偽裝成 .. 的木馬資料夾 - Linux

Donna avatar
By Donna
at 2010-10-15T14:01

Table of Contents


嗯...很剛好的我是苦主...
我們實驗室的工作站都被植入了這樣一隻木馬
刪掉的事情小,後來用root 登入x-win的圖形介面就可以刪除了
問題是在昨天下午刪除並更換root密碼之後
昨天晚上又在/dev/shm/.. 發現了程式

中毒的症狀就是會執行svmap.py 和 scan 兩支程式
打開5060~5063的port
有人知道怎解嗎?

使用的系統是CentOS 5.5

後來有人提供了攻擊方式
http://0rz.tw/cIXMU
但是這個網頁沒有解法...


※ 引述《Holocaust123 (奔跑的蝸牛)》之銘言:
: ※ 引述《james732 (好人超)》之銘言:
: : 今天去處理一台疑似被入侵的電腦
: : 發現在 /tmp 底下竟然有兩個 '..' 資料夾 XD
: : drwxrwxrwt 6 root root 1202 Oct 14 03:30 .
: : drwxr-xr-x 46 root root 1536 Sep 27 16:18 ..
: : drwxr-xr-x 4 root root 1536 Sep 22 23:52 ..
: : 大概有點像這個樣子 XD
: : 用 find 輸出的結果類似這樣:
: : /tmp/.. /file1
: : /tmp/.. /file2
: : 可以看到它其實是 .. 後面加上一個印不出來的字元
: : 不過這種鬼東西,我還真不知道要怎麼刪掉 orz
: : 因此想上來請教一下,對這樣的目錄要怎麼處理呢?
: (不知道我想法有沒有問題...有錯請指正@@)
: 法一
: 我覺得問題在於無法(或不易)打出那個"看不見的字元"
: 解決方法就是利用shell的tab completion
: 讓shell幫你把檔名補完 就不需自己手動打了
: 若是bash 請在家目錄下新增檔名為".inputrc"的檔案
: 內容是"\t": menu-complete
: 然後cd到/tmp
: rm -r <TAB> 個幾次 看到那資料夾出現就把它刪了
: 請參考:
: 1. bash的tab-completion
: http://hints.macworld.com/article.php?story=20050904022246573
: 2. tcsh的tab-completion
: http://hints.macworld.com/article.php?story=20020215085858541
: 法二
: 用FileZilla或WinSCP連到該機器
: 然後直接從檔案總管裡刪資料夾

--
Tags: Linux

All Comments

Puput avatar
By Puput
at 2010-10-19T23:49
檢查你的CROND跟RCLOCAL看看

solaris 10 <sparc> 網路如何更為DCHP?

Queena avatar
By Queena
at 2010-10-15T04:58
小弟再一開始安裝的時候 給他指定了IP 後來發現該IP不能用 andgt;_andlt; 現在灌好 solaris 10 後不能上網... 請問該怎麼把網路配置改成DCHP 讓區網給他IP? - ...

如何只用 ls 過濾出單一種類的檔案?

Quanna avatar
By Quanna
at 2010-10-15T03:06
想請問一下 以目前通用的 ls 來說 有沒有可能只單用 ls 的指令 加上參數就直接過濾出資料夾下單一種類的檔案? 換個方式說 ls -l 時 每個檔案的前面都會有個 b c d l p s 或 - 的符號 有沒有可能只用 ls 就單顯示出其中一種呢? - ...

無線網路壞了?

Connor avatar
By Connor
at 2010-10-15T02:38
※ 引述《diedpigs (牙線)》之銘言: 這幾天在用 Debian 的時候 無線網路一直會不定時的掛點 突然間 network-manager 就突然的跳出 and#34;網路連線中斷and#34; 的訊息 我不知道如何解決… 就只好重新開機 試過 ifconfig wlan0 up 結果 ...

偽裝成 .. 的木馬資料夾

Erin avatar
By Erin
at 2010-10-14T22:21
※ 引述《james732 (好人超)》之銘言: : 今天去處理一台疑似被入侵的電腦 : 發現在 /tmp 底下竟然有兩個 and#39;..and#39; 資料夾 XD : drwxrwxrwt 6 root root 1202 Oct 14 03:30 . : drwxr-xr- ...

偽裝成 .. 的木馬資料夾

Edward Lewis avatar
By Edward Lewis
at 2010-10-14T21:46
今天去處理一台疑似被入侵的電腦 發現在 /tmp 底下竟然有兩個 and#39;..and#39; 資料夾 XD drwxrwxrwt 6 root root 1202 Oct 14 03:30 . drwxr-xr-x 46 root root 1536 ...