<?xml version="1.0" encoding="koi8-r"?>
<rss version="0.91">
<channel>
    <title>OpenForum RSS: Сломали сервер с FreeBSD. Помогите найти и убить гадость.</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID1/90700.html</link>
    <description>Добрый день уважаемые гуру.&lt;br&gt;Поломали сервер, запускают периодически dos, нашел папки со вредоносными скриптами - удалил.&lt;br&gt;Также запустили irc - вот процессы, которые вызывают вопросы.&lt;br&gt;&lt;br&gt;netstat -a &amp;#124; grep ircd&lt;br&gt;tcp4     115      0 host.ru.17237     elbi-design.ru.ircd    CLOSED&lt;br&gt;tcp4     115      0 host.ru.57847     68.171.207.69.cu.ircd  CLOSED&lt;br&gt;tcp4       0      0 host.ru.28078     68.171.207.69.cu.ircd  ESTABLISHED&lt;br&gt;tcp4       0      0 host.ru.51057     elbi-design.ru.ircd    ESTABLISHED&lt;br&gt;&lt;br&gt;&lt;br&gt; /usr/local/sbin/lsof &amp;#124; grep 28078&lt;br&gt;perl5.10. 74202      www   76u    IPv4 0xce614768        0t0      TCP host.ru:28078-&amp;gt;68.171.207.69.cust.static.cmh.datacenter101.com:ircd (ESTABLISHED)&lt;br&gt;&lt;br&gt;top&lt;br&gt;86075 www              1 118    0  5836K  3808K CPU1    1  62.2H 100.00&#037; perl5.10.1&lt;br&gt;45696 www              1 118    0  5836K  3812K RUN     0 245:29 100.00&#037; perl5.10.1&lt;br&gt;&lt;br&gt; ps -aux &amp;#124; grep perl5.10.&lt;br&gt;www      45696 100.0  0.1  5836  3812  ??  R     5:35AM 245:50.34 /usr/sbin/apache/loggs (perl5.10.1)&lt;br&gt;www      </description>

<item>
    <title>Сломали сервер с FreeBSD. Помогите найти и убить гадость. (Seller)</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID1/90700.html#12</link>
    <pubDate>Wed, 12 Jan 2011 06:30:38 GMT</pubDate>
    <description>&amp;gt;&#091;оверквотинг удален&#093;&lt;br&gt;&amp;gt;&amp;gt;&amp;gt; *perl5.8.8 &lt;br&gt;&amp;gt;&amp;gt; вы не поняли. я полагаю, что перл у вас настоящий &lt;br&gt;&amp;gt;&amp;gt;&amp;gt;/usr/local/httpd (perl5.10.1) &lt;br&gt;&amp;gt;&amp;gt; а вот это значит, что был запущен перловый скрипт /usr/local/httpd, после чего &lt;br&gt;&amp;gt;&amp;gt; скрипт был удален. поэтому я и предложил поставить вместо перла заглушку, &lt;br&gt;&amp;gt;&amp;gt; которая допустим скопирует перед запуском скрипт в безопасное место &lt;br&gt;&amp;gt; Не совсем конечно понял зачем.&lt;br&gt;&amp;gt; После удаления /usr/local/httpd.core  получилось убить с помощью kill все гадские процессы. &lt;br&gt;&amp;gt; Оказалось что они постоянно pid меняли (смотрел top&apos;ом). Буду искать на &lt;br&gt;&amp;gt; сервере где еще проявится.&lt;br&gt;&lt;br&gt;Утром опять был запущен www      27391  0.0  0.1  6992  4484  ??  S    10:21PM   0:04.00 /usr/sbin/httpd (perl5.10.1)  и висело соединение с ircd.&lt;br&gt;&lt;br&gt;Хотя httpd из /usr/sbin/ удалил. Откуда запускается гадость никак не найду....&lt;br&gt;&lt;br&gt;</description>
</item>

<item>
    <title>Сломали сервер с FreeBSD. Помогите найти и убить гадость. (Seller)</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID1/90700.html#11</link>
    <pubDate>Tue, 11 Jan 2011 13:24:54 GMT</pubDate>
    <description>&amp;gt;&#091;оверквотинг удален&#093;&lt;br&gt;&amp;gt;&amp;gt; в /usr/local/bin/ есть &lt;br&gt;&amp;gt;&amp;gt; *perl &lt;br&gt;&amp;gt;&amp;gt; &#064;perl5 -&amp;gt; /usr/local/bin/perl5.10.1 &lt;br&gt;&amp;gt;&amp;gt; *perl5.10.1 &lt;br&gt;&amp;gt;&amp;gt; *perl5.8.8 &lt;br&gt;&amp;gt; вы не поняли. я полагаю, что перл у вас настоящий &lt;br&gt;&amp;gt;&amp;gt;/usr/local/httpd (perl5.10.1) &lt;br&gt;&amp;gt; а вот это значит, что был запущен перловый скрипт /usr/local/httpd, после чего &lt;br&gt;&amp;gt; скрипт был удален. поэтому я и предложил поставить вместо перла заглушку, &lt;br&gt;&amp;gt; которая допустим скопирует перед запуском скрипт в безопасное место &lt;br&gt;&lt;br&gt;Не совсем конечно понял зачем. &lt;br&gt;&lt;br&gt;После удаления /usr/local/httpd.core  получилось убить с помощью kill все гадские процессы. Оказалось что они постоянно pid меняли (смотрел top&apos;ом). Буду искать на сервере где еще проявится.&lt;br&gt;</description>
</item>

<item>
    <title>Сломали сервер с FreeBSD. Помогите найти и убить гадость. (sn)</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID1/90700.html#10</link>
    <pubDate>Tue, 11 Jan 2011 11:59:40 GMT</pubDate>
    <description>&amp;gt; Вредоносные процессы содержат можно найти по (perl5.10.1).  Нужно найти и убить &lt;br&gt;&amp;gt; гадину. kill и killall не помогают - процессы остаются.&lt;br&gt;&lt;br&gt;killall -9 perl&lt;br&gt;</description>
</item>

<item>
    <title>Сломали сервер с FreeBSD. Помогите найти и убить гадость. (Michael)</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID1/90700.html#9</link>
    <pubDate>Tue, 11 Jan 2011 10:38:24 GMT</pubDate>
    <description>&lt;br&gt;&amp;gt; Как бы понять какой перл &quot;правильный&quot;...&lt;br&gt;&amp;gt; в /usr/local/bin/ есть &lt;br&gt;&amp;gt; *perl &lt;br&gt;&amp;gt; &#064;perl5 -&amp;gt; /usr/local/bin/perl5.10.1 &lt;br&gt;&amp;gt; *perl5.10.1 &lt;br&gt;&amp;gt; *perl5.8.8 &lt;br&gt;&lt;br&gt;вы не поняли. я полагаю, что перл у вас настоящий&lt;br&gt;&amp;gt;/usr/local/httpd (perl5.10.1)&lt;br&gt;&lt;br&gt;а вот это значит, что был запущен перловый скрипт /usr/local/httpd, после чего скрипт был удален. поэтому я и предложил поставить вместо перла заглушку, которая допустим скопирует перед запуском скрипт в безопасное место&lt;br&gt;&lt;br&gt;</description>
</item>

<item>
    <title>Сломали сервер с FreeBSD. Помогите найти и убить гадость. (Seller)</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID1/90700.html#8</link>
    <pubDate>Tue, 11 Jan 2011 10:34:05 GMT</pubDate>
    <description>&amp;gt; Как ни крути, а сервер придется переставлять.&lt;br&gt;&lt;br&gt;Очень не хотелось бы. Нашел откуда ломился crond  - из /tmp/../crond - убил папку.&lt;br&gt;</description>
</item>

<item>
    <title>Сломали сервер с FreeBSD. Помогите найти и убить гадость. (mef)</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID1/90700.html#7</link>
    <pubDate>Tue, 11 Jan 2011 10:21:41 GMT</pubDate>
    <description>Как ни крути, а сервер придется переставлять.&lt;br&gt;</description>
</item>

<item>
    <title>Сломали сервер с FreeBSD. Помогите найти и убить гадость. (Seller)</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID1/90700.html#6</link>
    <pubDate>Tue, 11 Jan 2011 10:04:14 GMT</pubDate>
    <description>&amp;gt;&amp;gt; Не знаю откуда взялось - в /usr/local/ уменя httpd нет. И пофиксить &lt;br&gt;&amp;gt;&amp;gt; гадость не получается никак.&lt;br&gt;&amp;gt; значит был удален после запуска. замените бинарик перла заглушкой, которая будет логировать &lt;br&gt;&amp;gt; все запуски и передавать управление настоящему перлу &lt;br&gt;&lt;br&gt;Правильный httpd не удален - он находится /usr/local/sbin/httpd - как только его стопил - останавливался рабочий web  сервак - но процесс /usr/local/httpd (perl5.10.1) оставался.&lt;br&gt;&lt;br&gt;Как бы понять какой перл &quot;правильный&quot;...&lt;br&gt;в /usr/local/bin/ есть &lt;br&gt;*perl&lt;br&gt;&#064;perl5 -&amp;gt; /usr/local/bin/perl5.10.1&lt;br&gt;*perl5.10.1&lt;br&gt;*perl5.8.8&lt;br&gt;&lt;br&gt;perl -v&lt;br&gt;&lt;br&gt;This is perl, v5.10.1 (*) built for i386-freebsd-64int&lt;br&gt;&lt;br&gt;Copyright 1987-2009, Larry Wall&lt;br&gt;&lt;br&gt;Perl may be copied only under the terms of either the Artistic License or the&lt;br&gt;GNU General Public License, which may be found in the Perl 5 source kit.&lt;br&gt;&lt;br&gt;Complete documentation for Perl, including FAQ lists, should be found on&lt;br&gt;this system using &quot;man perl&quot; or &quot;perldoc perl&quot;.  If you have access to the&lt;br&gt;Internet, point your browser at htt</description>
</item>

<item>
    <title>Сломали сервер с FreeBSD. Помогите найти и убить гадость. (Seller)</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID1/90700.html#5</link>
    <pubDate>Tue, 11 Jan 2011 09:49:31 GMT</pubDate>
    <description>&amp;gt; удалить нафик в однопользовательском режиме.&lt;br&gt;&amp;gt; возможно подменили системные файлы, &lt;br&gt;&amp;gt; и есть руткит.&lt;br&gt;&lt;br&gt;По поиску руткита посоветуешь что?&lt;br&gt;&lt;br&gt;&amp;gt; сравни время создания, изменения файлов в &lt;br&gt;&amp;gt; в /(s)bin/ /usr/(s)bin &lt;br&gt;&lt;br&gt;Переместил (на всякий случай, потом удалю) файлик httpd.core - который лежал в /usr/local. Это был бинарник. &lt;br&gt;Судя по дате создания в /(s)bin/ /usr/(s)bin  файлы созданы в одно и тоже время.&lt;br&gt;&lt;br&gt;Последними были созданы симлинки &lt;br&gt;&#064;perl - /usr/local/bin/perl5.10.1&lt;br&gt;&#064;perl5 - /usr/local/bin/perl5.10.1&lt;br&gt;&lt;br&gt;они были созданы в июле этого года. А судя по статистике загрузки интерфейса - исходящий трафик в больших количествах начался с ноября. &lt;br&gt;</description>
</item>

<item>
    <title>Сломали сервер с FreeBSD. Помогите найти и убить гадость. (Michael)</title>
    <link>https://www.opennet.ru/openforum/vsluhforumID1/90700.html#4</link>
    <pubDate>Tue, 11 Jan 2011 09:24:21 GMT</pubDate>
    <description>&lt;br&gt;&amp;gt; Не знаю откуда взялось - в /usr/local/ уменя httpd нет. И пофиксить &lt;br&gt;&amp;gt; гадость не получается никак.&lt;br&gt;&lt;br&gt;значит был удален после запуска. замените бинарик перла заглушкой, которая будет логировать все запуски и передавать управление настоящему перлу&lt;br&gt;</description>
</item>

</channel>
</rss>
