Portál AbcLinuxu, 13. května 2025 19:34

Dotaz: Jak se zbavit červa / trojského koně?

5.2.2007 15:26 SHDLeader | skóre: 4
Jak se zbavit červa / trojského koně?
Přečteno: 4189×
Odpovědět | Admin
V maillogu se mi stále vypisuje mnoho mailů, které jsem neposílal a předpokládám, že je to práce nějakého trojského koně. Bohužel ho neumím vystopovat. V postfixu nemám povolený relay a mynetworks mám pouze 192.168.1.0/24 a přesto mám maillog plný záznamů typu

Feb 5 15:15:12 phobos postfix/smtp[15963]: 474942CD934: to=(Shapiro_TimmyZ@ arsenal.co.uk), relay=mail14.messagelabs.com[212.125.75.19], delay=434437, status=deferred (host mail14.messagelabs.com[212.125.75.19] refused to talk to me: 450 Requested action aborted [7.2] 1408, please visit www.messagelabs.com/support for more details about this error message.)

Feb 4 13:40:00 phobos postfix/smtp[5135]: 180DA2CD787: to=(Winston_OscarF@arabia.com), relay=none, delay=376970, status=deferred (connect to arabia.com[212.227.34.3]: Connection timed out)

Záznamů tohohle typu tam mám i desítky za hodinu.

Podobný problém mám i se squidem, který neustále vypisuje stovky záznamů o přístupu z adresy 127.0.0.1 a stahuje stovky mě neznámých stránek za hodinu. Samozřejmě mám kvůli tomu úplně ucpanou linku. Předpokládám, že to bude stejný problém jako je u postfixu.

Prosím poraďte jak mám toho červa (pouze předpokládám, že je to červ) najít a eliminovat. Pokud možno prosím nějak polopatě, stále se pokládám víceméně za začátečníka. Díky
Nástroje: Začni sledovat (2) ?Zašle upozornění na váš email při vložení nového komentáře.

Odpovědi

msk avatar 5.2.2007 15:37 msk | skóre: 27 | blog: msk
Rozbalit Rozbalit vše Re: Jak se zbavit červa / trojského koně?
Odpovědět | | Sbalit | Link | Blokovat | Admin
Cerv v linuxe? To sa mi nechce zdat.
5.2.2007 15:45 SHDLeader | skóre: 4
Rozbalit Rozbalit vše Re: Jak se zbavit červa / trojského koně?
Musí to tak být, protože v třeba /var/log/squid/access.log se stále objevují nové a nové záznamy o dotazech na weby, které jsem v životě neviděl a všechny mají jako adresu žadatele 127.0.0.1

Samozřejmě jsem hned kontroloval firewall a ten se zdá být v pořádku. Zatím jsem to vyřešil, že jsem adresu na které čeká postfix změnil z 3128 na jinou a dotazy (zatím) ustaly.
5.2.2007 18:04 Dušan Hokův | skóre: 43 | blog: Fedora a další...
Rozbalit Rozbalit vše Re: Jak se zbavit červa / trojského koně?
Ujasnete si pojmy proxy server (squid) a postovni server (postfix). Dale s podivejte poradne do logu obou serveru a stoprocentne tam uvidite, ze kterych adres zevnitr site prichazeji pozadavky na web (squid) a pozadavky na odesilani mailu (postfix).
6.2.2007 09:17 SHDLeader | skóre: 4
Rozbalit Rozbalit vše Re: Jak se zbavit červa / trojského koně?
To je prave ten problem, vsechny ty pozadavky prichazeji z adres jako 127.0.0.1, 127.0.0.5 a podobne. Takze ne ze site, ale jsou lokalni.
6.2.2007 13:51 Petr Šobáň | skóre: 80 | blog: soban | Olomouc
Rozbalit Rozbalit vše Re: Jak se zbavit červa / trojského koně?
Předně bych si pohrál s firewalem a zakázal odesílaní z lo s jinou adresou jak 127.0.0.1 a přijímat na lo jinou IP jak 127.0.0.1.
# local
/sbin/iptables -A OUTPUT -o lo -s 127.0.0.1 -j ACCEPT
/sbin/iptables -A INPUT -i lo -d 127.0.0.1 -j ACCEPT
Taky bych zase na ostatních rozhraních zakázal IP 127.0.0.x.
#
# Pridavne retezce pro snazsi kontrolu na rezervovane adresy
#
# Zahazovat a logovat (max. 5 x 3 pakety za hod)
$IPTABLES -N logdrop
$IPTABLES -F logdrop
$IPTABLES -A logdrop -m limit --limit 5/h --limit-burst 3 -j LOG --log-prefix "Log droop: " --log-level 6
$IPTABLES -A logdrop -j DROP

# V tomto retezci se kontroluje, zda prichozi pakety nemaji nesmyslnou IP adresu
$IPTABLES -N IN_FW
$IPTABLES -F IN_FW
$IPTABLES -A IN_FW -s 192.168.0.0/16 -j logdrop # rezervovano podle RFC1918
$IPTABLES -A IN_FW -s 10.0.0.0/8 -j logdrop     #   ---- dtto ----
$IPTABLES -A IN_FW -s 172.16.0.0/12 -j logdrop  #   ---- dtto ----
$IPTABLES -A IN_FW -s 96.0.0.0/4 -j logdrop     # rezervovano podle IANA
$IPTABLES -A IN_FW -s 127.0.0.0/8 -j logdrop
# ... dalsi rezervovane adresy mozno doplnit podle
#       http://www.iana.com/assignments/ipv4-address-space


# Nejprve se zbavime nezadoucich adres
$IPTABLES -A INPUT -j IN_FW
Je možné že ty IP někdo podstrčil a projdou přes firewall a PC je pomocí nějaké díry přijme.
dmnc_net avatar 4.2.2010 11:16 dmnc_net | skóre: 12 | blog: dmnc
Rozbalit Rozbalit vše Re: Jak se zbavit červa / trojského koně?
kdo by referoval ke skriptu firewallu, tak POZOR, obrovsky pool 96.0.0.0/4 uz nejakou dobu neni rezervovany (http://www.iana.com/assignments/ipv4-address-space) a nektere rozsahy jsou dokonce pouzity na uzemi CR.
stativ avatar 6.2.2007 18:00 stativ | skóre: 54 | blog: SlaNé roury
Rozbalit Rozbalit vše Re: Jak se zbavit červa / trojského koně?
A taky že nejde o červ (ani v pravý, jelikož ty jsou ani to moderní označení mailových virů), tohle bude průnik nějakého script kiddie který tam ponechal nějakého trojana a nejspíš i rootkit. Jinak pokud se toho zbavíš tak doporučuju vyzkoušet ossec-hids. Je to něco jako chkrootkit, ale narozdíl od něj rootkity detekuje za běhu, tj. dokud ještě není pozdě.
Ať sežeru elfa i s chlupama!!! ljirkovsky.wordpress.com stativ.tk
5.2.2007 15:57 ivan | skóre: 17 | blog: ivan
Rozbalit Rozbalit vše Re: Jak se zbavit červa / trojského koně?
Uz jsem neco takoveho videl. Existuje kernel modul jmenem heroin, ktery dokaze "schovat" nektere procesy a soubory na disku. Ten cerv se dal odhalit tim, ze se standartni prikazy jako "ps, ls, cat, grep" forkovaly a spoustely napozadi procesy, jejichz PID nebyl videt v /proc/. Ale pri trasovani pres strace ten fork a PID videt byl.
Nakonec jsem to musel cely preinstalovat, protoze jsem stejne nemel pravo zasahovat do konfigurace toho systemu.
5.2.2007 16:56 SHDLeader | skóre: 4
Rozbalit Rozbalit vše Re: Jak se zbavit červa / trojského koně?
To je opravdu menile. Zjistil jsem že mi chodí nějaká spojení na port 8080, ale nemůžu najít program, který by na tom portu byl a navíc ten port není povolený ve firewalu, ale kdyz ten pocitac testuju z venku pres nmap, tak se ten port hlasi jako open
Luboš Doležel (Doli) avatar 5.2.2007 15:55 Luboš Doležel (Doli) | skóre: 98 | blog: Doliho blog | Kladensko
Rozbalit Rozbalit vše Re: Jak se zbavit červa / trojského koně?
Odpovědět | | Sbalit | Link | Blokovat | Admin
Podívejte se do netstat -p -A inet, co se k tomu SMTP a Squidu připojuje.
5.2.2007 18:55 cynik
Rozbalit Rozbalit vše Re: Jak se zbavit červa / trojského koně?
Odpovědět | | Sbalit | Link | Blokovat | Admin
Na detekci pripadneho trojana je idelani pouzit utilitu chkrootkit. Pokud skutecne neco detekuje, pak podle toho co to bude hledej pres google jak se s tim da poradit. Zpusobu je mnoho, bud to muze byt modul do jadra, upravena verze knihovny nebo nejakeho programu. Podle toho se pak pozna co je treba udelat. Pri te prilezitosti taky asi zjistis, jak se nekomu podarilo neco takoveho u tebe spustit.

Pokud chkrootkit nic nedetekuje a mas v lokalni siti dalsi pocitace mrkni na ne.

Pokud provozujes squid, tak je relane nebezpeci, ze delas proxyserver nekomu jinemu, pokud to mas nejak nesikovne nakonfigurovane, takze zkonstroluj i to.
6.2.2007 09:18 SHDLeader | skóre: 4
Rozbalit Rozbalit vše Re: Jak se zbavit červa / trojského koně?
Diky moc za uzitecne rady. Hned ten chkrootkit vyzkousim.
6.2.2007 10:52 martin
Rozbalit Rozbalit vše Re: Jak se zbavit červa / trojského koně?
Jeste bych skusil taky rkhunter.
6.2.2007 17:34 XMurder | skóre: 25 | blog: introvert
Rozbalit Rozbalit vše Re: Jak se zbavit červa / trojského koně?
+ clamav, aida
6.2.2007 19:21 SHDLeader | skóre: 4
Rozbalit Rozbalit vše Re: Jak se zbavit červa / trojského koně?
Odpovědět | | Sbalit | Link | Blokovat | Admin
Tak jsem to vyřešil - nevyřešil. Bohužel se mi ale nepovedlo najít zdroj ani jedním z těch nástrojů na hledání rootkitů, podle rad jsem zamezil lokální komunikaci kromě 127.0.0.1 a vypnul jsem všechny služby které nebyly nezbytné.

Hlavně pomohlo, že jsem porty které služby používají na nestandatní - squida změnil z 3128 na 31288 a dotazy ustaly, ssh jsem dal taky na jiný port a přestaly útoky na ssh. Kupodivu pak přestaly i ty spamy i když s postfixem jsem nic nedělal.
David Watzke avatar 6.2.2007 22:07 David Watzke | skóre: 74 | blog: Blog... | Praha
Rozbalit Rozbalit vše Re: Jak se zbavit červa / trojského koně?
Kupodivu pak přestaly i ty spamy i když s postfixem jsem nic nedělal.
Jen aby "nepřestala" všechna pošta :-D
“Being honest may not get you a lot of friends but it’ll always get you the right ones” ―John Lennon
6.2.2007 23:15 SHDLeader | skóre: 4
Rozbalit Rozbalit vše Re: Jak se zbavit červa / trojského koně?
Nepřestala, protože si z venku poštu stahuju fetchmailem a ve vnitřní síti nebyl problém změnit port SMTP serveru v Outlooku.

Je mi jasný, že to není žádný skutečný řešení, ale zbavil jsem se příznaků a pacient zatím žije. A za čas ho holt přeinstaluju.

Založit nové vláknoNahoru

Tiskni Sdílej: Linkuj Jaggni to Vybrali.sme.sk Google Del.icio.us Facebook

ISSN 1214-1267, (c) 1999-2007 Stickfish s.r.o.