
Vitaliy
16.07.2016
15:21:23
кто?
https://meduza.io/news/2016/07/16/myatezhniki-zahvatili-fregat-i-vzyali-v-zalozhniki-komanduyuschego-vms-turtsii

Serg
16.07.2016
16:36:44
Коллеги, может кто-нибудь сможет помочь в ситуации. Подкинули тут Centos 7 с Asterisk, сервер взломан и генерит много трафика. я нашел что запущено, что генерит. Но после перезагрузки сервера видимо срабатывает какой-то скрипт и в системе опять генерятся бинарники и запускают кучу соединений. В журнале никаких подозрительных логов не видно. Как можно отслежить кроме journalctl -b что загружается и исполняется

Руслан
16.07.2016
16:39:06
а между сервером и интернетом есть что-нибудь управляемое?

Serg
16.07.2016
16:39:30
неа сам сервер в azure

Google

Руслан
16.07.2016
16:39:36
фак
тут может быть всё что угодно, вплоть до установки "гостевых утилит" со стороны гипервизора
для начала, создай каталоги с именами тех файлов, которые тебе удалось найти и уничтожить

Serg
16.07.2016
16:42:51
Это да, это все усложняется наличием freepbx с web интерфейсом, вполне возможно могли подломать через дыру от туда. Но откуда поломали одно дело, а вот как избавиться от заразы.

Руслан
16.07.2016
16:43:02
подумай о целесобразности компиляторов

Serg
16.07.2016
16:45:47
Хммм, видимо я погорячился, удаляю бинарники - скрипт создает новые с произвольным именем

Руслан
16.07.2016
16:51:38
боюсь задавать вопрос
файловых систем там сколько?

Serg
16.07.2016
16:54:05
одна ext4

Руслан
16.07.2016
16:54:14
боль...

Serg
16.07.2016
16:55:37
Да пипец, подломали хорошо. Я с таким никогда не сталкивался и просто сейчас растерялся. Тут можно копать куда угодно и очень долго и не плодотворно

Руслан
16.07.2016
16:56:38
если добавить пару новых фс ещё возможно, то запили отдельный вар, корень и тмп
при чем, тмп можно в памяти

Google

Руслан
16.07.2016
16:57:50
у var и tmp добавь опции noexec и nosuid
уже будет меньше проблем, а если остальное на время перевести в ro, будет временная защита

Serg
16.07.2016
17:01:35
Спасибо, тут я еще одну непонятную картину для меня увидел. Мне
ss -an -46
показывает только несколько соединений в статусе ESTABLISHED, но у iftop совершенно другая картина порядка 7-8 активных соединений

Руслан
16.07.2016
17:02:46
был бы я специалистом по selinux, сразу бы посоветовал единственное правильное решение
скачай, пока, busybox откуда-нибудь, погляди им всякие там
# busybox netstat

Serg
16.07.2016
17:04:53
а что это даст? Это чем-то отличается от ss?

Руслан
16.07.2016
17:05:30
отличается тем, что бинарник для руткита незнакомый

Serg
16.07.2016
17:06:31
точно
спасибо за наводку, а как-нибудь можно запустить какой-нибудь чекер, который проверит все бинарники
ну в соответствии с версиями
понимаю, много чего хочу :)))))

Руслан
16.07.2016
17:07:41
https://packetstormsecurity.com/files/download/130630/rkhunter-1.4.2.tar.gz

Serg
16.07.2016
17:11:25
Спасибо! Пойду дальеш помучаю зверушку ))

Руслан
16.07.2016
17:11:51
На здоровье

Serg
16.07.2016
18:21:24
Хех, и не все так просто:
Rootkit checks...
Rootkits checked : 373
Possible rootkits: 0

Aleksandr
16.07.2016
18:40:51

pl
16.07.2016
18:51:27
Почему не снести и заново не поставить?

Serg
16.07.2016
18:52:40
Вроде бы разобрался, это был XOR.DDoS
Да теперь конечно машину выключим и все перенесем.

Google

Serg
16.07.2016
18:53:17
Видимо рутовый пароль подобрали

Sunlight
16.07.2016
18:55:06
вот кто ддосит всех

Serg
16.07.2016
18:55:57
Я скромно промолчу на сколько денег люди прилетели с этим трояном ?

Sunlight
16.07.2016
19:02:31
по трафику? представляю
я за 12гб платил гдет 1-2 бакса
это выходит они на касарь влетели?

Serg
16.07.2016
19:05:14
больше, намного больше ?

Sunlight
16.07.2016
19:05:31
печаль

Aleksandr
16.07.2016
19:05:53
у них нет админа?

Руслан
16.07.2016
19:07:16
вообще, в силу того, что азуре всё из себя такое новомодное, правильно использовать его возможности в плане SDN: рганизовать топологию виртуальной сети, в которой будет файрвол и прочее...

Serg
16.07.2016
19:08:05
Неа, там какая-то команда, что-то писала, что-то выкатила... Ну и вот прилетела :)) Мне сегодня днем пациент уже достался.

Руслан
16.07.2016
19:08:32
теперь у них есть админ ;)

Serg
16.07.2016
19:09:10
Видимо да?

Sunlight
16.07.2016
19:12:07
ну если люди готовы платить за косяки столько - грех админа не натять на норм зп, профита больше

Andrey
16.07.2016
19:29:02
Что ещё и админу платить, так он же ничего не делает :)

Sergey
16.07.2016
19:31:20
За то что не вредит и другим не дает!

Руслан
16.07.2016
20:33:51
Кремлёвская пропаганда! ?

Roman
16.07.2016
21:54:41
Ну вот, теперь я почти хипстер

Phil
16.07.2016
21:55:31
ты сделал лук?

Roman
16.07.2016
21:58:21

Google

Руслан
16.07.2016
21:58:22
и зачекинился в этом образе?

Roman
16.07.2016
21:58:34
Осталось только писать на nodejs/ruby

Руслан
16.07.2016
21:59:10
и го

Alex
16.07.2016
22:30:21
А, решили уже

Vartan
17.07.2016
11:40:21
Но есть и хорошие новости.
http://www.newsru.com/crime/15jul2016/velorape.html

Andrey
17.07.2016
11:45:51
Ох уж ети велосепедисты

Admin
ERROR: S client not available

Serg
17.07.2016
11:46:49
Страшные люди?

Sunlight
17.07.2016
11:47:50
чот долго его ловили

Roman
17.07.2016
11:55:55

Phil
17.07.2016
12:00:10
я да. я все аккуратно делаю

Sunlight
17.07.2016
12:01:04
андрей твинк фила?

Andrey
17.07.2016
12:08:22
тсс... не пали контору

Sunlight
17.07.2016
12:12:15
нужно тоже твинка сделать себе
с понями какиминить на аватарке
и тролить

Denis
17.07.2016
12:15:25
И тут они?

Google

Dan
17.07.2016
13:28:49
да чтож такое
я вам уже рассказывал про атаку покемонолюбов на америкосовскую военную базу?
типа там покемона редкого нашли, и хотели заполучить

Sunlight
17.07.2016
13:32:18
байки все это
такое слышал про китайскую базу

Dan
17.07.2016
13:35:45
а ведь и правда про китайскую тоже есть, занятно

Sunlight
17.07.2016
13:36:29
на фоне форса покемонов чо только не придумают

Gregory
17.07.2016
13:50:26
Да блять! Что за зашквар. Ставишь хроум, а он тянет Qt3 потому что это зависимость lsb.
Шел 2016 год называется :С
Чот припекло мне от этого :С

Sunlight
17.07.2016
13:52:34
Решето
Ставим рута и читерим

Gregory
17.07.2016
13:53:38
как же заебал форс этих покимонов
Чот я разворчался