Torna indietro   Hardware Upgrade Forum > Software > Linux, Unix, OS alternativi

Polestar 3 Performance, test drive: comodità e potenza possono convivere
Polestar 3 Performance, test drive: comodità e potenza possono convivere
Abbiamo passato diversi giorni alla guida di Polestar 3, usata in tutti i contesti. Come auto di tutti i giorni è comodissima, ma se si libera tutta la potenza è stupefacente
Qualcomm Snapdragon X2 Elite: l'architettura del SoC per i notebook del 2026
Qualcomm Snapdragon X2 Elite: l'architettura del SoC per i notebook del 2026
In occasione del proprio Architecture Deep Dive 2025 Qualcomm ha mostrato in dettaglio l'architettura della propria prossima generazione di SoC destinati ai notebook Windows for ARM di prossima generazione. Snapdragon X2 Elite si candida, con sistemi in commercio nella prima metà del 2026, a portare nuove soluzioni nel mondo dei notebook sottili con grande autonomia
Recensione DJI Mini 5 Pro: il drone C0 ultra-leggero con sensore da 1 pollice
Recensione DJI Mini 5 Pro: il drone C0 ultra-leggero con sensore da 1 pollice
DJI Mini 5 Pro porta nella serie Mini il primo sensore CMOS da 1 pollice, unendo qualità d'immagine professionale alla portabilità estrema tipica di tutti i prodotti della famiglia. È un drone C0, quindi in un peso estremamente contenuto e che non richiede patentino, propone un gimbal rotabile a 225 gradi, rilevamento ostacoli anche notturno e autonomia fino a 36 minuti. Caratteristiche che rendono il nuovo drone un riferimento per creator e appassionati
Tutti gli articoli Tutte le news

Vai al Forum
Rispondi
 
Strumenti
Old 02-12-2004, 13:33   #1
texerasmo
Senior Member
 
Iscritto dal: Feb 2003
Città: Formia
Messaggi: 1545
Aiutoooooo!!! mi hanno hackerato

Qualcuno mi ha lanciato un rootkit,
Mi cambiano la pass di root in continuazione
il comndao ps risulta non installato

Che si fa in questi casi?
è possibile riattivare il comado ps ?

tnks
__________________
Il portale delle infomazioni di Latina e Provincia
Giralatina.it e’ nato con il preciso intento di promuovere varie attività che si svolgono nella provincia di Latina
http://www.giralatina.it
Il Blog dei Pendolari
http://www.giralatina.it/blog/mybloggie/index.php
texerasmo è offline   Rispondi citando il messaggio o parte di esso
Old 02-12-2004, 14:09   #2
kingv
Senior Member
 
L'Avatar di kingv
 
Iscritto dal: Jan 2001
Città: Milano
Messaggi: 5707
fai il boot con un livecd e monta la partizione incriminata.

poi usa rkhunter o chrootkit.


che distribuzione / kernel / servizi abilitati avevi?
kingv è offline   Rispondi citando il messaggio o parte di esso
Old 02-12-2004, 15:06   #3
texerasmo
Senior Member
 
Iscritto dal: Feb 2003
Città: Formia
Messaggi: 1545
cioè avvio la macchina con il cd di installazione?
rischio di perdere dati?
__________________
Il portale delle infomazioni di Latina e Provincia
Giralatina.it e’ nato con il preciso intento di promuovere varie attività che si svolgono nella provincia di Latina
http://www.giralatina.it
Il Blog dei Pendolari
http://www.giralatina.it/blog/mybloggie/index.php
texerasmo è offline   Rispondi citando il messaggio o parte di esso
Old 02-12-2004, 15:08   #4
ilsensine
Senior Member
 
L'Avatar di ilsensine
 
Iscritto dal: Apr 2000
Città: Roma
Messaggi: 15625
No avvia con un livecd tipo knoppix.

Se hai dei dati, la prima cosa da fare è tirarli fuori (ovviamente non fidarti degli eseguibili, dei file sorgente e degli script, possono esse stati alterati ad arte).
__________________
0: or %edi, %ecx; adc %eax, (%edx); popf; je 0b-22; pop %ebx; fadds 0x56(%ecx); lds 0x56(%ebx), %esp; mov %al, %al
andeqs pc, r1, #147456; blpl 0xff8dd280; ldrgtb r4, [r6, #-472]; addgt r5, r8, r3, ror #12
ilsensine è offline   Rispondi citando il messaggio o parte di esso
Old 02-12-2004, 15:16   #5
texerasmo
Senior Member
 
Iscritto dal: Feb 2003
Città: Formia
Messaggi: 1545
scusa la più totale ingoranza non ne so molto non sono un sistemista ma cmq devo riuscire a risolvere il pb in qualche modo

che significa livecd?
__________________
Il portale delle infomazioni di Latina e Provincia
Giralatina.it e’ nato con il preciso intento di promuovere varie attività che si svolgono nella provincia di Latina
http://www.giralatina.it
Il Blog dei Pendolari
http://www.giralatina.it/blog/mybloggie/index.php
texerasmo è offline   Rispondi citando il messaggio o parte di esso
Old 02-12-2004, 15:18   #6
texerasmo
Senior Member
 
Iscritto dal: Feb 2003
Città: Formia
Messaggi: 1545
ho scaricato chrootkit.
l'ho compilato con il comadno make ma quando lo lancio i dice comando ps non trovato.
aiutatemi per favore
__________________
Il portale delle infomazioni di Latina e Provincia
Giralatina.it e’ nato con il preciso intento di promuovere varie attività che si svolgono nella provincia di Latina
http://www.giralatina.it
Il Blog dei Pendolari
http://www.giralatina.it/blog/mybloggie/index.php
texerasmo è offline   Rispondi citando il messaggio o parte di esso
Old 02-12-2004, 15:20   #7
bort_83
Senior Member
 
Iscritto dal: Oct 2003
Città: Turin
Messaggi: 746
azz .. sta storia dei rootkit mi ha aperto gli okki...

mi sono un po documentato e per sicurezza ho installato chkrootkit version 0.43

poi ho provato ad eseguirlo e mi ha dato:

Codice:
SRVFILES:~# chkrootkit -q
eth0: PACKET SNIFFER(/usr/sbin/dhcpd3[7795])

mi devo preoccupare ?

tale macchina non è collegata direttamente ad internet e l'accesso diretto è controllato... (ci sono io davanti alla porta e solo 2 utenti hanno l'accesso)

e poi ancora ... quanta diffusione hanno questi rootkit ?

il livello di attenzione deve essere paranoia o sono eventi sporadici ??
bort_83 è offline   Rispondi citando il messaggio o parte di esso
Old 02-12-2004, 15:20   #8
ilsensine
Senior Member
 
L'Avatar di ilsensine
 
Iscritto dal: Apr 2000
Città: Roma
Messaggi: 15625
Quote:
Originariamente inviato da texerasmo
ho scaricato chrootkit.
l'ho compilato con il comadno make ma quando lo lancio i dice comando ps non trovato.
aiutatemi per favore
Ecco, appunto: NON devi utilizzare quel sistema operativo per fare queste cose; è ormai compromesso, inaffidabile, kaputt...



Un live cd è una distribuzione completa che vive su un cd stand-alone. E' ottimo come sistema di rescue (come nel tuo caso).
Il più famoso è knoppix, ma ce ne sono altri:
http://www.knopper.net/knoppix/index-en.html

Per me quello che dovresti fare è tirar fuori i dati, e reinstallare. E' il procedimento più sicuro.
__________________
0: or %edi, %ecx; adc %eax, (%edx); popf; je 0b-22; pop %ebx; fadds 0x56(%ecx); lds 0x56(%ebx), %esp; mov %al, %al
andeqs pc, r1, #147456; blpl 0xff8dd280; ldrgtb r4, [r6, #-472]; addgt r5, r8, r3, ror #12
ilsensine è offline   Rispondi citando il messaggio o parte di esso
Old 02-12-2004, 15:24   #9
ilsensine
Senior Member
 
L'Avatar di ilsensine
 
Iscritto dal: Apr 2000
Città: Roma
Messaggi: 15625
Quote:
Originariamente inviato da bort_83
Codice:
SRVFILES:~# chkrootkit -q
eth0: PACKET SNIFFER(/usr/sbin/dhcpd3[7795])
mi devo preoccupare ?
Non necessariamente, non so come funzioni quel coso.

La butto lì -- non è che è stato semplicemente danneggiato il file system? Questo giustificherebbe la mancanza di ps o altri programmi (anche se mi sembra strano che la password di root viene cancellata/modificata, mentre le altre non hanno subito danni)
__________________
0: or %edi, %ecx; adc %eax, (%edx); popf; je 0b-22; pop %ebx; fadds 0x56(%ecx); lds 0x56(%ebx), %esp; mov %al, %al
andeqs pc, r1, #147456; blpl 0xff8dd280; ldrgtb r4, [r6, #-472]; addgt r5, r8, r3, ror #12
ilsensine è offline   Rispondi citando il messaggio o parte di esso
Old 02-12-2004, 15:40   #10
texerasmo
Senior Member
 
Iscritto dal: Feb 2003
Città: Formia
Messaggi: 1545
ora nemmeno i comandi
ls
ll mi funzionano
ragazzi mi dite una soluzione per favore.

la pass di root mi si cambia in continuazione le altre no.
se rimetto i cd mandrake 8.0 posso rinstallare senza perdere i dati alcune cose ovvero i comandi
ll
ls
ps

grazie
__________________
Il portale delle infomazioni di Latina e Provincia
Giralatina.it e’ nato con il preciso intento di promuovere varie attività che si svolgono nella provincia di Latina
http://www.giralatina.it
Il Blog dei Pendolari
http://www.giralatina.it/blog/mybloggie/index.php
texerasmo è offline   Rispondi citando il messaggio o parte di esso
Old 02-12-2004, 15:46   #11
ilsensine
Senior Member
 
L'Avatar di ilsensine
 
Iscritto dal: Apr 2000
Città: Roma
Messaggi: 15625
Perché non fai come ti ho suggerito e innanzi tutto salvi i dati?

Poi la mdk 8.0 non è più mantenuta da tempo, e ha immense GROVIERE di sicurezza; già che ci sei dovresti seriamente valutare un upgrade a una versione più recente (e sicura)...
__________________
0: or %edi, %ecx; adc %eax, (%edx); popf; je 0b-22; pop %ebx; fadds 0x56(%ecx); lds 0x56(%ebx), %esp; mov %al, %al
andeqs pc, r1, #147456; blpl 0xff8dd280; ldrgtb r4, [r6, #-472]; addgt r5, r8, r3, ror #12
ilsensine è offline   Rispondi citando il messaggio o parte di esso
Old 02-12-2004, 15:52   #12
ilsensine
Senior Member
 
L'Avatar di ilsensine
 
Iscritto dal: Apr 2000
Città: Roma
Messaggi: 15625
Quote:
Originariamente inviato da texerasmo
la pass di root mi si cambia in continuazione le altre no.
Hai controllato che il file /etc/securetty sia integro? (posta il contenuto se sei incerto)
__________________
0: or %edi, %ecx; adc %eax, (%edx); popf; je 0b-22; pop %ebx; fadds 0x56(%ecx); lds 0x56(%ebx), %esp; mov %al, %al
andeqs pc, r1, #147456; blpl 0xff8dd280; ldrgtb r4, [r6, #-472]; addgt r5, r8, r3, ror #12
ilsensine è offline   Rispondi citando il messaggio o parte di esso
Old 02-12-2004, 15:57   #13
texerasmo
Senior Member
 
Iscritto dal: Feb 2003
Città: Formia
Messaggi: 1545
ok quello lo sto facendo

nel frattempo per rinstallare i comandi?
__________________
Il portale delle infomazioni di Latina e Provincia
Giralatina.it e’ nato con il preciso intento di promuovere varie attività che si svolgono nella provincia di Latina
http://www.giralatina.it
Il Blog dei Pendolari
http://www.giralatina.it/blog/mybloggie/index.php
texerasmo è offline   Rispondi citando il messaggio o parte di esso
Old 02-12-2004, 15:58   #14
ilsensine
Senior Member
 
L'Avatar di ilsensine
 
Iscritto dal: Apr 2000
Città: Roma
Messaggi: 15625
Puoi brutalmente copiare quelli di una installazione linux funzionante, dovrebbe andare.
Notizie su /etc/securetty? Hai provato a diventare root tramite "su" oltre che a tentare il login come root?
__________________
0: or %edi, %ecx; adc %eax, (%edx); popf; je 0b-22; pop %ebx; fadds 0x56(%ecx); lds 0x56(%ebx), %esp; mov %al, %al
andeqs pc, r1, #147456; blpl 0xff8dd280; ldrgtb r4, [r6, #-472]; addgt r5, r8, r3, ror #12
ilsensine è offline   Rispondi citando il messaggio o parte di esso
Old 02-12-2004, 16:13   #15
HexDEF6
Senior Member
 
L'Avatar di HexDEF6
 
Iscritto dal: Dec 2000
Città: Trento
Messaggi: 5917
Quote:
Originariamente inviato da bort_83
azz .. sta storia dei rootkit mi ha aperto gli okki...

mi sono un po documentato e per sicurezza ho installato chkrootkit version 0.43

poi ho provato ad eseguirlo e mi ha dato:

Codice:
SRVFILES:~# chkrootkit -q
eth0: PACKET SNIFFER(/usr/sbin/dhcpd3[7795])

mi devo preoccupare ?

tale macchina non è collegata direttamente ad internet e l'accesso diretto è controllato... (ci sono io davanti alla porta e solo 2 utenti hanno l'accesso)

e poi ancora ... quanta diffusione hanno questi rootkit ?

il livello di attenzione deve essere paranoia o sono eventi sporadici ??

In teoria no... questo che ti ha dato dovrebbe essere il server dhcpd attivo (se non deve esserci un server dhcpd attivo sulla macchina... beh allora preoccupati!)
prova a fare cosi':
/etc/init.d/dhcpd stop
rilancia chkrootkit
se non ti segnala niente vuol dire che era proprio il TUO server dhcp (ripeto pero' magari li non dovrebbe esserci un server dhcpd e quindi qualcuno ha messo su il tutto a regola d'arte)
ricordati di far ripartire il dhcpd:
/etc/init.d/dhcpd start

Ciao!
__________________
Linux User #272700 >+++++++++[<+++++++++>-]<+.++.>++++[<---->-]<++.+++++++.
HOWTO: SSH Firewall e DMZ
ɐɹdosoʇʇos oʇuǝs ıɯ
HexDEF6 è offline   Rispondi citando il messaggio o parte di esso
Old 02-12-2004, 16:20   #16
HexDEF6
Senior Member
 
L'Avatar di HexDEF6
 
Iscritto dal: Dec 2000
Città: Trento
Messaggi: 5917
Re: Aiutoooooo!!! mi hanno hackerato

Quote:
Originariamente inviato da texerasmo
Qualcuno mi ha lanciato un rootkit,
Mi cambiano la pass di root in continuazione
il comndao ps risulta non installato

Che si fa in questi casi?
è possibile riattivare il comado ps ?

tnks
come fai a sapere che ti cambiano la pass da root in continuazione?
ps e' il primo comando che viene tolto/modificato (cosi' non ti vedi piu' i processi in giro per il sistema e quindi non puoi killare quelli sospetti)

per i comandi potresti usare quelli del cd della distribuzione... ma come puoi fidarti che urpmi (o qualunque tool che tu usi per installare pacchetti) non sia stato compromesso e ti installi una versione sua di ps? (lo so che puo' essere considerato paranoico, ma dalle poche esperienze che ho avuto, e dalle esperienze riportate da gente ben piu' esperta di me, ho capito una cosa: se una macchina e' stata compromessa l'unica soluzione e' la formattazione)

Come ho gia detto l'unica cosa da fare e':
- salvare i dati importanti (che comunque dovrebbero essere su un bel backup)
- formattare e rimettere in piedi la macchina da zero, e magari tenerla aggiornata!

Ciao
__________________
Linux User #272700 >+++++++++[<+++++++++>-]<+.++.>++++[<---->-]<++.+++++++.
HOWTO: SSH Firewall e DMZ
ɐɹdosoʇʇos oʇuǝs ıɯ
HexDEF6 è offline   Rispondi citando il messaggio o parte di esso
Old 02-12-2004, 16:22   #17
pinball
Registered User
 
Iscritto dal: Nov 2000
Messaggi: 9315
ma come fai a dire che la password di root ti cambia in continuazione? scusa l'ingoranza, ma in teoria se te l'hanno cambiata non sei + diventato root nemmeno una volta, quindi come fai a dire che cambia sempre?
pinball è offline   Rispondi citando il messaggio o parte di esso
Old 02-12-2004, 16:23   #18
pinball
Registered User
 
Iscritto dal: Nov 2000
Messaggi: 9315
abbiamo postato praticamente insieme allora non sono l'unico con sto dubbio
pinball è offline   Rispondi citando il messaggio o parte di esso
Old 02-12-2004, 16:26   #19
HexDEF6
Senior Member
 
L'Avatar di HexDEF6
 
Iscritto dal: Dec 2000
Città: Trento
Messaggi: 5917
Quote:
Originariamente inviato da moly82
abbiamo postato praticamente insieme allora non sono l'unico con sto dubbio
ehehe direi proprio di no!
__________________
Linux User #272700 >+++++++++[<+++++++++>-]<+.++.>++++[<---->-]<++.+++++++.
HOWTO: SSH Firewall e DMZ
ɐɹdosoʇʇos oʇuǝs ıɯ
HexDEF6 è offline   Rispondi citando il messaggio o parte di esso
Old 02-12-2004, 16:30   #20
texerasmo
Senior Member
 
Iscritto dal: Feb 2003
Città: Formia
Messaggi: 1545
titty 1
titty 2
titty 3
titty 4
c'è scritto questo
__________________
Il portale delle infomazioni di Latina e Provincia
Giralatina.it e’ nato con il preciso intento di promuovere varie attività che si svolgono nella provincia di Latina
http://www.giralatina.it
Il Blog dei Pendolari
http://www.giralatina.it/blog/mybloggie/index.php
texerasmo è offline   Rispondi citando il messaggio o parte di esso
 Rispondi


Polestar 3 Performance, test drive: comodità e potenza possono convivere Polestar 3 Performance, test drive: comodit&agra...
Qualcomm Snapdragon X2 Elite: l'architettura del SoC per i notebook del 2026 Qualcomm Snapdragon X2 Elite: l'architettura del...
Recensione DJI Mini 5 Pro: il drone C0 ultra-leggero con sensore da 1 pollice Recensione DJI Mini 5 Pro: il drone C0 ultra-leg...
ASUS Expertbook PM3: il notebook robusto per le aziende ASUS Expertbook PM3: il notebook robusto per le ...
Test ride con Gowow Ori: elettrico e off-road vanno incredibilmente d'accordo Test ride con Gowow Ori: elettrico e off-road va...
Son quasi regalate: 135€ per le Squier b...
Windows 11: il copia-incolla via IA funz...
La scopa elettrica Mova K30 Mix crolla a...
Violazione in Almaviva, fornitore IT di ...
Amazon avvia un investimento da 3 miliar...
Ci fai tutto e ci giochi bene: a 999€ po...
Snapdragon o Exynos? Un sondaggio svela ...
TP-Link porta Netgear in tribunale: camp...
2 portatili tuttofare a 499€: uno ha 32G...
HONOR prepara il suo top di gamma compat...
Sony WH-1000XM6 a un prezzo senza preced...
Borderlands 4: 2K Games rende gratis il ...
I 7 robot aspirapolvere più venduti del ...
Samsung Galaxy S26: il salto generaziona...
Caso Lo Wen-jen: Intel nega qualsiasi ut...
Chromium
GPU-Z
OCCT
LibreOffice Portable
Opera One Portable
Opera One 106
CCleaner Portable
CCleaner Standard
Cpu-Z
Driver NVIDIA GeForce 546.65 WHQL
SmartFTP
Trillian
Google Chrome Portable
Google Chrome 120
VirtualBox
Tutti gli articoli Tutte le news Tutti i download

Strumenti

Regole
Non Puoi aprire nuove discussioni
Non Puoi rispondere ai messaggi
Non Puoi allegare file
Non Puoi modificare i tuoi messaggi

Il codice vB è On
Le Faccine sono On
Il codice [IMG] è On
Il codice HTML è Off
Vai al Forum


Tutti gli orari sono GMT +1. Ora sono le: 10:05.


Powered by vBulletin® Version 3.6.4
Copyright ©2000 - 2025, Jelsoft Enterprises Ltd.
Served by www3v