abclinuxu.cz AbcLinuxu.cz itbiz.cz ITBiz.cz HDmag.cz HDmag.cz abcprace.cz AbcPráce.cz
AbcLinuxu hledá autory!
Inzerujte na AbcPráce.cz od 950 Kč
Rozšířené hledání
×
    dnes 04:44 | IT novinky

    Telnet a ssh klient PuTTY postupně přechází na novou doménu putty.software.

    Ladislav Hagara | Komentářů: 1
    16.8. 01:00 | Komunita

    Debian dnes slaví 32 let. Ian Murdock oznámil vydání "Debian Linux Release" 16. srpna 1993.

    Ladislav Hagara | Komentářů: 15
    15.8. 17:44 | IT novinky

    Policisté zadrželi odsouzeného drogového dealera Tomáše Jiřikovského, který daroval ministerstvu spravedlnosti za tehdejšího ministra Pavla Blažka (ODS) bitcoiny v miliardové hodnotě, a zajistili i darovanou kryproměnu. Zadržení Jiřikovského může být podle ministerstva důležité k rozuzlení kauzy, která vypukla koncem května a vedla ke konci Blažka. Zajištění daru podle úřadu potvrzuje závěry dříve publikovaných právních

    … více »
    Ladislav Hagara | Komentářů: 9
    15.8. 13:44 | IT novinky

    Administrativa amerického prezidenta Donalda Trumpa jedná o možném převzetí podílu ve výrobci čipů Intel. Agentuře Bloomberg to řekly zdroje obeznámené se situací. Akcie Intelu v reakci na tuto zprávu výrazně posílily. Trump minulý týden označil Tana za konfliktní osobu, a to kvůli jeho vazbám na čínské společnosti, čímž vyvolal nejistotu ohledně dlouholetého úsilí Intelu o obrat v hospodaření. Po pondělní schůzce však prezident o šéfovi Intelu hovořil příznivě.

    Ladislav Hagara | Komentářů: 3
    15.8. 05:44 | IT novinky

    Společnost Purism stojící za linuxovými telefony a počítači Librem má nově v nabídce postkvantový šifrátor Librem PQC Encryptor.

    Ladislav Hagara | Komentářů: 10
    14.8. 18:00 | Nová verze

    VirtualBox, tj. multiplatformní virtualizační software, byl vydán v nové verzi 7.2. Přehled novinek v Changelogu. Vypíchnou lze vylepšené GUI.

    Ladislav Hagara | Komentářů: 0
    14.8. 14:11 | IT novinky

    Eric Migicovsky, zakladatel společnosti Pebble, v lednu oznámil, že má v plánu spustit výrobu nových hodinek Pebble s již open source PebbleOS. V březnu spustil předprodej hodinek Pebble Time 2 (tenkrát ještě pod názvem Core Time 2) za 225 dolarů s dodáním v prosinci. Včera představil jejich konečný vzhled (YouTube).

    Ladislav Hagara | Komentářů: 31
    14.8. 12:44 | Zajímavý software

    Byla oznámena nativní podpora protokolu ACME (Automated Certificate Management Environment) ve webovém serveru a reverzní proxy NGINX. Modul nginx-acme je zatím v preview verzi.

    Ladislav Hagara | Komentářů: 2
    14.8. 12:22 | Nová verze

    Vývojáři KDE oznámili vydání balíku aplikací KDE Gear 25.08. Přehled novinek i s náhledy a videi v oficiálním oznámení.

    Ladislav Hagara | Komentářů: 0
    13.8. 11:55 | IT novinky

    Společnost Perplexity AI působící v oblasti umělé inteligence (AI) podala nevyžádanou nabídku na převzetí webového prohlížeče Chrome internetové firmy Google za 34,5 miliardy dolarů (zhruba 723 miliard Kč). Informovala o tom včera agentura Reuters. Upozornila, že výše nabídky výrazně převyšuje hodnotu firmy Perplexity. Společnost Google se podle ní k nabídce zatím nevyjádřila.

    Ladislav Hagara | Komentářů: 5
    Kolik tabů máte standardně otevřeno ve web prohlížeči?
     (52%)
     (18%)
     (4%)
     (5%)
     (2%)
     (1%)
     (1%)
     (17%)
    Celkem 411 hlasů
     Komentářů: 24, poslední dnes 11:25
    Rozcestník

    Dotaz: Jak se zbavit červa / trojského koně?

    5.2.2007 15:26 SHDLeader | skóre: 4
    Jak se zbavit červa / trojského koně?
    Přečteno: 4193×
    V maillogu se mi stále vypisuje mnoho mailů, které jsem neposílal a předpokládám, že je to práce nějakého trojského koně. Bohužel ho neumím vystopovat. V postfixu nemám povolený relay a mynetworks mám pouze 192.168.1.0/24 a přesto mám maillog plný záznamů typu

    Feb 5 15:15:12 phobos postfix/smtp[15963]: 474942CD934: to=(Shapiro_TimmyZ@ arsenal.co.uk), relay=mail14.messagelabs.com[212.125.75.19], delay=434437, status=deferred (host mail14.messagelabs.com[212.125.75.19] refused to talk to me: 450 Requested action aborted [7.2] 1408, please visit www.messagelabs.com/support for more details about this error message.)

    Feb 4 13:40:00 phobos postfix/smtp[5135]: 180DA2CD787: to=(Winston_OscarF@arabia.com), relay=none, delay=376970, status=deferred (connect to arabia.com[212.227.34.3]: Connection timed out)

    Záznamů tohohle typu tam mám i desítky za hodinu.

    Podobný problém mám i se squidem, který neustále vypisuje stovky záznamů o přístupu z adresy 127.0.0.1 a stahuje stovky mě neznámých stránek za hodinu. Samozřejmě mám kvůli tomu úplně ucpanou linku. Předpokládám, že to bude stejný problém jako je u postfixu.

    Prosím poraďte jak mám toho červa (pouze předpokládám, že je to červ) najít a eliminovat. Pokud možno prosím nějak polopatě, stále se pokládám víceméně za začátečníka. Díky

    Odpovědi

    msk avatar 5.2.2007 15:37 msk | skóre: 27 | blog: msk
    Rozbalit Rozbalit vše Re: Jak se zbavit červa / trojského koně?
    Cerv v linuxe? To sa mi nechce zdat.
    5.2.2007 15:45 SHDLeader | skóre: 4
    Rozbalit Rozbalit vše Re: Jak se zbavit červa / trojského koně?
    Musí to tak být, protože v třeba /var/log/squid/access.log se stále objevují nové a nové záznamy o dotazech na weby, které jsem v životě neviděl a všechny mají jako adresu žadatele 127.0.0.1

    Samozřejmě jsem hned kontroloval firewall a ten se zdá být v pořádku. Zatím jsem to vyřešil, že jsem adresu na které čeká postfix změnil z 3128 na jinou a dotazy (zatím) ustaly.
    5.2.2007 18:04 Dušan Hokův | skóre: 43 | blog: Fedora a další...
    Rozbalit Rozbalit vše Re: Jak se zbavit červa / trojského koně?
    Ujasnete si pojmy proxy server (squid) a postovni server (postfix). Dale s podivejte poradne do logu obou serveru a stoprocentne tam uvidite, ze kterych adres zevnitr site prichazeji pozadavky na web (squid) a pozadavky na odesilani mailu (postfix).
    6.2.2007 09:17 SHDLeader | skóre: 4
    Rozbalit Rozbalit vše Re: Jak se zbavit červa / trojského koně?
    To je prave ten problem, vsechny ty pozadavky prichazeji z adres jako 127.0.0.1, 127.0.0.5 a podobne. Takze ne ze site, ale jsou lokalni.
    6.2.2007 13:51 Petr Šobáň | skóre: 80 | blog: soban | Olomouc
    Rozbalit Rozbalit vše Re: Jak se zbavit červa / trojského koně?
    Předně bych si pohrál s firewalem a zakázal odesílaní z lo s jinou adresou jak 127.0.0.1 a přijímat na lo jinou IP jak 127.0.0.1.
    # local
    /sbin/iptables -A OUTPUT -o lo -s 127.0.0.1 -j ACCEPT
    /sbin/iptables -A INPUT -i lo -d 127.0.0.1 -j ACCEPT
    
    Taky bych zase na ostatních rozhraních zakázal IP 127.0.0.x.
    #
    # Pridavne retezce pro snazsi kontrolu na rezervovane adresy
    #
    # Zahazovat a logovat (max. 5 x 3 pakety za hod)
    $IPTABLES -N logdrop
    $IPTABLES -F logdrop
    $IPTABLES -A logdrop -m limit --limit 5/h --limit-burst 3 -j LOG --log-prefix "Log droop: " --log-level 6
    $IPTABLES -A logdrop -j DROP
    
    # V tomto retezci se kontroluje, zda prichozi pakety nemaji nesmyslnou IP adresu
    $IPTABLES -N IN_FW
    $IPTABLES -F IN_FW
    $IPTABLES -A IN_FW -s 192.168.0.0/16 -j logdrop # rezervovano podle RFC1918
    $IPTABLES -A IN_FW -s 10.0.0.0/8 -j logdrop     #   ---- dtto ----
    $IPTABLES -A IN_FW -s 172.16.0.0/12 -j logdrop  #   ---- dtto ----
    $IPTABLES -A IN_FW -s 96.0.0.0/4 -j logdrop     # rezervovano podle IANA
    $IPTABLES -A IN_FW -s 127.0.0.0/8 -j logdrop
    # ... dalsi rezervovane adresy mozno doplnit podle
    #       http://www.iana.com/assignments/ipv4-address-space
    
    
    # Nejprve se zbavime nezadoucich adres
    $IPTABLES -A INPUT -j IN_FW
    Je možné že ty IP někdo podstrčil a projdou přes firewall a PC je pomocí nějaké díry přijme.
    dmnc_net avatar 4.2.2010 11:16 dmnc_net | skóre: 12 | blog: dmnc
    Rozbalit Rozbalit vše Re: Jak se zbavit červa / trojského koně?
    kdo by referoval ke skriptu firewallu, tak POZOR, obrovsky pool 96.0.0.0/4 uz nejakou dobu neni rezervovany (http://www.iana.com/assignments/ipv4-address-space) a nektere rozsahy jsou dokonce pouzity na uzemi CR.
    stativ avatar 6.2.2007 18:00 stativ | skóre: 54 | blog: SlaNé roury
    Rozbalit Rozbalit vše Re: Jak se zbavit červa / trojského koně?
    A taky že nejde o červ (ani v pravý, jelikož ty jsou ani to moderní označení mailových virů), tohle bude průnik nějakého script kiddie který tam ponechal nějakého trojana a nejspíš i rootkit. Jinak pokud se toho zbavíš tak doporučuju vyzkoušet ossec-hids. Je to něco jako chkrootkit, ale narozdíl od něj rootkity detekuje za běhu, tj. dokud ještě není pozdě.
    Ať sežeru elfa i s chlupama!!! ljirkovsky.wordpress.com stativ.tk
    5.2.2007 15:57 ivan | skóre: 17 | blog: ivan
    Rozbalit Rozbalit vše Re: Jak se zbavit červa / trojského koně?
    Uz jsem neco takoveho videl. Existuje kernel modul jmenem heroin, ktery dokaze "schovat" nektere procesy a soubory na disku. Ten cerv se dal odhalit tim, ze se standartni prikazy jako "ps, ls, cat, grep" forkovaly a spoustely napozadi procesy, jejichz PID nebyl videt v /proc/. Ale pri trasovani pres strace ten fork a PID videt byl.
    Nakonec jsem to musel cely preinstalovat, protoze jsem stejne nemel pravo zasahovat do konfigurace toho systemu.
    5.2.2007 16:56 SHDLeader | skóre: 4
    Rozbalit Rozbalit vše Re: Jak se zbavit červa / trojského koně?
    To je opravdu menile. Zjistil jsem že mi chodí nějaká spojení na port 8080, ale nemůžu najít program, který by na tom portu byl a navíc ten port není povolený ve firewalu, ale kdyz ten pocitac testuju z venku pres nmap, tak se ten port hlasi jako open
    Luboš Doležel (Doli) avatar 5.2.2007 15:55 Luboš Doležel (Doli) | skóre: 98 | blog: Doliho blog | Kladensko
    Rozbalit Rozbalit vše Re: Jak se zbavit červa / trojského koně?
    Podívejte se do netstat -p -A inet, co se k tomu SMTP a Squidu připojuje.
    5.2.2007 18:55 cynik
    Rozbalit Rozbalit vše Re: Jak se zbavit červa / trojského koně?
    Na detekci pripadneho trojana je idelani pouzit utilitu chkrootkit. Pokud skutecne neco detekuje, pak podle toho co to bude hledej pres google jak se s tim da poradit. Zpusobu je mnoho, bud to muze byt modul do jadra, upravena verze knihovny nebo nejakeho programu. Podle toho se pak pozna co je treba udelat. Pri te prilezitosti taky asi zjistis, jak se nekomu podarilo neco takoveho u tebe spustit.

    Pokud chkrootkit nic nedetekuje a mas v lokalni siti dalsi pocitace mrkni na ne.

    Pokud provozujes squid, tak je relane nebezpeci, ze delas proxyserver nekomu jinemu, pokud to mas nejak nesikovne nakonfigurovane, takze zkonstroluj i to.
    6.2.2007 09:18 SHDLeader | skóre: 4
    Rozbalit Rozbalit vše Re: Jak se zbavit červa / trojského koně?
    Diky moc za uzitecne rady. Hned ten chkrootkit vyzkousim.
    6.2.2007 10:52 martin
    Rozbalit Rozbalit vše Re: Jak se zbavit červa / trojského koně?
    Jeste bych skusil taky rkhunter.
    6.2.2007 17:34 XMurder | skóre: 25 | blog: introvert
    Rozbalit Rozbalit vše Re: Jak se zbavit červa / trojského koně?
    + clamav, aida
    6.2.2007 19:21 SHDLeader | skóre: 4
    Rozbalit Rozbalit vše Re: Jak se zbavit červa / trojského koně?
    Tak jsem to vyřešil - nevyřešil. Bohužel se mi ale nepovedlo najít zdroj ani jedním z těch nástrojů na hledání rootkitů, podle rad jsem zamezil lokální komunikaci kromě 127.0.0.1 a vypnul jsem všechny služby které nebyly nezbytné.

    Hlavně pomohlo, že jsem porty které služby používají na nestandatní - squida změnil z 3128 na 31288 a dotazy ustaly, ssh jsem dal taky na jiný port a přestaly útoky na ssh. Kupodivu pak přestaly i ty spamy i když s postfixem jsem nic nedělal.
    David Watzke avatar 6.2.2007 22:07 David Watzke | skóre: 74 | blog: Blog... | Praha
    Rozbalit Rozbalit vše Re: Jak se zbavit červa / trojského koně?
    Kupodivu pak přestaly i ty spamy i když s postfixem jsem nic nedělal.
    Jen aby "nepřestala" všechna pošta :-D
    “Being honest may not get you a lot of friends but it’ll always get you the right ones” ―John Lennon
    6.2.2007 23:15 SHDLeader | skóre: 4
    Rozbalit Rozbalit vše Re: Jak se zbavit červa / trojského koně?
    Nepřestala, protože si z venku poštu stahuju fetchmailem a ve vnitřní síti nebyl problém změnit port SMTP serveru v Outlooku.

    Je mi jasný, že to není žádný skutečný řešení, ale zbavil jsem se příznaků a pacient zatím žije. A za čas ho holt přeinstaluju.

    Založit nové vláknoNahoru

    Tiskni Sdílej: Linkuj Jaggni to Vybrali.sme.sk Google Del.icio.us Facebook

    ISSN 1214-1267   www.czech-server.cz
    © 1999-2015 Nitemedia s. r. o. Všechna práva vyhrazena.