Torna indietro   Hardware Upgrade Forum > Software > Linux, Unix, OS alternativi

Wind Tre 'accende' il 5G Standalone in Italia: si apre una nuova era basata sui servizi
Wind Tre 'accende' il 5G Standalone in Italia: si apre una nuova era basata sui servizi
Con la prima rete 5G Standalone attiva in Italia, WINDTRE compie un passo decisivo verso un modello di connettività intelligente che abilita scenari avanzati per imprese e pubbliche amministrazioni, trasformando la rete da infrastruttura a piattaforma per servizi a valore aggiunto
OPPO Find X9 Pro: il camera phone con teleobiettivo da 200MP e batteria da 7500 mAh
OPPO Find X9 Pro: il camera phone con teleobiettivo da 200MP e batteria da 7500 mAh
OPPO Find X9 Pro punta a diventare uno dei riferimenti assoluti nel segmento dei camera phone di fascia alta. Con un teleobiettivo Hasselblad da 200 MP, una batteria al silicio-carbonio da 7500 mAh e un display da 6,78 pollici con cornici ultra ridotte, il nuovo flagship non teme confronti con la concorrenza, e non solo nel comparto fotografico mobile. La dotazione tecnica include il processore MediaTek Dimensity 9500, certificazione IP69 e un sistema di ricarica rapida a 80W
DJI Romo, il robot aspirapolvere tutto trasparente
DJI Romo, il robot aspirapolvere tutto trasparente
Anche DJI entra nel panorama delle aziende che propongono una soluzione per la pulizia di casa, facendo leva sulla propria esperienza legata alla mappatura degli ambienti e all'evitamento di ostacoli maturata nel mondo dei droni. Romo è un robot preciso ed efficace, dal design decisamente originale e unico ma che richiede per questo un costo d'acquisto molto elevato
Tutti gli articoli Tutte le news

Vai al Forum
Rispondi
 
Strumenti
Old 21-06-2006, 13:19   #1
maxithron
Senior Member
 
L'Avatar di maxithron
 
Iscritto dal: Mar 2002
Città: Italy/Usa
Messaggi: 2817
non è grave.. ma c'è un pc compromesso

Ebbene si, i fatti stanno semplicemente in questo modo:

Un piccolo pc che stavo utilizzando per vari esperimenti e studio su java, mailserver etc.., non collegato alla rete aziendale, non protetto da nessun firewall, insomma, il classico pc che serve solo da studio, me lo sono ritrovato con diversi problemi; ma andiamo per ordine:

Su questa macchina, dietro ip pubblico, come servizi ci giravano solo ssh ed ftp, entrambi con le più semplici precauzioni possibili, tipo accesso per root ed utenti anonimi disabilitato, la porta di ascolto settata diversamente da quella di base etc..

Ora, dato che ogni tanto mi vado a guardare il log di auth, sebbene tutto sembrasse essere a posto, non so come dire, ho avuto la sensazione che ci fosse qualcosa di strano. Mi sono detto "al diavolo le solite paranoie" ed ho continuato a lavorarci. Poi (e anche qui non so come spiegarmelo e spiegarlo a voi) durante una semplice sessione di vim e qualche file sorgente, ho avuto la netta sensazione che ci fosse qualcosa di strano. Ripeto, non so dire il come e il perchè, ma avevo questa sensazione. Mi vado a ripescare i vari log, e ad un certo punto noto che auth.log anzichè essere gestito da syslogd, è gestito da un processo che si chiama kpcmgd.

Insospettito da questa cosa, cerco ovviamente questo servizio in ps ma senza risultato. Cerco questo processo in ogni posto e con ogni comando possibile, ma senza trovarne traccia sul pc in questione. Faccio delle ricerche con apt per cercare di capire se sia un nuovo servizio o similare, ma non ne trovo traccia. Fatte queste semplici operazioni preliminari, ricorro a google e ad un altro esercito di motori di ricerca, ma le uniche pagine che trovo sono un paio di link a pagine in una lingua incomprensibile (o sono in lingua nordica, tipo islandese, finlandese o altro) oppure come qualcuno mi ha suggerito (ma non ci credo tanto) sono pagine cifrate.

Provo a vedere se ci sono connessioni aperte, e mi ritrovo una marea di connessioni mediante la porta 5327 verso indirizzi che sembrano risalire a zone geografiche della korea. Provo a fare delle scansioni con rkhunter e con chkrootkit, ma non mi danno nessun risultato, nel senso che non trovano nulla di sospetto.

Detto questo, ciò che mi piacerebbe capire prima di radere a zero il pc (non che mi freghi tanto beninteso, ribadisco che è solo una macchina per studio personale)e ciò che mi auguro riuscirete a farmi capire, è che tipo di exploit, metodo, attacco o altro avrebbero usato per fare ciò.

Faccio ulteriore chiarezza su alcune cose:

Provando a fare un login e log out dal sistema, il file auth.log viene regolarmente aggiornato, e questo mi fa pensare che il tipo di compromissione sia particolarmente avanzato e completo, dato che ho evidentemente uno o più processi che non vengono mostrati da ps, ma che sono in grado di interagire con tutti i vari processi, programmi di base del sistema (semprechè anche questi ultimi siano ancora "sani").

Non ho preoccupazioni di sorta, ma sarei tanto desideroso di capire cosa e come è successo tutto questo, a prescindere dal fatto che tale macchina non era protetta praticamente da nulla.

Grazie in anticipo a tutti.
__________________
"Utilizzando atomi pentavalenti drogheremo il silicio di tipo n;
Utilizzando atomi trivalenti drogheremo il silicio di tipo p;
Utilizzando della cannabis ci drogheremo noi e vedremo il silicio fare cose impossibili" - DSDT-HowTo
maxithron è offline   Rispondi citando il messaggio o parte di esso
Old 21-06-2006, 13:27   #2
eclissi83
Senior Member
 
L'Avatar di eclissi83
 
Iscritto dal: Jan 2001
Messaggi: 2289
secondo me stanno usando la tua macchina come broadcast per smurf o dosnet...
me lo fa pensare l'alto numero di connessioni verso ip coreani...

ciao
__________________
FreeBSD, OpenBSD and GNU/Linux User
Free Software Foundation Associate Member
proudly member of poco-serio™ team!
nella foto son quello simpatico... l'altro e' |Stan|
eclissi83 è offline   Rispondi citando il messaggio o parte di esso
Old 21-06-2006, 13:31   #3
maxithron
Senior Member
 
L'Avatar di maxithron
 
Iscritto dal: Mar 2002
Città: Italy/Usa
Messaggi: 2817
Quote:
Originariamente inviato da eclissi83
secondo me stanno usando la tua macchina come broadcast per smurf o dosnet...
me lo fa pensare l'alto numero di connessioni verso ip coreani...

ciao
Ciao eclissi

Mi sta anche bene questa cosa, ma davvero (come credo sia lecito) sono incuriosito più dal "come" che dal "perchè".
__________________
"Utilizzando atomi pentavalenti drogheremo il silicio di tipo n;
Utilizzando atomi trivalenti drogheremo il silicio di tipo p;
Utilizzando della cannabis ci drogheremo noi e vedremo il silicio fare cose impossibili" - DSDT-HowTo
maxithron è offline   Rispondi citando il messaggio o parte di esso
Old 21-06-2006, 13:37   #4
scorpion89
Senior Member
 
L'Avatar di scorpion89
 
Iscritto dal: Mar 2006
Città: Bottegone (PT)
Messaggi: 978
Quote:
Originariamente inviato da maxithron
Ciao eclissi

Mi sta anche bene questa cosa, ma davvero (come credo sia lecito) sono incuriosito più dal "come" che dal "perchè".
Ke distro c'era installata?
Provato a fare uno scan con programmini ke ti dicono se il software installato ha bug ecc...??
La maggior parte dei lamer fanno così. Programmino ke ti scanna trova le vulnerabilità(nel tuo caso punto sulla ftp )
trova l'exploit lo manda e 6 bucato!!!
Per quanto riguarda il log dovrebbe essere un rootkit ke si nasconde(anke se dai un lsmod)
nn si dovrebbe vedere!
Ovviamente sono solo ipotesi

Ciao
__________________
[ Gentoo && Debian && OpenBSD ] Rulez
[irc.rizon.net #linux-world ] [ irc.pocoserio.net #poco-serio ]
TC FUCKKKKKKKKKKKKKKKKKKKKKK | Pronto per il prossimo raduno, Oh YEAHHHH
scorpion89 è offline   Rispondi citando il messaggio o parte di esso
Old 21-06-2006, 13:44   #5
eclissi83
Senior Member
 
L'Avatar di eclissi83
 
Iscritto dal: Jan 2001
Messaggi: 2289
Quote:
Originariamente inviato da scorpion89
Ke distro c'era installata?
Provato a fare uno scan con programmini ke ti dicono se il software installato ha bug ecc...??
La maggior parte dei lamer fanno così. Programmino ke ti scanna trova le vulnerabilità(nel tuo caso punto sulla ftp )
trova l'exploit lo manda e 6 bucato!!!
Per quanto riguarda il log dovrebbe essere un rootkit ke si nasconde(anke se dai un lsmod)
nn si dovrebbe vedere!
Ovviamente sono solo ipotesi

Ciao
sicuramente è una strada che è possibile intraprendere...
cmq non serve essere macchine bucate per far parte di "cast" (i lameronzoli le chiamano così): basta rispondere ai ping... per far parte delle dosnet devi essere bucato (devi inviare pacchetti tcp malformati e bisogna essere root per farlo)
__________________
FreeBSD, OpenBSD and GNU/Linux User
Free Software Foundation Associate Member
proudly member of poco-serio™ team!
nella foto son quello simpatico... l'altro e' |Stan|
eclissi83 è offline   Rispondi citando il messaggio o parte di esso
Old 21-06-2006, 13:46   #6
maxithron
Senior Member
 
L'Avatar di maxithron
 
Iscritto dal: Mar 2002
Città: Italy/Usa
Messaggi: 2817
Quote:
Originariamente inviato da scorpion89
Ke distro c'era installata?
Provato a fare uno scan con programmini ke ti dicono se il software installato ha bug ecc...??
La maggior parte dei lamer fanno così. Programmino ke ti scanna trova le vulnerabilità(nel tuo caso punto sulla ftp )
trova l'exploit lo manda e 6 bucato!!!
Per quanto riguarda il log dovrebbe essere un rootkit ke si nasconde(anke se dai un lsmod)
nn si dovrebbe vedere!
Ovviamente sono solo ipotesi

Ciao
La distribuzione e' una debian. Per quanto riguarda i software, sono semplicemente sshd e proftpd. Io non credo che sia opera di "lamer", ma di gente competente e ciò mi induce ad essere curioso sulle tecniche utilizzate.
Io di certo non sono un sysadmin a livello guru, ma non uso linux da un paio di giorni ma da un pò di annetti, e sinceramente un tipo di compromissione del genere non l'avevo mai vista (c'è sempre da imparare ). Di sicuro è stato sfruttato come giustamente dici una falla di uno di quei software, e difatti mi tengo sempre aggiornato (ma non in seguito a questo), ma non sono riuscito a trovare una falla che possa portare a queste conseguenze.
__________________
"Utilizzando atomi pentavalenti drogheremo il silicio di tipo n;
Utilizzando atomi trivalenti drogheremo il silicio di tipo p;
Utilizzando della cannabis ci drogheremo noi e vedremo il silicio fare cose impossibili" - DSDT-HowTo
maxithron è offline   Rispondi citando il messaggio o parte di esso
Old 21-06-2006, 13:58   #7
DanieleC88
Senior Member
 
L'Avatar di DanieleC88
 
Iscritto dal: Jun 2002
Città: Dublin
Messaggi: 5989
Ciao eclissi, ciao maxithron.

Secondo me quelle pagine che hai trovato con Google sono cifrate in qualche modo perché sono semplici caratteri ASCII, non mi sembrano sequenze Unicode come quelle che utilizza una lingua tipo il Coreano.
EDIT: anzi, io pensavo fosse un banalissimo ROT13, ma provando a decodificarlo con VIM mi restano sempre sequenze insignificanti di lettere.

Per quanto riguarda il problema con auth.log, non saprei suggerirti niente di serio, se non magari di scaricarti il live CD di Knoppix-STD (Security Tools Distribution) che è utilissimo in questi casi, e di farci qualche scansione con Nessus o con altri dei tanti programmi che quella live include proprio a questo scopo. Facci sapere, la cosa è "interessante".
__________________

C'ho certi cazzi Mafa' che manco tu che sei pratica li hai visti mai!
DanieleC88 è offline   Rispondi citando il messaggio o parte di esso
Old 21-06-2006, 14:07   #8
maxithron
Senior Member
 
L'Avatar di maxithron
 
Iscritto dal: Mar 2002
Città: Italy/Usa
Messaggi: 2817
uno dei link, riporta ad una pagina che "sembra" per la pubblicità di scarpe ma...guardate cosa c'è scritto in alto a sinistra:

Quote:
Hello SpamBots,
Please add the fake e-mail addressen on this page to your database. You can find more generated e-mail adresses if you follow the links on this size.

For the human visitors,
Please notify my when the complete works of William Shakespeare (Or a significant portion of it) appears on this site.
La parte in grassetto sembra rilevante, non trovate?
__________________
"Utilizzando atomi pentavalenti drogheremo il silicio di tipo n;
Utilizzando atomi trivalenti drogheremo il silicio di tipo p;
Utilizzando della cannabis ci drogheremo noi e vedremo il silicio fare cose impossibili" - DSDT-HowTo
maxithron è offline   Rispondi citando il messaggio o parte di esso
Old 21-06-2006, 17:06   #9
Scoperchiatore
Senior Member
 
L'Avatar di Scoperchiatore
 
Iscritto dal: Sep 2001
Città: Roma
Messaggi: 1944
Quote:
Originariamente inviato da maxithron
uno dei link, riporta ad una pagina che "sembra" per la pubblicità di scarpe ma...guardate cosa c'è scritto in alto a sinistra:



La parte in grassetto sembra rilevante, non trovate?
Sembra il codice di watergate
__________________
"Oggi è una di quelle giornate in cui il sole sorge veramente per umiliarti" Chuck Palahniuk

Io c'ero
Scoperchiatore è offline   Rispondi citando il messaggio o parte di esso
Old 22-06-2006, 00:51   #10
Andmart
Senior Member
 
L'Avatar di Andmart
 
Iscritto dal: Mar 2002
Città: Liguria
Messaggi: 638
Quote:
Originariamente inviato da maxithron
uno dei link, riporta ad una pagina che "sembra" per la pubblicità di scarpe ma...guardate cosa c'è scritto in alto a sinistra:



La parte in grassetto sembra rilevante, non trovate?

Mamma... Roba da romanzo di spionaggio....

Cmq una cosa è certa: questi tizi non sanno per niente l'Inglese

Avanzo una ipotesi: siamo sicuri che fra le pagine linkate e lo strano processo di maxithron vi una correlazione? Perché a quanto mi pare google ha trovato, in quelle pagine incompresibili, sono la stessa sequenza di lettere, nulla più... E vedendo l'alto numero di lettere accostate lì direi che quantomeno la probabilità di andare a beccare proprio quella sequenza non era così trascurabile... soprattutto se considerate che in giro per il web potrebbero esserci molte altre pagine simili... Rimane comunque un bel mistero... maxithron tienici quindi aggiornati: la cosa è interessante!

Ultima modifica di Andmart : 22-06-2006 alle 01:12.
Andmart è offline   Rispondi citando il messaggio o parte di esso
Old 22-06-2006, 13:10   #11
DanieleC88
Senior Member
 
L'Avatar di DanieleC88
 
Iscritto dal: Jun 2002
Città: Dublin
Messaggi: 5989
Piuttosto la cosa preoccupante è che su Google *non* ci siano pagine che parlano di quel processo, se non due pagine strane. La prima è sicuramente criptata, visto che in un college cristiano Americano non credo che ci vadano a mettere pagine in Coreano. :P
La seconda poi sembra contenere un messaggio in codice.
Insomma, solo due risultati ed entrambi sospetti...
__________________

C'ho certi cazzi Mafa' che manco tu che sei pratica li hai visti mai!
DanieleC88 è offline   Rispondi citando il messaggio o parte di esso
Old 23-06-2006, 10:58   #12
maxithron
Senior Member
 
L'Avatar di maxithron
 
Iscritto dal: Mar 2002
Città: Italy/Usa
Messaggi: 2817
Ciao a tutti ragazzi. Ancora nulla di nuovo ma perchè al momento mi trovo a padova. Dovrei rientrare in ufficio la settimana prossima. Al momento quel pc è spento. Confermo la mia intenzione di non piallarlo prima di averci capito qualcosa.
__________________
"Utilizzando atomi pentavalenti drogheremo il silicio di tipo n;
Utilizzando atomi trivalenti drogheremo il silicio di tipo p;
Utilizzando della cannabis ci drogheremo noi e vedremo il silicio fare cose impossibili" - DSDT-HowTo
maxithron è offline   Rispondi citando il messaggio o parte di esso
Old 23-06-2006, 12:27   #13
Artemisyu
Senior Member
 
L'Avatar di Artemisyu
 
Iscritto dal: Jan 2004
Città: /dev/sda1
Messaggi: 4060
Quote:
Originariamente inviato da DanieleC88
Piuttosto la cosa preoccupante è che su Google *non* ci siano pagine che parlano di quel processo, se non due pagine strane. La prima è sicuramente criptata, visto che in un college cristiano Americano non credo che ci vadano a mettere pagine in Coreano. :P
La seconda poi sembra contenere un messaggio in codice.
Insomma, solo due risultati ed entrambi sospetti...
A me cercare kpcmgd non ha alcun risultato, su google...
Artemisyu è offline   Rispondi citando il messaggio o parte di esso
Old 23-06-2006, 22:56   #14
Andmart
Senior Member
 
L'Avatar di Andmart
 
Iscritto dal: Mar 2002
Città: Liguria
Messaggi: 638
Quote:
Originariamente inviato da Artemisyu
A me cercare kpcmgd non ha alcun risultato, su google...
é vero... Ora non da nessun risultato neppure a me... Come è possibile?
Andmart è offline   Rispondi citando il messaggio o parte di esso
Old 24-06-2006, 13:55   #15
DanieleC88
Senior Member
 
L'Avatar di DanieleC88
 
Iscritto dal: Jun 2002
Città: Dublin
Messaggi: 5989
Anche a me, adesso...
Forse aveva ragione maxithron, li hanno avvisati delle "opere di Shakespeare" e loro hanno rimosso le pagine.
__________________

C'ho certi cazzi Mafa' che manco tu che sei pratica li hai visti mai!
DanieleC88 è offline   Rispondi citando il messaggio o parte di esso
Old 24-06-2006, 23:01   #16
Ilbaama
Senior Member
 
Iscritto dal: Nov 2005
Messaggi: 376
Se cerchi kpcmg trovi al terzo risultato kpc media group ma non so quanto possa servire
Ilbaama è offline   Rispondi citando il messaggio o parte di esso
Old 25-06-2006, 00:03   #17
xwang
Senior Member
 
L'Avatar di xwang
 
Iscritto dal: Oct 2003
Messaggi: 2987
Quote:
Originariamente inviato da maxithron
...Mi vado a ripescare i vari log, e ad un certo punto noto che auth.log anzichè essere gestito da syslogd, è gestito da un processo che si chiama kpcmgd...
Come si fa a vedere se questa cosa capita anche a me?
Xwang
xwang è offline   Rispondi citando il messaggio o parte di esso
Old 25-06-2006, 10:25   #18
SerMagnus
Senior Member
 
L'Avatar di SerMagnus
 
Iscritto dal: Sep 2005
Messaggi: 1400
raga davvero strana questa storia fore un gg si riuscirà a venirne a capo


cmq potreste segnalare i tool utilizzati? xkè potrebbe tornare utile a moti di noi, sorpatutto, grazie e ciaoo
SerMagnus è offline   Rispondi citando il messaggio o parte di esso
Old 25-06-2006, 11:43   #19
PiloZ
Senior Member
 
L'Avatar di PiloZ
 
Iscritto dal: Dec 2001
Città: /dev/rotfl
Messaggi: 7276
te l'avevo detto maxi
tu non mi davi retta e ora la distro è infetta da maxithronite nella sua fase più acuta
__________________
....::::fluxbox è talmente veloce che quando digito startx, il WM aspetta che il server Xorg lo raggiunga - PiloZ::::...
PiloZ è offline   Rispondi citando il messaggio o parte di esso
Old 25-06-2006, 12:31   #20
maxithron
Senior Member
 
L'Avatar di maxithron
 
Iscritto dal: Mar 2002
Città: Italy/Usa
Messaggi: 2817
Quote:
Originariamente inviato da xwang
Come si fa a vedere se questa cosa capita anche a me?
Xwang
uno dei più semplici è lsof ; una breve introduzione qui:

http://www.akadia.com/services/lsof_intro.html

Poi, "fuser", "ps", "netstat", "last" & co.

Personalmente, è la prima volta che mi capita una situazione del genere, con la dovuta precisazione che sul pc in questione non c'era praticamente nessuna sorta di protezione, ne firewall, ne le ultime e più aggiornate patch per i vari servizi che possono risultare più vulnerabili (in genere delle semplici regole di iptables e la dovuta accortenza nel configurare i servizi che si utilizzano sono 'tools' più che sufficienti.).

Ad ogni modo, per cercare di capire se fosse installato un rootkit ho usato chkrootkit ed rkhunter (ma questi, purtroppo, sembrano riuscire a riconoscere solo problemi di "lamer-livello").
__________________
"Utilizzando atomi pentavalenti drogheremo il silicio di tipo n;
Utilizzando atomi trivalenti drogheremo il silicio di tipo p;
Utilizzando della cannabis ci drogheremo noi e vedremo il silicio fare cose impossibili" - DSDT-HowTo
maxithron è offline   Rispondi citando il messaggio o parte di esso
 Rispondi


Wind Tre 'accende' il 5G Standalone in Italia: si apre una nuova era basata sui servizi Wind Tre 'accende' il 5G Standalone in Italia: s...
OPPO Find X9 Pro: il camera phone con teleobiettivo da 200MP e batteria da 7500 mAh OPPO Find X9 Pro: il camera phone con teleobiett...
DJI Romo, il robot aspirapolvere tutto trasparente DJI Romo, il robot aspirapolvere tutto trasparen...
DJI Osmo Nano: la piccola fotocamera alla prova sul campo DJI Osmo Nano: la piccola fotocamera alla prova ...
FUJIFILM X-T30 III, la nuova mirrorless compatta FUJIFILM X-T30 III, la nuova mirrorless compatta
Addio console: Just Dance Now trasforma ...
Driver Radeon Adrenalin 25.10: perch&egr...
Oltre le GPU: NVIDIA annuncia NVQLink, ...
Samsung lancia il Team Galaxy Italia per...
Magic Leap: indistinguibili dai normali ...
Aruba Cloud: trasparenza sui costi e str...
Quando il cloud si blocca e resti al fre...
Integrare per competere, la sfida digita...
Leggenda del rally e modernità: S...
La Python Software Foundation rinuncia a...
Full HD e QLED, è in offerta un TV da 32...
Honda ha rilasciato un nuovo video sul p...
Resident Evil Requiem: arriva su Switch ...
Marshall Acton III in promo su Amazon in...
2 portatili che costano poco ma vanno be...
Chromium
GPU-Z
OCCT
LibreOffice Portable
Opera One Portable
Opera One 106
CCleaner Portable
CCleaner Standard
Cpu-Z
Driver NVIDIA GeForce 546.65 WHQL
SmartFTP
Trillian
Google Chrome Portable
Google Chrome 120
VirtualBox
Tutti gli articoli Tutte le news Tutti i download

Strumenti

Regole
Non Puoi aprire nuove discussioni
Non Puoi rispondere ai messaggi
Non Puoi allegare file
Non Puoi modificare i tuoi messaggi

Il codice vB è On
Le Faccine sono On
Il codice [IMG] è On
Il codice HTML è Off
Vai al Forum


Tutti gli orari sono GMT +1. Ora sono le: 21:39.


Powered by vBulletin® Version 3.6.4
Copyright ©2000 - 2025, Jelsoft Enterprises Ltd.
Served by www3v