Torna indietro   Hardware Upgrade Forum > Software > Linux, Unix, OS alternativi

Plaud NotePin S, il registratore IA si fa indossabile (ma è facile da perdere)
Plaud NotePin S, il registratore IA si fa indossabile (ma è facile da perdere)
Quattro modi di indossarlo, stessa app del Plaud Note Pro e integrazione con il desktop. Il registratore IA da indossare di Plaud eccelle in mobilità, ma resta vincolato all'abbonamento ed è facile da perdere
Redmi Watch 6 in prova: lo smartwatch con ampio display da 2000 nit a meno di 100 euro
Redmi Watch 6 in prova: lo smartwatch con ampio display da 2000 nit a meno di 100 euro
Xiaomi ha portato Redmi Watch 6 anche sul mercato italiano, puntando su un display AMOLED da 2,07 pollici con picco di luminosità a 2000 nit, frame in alluminio da 9,9mm e un'autonomia dichiarata di 12 giorni. Lo smartwatch gira su HyperOS 3 e integra GPS, Bluetooth 5.4 e oltre 150 sport mode. Il tutto a meno di 100 euro
Mad Catz M.M.O. 7+: lo stesso DNA del R.A.T. 8+ ADV, ma con molti più pulsanti
Mad Catz M.M.O. 7+: lo stesso DNA del R.A.T. 8+ ADV, ma con molti più pulsanti
Con 22 tasti, il pulsante 5D, lo Shift Mode e il sensore PixArt 3395 da 26.000 DPI, il nuovo mouse wireless di Mad Catz si rivolge in modo preciso ai giocatori di MMO e RPG. Ma chi conosce già il R.A.T. 8+ ADV si accorgerà subito di quanto i due prodotti condividano, e di dove invece divergono
Tutti gli articoli Tutte le news

Vai al Forum
Rispondi
 
Strumenti
Old 02-12-2004, 12:33   #1
texerasmo
Senior Member
 
Iscritto dal: Feb 2003
Città: Formia
Messaggi: 1545
Aiutoooooo!!! mi hanno hackerato

Qualcuno mi ha lanciato un rootkit,
Mi cambiano la pass di root in continuazione
il comndao ps risulta non installato

Che si fa in questi casi?
è possibile riattivare il comado ps ?

tnks
__________________
Il portale delle infomazioni di Latina e Provincia
Giralatina.it e’ nato con il preciso intento di promuovere varie attività che si svolgono nella provincia di Latina
http://www.giralatina.it
Il Blog dei Pendolari
http://www.giralatina.it/blog/mybloggie/index.php
texerasmo è offline   Rispondi citando il messaggio o parte di esso
Old 02-12-2004, 13:09   #2
kingv
Senior Member
 
L'Avatar di kingv
 
Iscritto dal: Jan 2001
Città: Milano
Messaggi: 5707
fai il boot con un livecd e monta la partizione incriminata.

poi usa rkhunter o chrootkit.


che distribuzione / kernel / servizi abilitati avevi?
kingv è offline   Rispondi citando il messaggio o parte di esso
Old 02-12-2004, 14:06   #3
texerasmo
Senior Member
 
Iscritto dal: Feb 2003
Città: Formia
Messaggi: 1545
cioè avvio la macchina con il cd di installazione?
rischio di perdere dati?
__________________
Il portale delle infomazioni di Latina e Provincia
Giralatina.it e’ nato con il preciso intento di promuovere varie attività che si svolgono nella provincia di Latina
http://www.giralatina.it
Il Blog dei Pendolari
http://www.giralatina.it/blog/mybloggie/index.php
texerasmo è offline   Rispondi citando il messaggio o parte di esso
Old 02-12-2004, 14:08   #4
ilsensine
Senior Member
 
L'Avatar di ilsensine
 
Iscritto dal: Apr 2000
Città: Roma
Messaggi: 15625
No avvia con un livecd tipo knoppix.

Se hai dei dati, la prima cosa da fare è tirarli fuori (ovviamente non fidarti degli eseguibili, dei file sorgente e degli script, possono esse stati alterati ad arte).
__________________
0: or %edi, %ecx; adc %eax, (%edx); popf; je 0b-22; pop %ebx; fadds 0x56(%ecx); lds 0x56(%ebx), %esp; mov %al, %al
andeqs pc, r1, #147456; blpl 0xff8dd280; ldrgtb r4, [r6, #-472]; addgt r5, r8, r3, ror #12
ilsensine è offline   Rispondi citando il messaggio o parte di esso
Old 02-12-2004, 14:16   #5
texerasmo
Senior Member
 
Iscritto dal: Feb 2003
Città: Formia
Messaggi: 1545
scusa la più totale ingoranza non ne so molto non sono un sistemista ma cmq devo riuscire a risolvere il pb in qualche modo

che significa livecd?
__________________
Il portale delle infomazioni di Latina e Provincia
Giralatina.it e’ nato con il preciso intento di promuovere varie attività che si svolgono nella provincia di Latina
http://www.giralatina.it
Il Blog dei Pendolari
http://www.giralatina.it/blog/mybloggie/index.php
texerasmo è offline   Rispondi citando il messaggio o parte di esso
Old 02-12-2004, 14:18   #6
texerasmo
Senior Member
 
Iscritto dal: Feb 2003
Città: Formia
Messaggi: 1545
ho scaricato chrootkit.
l'ho compilato con il comadno make ma quando lo lancio i dice comando ps non trovato.
aiutatemi per favore
__________________
Il portale delle infomazioni di Latina e Provincia
Giralatina.it e’ nato con il preciso intento di promuovere varie attività che si svolgono nella provincia di Latina
http://www.giralatina.it
Il Blog dei Pendolari
http://www.giralatina.it/blog/mybloggie/index.php
texerasmo è offline   Rispondi citando il messaggio o parte di esso
Old 02-12-2004, 14:20   #7
bort_83
Senior Member
 
Iscritto dal: Oct 2003
Città: Turin
Messaggi: 746
azz .. sta storia dei rootkit mi ha aperto gli okki...

mi sono un po documentato e per sicurezza ho installato chkrootkit version 0.43

poi ho provato ad eseguirlo e mi ha dato:

Codice:
SRVFILES:~# chkrootkit -q
eth0: PACKET SNIFFER(/usr/sbin/dhcpd3[7795])

mi devo preoccupare ?

tale macchina non è collegata direttamente ad internet e l'accesso diretto è controllato... (ci sono io davanti alla porta e solo 2 utenti hanno l'accesso)

e poi ancora ... quanta diffusione hanno questi rootkit ?

il livello di attenzione deve essere paranoia o sono eventi sporadici ??
bort_83 è offline   Rispondi citando il messaggio o parte di esso
Old 02-12-2004, 14:20   #8
ilsensine
Senior Member
 
L'Avatar di ilsensine
 
Iscritto dal: Apr 2000
Città: Roma
Messaggi: 15625
Quote:
Originariamente inviato da texerasmo
ho scaricato chrootkit.
l'ho compilato con il comadno make ma quando lo lancio i dice comando ps non trovato.
aiutatemi per favore
Ecco, appunto: NON devi utilizzare quel sistema operativo per fare queste cose; è ormai compromesso, inaffidabile, kaputt...



Un live cd è una distribuzione completa che vive su un cd stand-alone. E' ottimo come sistema di rescue (come nel tuo caso).
Il più famoso è knoppix, ma ce ne sono altri:
http://www.knopper.net/knoppix/index-en.html

Per me quello che dovresti fare è tirar fuori i dati, e reinstallare. E' il procedimento più sicuro.
__________________
0: or %edi, %ecx; adc %eax, (%edx); popf; je 0b-22; pop %ebx; fadds 0x56(%ecx); lds 0x56(%ebx), %esp; mov %al, %al
andeqs pc, r1, #147456; blpl 0xff8dd280; ldrgtb r4, [r6, #-472]; addgt r5, r8, r3, ror #12
ilsensine è offline   Rispondi citando il messaggio o parte di esso
Old 02-12-2004, 14:24   #9
ilsensine
Senior Member
 
L'Avatar di ilsensine
 
Iscritto dal: Apr 2000
Città: Roma
Messaggi: 15625
Quote:
Originariamente inviato da bort_83
Codice:
SRVFILES:~# chkrootkit -q
eth0: PACKET SNIFFER(/usr/sbin/dhcpd3[7795])
mi devo preoccupare ?
Non necessariamente, non so come funzioni quel coso.

La butto lì -- non è che è stato semplicemente danneggiato il file system? Questo giustificherebbe la mancanza di ps o altri programmi (anche se mi sembra strano che la password di root viene cancellata/modificata, mentre le altre non hanno subito danni)
__________________
0: or %edi, %ecx; adc %eax, (%edx); popf; je 0b-22; pop %ebx; fadds 0x56(%ecx); lds 0x56(%ebx), %esp; mov %al, %al
andeqs pc, r1, #147456; blpl 0xff8dd280; ldrgtb r4, [r6, #-472]; addgt r5, r8, r3, ror #12
ilsensine è offline   Rispondi citando il messaggio o parte di esso
Old 02-12-2004, 14:40   #10
texerasmo
Senior Member
 
Iscritto dal: Feb 2003
Città: Formia
Messaggi: 1545
ora nemmeno i comandi
ls
ll mi funzionano
ragazzi mi dite una soluzione per favore.

la pass di root mi si cambia in continuazione le altre no.
se rimetto i cd mandrake 8.0 posso rinstallare senza perdere i dati alcune cose ovvero i comandi
ll
ls
ps

grazie
__________________
Il portale delle infomazioni di Latina e Provincia
Giralatina.it e’ nato con il preciso intento di promuovere varie attività che si svolgono nella provincia di Latina
http://www.giralatina.it
Il Blog dei Pendolari
http://www.giralatina.it/blog/mybloggie/index.php
texerasmo è offline   Rispondi citando il messaggio o parte di esso
Old 02-12-2004, 14:46   #11
ilsensine
Senior Member
 
L'Avatar di ilsensine
 
Iscritto dal: Apr 2000
Città: Roma
Messaggi: 15625
Perché non fai come ti ho suggerito e innanzi tutto salvi i dati?

Poi la mdk 8.0 non è più mantenuta da tempo, e ha immense GROVIERE di sicurezza; già che ci sei dovresti seriamente valutare un upgrade a una versione più recente (e sicura)...
__________________
0: or %edi, %ecx; adc %eax, (%edx); popf; je 0b-22; pop %ebx; fadds 0x56(%ecx); lds 0x56(%ebx), %esp; mov %al, %al
andeqs pc, r1, #147456; blpl 0xff8dd280; ldrgtb r4, [r6, #-472]; addgt r5, r8, r3, ror #12
ilsensine è offline   Rispondi citando il messaggio o parte di esso
Old 02-12-2004, 14:52   #12
ilsensine
Senior Member
 
L'Avatar di ilsensine
 
Iscritto dal: Apr 2000
Città: Roma
Messaggi: 15625
Quote:
Originariamente inviato da texerasmo
la pass di root mi si cambia in continuazione le altre no.
Hai controllato che il file /etc/securetty sia integro? (posta il contenuto se sei incerto)
__________________
0: or %edi, %ecx; adc %eax, (%edx); popf; je 0b-22; pop %ebx; fadds 0x56(%ecx); lds 0x56(%ebx), %esp; mov %al, %al
andeqs pc, r1, #147456; blpl 0xff8dd280; ldrgtb r4, [r6, #-472]; addgt r5, r8, r3, ror #12
ilsensine è offline   Rispondi citando il messaggio o parte di esso
Old 02-12-2004, 14:57   #13
texerasmo
Senior Member
 
Iscritto dal: Feb 2003
Città: Formia
Messaggi: 1545
ok quello lo sto facendo

nel frattempo per rinstallare i comandi?
__________________
Il portale delle infomazioni di Latina e Provincia
Giralatina.it e’ nato con il preciso intento di promuovere varie attività che si svolgono nella provincia di Latina
http://www.giralatina.it
Il Blog dei Pendolari
http://www.giralatina.it/blog/mybloggie/index.php
texerasmo è offline   Rispondi citando il messaggio o parte di esso
Old 02-12-2004, 14:58   #14
ilsensine
Senior Member
 
L'Avatar di ilsensine
 
Iscritto dal: Apr 2000
Città: Roma
Messaggi: 15625
Puoi brutalmente copiare quelli di una installazione linux funzionante, dovrebbe andare.
Notizie su /etc/securetty? Hai provato a diventare root tramite "su" oltre che a tentare il login come root?
__________________
0: or %edi, %ecx; adc %eax, (%edx); popf; je 0b-22; pop %ebx; fadds 0x56(%ecx); lds 0x56(%ebx), %esp; mov %al, %al
andeqs pc, r1, #147456; blpl 0xff8dd280; ldrgtb r4, [r6, #-472]; addgt r5, r8, r3, ror #12
ilsensine è offline   Rispondi citando il messaggio o parte di esso
Old 02-12-2004, 15:13   #15
HexDEF6
Senior Member
 
L'Avatar di HexDEF6
 
Iscritto dal: Dec 2000
Città: Trento
Messaggi: 5917
Quote:
Originariamente inviato da bort_83
azz .. sta storia dei rootkit mi ha aperto gli okki...

mi sono un po documentato e per sicurezza ho installato chkrootkit version 0.43

poi ho provato ad eseguirlo e mi ha dato:

Codice:
SRVFILES:~# chkrootkit -q
eth0: PACKET SNIFFER(/usr/sbin/dhcpd3[7795])

mi devo preoccupare ?

tale macchina non è collegata direttamente ad internet e l'accesso diretto è controllato... (ci sono io davanti alla porta e solo 2 utenti hanno l'accesso)

e poi ancora ... quanta diffusione hanno questi rootkit ?

il livello di attenzione deve essere paranoia o sono eventi sporadici ??

In teoria no... questo che ti ha dato dovrebbe essere il server dhcpd attivo (se non deve esserci un server dhcpd attivo sulla macchina... beh allora preoccupati!)
prova a fare cosi':
/etc/init.d/dhcpd stop
rilancia chkrootkit
se non ti segnala niente vuol dire che era proprio il TUO server dhcp (ripeto pero' magari li non dovrebbe esserci un server dhcpd e quindi qualcuno ha messo su il tutto a regola d'arte)
ricordati di far ripartire il dhcpd:
/etc/init.d/dhcpd start

Ciao!
__________________
Linux User #272700 >+++++++++[<+++++++++>-]<+.++.>++++[<---->-]<++.+++++++.
HOWTO: SSH Firewall e DMZ
ɐɹdosoʇʇos oʇuǝs ıɯ
HexDEF6 è offline   Rispondi citando il messaggio o parte di esso
Old 02-12-2004, 15:20   #16
HexDEF6
Senior Member
 
L'Avatar di HexDEF6
 
Iscritto dal: Dec 2000
Città: Trento
Messaggi: 5917
Re: Aiutoooooo!!! mi hanno hackerato

Quote:
Originariamente inviato da texerasmo
Qualcuno mi ha lanciato un rootkit,
Mi cambiano la pass di root in continuazione
il comndao ps risulta non installato

Che si fa in questi casi?
è possibile riattivare il comado ps ?

tnks
come fai a sapere che ti cambiano la pass da root in continuazione?
ps e' il primo comando che viene tolto/modificato (cosi' non ti vedi piu' i processi in giro per il sistema e quindi non puoi killare quelli sospetti)

per i comandi potresti usare quelli del cd della distribuzione... ma come puoi fidarti che urpmi (o qualunque tool che tu usi per installare pacchetti) non sia stato compromesso e ti installi una versione sua di ps? (lo so che puo' essere considerato paranoico, ma dalle poche esperienze che ho avuto, e dalle esperienze riportate da gente ben piu' esperta di me, ho capito una cosa: se una macchina e' stata compromessa l'unica soluzione e' la formattazione)

Come ho gia detto l'unica cosa da fare e':
- salvare i dati importanti (che comunque dovrebbero essere su un bel backup)
- formattare e rimettere in piedi la macchina da zero, e magari tenerla aggiornata!

Ciao
__________________
Linux User #272700 >+++++++++[<+++++++++>-]<+.++.>++++[<---->-]<++.+++++++.
HOWTO: SSH Firewall e DMZ
ɐɹdosoʇʇos oʇuǝs ıɯ
HexDEF6 è offline   Rispondi citando il messaggio o parte di esso
Old 02-12-2004, 15:22   #17
pinball
Registered User
 
Iscritto dal: Nov 2000
Messaggi: 9315
ma come fai a dire che la password di root ti cambia in continuazione? scusa l'ingoranza, ma in teoria se te l'hanno cambiata non sei + diventato root nemmeno una volta, quindi come fai a dire che cambia sempre?
pinball è offline   Rispondi citando il messaggio o parte di esso
Old 02-12-2004, 15:23   #18
pinball
Registered User
 
Iscritto dal: Nov 2000
Messaggi: 9315
abbiamo postato praticamente insieme allora non sono l'unico con sto dubbio
pinball è offline   Rispondi citando il messaggio o parte di esso
Old 02-12-2004, 15:26   #19
HexDEF6
Senior Member
 
L'Avatar di HexDEF6
 
Iscritto dal: Dec 2000
Città: Trento
Messaggi: 5917
Quote:
Originariamente inviato da moly82
abbiamo postato praticamente insieme allora non sono l'unico con sto dubbio
ehehe direi proprio di no!
__________________
Linux User #272700 >+++++++++[<+++++++++>-]<+.++.>++++[<---->-]<++.+++++++.
HOWTO: SSH Firewall e DMZ
ɐɹdosoʇʇos oʇuǝs ıɯ
HexDEF6 è offline   Rispondi citando il messaggio o parte di esso
Old 02-12-2004, 15:30   #20
texerasmo
Senior Member
 
Iscritto dal: Feb 2003
Città: Formia
Messaggi: 1545
titty 1
titty 2
titty 3
titty 4
c'è scritto questo
__________________
Il portale delle infomazioni di Latina e Provincia
Giralatina.it e’ nato con il preciso intento di promuovere varie attività che si svolgono nella provincia di Latina
http://www.giralatina.it
Il Blog dei Pendolari
http://www.giralatina.it/blog/mybloggie/index.php
texerasmo è offline   Rispondi citando il messaggio o parte di esso
 Rispondi


Plaud NotePin S, il registratore IA si fa indossabile (ma è facile da perdere) Plaud NotePin S, il registratore IA si fa indoss...
Redmi Watch 6 in prova: lo smartwatch con ampio display da 2000 nit a meno di 100 euro Redmi Watch 6 in prova: lo smartwatch con ampio ...
Mad Catz M.M.O. 7+: lo stesso DNA del R.A.T. 8+ ADV, ma con molti più pulsanti Mad Catz M.M.O. 7+: lo stesso DNA del R.A.T. 8+ ...
Radeon RX 9070 GRE, AMD la porta in tutto il mondo | Recensione Gigabyte Gaming OC Radeon RX 9070 GRE, AMD la porta in tutto il mon...
Reolink OMVI 3i WiFi: videosorveglianza più intelligente e facile da usare Reolink OMVI 3i WiFi: videosorveglianza pi&ugrav...
Virtua Fighter è tornato e non &e...
Il ritorno di Fumito Ueda, autore di Sha...
Cooler Master svela GPU Shield, la nuova...
Samsung Galaxy S27 Pro: sarà lui ...
Così Google ha ottimizzato Chrome...
Xiaomi non cambia idea: il display poste...
LG presenta in Italia le gamme TV Micro ...
Sette anni dopo l'annuncio, The Wolf Amo...
'Non avrete aumenti': la decisione shock...
TIM lancia il Pass Mondiali DAZN: 104 pa...
Tesla Roadster, promessa o miraggio? La ...
Mark Hamilton, la tavola periodica del m...
Hanger 13 annuncia Uomo d'Onore: espansi...
La battaglia delle HBM4 entra nel vivo: ...
Dopo 12 anni torna Alien: Isolation. Ecc...
Chromium
GPU-Z
OCCT
LibreOffice Portable
Opera One Portable
Opera One 106
CCleaner Portable
CCleaner Standard
Cpu-Z
Driver NVIDIA GeForce 546.65 WHQL
SmartFTP
Trillian
Google Chrome Portable
Google Chrome 120
VirtualBox
Tutti gli articoli Tutte le news Tutti i download

Strumenti

Regole
Non Puoi aprire nuove discussioni
Non Puoi rispondere ai messaggi
Non Puoi allegare file
Non Puoi modificare i tuoi messaggi

Il codice vB è On
Le Faccine sono On
Il codice [IMG] è On
Il codice HTML è Off
Vai al Forum


Tutti gli orari sono GMT +1. Ora sono le: 06:21.


Powered by vBulletin® Version 3.6.4
Copyright ©2000 - 2026, Jelsoft Enterprises Ltd.
Served by www3v