abclinuxu.cz AbcLinuxu.cz itbiz.cz ITBiz.cz HDmag.cz HDmag.cz abcprace.cz AbcPráce.cz
AbcLinuxu hledá autory!
Inzerujte na AbcPráce.cz od 950 Kč
Rozšířené hledání
×
dnes 02:20 | Zajímavý článek

David Revoy, autor open source webového komiksu Pepper&Carrot nebo portrétu GNU/Linuxu, upozorňuje na svém blogu, že nový Inkscape 0.92 rozbíjí dokumenty vytvořené v předchozích verzích Inkscape. Problém by měl být vyřešen v Inkscape 0.92.2 [reddit].

Ladislav Hagara | Komentářů: 0
dnes 02:02 | Komunita

Øyvind Kolås, hlavní vývojář grafických knihoven GEGL a babl, které využívá grafický program GIMP, žádá o podporu na Patreonu. Díky ní bude moci pracovat na vývoji na plný úvazek. Milník 1000 $, který by stačil na holé přežití, se již téměř podařilo vybrat, dalším cílem je dosažení 2500 $, které mu umožní běžně fungovat ve společnosti.

xkomczax | Komentářů: 12
včera 23:54 | Pozvánky

DevConf.cz 2017, již devátý ročník jedné z největších akcí zaměřených na Linux a open source ve střední Evropě, proběhne od pátku 27. ledna do neděle 29. ledna v prostorách Fakulty informačních technologií Vysokého učení technického v Brně. Na programu je celá řada zajímavých přednášek a workshopů. Letos je povinná registrace.

Ladislav Hagara | Komentářů: 0
včera 22:11 | Nová verze

Byla vydána verze 1.0.0 emulátoru terminálu Terminology postaveného nad EFL (Enlightenment Foundation Libraries). Přehled novinek v poznámkách k vydání.

Ladislav Hagara | Komentářů: 0
20.1. 17:00 | Nová verze

Byl vydán Docker 1.13. Přehled novinek na YouTube a v poznámkách k vydání na GitHubu. Docker umožňuje běh aplikací v softwarových kontejnerech (Wikipedia).

Ladislav Hagara | Komentářů: 4
20.1. 15:51 | Komunita

Mozilla.cz informuje, že nástroje pro webové vývojáře se možná oddělí od Firefoxu a stanou doplňkem. Nástroje pro webové vývojáře prošly velkým přepisem a tým, který se stará o jejich vývoj, by uvítal možnost jejich častějších aktualizacích nezávisle na vydávání nových verzí Firefoxu.

Ladislav Hagara | Komentářů: 9
20.1. 07:00 | Humor

Čtenářům AbcLinuxu vše nejlepší k dnešnímu Dni zvýšení povědomí o tučňácích (Penguin Awareness Day).

Ladislav Hagara | Komentářů: 0
20.1. 06:00 | Komunita

Bylo spuštěno hlasování o přednáškách a workshopech pro letošní InstallFest, jenž proběhne o víkendu 4. a 5. března v Praze. Současně byla oznámena změna místa. InstallFest se letos vrací zpět na Karlovo náměstí do budovy E.

Ladislav Hagara | Komentářů: 0
20.1. 02:48 | Komunita

Greg Kroah-Hartman potvrdil, že Linux 4.9 je jádrem s prodlouženou upstream podporou (LTS, Long Term Support). Podpora je plánována do ledna 2019. Aktuální jádra s prodlouženou podporou jsou tedy 3.2, 3.4, 3.10, 3.12, 3.16, 3.18, 4.1, 4.4 a 4.9.

Ladislav Hagara | Komentářů: 0
20.1. 00:11 | Zajímavý článek

Výrobce síťových prvků, společnost Netgear, spustila nový program, který slibuje vývojářům, expertům, ale i běžným uživatelům vyplacení finanční odměny za nalezení bezpečnostních chyby v jejich produktech. Za nalezení zranitelnosti v hardware, API nebo mobilní aplikaci nabízí odměnu od 150 do 15 tisíc dolarů (dle závažnosti).

Michal Makovec | Komentářů: 0
Jak se stavíte k trendu ztenčování přenosných zařízení (smartphony, notebooky)?
 (10%)
 (2%)
 (74%)
 (3%)
 (10%)
Celkem 360 hlasů
 Komentářů: 25, poslední včera 13:34
Rozcestník
Reklama

Dotaz: Jak se zbavit červa / trojského koně?

5.2.2007 15:26 SHDLeader | skóre: 4
Jak se zbavit červa / trojského koně?
Přečteno: 2982×
V maillogu se mi stále vypisuje mnoho mailů, které jsem neposílal a předpokládám, že je to práce nějakého trojského koně. Bohužel ho neumím vystopovat. V postfixu nemám povolený relay a mynetworks mám pouze 192.168.1.0/24 a přesto mám maillog plný záznamů typu

Feb 5 15:15:12 phobos postfix/smtp[15963]: 474942CD934: to=(Shapiro_TimmyZ@ arsenal.co.uk), relay=mail14.messagelabs.com[212.125.75.19], delay=434437, status=deferred (host mail14.messagelabs.com[212.125.75.19] refused to talk to me: 450 Requested action aborted [7.2] 1408, please visit www.messagelabs.com/support for more details about this error message.)

Feb 4 13:40:00 phobos postfix/smtp[5135]: 180DA2CD787: to=(Winston_OscarF@arabia.com), relay=none, delay=376970, status=deferred (connect to arabia.com[212.227.34.3]: Connection timed out)

Záznamů tohohle typu tam mám i desítky za hodinu.

Podobný problém mám i se squidem, který neustále vypisuje stovky záznamů o přístupu z adresy 127.0.0.1 a stahuje stovky mě neznámých stránek za hodinu. Samozřejmě mám kvůli tomu úplně ucpanou linku. Předpokládám, že to bude stejný problém jako je u postfixu.

Prosím poraďte jak mám toho červa (pouze předpokládám, že je to červ) najít a eliminovat. Pokud možno prosím nějak polopatě, stále se pokládám víceméně za začátečníka. Díky

Odpovědi

msk avatar 5.2.2007 15:37 msk | skóre: 27 | blog: msk
Rozbalit Rozbalit vše Re: Jak se zbavit červa / trojského koně?
Cerv v linuxe? To sa mi nechce zdat.
5.2.2007 15:45 SHDLeader | skóre: 4
Rozbalit Rozbalit vše Re: Jak se zbavit červa / trojského koně?
Musí to tak být, protože v třeba /var/log/squid/access.log se stále objevují nové a nové záznamy o dotazech na weby, které jsem v životě neviděl a všechny mají jako adresu žadatele 127.0.0.1

Samozřejmě jsem hned kontroloval firewall a ten se zdá být v pořádku. Zatím jsem to vyřešil, že jsem adresu na které čeká postfix změnil z 3128 na jinou a dotazy (zatím) ustaly.
5.2.2007 18:04 Dušan Hokův | skóre: 43 | blog: Fedora a další...
Rozbalit Rozbalit vše Re: Jak se zbavit červa / trojského koně?
Ujasnete si pojmy proxy server (squid) a postovni server (postfix). Dale s podivejte poradne do logu obou serveru a stoprocentne tam uvidite, ze kterych adres zevnitr site prichazeji pozadavky na web (squid) a pozadavky na odesilani mailu (postfix).
6.2.2007 09:17 SHDLeader | skóre: 4
Rozbalit Rozbalit vše Re: Jak se zbavit červa / trojského koně?
To je prave ten problem, vsechny ty pozadavky prichazeji z adres jako 127.0.0.1, 127.0.0.5 a podobne. Takze ne ze site, ale jsou lokalni.
6.2.2007 13:51 Petr Šobáň | skóre: 79 | blog: soban | Olomouc
Rozbalit Rozbalit vše Re: Jak se zbavit červa / trojského koně?
Předně bych si pohrál s firewalem a zakázal odesílaní z lo s jinou adresou jak 127.0.0.1 a přijímat na lo jinou IP jak 127.0.0.1.
# local
/sbin/iptables -A OUTPUT -o lo -s 127.0.0.1 -j ACCEPT
/sbin/iptables -A INPUT -i lo -d 127.0.0.1 -j ACCEPT
Taky bych zase na ostatních rozhraních zakázal IP 127.0.0.x.
#
# Pridavne retezce pro snazsi kontrolu na rezervovane adresy
#
# Zahazovat a logovat (max. 5 x 3 pakety za hod)
$IPTABLES -N logdrop
$IPTABLES -F logdrop
$IPTABLES -A logdrop -m limit --limit 5/h --limit-burst 3 -j LOG --log-prefix "Log droop: " --log-level 6
$IPTABLES -A logdrop -j DROP

# V tomto retezci se kontroluje, zda prichozi pakety nemaji nesmyslnou IP adresu
$IPTABLES -N IN_FW
$IPTABLES -F IN_FW
$IPTABLES -A IN_FW -s 192.168.0.0/16 -j logdrop # rezervovano podle RFC1918
$IPTABLES -A IN_FW -s 10.0.0.0/8 -j logdrop     #   ---- dtto ----
$IPTABLES -A IN_FW -s 172.16.0.0/12 -j logdrop  #   ---- dtto ----
$IPTABLES -A IN_FW -s 96.0.0.0/4 -j logdrop     # rezervovano podle IANA
$IPTABLES -A IN_FW -s 127.0.0.0/8 -j logdrop
# ... dalsi rezervovane adresy mozno doplnit podle
#       http://www.iana.com/assignments/ipv4-address-space


# Nejprve se zbavime nezadoucich adres
$IPTABLES -A INPUT -j IN_FW
Je možné že ty IP někdo podstrčil a projdou přes firewall a PC je pomocí nějaké díry přijme.
dmnc_net avatar 4.2.2010 11:16 dmnc_net | skóre: 12 | blog: dmnc
Rozbalit Rozbalit vše Re: Jak se zbavit červa / trojského koně?
kdo by referoval ke skriptu firewallu, tak POZOR, obrovsky pool 96.0.0.0/4 uz nejakou dobu neni rezervovany (http://www.iana.com/assignments/ipv4-address-space) a nektere rozsahy jsou dokonce pouzity na uzemi CR.
stativ avatar 6.2.2007 18:00 stativ | skóre: 54 | blog: SlaNé roury
Rozbalit Rozbalit vše Re: Jak se zbavit červa / trojského koně?
A taky že nejde o červ (ani v pravý, jelikož ty jsou ani to moderní označení mailových virů), tohle bude průnik nějakého script kiddie který tam ponechal nějakého trojana a nejspíš i rootkit. Jinak pokud se toho zbavíš tak doporučuju vyzkoušet ossec-hids. Je to něco jako chkrootkit, ale narozdíl od něj rootkity detekuje za běhu, tj. dokud ještě není pozdě.
Ať sežeru elfa i s chlupama!!! ljirkovsky.wordpress.com stativ.tk
5.2.2007 15:57 ivan | skóre: 17 | blog: ivan
Rozbalit Rozbalit vše Re: Jak se zbavit červa / trojského koně?
Uz jsem neco takoveho videl. Existuje kernel modul jmenem heroin, ktery dokaze "schovat" nektere procesy a soubory na disku. Ten cerv se dal odhalit tim, ze se standartni prikazy jako "ps, ls, cat, grep" forkovaly a spoustely napozadi procesy, jejichz PID nebyl videt v /proc/. Ale pri trasovani pres strace ten fork a PID videt byl.
Nakonec jsem to musel cely preinstalovat, protoze jsem stejne nemel pravo zasahovat do konfigurace toho systemu.
5.2.2007 16:56 SHDLeader | skóre: 4
Rozbalit Rozbalit vše Re: Jak se zbavit červa / trojského koně?
To je opravdu menile. Zjistil jsem že mi chodí nějaká spojení na port 8080, ale nemůžu najít program, který by na tom portu byl a navíc ten port není povolený ve firewalu, ale kdyz ten pocitac testuju z venku pres nmap, tak se ten port hlasi jako open
Luboš Doležel (Doli) avatar 5.2.2007 15:55 Luboš Doležel (Doli) | skóre: 98 | blog: Doliho blog | Kladensko
Rozbalit Rozbalit vše Re: Jak se zbavit červa / trojského koně?
Podívejte se do netstat -p -A inet, co se k tomu SMTP a Squidu připojuje.
5.2.2007 18:55 cynik
Rozbalit Rozbalit vše Re: Jak se zbavit červa / trojského koně?
Na detekci pripadneho trojana je idelani pouzit utilitu chkrootkit. Pokud skutecne neco detekuje, pak podle toho co to bude hledej pres google jak se s tim da poradit. Zpusobu je mnoho, bud to muze byt modul do jadra, upravena verze knihovny nebo nejakeho programu. Podle toho se pak pozna co je treba udelat. Pri te prilezitosti taky asi zjistis, jak se nekomu podarilo neco takoveho u tebe spustit.

Pokud chkrootkit nic nedetekuje a mas v lokalni siti dalsi pocitace mrkni na ne.

Pokud provozujes squid, tak je relane nebezpeci, ze delas proxyserver nekomu jinemu, pokud to mas nejak nesikovne nakonfigurovane, takze zkonstroluj i to.
6.2.2007 09:18 SHDLeader | skóre: 4
Rozbalit Rozbalit vše Re: Jak se zbavit červa / trojského koně?
Diky moc za uzitecne rady. Hned ten chkrootkit vyzkousim.
6.2.2007 10:52 martin
Rozbalit Rozbalit vše Re: Jak se zbavit červa / trojského koně?
Jeste bych skusil taky rkhunter.
6.2.2007 17:34 XMurder | skóre: 25 | blog: introvert
Rozbalit Rozbalit vše Re: Jak se zbavit červa / trojského koně?
+ clamav, aida
6.2.2007 19:21 SHDLeader | skóre: 4
Rozbalit Rozbalit vše Re: Jak se zbavit červa / trojského koně?
Tak jsem to vyřešil - nevyřešil. Bohužel se mi ale nepovedlo najít zdroj ani jedním z těch nástrojů na hledání rootkitů, podle rad jsem zamezil lokální komunikaci kromě 127.0.0.1 a vypnul jsem všechny služby které nebyly nezbytné.

Hlavně pomohlo, že jsem porty které služby používají na nestandatní - squida změnil z 3128 na 31288 a dotazy ustaly, ssh jsem dal taky na jiný port a přestaly útoky na ssh. Kupodivu pak přestaly i ty spamy i když s postfixem jsem nic nedělal.
David Watzke avatar 6.2.2007 22:07 David Watzke | skóre: 74 | blog: Blog... | Praha
Rozbalit Rozbalit vše Re: Jak se zbavit červa / trojského koně?
Kupodivu pak přestaly i ty spamy i když s postfixem jsem nic nedělal.
Jen aby "nepřestala" všechna pošta :-D
“Being honest may not get you a lot of friends but it’ll always get you the right ones” ―John Lennon
6.2.2007 23:15 SHDLeader | skóre: 4
Rozbalit Rozbalit vše Re: Jak se zbavit červa / trojského koně?
Nepřestala, protože si z venku poštu stahuju fetchmailem a ve vnitřní síti nebyl problém změnit port SMTP serveru v Outlooku.

Je mi jasný, že to není žádný skutečný řešení, ale zbavil jsem se příznaků a pacient zatím žije. A za čas ho holt přeinstaluju.

Založit nové vláknoNahoru

Tiskni Sdílej: Linkuj Jaggni to Vybrali.sme.sk Google Del.icio.us Facebook

ISSN 1214-1267   www.czech-server.cz
© 1999-2015 Nitemedia s. r. o. Všechna práva vyhrazena.