|
|||||||
|
|
|
![]() |
|
|
Strumenti |
|
|
#1 |
|
Senior Member
Iscritto dal: Feb 2003
Città: Formia
Messaggi: 1545
|
Aiutoooooo!!! mi hanno hackerato
Qualcuno mi ha lanciato un rootkit,
Mi cambiano la pass di root in continuazione il comndao ps risulta non installato Che si fa in questi casi? è possibile riattivare il comado ps ? tnks
__________________
Il portale delle infomazioni di Latina e Provincia Giralatina.it e’ nato con il preciso intento di promuovere varie attività che si svolgono nella provincia di Latina http://www.giralatina.it Il Blog dei Pendolari http://www.giralatina.it/blog/mybloggie/index.php |
|
|
|
|
|
#2 |
|
Senior Member
Iscritto dal: Jan 2001
Città: Milano
Messaggi: 5707
|
fai il boot con un livecd e monta la partizione incriminata.
poi usa rkhunter o chrootkit. che distribuzione / kernel / servizi abilitati avevi? |
|
|
|
|
|
#3 |
|
Senior Member
Iscritto dal: Feb 2003
Città: Formia
Messaggi: 1545
|
cioè avvio la macchina con il cd di installazione?
rischio di perdere dati?
__________________
Il portale delle infomazioni di Latina e Provincia Giralatina.it e’ nato con il preciso intento di promuovere varie attività che si svolgono nella provincia di Latina http://www.giralatina.it Il Blog dei Pendolari http://www.giralatina.it/blog/mybloggie/index.php |
|
|
|
|
|
#4 |
|
Senior Member
Iscritto dal: Apr 2000
Città: Roma
Messaggi: 15625
|
No avvia con un livecd tipo knoppix.
Se hai dei dati, la prima cosa da fare è tirarli fuori (ovviamente non fidarti degli eseguibili, dei file sorgente e degli script, possono esse stati alterati ad arte).
__________________
0: or %edi, %ecx; adc %eax, (%edx); popf; je 0b-22; pop %ebx; fadds 0x56(%ecx); lds 0x56(%ebx), %esp; mov %al, %al andeqs pc, r1, #147456; blpl 0xff8dd280; ldrgtb r4, [r6, #-472]; addgt r5, r8, r3, ror #12 |
|
|
|
|
|
#5 |
|
Senior Member
Iscritto dal: Feb 2003
Città: Formia
Messaggi: 1545
|
scusa la più totale ingoranza non ne so molto non sono un sistemista ma cmq devo riuscire a risolvere il pb in qualche modo
che significa livecd?
__________________
Il portale delle infomazioni di Latina e Provincia Giralatina.it e’ nato con il preciso intento di promuovere varie attività che si svolgono nella provincia di Latina http://www.giralatina.it Il Blog dei Pendolari http://www.giralatina.it/blog/mybloggie/index.php |
|
|
|
|
|
#6 |
|
Senior Member
Iscritto dal: Feb 2003
Città: Formia
Messaggi: 1545
|
ho scaricato chrootkit.
l'ho compilato con il comadno make ma quando lo lancio i dice comando ps non trovato. aiutatemi per favore
__________________
Il portale delle infomazioni di Latina e Provincia Giralatina.it e’ nato con il preciso intento di promuovere varie attività che si svolgono nella provincia di Latina http://www.giralatina.it Il Blog dei Pendolari http://www.giralatina.it/blog/mybloggie/index.php |
|
|
|
|
|
#7 |
|
Senior Member
Iscritto dal: Oct 2003
Città: Turin
Messaggi: 746
|
azz .. sta storia dei rootkit mi ha aperto gli okki...
mi sono un po documentato e per sicurezza ho installato chkrootkit version 0.43 poi ho provato ad eseguirlo e mi ha dato: Codice:
SRVFILES:~# chkrootkit -q eth0: PACKET SNIFFER(/usr/sbin/dhcpd3[7795]) mi devo preoccupare ? tale macchina non è collegata direttamente ad internet e l'accesso diretto è controllato... (ci sono io davanti alla porta e poi ancora ... quanta diffusione hanno questi rootkit ? il livello di attenzione deve essere paranoia o sono eventi sporadici ??
__________________
LiNUX User: 371384 "Bort_83 @ jabber.linux.it" LaKRiKKADiBoRT_SeTi@HoMe_GRouP .:: Vendo Cerchioni in lega peugeot 205 GT, 309 GT, 405, 106 Rally + Pirelli P600 185/55R16 ::. |
|
|
|
|
|
#8 | |
|
Senior Member
Iscritto dal: Apr 2000
Città: Roma
Messaggi: 15625
|
Quote:
Un live cd è una distribuzione completa che vive su un cd stand-alone. E' ottimo come sistema di rescue (come nel tuo caso). Il più famoso è knoppix, ma ce ne sono altri: http://www.knopper.net/knoppix/index-en.html Per me quello che dovresti fare è tirar fuori i dati, e reinstallare. E' il procedimento più sicuro.
__________________
0: or %edi, %ecx; adc %eax, (%edx); popf; je 0b-22; pop %ebx; fadds 0x56(%ecx); lds 0x56(%ebx), %esp; mov %al, %al andeqs pc, r1, #147456; blpl 0xff8dd280; ldrgtb r4, [r6, #-472]; addgt r5, r8, r3, ror #12 |
|
|
|
|
|
|
#9 | |
|
Senior Member
Iscritto dal: Apr 2000
Città: Roma
Messaggi: 15625
|
Quote:
La butto lì -- non è che è stato semplicemente danneggiato il file system? Questo giustificherebbe la mancanza di ps o altri programmi (anche se mi sembra strano che la password di root viene cancellata/modificata, mentre le altre non hanno subito danni)
__________________
0: or %edi, %ecx; adc %eax, (%edx); popf; je 0b-22; pop %ebx; fadds 0x56(%ecx); lds 0x56(%ebx), %esp; mov %al, %al andeqs pc, r1, #147456; blpl 0xff8dd280; ldrgtb r4, [r6, #-472]; addgt r5, r8, r3, ror #12 |
|
|
|
|
|
|
#10 |
|
Senior Member
Iscritto dal: Feb 2003
Città: Formia
Messaggi: 1545
|
ora nemmeno i comandi
ls ll mi funzionano ragazzi mi dite una soluzione per favore. la pass di root mi si cambia in continuazione le altre no. se rimetto i cd mandrake 8.0 posso rinstallare senza perdere i dati alcune cose ovvero i comandi ll ls ps grazie
__________________
Il portale delle infomazioni di Latina e Provincia Giralatina.it e’ nato con il preciso intento di promuovere varie attività che si svolgono nella provincia di Latina http://www.giralatina.it Il Blog dei Pendolari http://www.giralatina.it/blog/mybloggie/index.php |
|
|
|
|
|
#11 |
|
Senior Member
Iscritto dal: Apr 2000
Città: Roma
Messaggi: 15625
|
Perché non fai come ti ho suggerito e innanzi tutto salvi i dati?
Poi la mdk 8.0 non è più mantenuta da tempo, e ha immense GROVIERE di sicurezza; già che ci sei dovresti seriamente valutare un upgrade a una versione più recente (e sicura)...
__________________
0: or %edi, %ecx; adc %eax, (%edx); popf; je 0b-22; pop %ebx; fadds 0x56(%ecx); lds 0x56(%ebx), %esp; mov %al, %al andeqs pc, r1, #147456; blpl 0xff8dd280; ldrgtb r4, [r6, #-472]; addgt r5, r8, r3, ror #12 |
|
|
|
|
|
#12 | |
|
Senior Member
Iscritto dal: Apr 2000
Città: Roma
Messaggi: 15625
|
Quote:
__________________
0: or %edi, %ecx; adc %eax, (%edx); popf; je 0b-22; pop %ebx; fadds 0x56(%ecx); lds 0x56(%ebx), %esp; mov %al, %al andeqs pc, r1, #147456; blpl 0xff8dd280; ldrgtb r4, [r6, #-472]; addgt r5, r8, r3, ror #12 |
|
|
|
|
|
|
#13 |
|
Senior Member
Iscritto dal: Feb 2003
Città: Formia
Messaggi: 1545
|
ok quello lo sto facendo
nel frattempo per rinstallare i comandi?
__________________
Il portale delle infomazioni di Latina e Provincia Giralatina.it e’ nato con il preciso intento di promuovere varie attività che si svolgono nella provincia di Latina http://www.giralatina.it Il Blog dei Pendolari http://www.giralatina.it/blog/mybloggie/index.php |
|
|
|
|
|
#14 |
|
Senior Member
Iscritto dal: Apr 2000
Città: Roma
Messaggi: 15625
|
Puoi brutalmente copiare quelli di una installazione linux funzionante, dovrebbe andare.
Notizie su /etc/securetty? Hai provato a diventare root tramite "su" oltre che a tentare il login come root?
__________________
0: or %edi, %ecx; adc %eax, (%edx); popf; je 0b-22; pop %ebx; fadds 0x56(%ecx); lds 0x56(%ebx), %esp; mov %al, %al andeqs pc, r1, #147456; blpl 0xff8dd280; ldrgtb r4, [r6, #-472]; addgt r5, r8, r3, ror #12 |
|
|
|
|
|
#15 | |
|
Senior Member
Iscritto dal: Dec 2000
Città: Trento
Messaggi: 5917
|
Quote:
In teoria no... questo che ti ha dato dovrebbe essere il server dhcpd attivo (se non deve esserci un server dhcpd attivo sulla macchina... beh allora preoccupati!) prova a fare cosi': /etc/init.d/dhcpd stop rilancia chkrootkit se non ti segnala niente vuol dire che era proprio il TUO server dhcp (ripeto pero' magari li non dovrebbe esserci un server dhcpd e quindi qualcuno ha messo su il tutto a regola d'arte) ricordati di far ripartire il dhcpd: /etc/init.d/dhcpd start Ciao!
__________________
Linux User #272700 >+++++++++[<+++++++++>-]<+.++.>++++[<---->-]<++.+++++++. HOWTO: SSH Firewall e DMZ ɐɹdosoʇʇos oʇuǝs ıɯ |
|
|
|
|
|
|
#16 | |
|
Senior Member
Iscritto dal: Dec 2000
Città: Trento
Messaggi: 5917
|
Re: Aiutoooooo!!! mi hanno hackerato
Quote:
ps e' il primo comando che viene tolto/modificato (cosi' non ti vedi piu' i processi in giro per il sistema e quindi non puoi killare quelli sospetti) per i comandi potresti usare quelli del cd della distribuzione... ma come puoi fidarti che urpmi (o qualunque tool che tu usi per installare pacchetti) non sia stato compromesso e ti installi una versione sua di ps? (lo so che puo' essere considerato paranoico, ma dalle poche esperienze che ho avuto, e dalle esperienze riportate da gente ben piu' esperta di me, ho capito una cosa: se una macchina e' stata compromessa l'unica soluzione e' la formattazione) Come ho gia detto l'unica cosa da fare e': - salvare i dati importanti (che comunque dovrebbero essere su un bel backup) - formattare e rimettere in piedi la macchina da zero, e magari tenerla aggiornata! Ciao
__________________
Linux User #272700 >+++++++++[<+++++++++>-]<+.++.>++++[<---->-]<++.+++++++. HOWTO: SSH Firewall e DMZ ɐɹdosoʇʇos oʇuǝs ıɯ |
|
|
|
|
|
|
#17 |
|
Registered User
Iscritto dal: Nov 2000
Messaggi: 9315
|
ma come fai a dire che la password di root ti cambia in continuazione? scusa l'ingoranza, ma in teoria se te l'hanno cambiata non sei + diventato root nemmeno una volta, quindi come fai a dire che cambia sempre?
|
|
|
|
|
|
#18 |
|
Registered User
Iscritto dal: Nov 2000
Messaggi: 9315
|
abbiamo postato praticamente insieme
|
|
|
|
|
|
#19 | |
|
Senior Member
Iscritto dal: Dec 2000
Città: Trento
Messaggi: 5917
|
Quote:
__________________
Linux User #272700 >+++++++++[<+++++++++>-]<+.++.>++++[<---->-]<++.+++++++. HOWTO: SSH Firewall e DMZ ɐɹdosoʇʇos oʇuǝs ıɯ |
|
|
|
|
|
|
#20 |
|
Senior Member
Iscritto dal: Feb 2003
Città: Formia
Messaggi: 1545
|
titty 1
titty 2 titty 3 titty 4 c'è scritto questo
__________________
Il portale delle infomazioni di Latina e Provincia Giralatina.it e’ nato con il preciso intento di promuovere varie attività che si svolgono nella provincia di Latina http://www.giralatina.it Il Blog dei Pendolari http://www.giralatina.it/blog/mybloggie/index.php |
|
|
|
|
| Strumenti | |
|
|
Tutti gli orari sono GMT +1. Ora sono le: 10:05.



















