صفحه 4 از 10 نخستنخست 12345678 ... آخرینآخرین
نمایش نتایج: از شماره 31 تا 40 , از مجموع 91

موضوع: اکسپلویت بسیار خطرناک جدید SSHD Rootkit (همکاران مدیر سرور بخوانید)

Hybrid View

پست قبلی پست قبلی   پست بعدی پست بعدی
  1. #1
    عضو دائم nginxweb آواتار ها
    تاریخ عضویت
    Dec 2012
    محل سکونت
    Esfahan - Root
    نوشته ها
    2,568
    تشکر تشکر کرده 
    148
    تشکر تشکر شده 
    4,236
    تشکر شده در
    2,247 پست

    پیش فرض پاسخ : اکسپلویت بسیار خطرناک جدید SSHD Rootkit (همکاران مدیر سرور بخوانید)

    دوستان با دستور زیر آلوده بودن سرور رو میتونید چک کنید:
    کد:
    lsof -nP | grep libkeyutils
    اگر خروجی چیزی مانند زیر بود:

    کد:
    httpd      879298    apache  mem       REG              253,0     34640    30147
    63 /lib64/libkeyutils.so.1.9
    httpd      879303    apache  mem       REG              253,0     34640    30147
    63 /lib64/libkeyutils.so.1.9
    httpd      879305    apache  mem       REG              253,0     34640    30147
    63 /lib64/libkeyutils.so.1.9
    httpd      879306    apache  mem       REG              253,0     34640    30147
    63 /lib64/libkeyutils.so.1.9
    httpd      879307    apache  mem       REG              253,0     34640    30147
    63 /lib64/libkeyutils.so.1.9
    httpd      879328    apache  mem       REG              253,0     34640    30147
    63 /lib64/libkeyutils.so.1.9

    100% آلوده هستش سرورتون
    :: کارشناس فنی هاستینگ و مدیریت سرور
    :: کانفیگ حرفه ای سرور مجازی و اختصاصی و رفع اشکال سرور از سال 1388
    :: وب سایت : www.nginxweb.ir | تلفن شرکت: 02191300834

  2. تعداد تشکر ها از nginxweb به دلیل پست مفید


  3. #2
    عضو انجمن parsspace آواتار ها
    تاریخ عضویت
    Dec 2009
    نوشته ها
    264
    تشکر تشکر کرده 
    75
    تشکر تشکر شده 
    535
    تشکر شده در
    312 پست

    پیش فرض پاسخ : اکسپلویت بسیار خطرناک جدید SSHD Rootkit (همکاران مدیر سرور بخوانید)

    آخرش حتما باید 9 باشه که آلوده باشه؟

    کد:
    root@server:/tmp# lsof -nP | grep libkeyutils
    named      6787       bind  mem       REG                8,3      8528    7733419 /lib/libkeyutils.so.1.3
    sshd      15917       root  mem       REG                8,3      8528    7733419 /lib/libkeyutils.so.1.3
    sshd      24424       root  mem       REG                8,3      8528    7733419 /lib/libkeyutils.so.1.3
    sshd      24509        sug  mem       REG                8,3      8528    7733419 /lib/libkeyutils.so.1.3
    php-cgi   24916 XXXX  mem       REG                8,3      8528    7733419 /lib/libkeyutils.so.1.3
    php-cgi   24958 XXXX  mem       REG                8,3      8528    7733419 /lib/libkeyutils.so.1.3
    php-cgi   25000 XXXX  mem       REG                8,3      8528    7733419 /lib/libkeyutils.so.1.3
    php-cgi   25004 XXXX  mem       REG                8,3      8528    7733419 /lib/libkeyutils.so.1.3

  4. #3
    عضو دائم nginxweb آواتار ها
    تاریخ عضویت
    Dec 2012
    محل سکونت
    Esfahan - Root
    نوشته ها
    2,568
    تشکر تشکر کرده 
    148
    تشکر تشکر شده 
    4,236
    تشکر شده در
    2,247 پست

    پیش فرض پاسخ : اکسپلویت بسیار خطرناک جدید SSHD Rootkit (همکاران مدیر سرور بخوانید)

    نقل قول نوشته اصلی توسط parsspace نمایش پست ها
    آخرش حتما باید 9 باشه که آلوده باشه؟

    کد:
    root@server:/tmp# lsof -nP | grep libkeyutils
    named      6787       bind  mem       REG                8,3      8528    7733419 /lib/libkeyutils.so.1.3
    sshd      15917       root  mem       REG                8,3      8528    7733419 /lib/libkeyutils.so.1.3
    sshd      24424       root  mem       REG                8,3      8528    7733419 /lib/libkeyutils.so.1.3
    sshd      24509        sug  mem       REG                8,3      8528    7733419 /lib/libkeyutils.so.1.3
    php-cgi   24916 XXXX  mem       REG                8,3      8528    7733419 /lib/libkeyutils.so.1.3
    php-cgi   24958 XXXX  mem       REG                8,3      8528    7733419 /lib/libkeyutils.so.1.3
    php-cgi   25000 XXXX  mem       REG                8,3      8528    7733419 /lib/libkeyutils.so.1.3
    php-cgi   25004 XXXX  mem       REG                8,3      8528    7733419 /lib/libkeyutils.so.1.3


    بله فایل اصلی 9 هستش البته هکر میتونه به هر شکل و فایلی lib فایل مورد نظرشو بسازه متاسفانه سعکی کنید بصورت استرینگ هم میتونید محتوا رو بررسی کنید با دستور زیر:

    کد:
     strings /lib64/libkeyutils.so.1.3
    :: کارشناس فنی هاستینگ و مدیریت سرور
    :: کانفیگ حرفه ای سرور مجازی و اختصاصی و رفع اشکال سرور از سال 1388
    :: وب سایت : www.nginxweb.ir | تلفن شرکت: 02191300834

  5. #4
    عضو انجمن DVBBaz آواتار ها
    تاریخ عضویت
    Dec 2011
    محل سکونت
    98831+
    نوشته ها
    309
    تشکر تشکر کرده 
    351
    تشکر تشکر شده 
    511
    تشکر شده در
    390 پست

    پیش فرض پاسخ : اکسپلویت بسیار خطرناک جدید SSHD Rootkit (همکاران مدیر سرور بخوانید)

    نقل قول نوشته اصلی توسط nginxweb نمایش پست ها
    بله فایل اصلی 9 هستش البته هکر میتونه به هر شکل و فایلی lib فایل مورد نظرشو بسازه متاسفانه سعکی کنید بصورت استرینگ هم میتونید محتوا رو بررسی کنید با دستور زیر:

    کد:
     strings /lib64/libkeyutils.so.1.3
    حالا باید محتوا چی باشه تا بفهمیم آلوده شده سرور ؟

  6. #5
    عضو انجمن parsspace آواتار ها
    تاریخ عضویت
    Dec 2009
    نوشته ها
    264
    تشکر تشکر کرده 
    75
    تشکر تشکر شده 
    535
    تشکر شده در
    312 پست

    پیش فرض پاسخ : اکسپلویت بسیار خطرناک جدید SSHD Rootkit (همکاران مدیر سرور بخوانید)

    نقل قول نوشته اصلی توسط nginxweb نمایش پست ها
    بله فایل اصلی 9 هستش البته هکر میتونه به هر شکل و فایلی lib فایل مورد نظرشو بسازه متاسفانه سعکی کنید بصورت استرینگ هم میتونید محتوا رو بررسی کنید با دستور زیر:

    کد:
     strings /lib64/libkeyutils.so.1.3
    خوب تو این فایل باید دنبال چی باشم؟

  7. تعداد تشکر ها از parsspace به دلیل پست مفید


  8. #6
    عضو دائم nginxweb آواتار ها
    تاریخ عضویت
    Dec 2012
    محل سکونت
    Esfahan - Root
    نوشته ها
    2,568
    تشکر تشکر کرده 
    148
    تشکر تشکر شده 
    4,236
    تشکر شده در
    2,247 پست

    پیش فرض پاسخ : اکسپلویت بسیار خطرناک جدید SSHD Rootkit (همکاران مدیر سرور بخوانید)

    نقل قول نوشته اصلی توسط parsspace نمایش پست ها
    خوب تو این فایل باید دنبال چی باشم؟
    20 خط آخرش رو ببینید اگر چیزی مشابه این باشه مطمئنا آلوده هستید
    کد:
    p(.:?
    P&(:?
    Pi.:?
    \#:?
    `#:?
    &.:?
    .&:?
    i.:?
    h.:?
     1&:?
    pm.:?
     i&:?
    0R#:?
    k.:?
    g#:?
    X&:?
    h.:?
    @l#:?
    :: کارشناس فنی هاستینگ و مدیریت سرور
    :: کانفیگ حرفه ای سرور مجازی و اختصاصی و رفع اشکال سرور از سال 1388
    :: وب سایت : www.nginxweb.ir | تلفن شرکت: 02191300834

  9. تعداد تشکر ها از nginxweb به دلیل پست مفید


  10. #7
    عضو دائم nginxweb آواتار ها
    تاریخ عضویت
    Dec 2012
    محل سکونت
    Esfahan - Root
    نوشته ها
    2,568
    تشکر تشکر کرده 
    148
    تشکر تشکر شده 
    4,236
    تشکر شده در
    2,247 پست

    پیش فرض پاسخ : اکسپلویت بسیار خطرناک جدید SSHD Rootkit (همکاران مدیر سرور بخوانید)

    دوستان بشدت پیشنهاد میشه که دسترسی به SSH سرورتونو رو از حالت Password Method به حالت Key authentication تغییر دهید
    100% فعلا اینکار رو کنید و پورت SSH رو هم به هیچ وجه پیش فرض(22) قرار ندهید
    :: کارشناس فنی هاستینگ و مدیریت سرور
    :: کانفیگ حرفه ای سرور مجازی و اختصاصی و رفع اشکال سرور از سال 1388
    :: وب سایت : www.nginxweb.ir | تلفن شرکت: 02191300834

  11. تعداد تشکر ها از nginxweb به دلیل پست مفید


  12. #8
    عضو انجمن DVBBaz آواتار ها
    تاریخ عضویت
    Dec 2011
    محل سکونت
    98831+
    نوشته ها
    309
    تشکر تشکر کرده 
    351
    تشکر تشکر شده 
    511
    تشکر شده در
    390 پست

    پیش فرض پاسخ : اکسپلویت بسیار خطرناک جدید SSHD Rootkit (همکاران مدیر سرور بخوانید)

    این ایمیل فایروال بی ربط به این موضوع نیست فکر کنم ...

    کد:
    Time:     Wed Feb 20 19:11:20 2013 +0330
    IP:       94.91.131.100 (IT/Italy/host100-131-static.91-94-b.business.telecomitalia.it)
    Failures: 5 (smtpauth)
    Interval: 300 seconds
    Blocked:  Permanent Block
    
    Log entries:
    
    2013-02-20 19:11:09 dovecot_login authenticator failed for host100-131-static.91-94-b.business.telecomitalia.it ([192.168.2.33]) [94.91.131.100]:26659: 535 Incorrect authentication data (set_id=anonymous)
    2013-02-20 19:11:11 dovecot_login authenticator failed for host100-131-static.91-94-b.business.telecomitalia.it ([192.168.2.33]) [94.91.131.100]:26659: 535 Incorrect authentication data (set_id=anonymous)
    2013-02-20 19:11:13 dovecot_login authenticator failed for host100-131-static.91-94-b.business.telecomitalia.it ([192.168.2.33]) [94.91.131.100]:26659: 535 Incorrect authentication data (set_id=anonymous)
    2013-02-20 19:11:15 dovecot_login authenticator failed for host100-131-static.91-94-b.business.telecomitalia.it ([192.168.2.33]) [94.91.131.100]:26659: 535 Incorrect authentication data (set_id=anonymous)
    2013-02-20 19:11:18 dovecot_login authenticator failed for host100-131-static.91-94-b.business.telecomitalia.it ([192.168.2.33]) [94.91.131.100]:26659: 535 Incorrect authentication data (set_id=anonymous)
    کد:
    
    


    نقل قول نوشته اصلی توسط nginxweb نمایش پست ها
    دوستان بشدت پیشنهاد میشه که دسترسی به SSH سرورتونو رو از حالت Password Method به حالت Key authentication تغییر دهید
    100% فعلا اینکار رو کنید و پورت SSH رو هم به هیچ وجه پیش فرض(22) قرار ندهید

    Key authentication رو یکی از دوستان توضیخ میده لطفا ....

  13. #9
    عضو انجمن Kian آواتار ها
    تاریخ عضویت
    Jan 2011
    محل سکونت
    Net
    نوشته ها
    324
    تشکر تشکر کرده 
    672
    تشکر تشکر شده 
    524
    تشکر شده در
    340 پست

    پیش فرض پاسخ : اکسپلویت بسیار خطرناک جدید SSHD Rootkit (همکاران مدیر سرور بخوانید)

    نقل قول نوشته اصلی توسط DVBBaz نمایش پست ها
    این ایمیل فایروال بی ربط به این موضوع نیست فکر کنم ...

    کد:
    Time:     Wed Feb 20 19:11:20 2013 +0330
    IP:       94.91.131.100 (IT/Italy/host100-131-static.91-94-b.business.telecomitalia.it)
    Failures: 5 (smtpauth)
    Interval: 300 seconds
    Blocked:  Permanent Block
    
    Log entries:
    
    2013-02-20 19:11:09 dovecot_login authenticator failed for host100-131-static.91-94-b.business.telecomitalia.it ([192.168.2.33]) [94.91.131.100]:26659: 535 Incorrect authentication data (set_id=anonymous)
    2013-02-20 19:11:11 dovecot_login authenticator failed for host100-131-static.91-94-b.business.telecomitalia.it ([192.168.2.33]) [94.91.131.100]:26659: 535 Incorrect authentication data (set_id=anonymous)
    2013-02-20 19:11:13 dovecot_login authenticator failed for host100-131-static.91-94-b.business.telecomitalia.it ([192.168.2.33]) [94.91.131.100]:26659: 535 Incorrect authentication data (set_id=anonymous)
    2013-02-20 19:11:15 dovecot_login authenticator failed for host100-131-static.91-94-b.business.telecomitalia.it ([192.168.2.33]) [94.91.131.100]:26659: 535 Incorrect authentication data (set_id=anonymous)
    2013-02-20 19:11:18 dovecot_login authenticator failed for host100-131-static.91-94-b.business.telecomitalia.it ([192.168.2.33]) [94.91.131.100]:26659: 535 Incorrect authentication data (set_id=anonymous)
    کد:
    
    





    این ایمل مربوط به بلوکه کردن آی پی یک روبات اسپمر هست
    باران که می بارد تو می آیی --*-- باران گل، باران نیلوفر
    باران مهر و ماه و آئینه --*-- باران شعر و شبنم و شبدر

  14. تعداد تشکر ها ازKian به دلیل پست مفید


  15. #10
    کاربر اخراج شده
    تاریخ عضویت
    Sep 2012
    محل سکونت
    ×
    نوشته ها
    460
    تشکر تشکر کرده 
    134
    تشکر تشکر شده 
    1,790
    تشکر شده در
    1,293 پست

    پیش فرض پاسخ : اکسپلویت بسیار خطرناک جدید SSHD Rootkit (همکاران مدیر سرور بخوانید)

    نقل قول نوشته اصلی توسط nginxweb نمایش پست ها
    دوستان بشدت پیشنهاد میشه که دسترسی به SSH سرورتونو رو از حالت Password Method به حالت Key authentication تغییر دهید
    100% فعلا اینکار رو کنید و پورت SSH رو هم به هیچ وجه پیش فرض(22) قرار ندهید
    نحوه نفوذ به سیستم چطور هست؟ هنوز مشخص نشد؟

  16. تعداد تشکر ها از i-whost به دلیل پست مفید


صفحه 4 از 10 نخستنخست 12345678 ... آخرینآخرین

اطلاعات موضوع

کاربرانی که در حال مشاهده این موضوع هستند

در حال حاضر 1 کاربر در حال مشاهده این موضوع است. (0 کاربران و 1 مهمان ها)

موضوعات مشابه

  1. نرم افزار اکسپلویت باگ جدید Kloxo
    توسط Cyb3r_Inj3ct0r در انجمن وب سرورها
    پاسخ ها: 2
    آخرين نوشته: February 27th, 2014, 11:31
  2. اموزش نرم افزار متاسپلویت بصورت جامع در( 10 بخش)
    توسط ULTRAWEB در انجمن مباحث دیگر
    پاسخ ها: 0
    آخرين نوشته: November 24th, 2013, 03:51
  3. پاسخ ها: 0
    آخرين نوشته: February 20th, 2013, 10:30
  4. تعریف اکسپلویت برای cxs
    توسط hostarzan در انجمن سوالات و مشکلات
    پاسخ ها: 32
    آخرين نوشته: December 15th, 2012, 03:31

مجوز های ارسال و ویرایش

  • شما نمیتوانید موضوع جدیدی ارسال کنید
  • شما امکان ارسال پاسخ را ندارید
  • شما نمیتوانید فایل پیوست کنید.
  • شما نمیتوانید پست های خود را ویرایش کنید
  •