abclinuxu.cz AbcLinuxu.cz itbiz.cz ITBiz.cz HDmag.cz HDmag.cz abcprace.cz AbcPráce.cz
AbcLinuxu hledá autory!
Inzerujte na AbcPráce.cz od 950 Kč
Rozšířené hledání
×

    dnes 17:11 | Nová verze

    Mercurial (Wikipedie), software pro SCM (Source Code Management), byl vydán ve verzi 6.4. Přehled novinek v poznámkách k vydání. Ve dnech 5. až 7. dubna proběhne konference Mercurial Paris.

    Ladislav Hagara | Komentářů: 0
    dnes 11:55 | IT novinky

    Byly rozdány Ceny Velkého bratra (Big Brother Awards) za rok 2022 pro největší slídily pořádané nevládní organizací Iuridicum Remedium. Dlouhodobý slídil: Microsoft. Firemní slídil: Seznam. Úřední slídil: Nejvyšší správní soud. Výrok Velkého bratra: Marian Jurečka. Pozitivní cena: NoLog.

    Ladislav Hagara | Komentářů: 4
    dnes 11:11 | Zajímavý projekt

    Byla představena online vzdělávací platforma Ada Computer Science pro učitele, studenty a kohokoli, kdo se zajímá o informatiku. Stojí za ní Raspberry Pi Foundation a Univerzita v Cambridgi.

    Ladislav Hagara | Komentářů: 0
    dnes 09:11 | Bezpečnostní upozornění

    GitHub má nový RSA SSH klíč. Předchozí soukromý klíč byl krátce vystaven na GitHubu.

    Ladislav Hagara | Komentářů: 0
    dnes 08:55 | IT novinky

    Společnost Framework Computer představila (YouTube) nové modulární notebooky: Laptop 13 s Intel Core nebo AMD Ryzen a Laptop 16 (YouTube).

    Ladislav Hagara | Komentářů: 0
    včera 19:33 | Nová verze

    Bylo vydáno Ubuntu 20.04.6 LTS, tj. šesté opravné vydání Ubuntu 20.04 LTS s kódovým názvem Focal Fossa. Přehled novinek v poznámkách k vydání a v přehledu změn.

    Ladislav Hagara | Komentářů: 0
    včera 14:44 | IT novinky

    Připojit neznámý USB flash disk do počítače může být nebezpečné. Dokonce může jít i o život. Někdo rozeslal ekvádorským novinářům USB flash disky, které po připojení do počítače explodují [BBC, Twitter].

    Ladislav Hagara | Komentářů: 2
    včera 13:33 | Nová verze

    Byla vydána nová verze 7.4 open source virtualizační platformy Proxmox VE (Proxmox Virtual Environment, Wikipedie) založené na Debianu. Přehled novinek v poznámkách k vydání a v informačním videu.

    Ladislav Hagara | Komentářů: 0
    22.3. 21:55 | Nová verze

    Byla vydána verze 11.0 s kódovým jménem Aramo linuxové distribuce Trisquel GNU/Linux. Založena je na Ubuntu 22.04 LTS a podporována bude do roku 2027. Trisquel patří mezi svobodné distribuce doporučované Nadací pro svobodný software (FSF).

    Ladislav Hagara | Komentářů: 0
    22.3. 16:55 | IT novinky

    Mozilla založila startup Mozilla.ai a vložila do něj 30 milionů dolarů. Cílem je vývoj důvěryhodné, nezávislé a open source AI.

    Ladislav Hagara | Komentářů: 2
    Používáte WSL (Windows Subsystem for Linux)?
     (74%)
     (12%)
     (4%)
     (10%)
    Celkem 310 hlasů
     Komentářů: 4, poslední dnes 06:42
    Rozcestník


    Dotaz: Jak se zbavit červa / trojského koně?

    5.2.2007 15:26 SHDLeader | skóre: 4
    Jak se zbavit červa / trojského koně?
    Přečteno: 4165×
    V maillogu se mi stále vypisuje mnoho mailů, které jsem neposílal a předpokládám, že je to práce nějakého trojského koně. Bohužel ho neumím vystopovat. V postfixu nemám povolený relay a mynetworks mám pouze 192.168.1.0/24 a přesto mám maillog plný záznamů typu

    Feb 5 15:15:12 phobos postfix/smtp[15963]: 474942CD934: to=(Shapiro_TimmyZ@ arsenal.co.uk), relay=mail14.messagelabs.com[212.125.75.19], delay=434437, status=deferred (host mail14.messagelabs.com[212.125.75.19] refused to talk to me: 450 Requested action aborted [7.2] 1408, please visit www.messagelabs.com/support for more details about this error message.)

    Feb 4 13:40:00 phobos postfix/smtp[5135]: 180DA2CD787: to=(Winston_OscarF@arabia.com), relay=none, delay=376970, status=deferred (connect to arabia.com[212.227.34.3]: Connection timed out)

    Záznamů tohohle typu tam mám i desítky za hodinu.

    Podobný problém mám i se squidem, který neustále vypisuje stovky záznamů o přístupu z adresy 127.0.0.1 a stahuje stovky mě neznámých stránek za hodinu. Samozřejmě mám kvůli tomu úplně ucpanou linku. Předpokládám, že to bude stejný problém jako je u postfixu.

    Prosím poraďte jak mám toho červa (pouze předpokládám, že je to červ) najít a eliminovat. Pokud možno prosím nějak polopatě, stále se pokládám víceméně za začátečníka. Díky

    Odpovědi

    msk avatar 5.2.2007 15:37 msk | skóre: 27 | blog: msk
    Rozbalit Rozbalit vše Re: Jak se zbavit červa / trojského koně?
    Cerv v linuxe? To sa mi nechce zdat.
    5.2.2007 15:45 SHDLeader | skóre: 4
    Rozbalit Rozbalit vše Re: Jak se zbavit červa / trojského koně?
    Musí to tak být, protože v třeba /var/log/squid/access.log se stále objevují nové a nové záznamy o dotazech na weby, které jsem v životě neviděl a všechny mají jako adresu žadatele 127.0.0.1

    Samozřejmě jsem hned kontroloval firewall a ten se zdá být v pořádku. Zatím jsem to vyřešil, že jsem adresu na které čeká postfix změnil z 3128 na jinou a dotazy (zatím) ustaly.
    5.2.2007 18:04 Dušan Hokův | skóre: 43 | blog: Fedora a další...
    Rozbalit Rozbalit vše Re: Jak se zbavit červa / trojského koně?
    Ujasnete si pojmy proxy server (squid) a postovni server (postfix). Dale s podivejte poradne do logu obou serveru a stoprocentne tam uvidite, ze kterych adres zevnitr site prichazeji pozadavky na web (squid) a pozadavky na odesilani mailu (postfix).
    6.2.2007 09:17 SHDLeader | skóre: 4
    Rozbalit Rozbalit vše Re: Jak se zbavit červa / trojského koně?
    To je prave ten problem, vsechny ty pozadavky prichazeji z adres jako 127.0.0.1, 127.0.0.5 a podobne. Takze ne ze site, ale jsou lokalni.
    6.2.2007 13:51 Petr Šobáň | skóre: 80 | blog: soban | Olomouc
    Rozbalit Rozbalit vše Re: Jak se zbavit červa / trojského koně?
    Předně bych si pohrál s firewalem a zakázal odesílaní z lo s jinou adresou jak 127.0.0.1 a přijímat na lo jinou IP jak 127.0.0.1.
    # local
    /sbin/iptables -A OUTPUT -o lo -s 127.0.0.1 -j ACCEPT
    /sbin/iptables -A INPUT -i lo -d 127.0.0.1 -j ACCEPT
    
    Taky bych zase na ostatních rozhraních zakázal IP 127.0.0.x.
    #
    # Pridavne retezce pro snazsi kontrolu na rezervovane adresy
    #
    # Zahazovat a logovat (max. 5 x 3 pakety za hod)
    $IPTABLES -N logdrop
    $IPTABLES -F logdrop
    $IPTABLES -A logdrop -m limit --limit 5/h --limit-burst 3 -j LOG --log-prefix "Log droop: " --log-level 6
    $IPTABLES -A logdrop -j DROP
    
    # V tomto retezci se kontroluje, zda prichozi pakety nemaji nesmyslnou IP adresu
    $IPTABLES -N IN_FW
    $IPTABLES -F IN_FW
    $IPTABLES -A IN_FW -s 192.168.0.0/16 -j logdrop # rezervovano podle RFC1918
    $IPTABLES -A IN_FW -s 10.0.0.0/8 -j logdrop     #   ---- dtto ----
    $IPTABLES -A IN_FW -s 172.16.0.0/12 -j logdrop  #   ---- dtto ----
    $IPTABLES -A IN_FW -s 96.0.0.0/4 -j logdrop     # rezervovano podle IANA
    $IPTABLES -A IN_FW -s 127.0.0.0/8 -j logdrop
    # ... dalsi rezervovane adresy mozno doplnit podle
    #       http://www.iana.com/assignments/ipv4-address-space
    
    
    # Nejprve se zbavime nezadoucich adres
    $IPTABLES -A INPUT -j IN_FW
    Je možné že ty IP někdo podstrčil a projdou přes firewall a PC je pomocí nějaké díry přijme.
    dmnc_net avatar 4.2.2010 11:16 dmnc_net | skóre: 12 | blog: dmnc
    Rozbalit Rozbalit vše Re: Jak se zbavit červa / trojského koně?
    kdo by referoval ke skriptu firewallu, tak POZOR, obrovsky pool 96.0.0.0/4 uz nejakou dobu neni rezervovany (http://www.iana.com/assignments/ipv4-address-space) a nektere rozsahy jsou dokonce pouzity na uzemi CR.
    stativ avatar 6.2.2007 18:00 stativ | skóre: 54 | blog: SlaNé roury
    Rozbalit Rozbalit vše Re: Jak se zbavit červa / trojského koně?
    A taky že nejde o červ (ani v pravý, jelikož ty jsou ani to moderní označení mailových virů), tohle bude průnik nějakého script kiddie který tam ponechal nějakého trojana a nejspíš i rootkit. Jinak pokud se toho zbavíš tak doporučuju vyzkoušet ossec-hids. Je to něco jako chkrootkit, ale narozdíl od něj rootkity detekuje za běhu, tj. dokud ještě není pozdě.
    Ať sežeru elfa i s chlupama!!! ljirkovsky.wordpress.com stativ.tk
    5.2.2007 15:57 ivan | skóre: 17 | blog: ivan
    Rozbalit Rozbalit vše Re: Jak se zbavit červa / trojského koně?
    Uz jsem neco takoveho videl. Existuje kernel modul jmenem heroin, ktery dokaze "schovat" nektere procesy a soubory na disku. Ten cerv se dal odhalit tim, ze se standartni prikazy jako "ps, ls, cat, grep" forkovaly a spoustely napozadi procesy, jejichz PID nebyl videt v /proc/. Ale pri trasovani pres strace ten fork a PID videt byl.
    Nakonec jsem to musel cely preinstalovat, protoze jsem stejne nemel pravo zasahovat do konfigurace toho systemu.
    5.2.2007 16:56 SHDLeader | skóre: 4
    Rozbalit Rozbalit vše Re: Jak se zbavit červa / trojského koně?
    To je opravdu menile. Zjistil jsem že mi chodí nějaká spojení na port 8080, ale nemůžu najít program, který by na tom portu byl a navíc ten port není povolený ve firewalu, ale kdyz ten pocitac testuju z venku pres nmap, tak se ten port hlasi jako open
    Luboš Doležel (Doli) avatar 5.2.2007 15:55 Luboš Doležel (Doli) | skóre: 98 | blog: Doliho blog | Kladensko
    Rozbalit Rozbalit vše Re: Jak se zbavit červa / trojského koně?
    Podívejte se do netstat -p -A inet, co se k tomu SMTP a Squidu připojuje.
    5.2.2007 18:55 cynik
    Rozbalit Rozbalit vše Re: Jak se zbavit červa / trojského koně?
    Na detekci pripadneho trojana je idelani pouzit utilitu chkrootkit. Pokud skutecne neco detekuje, pak podle toho co to bude hledej pres google jak se s tim da poradit. Zpusobu je mnoho, bud to muze byt modul do jadra, upravena verze knihovny nebo nejakeho programu. Podle toho se pak pozna co je treba udelat. Pri te prilezitosti taky asi zjistis, jak se nekomu podarilo neco takoveho u tebe spustit.

    Pokud chkrootkit nic nedetekuje a mas v lokalni siti dalsi pocitace mrkni na ne.

    Pokud provozujes squid, tak je relane nebezpeci, ze delas proxyserver nekomu jinemu, pokud to mas nejak nesikovne nakonfigurovane, takze zkonstroluj i to.
    6.2.2007 09:18 SHDLeader | skóre: 4
    Rozbalit Rozbalit vše Re: Jak se zbavit červa / trojského koně?
    Diky moc za uzitecne rady. Hned ten chkrootkit vyzkousim.
    6.2.2007 10:52 martin
    Rozbalit Rozbalit vše Re: Jak se zbavit červa / trojského koně?
    Jeste bych skusil taky rkhunter.
    6.2.2007 17:34 XMurder | skóre: 25 | blog: introvert
    Rozbalit Rozbalit vše Re: Jak se zbavit červa / trojského koně?
    + clamav, aida
    6.2.2007 19:21 SHDLeader | skóre: 4
    Rozbalit Rozbalit vše Re: Jak se zbavit červa / trojského koně?
    Tak jsem to vyřešil - nevyřešil. Bohužel se mi ale nepovedlo najít zdroj ani jedním z těch nástrojů na hledání rootkitů, podle rad jsem zamezil lokální komunikaci kromě 127.0.0.1 a vypnul jsem všechny služby které nebyly nezbytné.

    Hlavně pomohlo, že jsem porty které služby používají na nestandatní - squida změnil z 3128 na 31288 a dotazy ustaly, ssh jsem dal taky na jiný port a přestaly útoky na ssh. Kupodivu pak přestaly i ty spamy i když s postfixem jsem nic nedělal.
    David Watzke avatar 6.2.2007 22:07 David Watzke | skóre: 74 | blog: Blog... | Praha
    Rozbalit Rozbalit vše Re: Jak se zbavit červa / trojského koně?
    Kupodivu pak přestaly i ty spamy i když s postfixem jsem nic nedělal.
    Jen aby "nepřestala" všechna pošta :-D
    “Being honest may not get you a lot of friends but it’ll always get you the right ones” ―John Lennon
    6.2.2007 23:15 SHDLeader | skóre: 4
    Rozbalit Rozbalit vše Re: Jak se zbavit červa / trojského koně?
    Nepřestala, protože si z venku poštu stahuju fetchmailem a ve vnitřní síti nebyl problém změnit port SMTP serveru v Outlooku.

    Je mi jasný, že to není žádný skutečný řešení, ale zbavil jsem se příznaků a pacient zatím žije. A za čas ho holt přeinstaluju.

    Založit nové vláknoNahoru

    Tiskni Sdílej: Linkuj Jaggni to Vybrali.sme.sk Google Del.icio.us Facebook

    ISSN 1214-1267   www.czech-server.cz
    © 1999-2015 Nitemedia s. r. o. Všechna práva vyhrazena.