@spblug

Страница 420 из 1075
Vitaliy
16.07.2016
15:21:23
кто?
https://meduza.io/news/2016/07/16/myatezhniki-zahvatili-fregat-i-vzyali-v-zalozhniki-komanduyuschego-vms-turtsii

Serg
16.07.2016
16:36:44
Коллеги, может кто-нибудь сможет помочь в ситуации. Подкинули тут Centos 7 с Asterisk, сервер взломан и генерит много трафика. я нашел что запущено, что генерит. Но после перезагрузки сервера видимо срабатывает какой-то скрипт и в системе опять генерятся бинарники и запускают кучу соединений. В журнале никаких подозрительных логов не видно. Как можно отслежить кроме journalctl -b что загружается и исполняется

Руслан
16.07.2016
16:39:06
а между сервером и интернетом есть что-нибудь управляемое?

Serg
16.07.2016
16:39:30
неа сам сервер в azure

Google
Руслан
16.07.2016
16:39:36
фак

тут может быть всё что угодно, вплоть до установки "гостевых утилит" со стороны гипервизора

для начала, создай каталоги с именами тех файлов, которые тебе удалось найти и уничтожить

Serg
16.07.2016
16:42:51
Это да, это все усложняется наличием freepbx с web интерфейсом, вполне возможно могли подломать через дыру от туда. Но откуда поломали одно дело, а вот как избавиться от заразы.

Руслан
16.07.2016
16:43:02
подумай о целесобразности компиляторов

Serg
16.07.2016
16:45:47
Хммм, видимо я погорячился, удаляю бинарники - скрипт создает новые с произвольным именем

Руслан
16.07.2016
16:51:38
боюсь задавать вопрос

файловых систем там сколько?

Serg
16.07.2016
16:54:05
одна ext4

Руслан
16.07.2016
16:54:14
боль...

Serg
16.07.2016
16:55:37
Да пипец, подломали хорошо. Я с таким никогда не сталкивался и просто сейчас растерялся. Тут можно копать куда угодно и очень долго и не плодотворно

Руслан
16.07.2016
16:56:38
если добавить пару новых фс ещё возможно, то запили отдельный вар, корень и тмп

при чем, тмп можно в памяти

Google
Руслан
16.07.2016
16:57:50
у var и tmp добавь опции noexec и nosuid

уже будет меньше проблем, а если остальное на время перевести в ro, будет временная защита

Serg
16.07.2016
17:01:35
Спасибо, тут я еще одну непонятную картину для меня увидел. Мне ss -an -46 показывает только несколько соединений в статусе ESTABLISHED, но у iftop совершенно другая картина порядка 7-8 активных соединений

Руслан
16.07.2016
17:02:46
был бы я специалистом по selinux, сразу бы посоветовал единственное правильное решение

скачай, пока, busybox откуда-нибудь, погляди им всякие там # busybox netstat

Serg
16.07.2016
17:04:53
а что это даст? Это чем-то отличается от ss?

Руслан
16.07.2016
17:05:30
отличается тем, что бинарник для руткита незнакомый

Serg
16.07.2016
17:06:31
точно

спасибо за наводку, а как-нибудь можно запустить какой-нибудь чекер, который проверит все бинарники

ну в соответствии с версиями

понимаю, много чего хочу :)))))

Serg
16.07.2016
17:11:25
Спасибо! Пойду дальеш помучаю зверушку ))

Руслан
16.07.2016
17:11:51
На здоровье

Serg
16.07.2016
18:21:24
Хех, и не все так просто: Rootkit checks... Rootkits checked : 373 Possible rootkits: 0

pl
16.07.2016
18:51:27
Почему не снести и заново не поставить?

Serg
16.07.2016
18:52:40
Вроде бы разобрался, это был XOR.DDoS

Да теперь конечно машину выключим и все перенесем.

Google
Serg
16.07.2016
18:53:17
Видимо рутовый пароль подобрали

Sunlight
16.07.2016
18:55:06
вот кто ддосит всех

Serg
16.07.2016
18:55:57
Я скромно промолчу на сколько денег люди прилетели с этим трояном ?

Sunlight
16.07.2016
19:02:31
по трафику? представляю

я за 12гб платил гдет 1-2 бакса

это выходит они на касарь влетели?

Serg
16.07.2016
19:05:14
больше, намного больше ?

Sunlight
16.07.2016
19:05:31
печаль

Aleksandr
16.07.2016
19:05:53
у них нет админа?

Руслан
16.07.2016
19:07:16
вообще, в силу того, что азуре всё из себя такое новомодное, правильно использовать его возможности в плане SDN: рганизовать топологию виртуальной сети, в которой будет файрвол и прочее...

Serg
16.07.2016
19:08:05
Неа, там какая-то команда, что-то писала, что-то выкатила... Ну и вот прилетела :)) Мне сегодня днем пациент уже достался.

Руслан
16.07.2016
19:08:32
теперь у них есть админ ;)

Serg
16.07.2016
19:09:10
Видимо да?

Sunlight
16.07.2016
19:12:07
ну если люди готовы платить за косяки столько - грех админа не натять на норм зп, профита больше

Andrey
16.07.2016
19:29:02
Что ещё и админу платить, так он же ничего не делает :)

Sergey
16.07.2016
19:31:20
За то что не вредит и другим не дает!

Руслан
16.07.2016
20:33:51
Кремлёвская пропаганда! ?

Roman
16.07.2016
21:54:41
Ну вот, теперь я почти хипстер

Phil
16.07.2016
21:55:31
ты сделал лук?

Roman
16.07.2016
21:58:21
Google
Руслан
16.07.2016
21:58:22
и зачекинился в этом образе?

Roman
16.07.2016
21:58:34
Осталось только писать на nodejs/ruby

Руслан
16.07.2016
21:59:10
и го

Alex
16.07.2016
22:30:21
Спасибо! Пойду дальеш помучаю зверушку ))
Посмотри, что в /etc/inittab прописано

А, решили уже

Vartan
17.07.2016
11:40:21
Но есть и хорошие новости.

http://www.newsru.com/crime/15jul2016/velorape.html

Andrey
17.07.2016
11:45:51
Ох уж ети велосепедисты

Admin
ERROR: S client not available

Serg
17.07.2016
11:46:49
Страшные люди?

Sunlight
17.07.2016
11:47:50
чот долго его ловили

Roman
17.07.2016
11:55:55
Phil
17.07.2016
12:00:10
я да. я все аккуратно делаю

Sunlight
17.07.2016
12:01:04
андрей твинк фила?

Andrey
17.07.2016
12:08:22
тсс... не пали контору

Sunlight
17.07.2016
12:12:15
нужно тоже твинка сделать себе

с понями какиминить на аватарке

и тролить

Denis
17.07.2016
12:15:25
И тут они?

Google
Dan
17.07.2016
13:28:49
да чтож такое

я вам уже рассказывал про атаку покемонолюбов на америкосовскую военную базу?

типа там покемона редкого нашли, и хотели заполучить

Sunlight
17.07.2016
13:32:18
байки все это

такое слышал про китайскую базу

Dan
17.07.2016
13:35:45
а ведь и правда про китайскую тоже есть, занятно

Sunlight
17.07.2016
13:36:29
на фоне форса покемонов чо только не придумают

Gregory
17.07.2016
13:50:26
Да блять! Что за зашквар. Ставишь хроум, а он тянет Qt3 потому что это зависимость lsb. Шел 2016 год называется :С

Чот припекло мне от этого :С

Sunlight
17.07.2016
13:52:34
Решето

Ставим рута и читерим

Gregory
17.07.2016
13:53:38
как же заебал форс этих покимонов

Чот я разворчался

Страница 420 из 1075