Перейти к содержимому


Фото
- - - - -

DDoS атаки с Ubuntu


  • Please log in to reply
20 ответов в этой теме

#1 dolly_k

dolly_k

    Newbie

  • Posters
  • 5 Сообщений:

Отправлено 22 Октябрь 2014 - 16:46

Добрый день!

Есть Ubuntu 12.04, поймали вирус, который организует DDoS атаку с компа.

 

Периодически канал в Интернет грузится на 100% (берстами),  сначала шел DNS запрос на lxjqun.jack.52088.com и потом постоянный берсты на адрес slfangxxhs.cdnvip.com

Постоянно от root были запущены несколько процессов типа .sshddNNN(NNN – некие цифры), убить которые невозможно.

Скачана пробная версия DrWeb for Linux, но проверка не дала никакого результата - вирус не найден и не обезврежен.

Кто-нибудь сталкивался с подобным, и что можно сделать. Переустановка системы - приемлемый вариант, но не желательный.

 

 



#2 Ivan Korolev

Ivan Korolev

    Poster

  • Virus Analysts
  • 1 370 Сообщений:

Отправлено 22 Октябрь 2014 - 16:54

Это Linux.BackDoor.Gates процентов на 90. Точнее смогу сказать, если предоставите сэмплы. Последнее можно сделать отправкой мне в личку или http://vms.drweb.com/sendvirus/. Если скинете через сайт, то укажите здесь номер тикета.

 

Переустановка системы не потребуется. Достаточно будет вычистить вирус.


Сообщение было изменено i.korolev: 22 Октябрь 2014 - 16:56


#3 dolly_k

dolly_k

    Newbie

  • Posters
  • 5 Сообщений:

Отправлено 22 Октябрь 2014 - 17:42

Спасибо, похоже что так, а какой файл слать?



#4 Ivan Korolev

Ivan Korolev

    Poster

  • Virus Analysts
  • 1 370 Сообщений:

Отправлено 22 Октябрь 2014 - 18:10

Если есть файл "/tmp/notify.file" - то в нем будет путь до бэкдора.

Если такого нет, то ищите в папке "/usr/bin/". Возможно он будет иметь имя "udevd", возможно какое-либо другое.



#5 usverg

usverg

    Advanced Member

  • Posters
  • 700 Сообщений:

Отправлено 23 Октябрь 2014 - 08:00

dolly_k, добрый день! Если не секрет, есть ли у Вас мысли о пути проникновения малвари в систему (а то сам регулярно употребляю Ubuntu 12.04)?


Сообщение было изменено usverg: 23 Октябрь 2014 - 08:01

But a thing of beauty, I know, will never fade away...


#6 Ivan Korolev

Ivan Korolev

    Poster

  • Virus Analysts
  • 1 370 Сообщений:

Отправлено 23 Октябрь 2014 - 11:08



dolly_k, добрый день! Если не секрет, есть ли у Вас мысли о пути проникновения малвари в систему (а то сам регулярно употребляю Ubuntu 12.04)?

Сей бэкдор обычно распространяется подбором пароля рута.

 

dolly_k, "usr/bin/.sshd" - проверьте есть ли такой.


Сообщение было изменено i.korolev: 23 Октябрь 2014 - 11:09


#7 dolly_k

dolly_k

    Newbie

  • Posters
  • 5 Сообщений:

Отправлено 23 Октябрь 2014 - 11:10

dolly_k, добрый день! Если не секрет, есть ли у Вас мысли о пути проникновения малвари в систему (а то сам регулярно употребляю Ubuntu 12.04)?

Скорее всего был взломан рут-пароль извне. Пользователь установил пароль типа 1234



#8 usverg

usverg

    Advanced Member

  • Posters
  • 700 Сообщений:

Отправлено 23 Октябрь 2014 - 11:14

Пользователь установил пароль типа 1234
Молодец! Ещё небось и ссш включен...

But a thing of beauty, I know, will never fade away...


#9 dolly_k

dolly_k

    Newbie

  • Posters
  • 5 Сообщений:

Отправлено 23 Октябрь 2014 - 11:16

 



dolly_k, добрый день! Если не секрет, есть ли у Вас мысли о пути проникновения малвари в систему (а то сам регулярно употребляю Ubuntu 12.04)?

Сей бэкдор обычно распространяется подбором пароля рута.

 

dolly_k, "usr/bin/.sshd" - проверьте есть ли такой.

 

Ничего из вышеперечисленного не нашлось... посмотрите личку, пожалуйста



#10 dolly_k

dolly_k

    Newbie

  • Posters
  • 5 Сообщений:

Отправлено 23 Октябрь 2014 - 11:18

 

Пользователь установил пароль типа 1234
Молодец! Ещё небось и ссш включен...

 

Судя по всему нет, но точно проверить уже нельзя было... результат тем не менее плачевный



#11 at.

at.

    Advanced Member

  • Dr.Web Staff
  • 967 Сообщений:

Отправлено 23 Октябрь 2014 - 11:37

Пользователь установил пароль типа 1234

Молодец! Ещё небось и ссш включен...

чем вам ссш не угодил? тут ссзб чистой воды.
--

#12 usverg

usverg

    Advanced Member

  • Posters
  • 700 Сообщений:

Отправлено 23 Октябрь 2014 - 11:42

ссзб
Зачем сразу "буратино". :)

But a thing of beauty, I know, will never fade away...


#13 Aleksandra

Aleksandra

    VIP

  • Helpers
  • 3 575 Сообщений:

Отправлено 23 Октябрь 2014 - 16:36

Скачана пробная версия DrWeb for Linux, но проверка не дала никакого результата - вирус не найден и не обезврежен.


Кто-нибудь сталкивался с подобным, и что можно сделать. Переустановка системы - приемлемый вариант, но не желательный.

Чтобы с этим столнуться нужно очень постараться. В Вашем случае нужно грузиться с Linux Live CD, скопировать всю необходимую информацию и заново поднимать сервер.

Пользователь установил пароль типа 1234

Почему у Вас пользователи устанавливают пароли?
Мужчины мне ничего не должны, именно поэтому я легко их отпускаю.

#14 Aleksandra

Aleksandra

    VIP

  • Helpers
  • 3 575 Сообщений:

Отправлено 23 Октябрь 2014 - 16:41

Прежде чем бубунтасервер убунтенку поднимать,
Мануал по ssh-у нужно было почитать.
Мужчины мне ничего не должны, именно поэтому я легко их отпускаю.

#15 usverg

usverg

    Advanced Member

  • Posters
  • 700 Сообщений:

Отправлено 23 Октябрь 2014 - 16:41

Почему у Вас пользователи устанавливают пароли?
Скорее всего - это обычная клиентская машина, у меня у 6 человек дома убунту стоит.

But a thing of beauty, I know, will never fade away...


#16 usverg

usverg

    Advanced Member

  • Posters
  • 700 Сообщений:

Отправлено 23 Октябрь 2014 - 16:42

Мануал по ssh-у нужно было почитать.
Постфактум задача уже иная. А то бы ещё про denyhosts вспомнить можно было.

But a thing of beauty, I know, will never fade away...


#17 Aleksandra

Aleksandra

    VIP

  • Helpers
  • 3 575 Сообщений:

Отправлено 23 Октябрь 2014 - 16:48

Скорее всего - это обычная клиентская машина, у меня у 6 человек дома убунту стоит.

Еще лучше... Но сути дела это не меняет.

Дети-школьники?
Мужчины мне ничего не должны, именно поэтому я легко их отпускаю.

#18 at.

at.

    Advanced Member

  • Dr.Web Staff
  • 967 Сообщений:

Отправлено 23 Октябрь 2014 - 20:23

ссзб

Зачем сразу "буратино". :)

ну. ssh, открыт снаружи и всем, пароль словарный поставить - это нужно убедить систему, она вроде сопротивляется. Хотя, убунта может и нет, она добрая. Буратино это еще по доброму )
--

#19 at.

at.

    Advanced Member

  • Dr.Web Staff
  • 967 Сообщений:

Отправлено 23 Октябрь 2014 - 20:25

Да, и обновления проверьте. У вас DNS сервер поднят?
--

#20 GrayCat

GrayCat

    Newbie

  • Posters
  • 95 Сообщений:

Отправлено 23 Октябрь 2014 - 23:08

dolly_k, попробуйте прогнать вот этим

https://github.com/FastVPSEestiOu/Antidoto

 

получите отчёт, который, скорее всего, позволит отловить "неизвестного"

 

повторюсь - это не лекарство, это лишь "диагност-детектор"

 

разумеется, один из самых оптимальных способов уже указали - грузануться с лив-цд, подмонтировать раздел(ы) с "больной" системы и так запускать все "проверялки"




Читают тему: 0

0 пользователей, 0 гостей, 0 скрытых