abclinuxu.cz AbcLinuxu.cz itbiz.cz ITBiz.cz HDmag.cz HDmag.cz abcprace.cz AbcPráce.cz
AbcLinuxu hledá autory!
Inzerujte na AbcPráce.cz od 950 Kč
Rozšířené hledání
×
    dnes 16:11 | Komunita

    V Brestu dnes začala konference vývojářů a uživatelů linuxové distribuce Debian DebConf25. Na programu je řada zajímavých přednášek. Sledovat je lze online.

    Ladislav Hagara | Komentářů: 0
    dnes 11:33 | IT novinky

    Před 30 lety, tj. 14. července 1995, se začala používat přípona .mp3 pro soubory s hudbou komprimovanou pomocí MPEG-2 Audio Layer 3.

    Ladislav Hagara | Komentářů: 11
    dnes 10:55 | IT novinky

    Výroba 8bitových domácích počítačů Commodore 64 byla ukončena v dubnu 1994. Po více než 30 letech byl představen nový oficiální Commodore 64 Ultimate (YouTube). S deskou postavenou na FPGA. Ve 3 edicích v ceně od 299 dolarů a plánovaným dodáním v říjnu a listopadu letošního roku.

    Ladislav Hagara | Komentářů: 11
    včera 17:55 | Zajímavý projekt

    Společnost Hugging Face ve spolupráci se společností Pollen Robotics představila open source robota Reachy Mini (YouTube). Předobjednat lze lite verzi za 299 dolarů a wireless verzi s Raspberry Pi 5 za 449 dolarů.

    Ladislav Hagara | Komentářů: 11
    11.7. 16:44 | Komunita

    Dnes v 17:30 bude oficiálně vydána open source počítačová hra DOGWALK vytvořena v 3D softwaru Blender a herním enginu Godot. Release party proběhne na YouTube od 17:00.

    Ladislav Hagara | Komentářů: 3
    11.7. 14:55 | Humor

    McDonald's se spojil se společností Paradox a pracovníky nabírá také pomocí AI řešení s virtuální asistentkou Olivii běžící na webu McHire. Ian Carroll a Sam Curry se na toto AI řešení blíže podívali a opravdu je překvapilo, že se mohli přihlásit pomocí jména 123456 a hesla 123456 a získat přístup k údajům o 64 milionech uchazečů o práci.

    Ladislav Hagara | Komentářů: 16
    11.7. 00:11 | Nová verze

    Byla vydána (𝕏) červnová aktualizace aneb nová verze 1.102 editoru zdrojových kódů Visual Studio Code (Wikipedie). Přehled novinek i s náhledy a videi v poznámkách k vydání. Ve verzi 1.102 vyjde také VSCodium, tj. komunitní sestavení Visual Studia Code bez telemetrie a licenčních podmínek Microsoftu.

    Ladislav Hagara | Komentářů: 0
    10.7. 21:00 | Bezpečnostní upozornění

    Byla vydána nová verze 2.4.64 svobodného multiplatformního webového serveru Apache (httpd). Řešeno je mimo jiné 8 bezpečnostních chyb.

    Ladislav Hagara | Komentářů: 4
    10.7. 15:22 | Nová verze

    Společnost xAI na síti 𝕏 představila Grok 4, tj. novou verzi svého AI LLM modelu Grok.

    Ladislav Hagara | Komentářů: 12
    10.7. 12:55 | Bezpečnostní upozornění

    Ministerstvo vnitra odhalilo závažný kyberincident v IT systému resortu. Systém, do kterého se dostal útočník bez oprávnění, byl odpojen a nedošlo k odcizení dat [𝕏].

    Ladislav Hagara | Komentářů: 16
    Jaký je váš oblíbený skriptovací jazyk?
     (59%)
     (27%)
     (7%)
     (3%)
     (1%)
     (1%)
     (4%)
    Celkem 391 hlasů
     Komentářů: 16, poslední 8.6. 21:05
    Rozcestník

    Dotaz: Jak se zbavit červa / trojského koně?

    5.2.2007 15:26 SHDLeader | skóre: 4
    Jak se zbavit červa / trojského koně?
    Přečteno: 4192×
    V maillogu se mi stále vypisuje mnoho mailů, které jsem neposílal a předpokládám, že je to práce nějakého trojského koně. Bohužel ho neumím vystopovat. V postfixu nemám povolený relay a mynetworks mám pouze 192.168.1.0/24 a přesto mám maillog plný záznamů typu

    Feb 5 15:15:12 phobos postfix/smtp[15963]: 474942CD934: to=(Shapiro_TimmyZ@ arsenal.co.uk), relay=mail14.messagelabs.com[212.125.75.19], delay=434437, status=deferred (host mail14.messagelabs.com[212.125.75.19] refused to talk to me: 450 Requested action aborted [7.2] 1408, please visit www.messagelabs.com/support for more details about this error message.)

    Feb 4 13:40:00 phobos postfix/smtp[5135]: 180DA2CD787: to=(Winston_OscarF@arabia.com), relay=none, delay=376970, status=deferred (connect to arabia.com[212.227.34.3]: Connection timed out)

    Záznamů tohohle typu tam mám i desítky za hodinu.

    Podobný problém mám i se squidem, který neustále vypisuje stovky záznamů o přístupu z adresy 127.0.0.1 a stahuje stovky mě neznámých stránek za hodinu. Samozřejmě mám kvůli tomu úplně ucpanou linku. Předpokládám, že to bude stejný problém jako je u postfixu.

    Prosím poraďte jak mám toho červa (pouze předpokládám, že je to červ) najít a eliminovat. Pokud možno prosím nějak polopatě, stále se pokládám víceméně za začátečníka. Díky

    Odpovědi

    msk avatar 5.2.2007 15:37 msk | skóre: 27 | blog: msk
    Rozbalit Rozbalit vše Re: Jak se zbavit červa / trojského koně?
    Cerv v linuxe? To sa mi nechce zdat.
    5.2.2007 15:45 SHDLeader | skóre: 4
    Rozbalit Rozbalit vše Re: Jak se zbavit červa / trojského koně?
    Musí to tak být, protože v třeba /var/log/squid/access.log se stále objevují nové a nové záznamy o dotazech na weby, které jsem v životě neviděl a všechny mají jako adresu žadatele 127.0.0.1

    Samozřejmě jsem hned kontroloval firewall a ten se zdá být v pořádku. Zatím jsem to vyřešil, že jsem adresu na které čeká postfix změnil z 3128 na jinou a dotazy (zatím) ustaly.
    5.2.2007 18:04 Dušan Hokův | skóre: 43 | blog: Fedora a další...
    Rozbalit Rozbalit vše Re: Jak se zbavit červa / trojského koně?
    Ujasnete si pojmy proxy server (squid) a postovni server (postfix). Dale s podivejte poradne do logu obou serveru a stoprocentne tam uvidite, ze kterych adres zevnitr site prichazeji pozadavky na web (squid) a pozadavky na odesilani mailu (postfix).
    6.2.2007 09:17 SHDLeader | skóre: 4
    Rozbalit Rozbalit vše Re: Jak se zbavit červa / trojského koně?
    To je prave ten problem, vsechny ty pozadavky prichazeji z adres jako 127.0.0.1, 127.0.0.5 a podobne. Takze ne ze site, ale jsou lokalni.
    6.2.2007 13:51 Petr Šobáň | skóre: 80 | blog: soban | Olomouc
    Rozbalit Rozbalit vše Re: Jak se zbavit červa / trojského koně?
    Předně bych si pohrál s firewalem a zakázal odesílaní z lo s jinou adresou jak 127.0.0.1 a přijímat na lo jinou IP jak 127.0.0.1.
    # local
    /sbin/iptables -A OUTPUT -o lo -s 127.0.0.1 -j ACCEPT
    /sbin/iptables -A INPUT -i lo -d 127.0.0.1 -j ACCEPT
    
    Taky bych zase na ostatních rozhraních zakázal IP 127.0.0.x.
    #
    # Pridavne retezce pro snazsi kontrolu na rezervovane adresy
    #
    # Zahazovat a logovat (max. 5 x 3 pakety za hod)
    $IPTABLES -N logdrop
    $IPTABLES -F logdrop
    $IPTABLES -A logdrop -m limit --limit 5/h --limit-burst 3 -j LOG --log-prefix "Log droop: " --log-level 6
    $IPTABLES -A logdrop -j DROP
    
    # V tomto retezci se kontroluje, zda prichozi pakety nemaji nesmyslnou IP adresu
    $IPTABLES -N IN_FW
    $IPTABLES -F IN_FW
    $IPTABLES -A IN_FW -s 192.168.0.0/16 -j logdrop # rezervovano podle RFC1918
    $IPTABLES -A IN_FW -s 10.0.0.0/8 -j logdrop     #   ---- dtto ----
    $IPTABLES -A IN_FW -s 172.16.0.0/12 -j logdrop  #   ---- dtto ----
    $IPTABLES -A IN_FW -s 96.0.0.0/4 -j logdrop     # rezervovano podle IANA
    $IPTABLES -A IN_FW -s 127.0.0.0/8 -j logdrop
    # ... dalsi rezervovane adresy mozno doplnit podle
    #       http://www.iana.com/assignments/ipv4-address-space
    
    
    # Nejprve se zbavime nezadoucich adres
    $IPTABLES -A INPUT -j IN_FW
    Je možné že ty IP někdo podstrčil a projdou přes firewall a PC je pomocí nějaké díry přijme.
    dmnc_net avatar 4.2.2010 11:16 dmnc_net | skóre: 12 | blog: dmnc
    Rozbalit Rozbalit vše Re: Jak se zbavit červa / trojského koně?
    kdo by referoval ke skriptu firewallu, tak POZOR, obrovsky pool 96.0.0.0/4 uz nejakou dobu neni rezervovany (http://www.iana.com/assignments/ipv4-address-space) a nektere rozsahy jsou dokonce pouzity na uzemi CR.
    stativ avatar 6.2.2007 18:00 stativ | skóre: 54 | blog: SlaNé roury
    Rozbalit Rozbalit vše Re: Jak se zbavit červa / trojského koně?
    A taky že nejde o červ (ani v pravý, jelikož ty jsou ani to moderní označení mailových virů), tohle bude průnik nějakého script kiddie který tam ponechal nějakého trojana a nejspíš i rootkit. Jinak pokud se toho zbavíš tak doporučuju vyzkoušet ossec-hids. Je to něco jako chkrootkit, ale narozdíl od něj rootkity detekuje za běhu, tj. dokud ještě není pozdě.
    Ať sežeru elfa i s chlupama!!! ljirkovsky.wordpress.com stativ.tk
    5.2.2007 15:57 ivan | skóre: 17 | blog: ivan
    Rozbalit Rozbalit vše Re: Jak se zbavit červa / trojského koně?
    Uz jsem neco takoveho videl. Existuje kernel modul jmenem heroin, ktery dokaze "schovat" nektere procesy a soubory na disku. Ten cerv se dal odhalit tim, ze se standartni prikazy jako "ps, ls, cat, grep" forkovaly a spoustely napozadi procesy, jejichz PID nebyl videt v /proc/. Ale pri trasovani pres strace ten fork a PID videt byl.
    Nakonec jsem to musel cely preinstalovat, protoze jsem stejne nemel pravo zasahovat do konfigurace toho systemu.
    5.2.2007 16:56 SHDLeader | skóre: 4
    Rozbalit Rozbalit vše Re: Jak se zbavit červa / trojského koně?
    To je opravdu menile. Zjistil jsem že mi chodí nějaká spojení na port 8080, ale nemůžu najít program, který by na tom portu byl a navíc ten port není povolený ve firewalu, ale kdyz ten pocitac testuju z venku pres nmap, tak se ten port hlasi jako open
    Luboš Doležel (Doli) avatar 5.2.2007 15:55 Luboš Doležel (Doli) | skóre: 98 | blog: Doliho blog | Kladensko
    Rozbalit Rozbalit vše Re: Jak se zbavit červa / trojského koně?
    Podívejte se do netstat -p -A inet, co se k tomu SMTP a Squidu připojuje.
    5.2.2007 18:55 cynik
    Rozbalit Rozbalit vše Re: Jak se zbavit červa / trojského koně?
    Na detekci pripadneho trojana je idelani pouzit utilitu chkrootkit. Pokud skutecne neco detekuje, pak podle toho co to bude hledej pres google jak se s tim da poradit. Zpusobu je mnoho, bud to muze byt modul do jadra, upravena verze knihovny nebo nejakeho programu. Podle toho se pak pozna co je treba udelat. Pri te prilezitosti taky asi zjistis, jak se nekomu podarilo neco takoveho u tebe spustit.

    Pokud chkrootkit nic nedetekuje a mas v lokalni siti dalsi pocitace mrkni na ne.

    Pokud provozujes squid, tak je relane nebezpeci, ze delas proxyserver nekomu jinemu, pokud to mas nejak nesikovne nakonfigurovane, takze zkonstroluj i to.
    6.2.2007 09:18 SHDLeader | skóre: 4
    Rozbalit Rozbalit vše Re: Jak se zbavit červa / trojského koně?
    Diky moc za uzitecne rady. Hned ten chkrootkit vyzkousim.
    6.2.2007 10:52 martin
    Rozbalit Rozbalit vše Re: Jak se zbavit červa / trojského koně?
    Jeste bych skusil taky rkhunter.
    6.2.2007 17:34 XMurder | skóre: 25 | blog: introvert
    Rozbalit Rozbalit vše Re: Jak se zbavit červa / trojského koně?
    + clamav, aida
    6.2.2007 19:21 SHDLeader | skóre: 4
    Rozbalit Rozbalit vše Re: Jak se zbavit červa / trojského koně?
    Tak jsem to vyřešil - nevyřešil. Bohužel se mi ale nepovedlo najít zdroj ani jedním z těch nástrojů na hledání rootkitů, podle rad jsem zamezil lokální komunikaci kromě 127.0.0.1 a vypnul jsem všechny služby které nebyly nezbytné.

    Hlavně pomohlo, že jsem porty které služby používají na nestandatní - squida změnil z 3128 na 31288 a dotazy ustaly, ssh jsem dal taky na jiný port a přestaly útoky na ssh. Kupodivu pak přestaly i ty spamy i když s postfixem jsem nic nedělal.
    David Watzke avatar 6.2.2007 22:07 David Watzke | skóre: 74 | blog: Blog... | Praha
    Rozbalit Rozbalit vše Re: Jak se zbavit červa / trojského koně?
    Kupodivu pak přestaly i ty spamy i když s postfixem jsem nic nedělal.
    Jen aby "nepřestala" všechna pošta :-D
    “Being honest may not get you a lot of friends but it’ll always get you the right ones” ―John Lennon
    6.2.2007 23:15 SHDLeader | skóre: 4
    Rozbalit Rozbalit vše Re: Jak se zbavit červa / trojského koně?
    Nepřestala, protože si z venku poštu stahuju fetchmailem a ve vnitřní síti nebyl problém změnit port SMTP serveru v Outlooku.

    Je mi jasný, že to není žádný skutečný řešení, ale zbavil jsem se příznaků a pacient zatím žije. A za čas ho holt přeinstaluju.

    Založit nové vláknoNahoru

    Tiskni Sdílej: Linkuj Jaggni to Vybrali.sme.sk Google Del.icio.us Facebook

    ISSN 1214-1267   www.czech-server.cz
    © 1999-2015 Nitemedia s. r. o. Všechna práva vyhrazena.