صفحه 3 از 10 نخستنخست 1234567 ... آخرینآخرین
نمایش نتایج: از شماره 21 تا 30 , از مجموع 91

موضوع: اکسپلویت بسیار خطرناک جدید SSHD Rootkit (همکاران مدیر سرور بخوانید)

  1. #21
    عضو دائم nginxweb آواتار ها
    تاریخ عضویت
    Dec 2012
    محل سکونت
    Esfahan - Root
    نوشته ها
    2,568
    تشکر تشکر کرده 
    148
    تشکر تشکر شده 
    4,236
    تشکر شده در
    2,247 پست

    پیش فرض پاسخ : اکسپلویت بسیار خطرناک جدید SSHD Rootkit (همکاران مدیر سرور بخوانید)

    نقل قول نوشته اصلی توسط parsspace نمایش پست ها
    دوستانی که هنوز آلوده نشدن میتونن با این دستور از آلوده شدن فایلشون جلوگیری کنن
    کد:
    chattr +i /lib64/libkeyutils.so.1.9
    اصلا وجود فایل
    /libkeyutils.so.1.9
    به معنی آلوده شدن می باشد به این دلیل که این فایل پیش فرض سیستم نمی باشد و توسط هکر generate می گردد و دستور فوق در واقع برای جلوگیری موقت از اعمال تغییرات روی فایل استفاده می گردد
    سیستمی که infected نمی باشد همچین فایل رو ندارد
    :: کارشناس فنی هاستینگ و مدیریت سرور
    :: کانفیگ حرفه ای سرور مجازی و اختصاصی و رفع اشکال سرور از سال 1388
    :: وب سایت : www.nginxweb.ir | تلفن شرکت: 02191300834

  2. تعداد تشکر ها ازnginxweb به دلیل پست مفید


  3. # ADS




     

  4. #22
    عضو انجمن DVBBaz آواتار ها
    تاریخ عضویت
    Dec 2011
    محل سکونت
    98831+
    نوشته ها
    309
    تشکر تشکر کرده 
    351
    تشکر تشکر شده 
    511
    تشکر شده در
    390 پست

    پیش فرض پاسخ : اکسپلویت بسیار خطرناک جدید SSHD Rootkit (همکاران مدیر سرور بخوانید)

    نقل قول نوشته اصلی توسط nginxweb نمایش پست ها
    خیر فقط فایل رو پاک میکنه و چون اینmaleware بصورت memory resident هستش با ریبوت سرور باز اجرا خواهد شد
    درست متوجه شدم ؟
    یعنی اگه از این دستور استفاده کنیم تا ریبوت نشه مشکلی نخواهد بود ؟

  5. تعداد تشکر ها از DVBBaz به دلیل پست مفید


  6. #23
    عضو انجمن parsspace آواتار ها
    تاریخ عضویت
    Dec 2009
    نوشته ها
    264
    تشکر تشکر کرده 
    75
    تشکر تشکر شده 
    535
    تشکر شده در
    312 پست

    پیش فرض پاسخ : اکسپلویت بسیار خطرناک جدید SSHD Rootkit (همکاران مدیر سرور بخوانید)

    خوب پس میتونیم زودتر خودمون این فایل رو لینک کنیم به فایل اصلی و بعد chattr کنیمش. یه چیزی شبیه همون راه حلی که دوسمتون گفت

  7. #24
    عضو انجمن Kian آواتار ها
    تاریخ عضویت
    Jan 2011
    محل سکونت
    Net
    نوشته ها
    324
    تشکر تشکر کرده 
    672
    تشکر تشکر شده 
    524
    تشکر شده در
    340 پست

    پیش فرض پاسخ : اکسپلویت بسیار خطرناک جدید SSHD Rootkit (همکاران مدیر سرور بخوانید)

    به نظرم استاپ و غیرفعال کردن سرویس ssh می تونه راه حل موقتی باشه تا زمانی که تیم های امنیتی لینوکس و کلادلینوکس پچ های لازم رو پابلیک کنند، نظر دوستان چیه؟
    باران که می بارد تو می آیی --*-- باران گل، باران نیلوفر
    باران مهر و ماه و آئینه --*-- باران شعر و شبنم و شبدر

  8. #25
    عضو انجمن parsspace آواتار ها
    تاریخ عضویت
    Dec 2009
    نوشته ها
    264
    تشکر تشکر کرده 
    75
    تشکر تشکر شده 
    535
    تشکر شده در
    312 پست

    پیش فرض پاسخ : اکسپلویت بسیار خطرناک جدید SSHD Rootkit (همکاران مدیر سرور بخوانید)

    نقل قول نوشته اصلی توسط Kian نمایش پست ها
    به نظرم استاپ و غیرفعال کردن سرویس ssh می تونه راه حل موقتی باشه تا زمانی که تیم های امنیتی لینوکس و کلادلینوکس پچ های لازم رو پابلیک کنند، نظر دوستان چیه؟
    غیر فعال کردن سرویس اس اس اچ دسترسی شما به سرور رو قطع میکنه. راه حلی که گفتم میتونه از ویروسی شدن سرور جلوگیری کنه. کافیه که اون فایلی که ویروس قراره بسازه رو خودمون بسازیم و فریزش کنیم.

  9. #26
    عضو انجمن Kian آواتار ها
    تاریخ عضویت
    Jan 2011
    محل سکونت
    Net
    نوشته ها
    324
    تشکر تشکر کرده 
    672
    تشکر تشکر شده 
    524
    تشکر شده در
    340 پست

    پیش فرض پاسخ : اکسپلویت بسیار خطرناک جدید SSHD Rootkit (همکاران مدیر سرور بخوانید)

    نقل قول نوشته اصلی توسط parsspace نمایش پست ها
    غیر فعال کردن سرویس اس اس اچ دسترسی شما به سرور رو قطع میکنه. راه حلی که گفتم میتونه از ویروسی شدن سرور جلوگیری کنه. کافیه که اون فایلی که ویروس قراره بسازه رو خودمون بسازیم و فریزش کنیم.
    اگه هکر بتونه فایلی که با کامندهایی که داده اید ساختیم رو اوررایت کنه اونوقت تکلیف چیه ؟

    ضمنا اگه سی پنل و دایرکت آدمین و ... داشته باشید ConfigServer Explorer موقتا کارتون رو راه میندازه تا پچ کنند.
    باران که می بارد تو می آیی --*-- باران گل، باران نیلوفر
    باران مهر و ماه و آئینه --*-- باران شعر و شبنم و شبدر

  10. #27
    عضو انجمن parsspace آواتار ها
    تاریخ عضویت
    Dec 2009
    نوشته ها
    264
    تشکر تشکر کرده 
    75
    تشکر تشکر شده 
    535
    تشکر شده در
    312 پست

    پیش فرض پاسخ : اکسپلویت بسیار خطرناک جدید SSHD Rootkit (همکاران مدیر سرور بخوانید)

    ما با دسترسی ادمین مجوز تغییر روی اون فایل رو غیر فعال میکنیم. و جهت فعال کردن مجدد مجوز تغییر روی اون فایل نیاز به دسترسی ادمین هست. هکر اگه دسترسی ادمین داشته باشه که دیگه نیازی به تغییر اون فایل نداره. با مجوزی که داره همه کار میتونه انجام بده

  11. #28
    عضو دائم nginxweb آواتار ها
    تاریخ عضویت
    Dec 2012
    محل سکونت
    Esfahan - Root
    نوشته ها
    2,568
    تشکر تشکر کرده 
    148
    تشکر تشکر شده 
    4,236
    تشکر شده در
    2,247 پست

    پیش فرض پاسخ : اکسپلویت بسیار خطرناک جدید SSHD Rootkit (همکاران مدیر سرور بخوانید)

    دوستان با دستور زیر آلوده بودن سرور رو میتونید چک کنید:
    کد:
    lsof -nP | grep libkeyutils
    اگر خروجی چیزی مانند زیر بود:

    کد:
    httpd      879298    apache  mem       REG              253,0     34640    30147
    63 /lib64/libkeyutils.so.1.9
    httpd      879303    apache  mem       REG              253,0     34640    30147
    63 /lib64/libkeyutils.so.1.9
    httpd      879305    apache  mem       REG              253,0     34640    30147
    63 /lib64/libkeyutils.so.1.9
    httpd      879306    apache  mem       REG              253,0     34640    30147
    63 /lib64/libkeyutils.so.1.9
    httpd      879307    apache  mem       REG              253,0     34640    30147
    63 /lib64/libkeyutils.so.1.9
    httpd      879328    apache  mem       REG              253,0     34640    30147
    63 /lib64/libkeyutils.so.1.9

    100% آلوده هستش سرورتون
    :: کارشناس فنی هاستینگ و مدیریت سرور
    :: کانفیگ حرفه ای سرور مجازی و اختصاصی و رفع اشکال سرور از سال 1388
    :: وب سایت : www.nginxweb.ir | تلفن شرکت: 02191300834

  12. تعداد تشکر ها از nginxweb به دلیل پست مفید


  13. #29
    عضو انجمن parsspace آواتار ها
    تاریخ عضویت
    Dec 2009
    نوشته ها
    264
    تشکر تشکر کرده 
    75
    تشکر تشکر شده 
    535
    تشکر شده در
    312 پست

    پیش فرض پاسخ : اکسپلویت بسیار خطرناک جدید SSHD Rootkit (همکاران مدیر سرور بخوانید)

    آخرش حتما باید 9 باشه که آلوده باشه؟

    کد:
    root@server:/tmp# lsof -nP | grep libkeyutils
    named      6787       bind  mem       REG                8,3      8528    7733419 /lib/libkeyutils.so.1.3
    sshd      15917       root  mem       REG                8,3      8528    7733419 /lib/libkeyutils.so.1.3
    sshd      24424       root  mem       REG                8,3      8528    7733419 /lib/libkeyutils.so.1.3
    sshd      24509        sug  mem       REG                8,3      8528    7733419 /lib/libkeyutils.so.1.3
    php-cgi   24916 XXXX  mem       REG                8,3      8528    7733419 /lib/libkeyutils.so.1.3
    php-cgi   24958 XXXX  mem       REG                8,3      8528    7733419 /lib/libkeyutils.so.1.3
    php-cgi   25000 XXXX  mem       REG                8,3      8528    7733419 /lib/libkeyutils.so.1.3
    php-cgi   25004 XXXX  mem       REG                8,3      8528    7733419 /lib/libkeyutils.so.1.3

  14. #30
    عضو دائم nginxweb آواتار ها
    تاریخ عضویت
    Dec 2012
    محل سکونت
    Esfahan - Root
    نوشته ها
    2,568
    تشکر تشکر کرده 
    148
    تشکر تشکر شده 
    4,236
    تشکر شده در
    2,247 پست

    پیش فرض پاسخ : اکسپلویت بسیار خطرناک جدید SSHD Rootkit (همکاران مدیر سرور بخوانید)

    نقل قول نوشته اصلی توسط parsspace نمایش پست ها
    آخرش حتما باید 9 باشه که آلوده باشه؟

    کد:
    root@server:/tmp# lsof -nP | grep libkeyutils
    named      6787       bind  mem       REG                8,3      8528    7733419 /lib/libkeyutils.so.1.3
    sshd      15917       root  mem       REG                8,3      8528    7733419 /lib/libkeyutils.so.1.3
    sshd      24424       root  mem       REG                8,3      8528    7733419 /lib/libkeyutils.so.1.3
    sshd      24509        sug  mem       REG                8,3      8528    7733419 /lib/libkeyutils.so.1.3
    php-cgi   24916 XXXX  mem       REG                8,3      8528    7733419 /lib/libkeyutils.so.1.3
    php-cgi   24958 XXXX  mem       REG                8,3      8528    7733419 /lib/libkeyutils.so.1.3
    php-cgi   25000 XXXX  mem       REG                8,3      8528    7733419 /lib/libkeyutils.so.1.3
    php-cgi   25004 XXXX  mem       REG                8,3      8528    7733419 /lib/libkeyutils.so.1.3


    بله فایل اصلی 9 هستش البته هکر میتونه به هر شکل و فایلی lib فایل مورد نظرشو بسازه متاسفانه سعکی کنید بصورت استرینگ هم میتونید محتوا رو بررسی کنید با دستور زیر:

    کد:
     strings /lib64/libkeyutils.so.1.3
    :: کارشناس فنی هاستینگ و مدیریت سرور
    :: کانفیگ حرفه ای سرور مجازی و اختصاصی و رفع اشکال سرور از سال 1388
    :: وب سایت : www.nginxweb.ir | تلفن شرکت: 02191300834

صفحه 3 از 10 نخستنخست 1234567 ... آخرینآخرین

اطلاعات موضوع

کاربرانی که در حال مشاهده این موضوع هستند

در حال حاضر 1 کاربر در حال مشاهده این موضوع است. (0 کاربران و 1 مهمان ها)

موضوعات مشابه

  1. نرم افزار اکسپلویت باگ جدید Kloxo
    توسط Cyb3r_Inj3ct0r در انجمن وب سرورها
    پاسخ ها: 2
    آخرين نوشته: February 27th, 2014, 10:31
  2. اموزش نرم افزار متاسپلویت بصورت جامع در( 10 بخش)
    توسط ULTRAWEB در انجمن مباحث دیگر
    پاسخ ها: 0
    آخرين نوشته: November 24th, 2013, 02:51
  3. پاسخ ها: 0
    آخرين نوشته: February 20th, 2013, 09:30
  4. تعریف اکسپلویت برای cxs
    توسط hostarzan در انجمن سوالات و مشکلات
    پاسخ ها: 32
    آخرين نوشته: December 15th, 2012, 02:31

مجوز های ارسال و ویرایش

  • شما نمیتوانید موضوع جدیدی ارسال کنید
  • شما امکان ارسال پاسخ را ندارید
  • شما نمیتوانید فایل پیوست کنید.
  • شما نمیتوانید پست های خود را ویرایش کنید
  •