Мрт-13, 00:58 
> Не факт, что это не баг chrootkit. Вот, например - http://askubuntu.com/questions/25176/chkrootkit-says-sbin-in...
> И тут - http://unixforum.org/index.php?showtopic=118736 Так что не горячитесь. :)

все-таки подозреваю, что меня хакнули. при блокировке входящего трафика с подозрительных адресов на сервер счетчики просто сходят с ума.
к тому же измененные хэши важных файлов для системы (dpkg, init и пр.) наводят на размышления...

Ответить | Правка | ^ к родителю #1 | Наверх | Cообщить модератору

3. "вирус ninjavirus"  +/
Сообщение от Дядя_Федор on 17-Мрт-13, 11:16 
> все-таки подозреваю, что меня хакнули. при блокировке входящего трафика с подозрительных
> адресов на сервер счетчики просто сходят с ума.
> к тому же измененные хэши важных файлов для системы (dpkg, init и
> пр.) наводят на размышления...

Мое личное мнение - наиболее безопасно было бы полностью установить систему. Ввиду того, что Вы просто можете что-то не углядеть, не заметить. Разумеется, для облегчения работы нужно сохранить конфиги и прочую важную информацию. Ну а так.... Вполне возможно, что удастся и каким-либо образом "починить" систему. Как говорят господа-американцы "It depends". Ну где-то так, наверное. ;)


Ответить | Правка | ^ к родителю #2 | Наверх | Cообщить модератору

4. "вирус ninjavirus"  +/
Сообщение от Дядя_Федор on 17-Мрт-13, 11:17 
>  Мое личное мнение - наиболее безопасно было бы полностью установить систему.

ПЕРЕустановить, конечно же.


Ответить | Правка | ^ к родителю #3 | Наверх | Cообщить модератору

5. "вирус ninjavirus"  +/
Сообщение от demon.molo (ok) on 22-Мрт-13, 03:21 
>>  Мое личное мнение - наиболее безопасно было бы полностью установить систему.
>  ПЕРЕустановить, конечно же.

буду переустанавливать

Ответить | Правка | ^ к родителю #4 | Наверх | Cообщить модератору

Архив | Удалить

Рекомендовать для помещения в FAQ | Индекс форумов | Темы | Пред. тема | След. тема




Партнёры:
PostgresPro
Inferno Solutions
Hosting by Hoster.ru
Хостинг:

Закладки на сайте
Проследить за страницей
Created 1996-2024 by Maxim Chirkov
Добавить, Поддержать, Вебмастеру