设为首页
收藏本站
开启辅助访问
切换到宽版
登录
立即注册
只需一步,快速开始
首页
Portal
论坛
BBS
新鲜出炉
免费列表
联系我们
搜索
搜索
文章
安全
安全
统计
传奇版本
精品软件
传奇工具
水漫金山
传奇教程
福利经验
传奇技术
素材补丁
引擎帮助
网站程序
动画发布
开区工具
站点公告
传奇故事
站点版规
关于报毒
在线工具
违规处里
站点帮助
站务处理
本版
帖子
用户
传奇GM论坛
»
论坛
›
精品版本
›
微端版本
›
一次linux肉鸡入侵检测过程
返回列表
发新帖
一次linux肉鸡入侵检测过程
[复制链接]
356
|
0
|
2012-4-1 19:20:33
|
显示全部楼层
|
阅读模式
作者:baoz
日期:2006-11-18
http://baoz.net
CHNAGES:
2006-12-10应网友需求,增加清理后门的详细操作。
本文中的ip地址和主机名都被替换了,请不要对号入座,本文手法仅供参考,在正规的入侵检测操作中,我们还是需要注意很多流程和细节上的问题。另外本文对一些基本概念或者程序之类的不做解释,如果有不明白的地方,请教google。
一进ssh,哦,奇怪,米国人民问候韩国人民?有异样……
Lastlogin:FriNov1708:21:142006fromac9e2da9.ipt.aol.com
好奇,扫一下。
[fatb@baoz~]$nmap-P0ac9e2da9.ipt.aol.com-O
进了机器第一个事就是看看是不是vmware,是的话赶紧跑路了,别掉到人家的破罐子里去了,呵呵
来,看看:
##检查是不是vmware的机器
[root@victimroot]#ifconfig-a|grep-i-e"00-05-69"-e"00-0C-29"-e"00-50-56";dmesg|grep-ivmware
如果没输出的话,还好。。。。就算是个honeypot,好歹也是投资了点设备的honeypot。继续看看他投资了什么设备:
[root@victimroot]#cat/proc/cpuinfo|grepname;cat/proc/meminfo|grepMemTotal
modelname:Intel(R)Xeon(TM)CPU2.80GHz
modelname:Intel(R)Xeon(TM)CPU2.80GHz
modelname:Intel(R)Xeon(TM)CPU2.80GHz
modelname:Intel(R)Xeon(TM)CPU2.80GHz
MemTotal:1030228kB
还可以的机器,虽然4CPU却只有1G的内存,有点怪,但是还是勉强了,跑个密码什么的也行。
关于anti-honeynet,下面有两个文章不错,不过都是针对vmware或者UserModeLinux的了,如果人家用真实机器,那还得靠人品啊,呵呵。
http://xsec.org/index.php?module=archives&act=view&type=3&id=5
http://xsec.org/index.php?module=archives&act=view&type=3&id=6
关于honeynet和anti-honeynet的讨论,可以来这里聊聊
http://cnhonker.com/bbs/thread.php?fid=15&type=1
废话少说,接下来第二个事就是看看有没道友在上面,有的话就不好意思了,得请出去:)
一般我都会先打几个命令看看,因为有些rootkit他改的不好,或者是因为版本的问题,反正不管什么原因,有一些被替换了的程序的一些参数会没有的。
[root@victimroot]#ls-alh
ls:invalidoption--h
Try`ls--help'formoreinformation.
呵呵,ls被替换了。在看看netstat
[root@victimroot]#netstat-anp
ActiveInternetconnections(serversandestablished)
ProtoRecv-QSend-QLocalAddressForeignAddressStatePID/Programname
tcp000.0.0.0:800.0.0.0:*LISTEN1702/httpd
tcp000.0.0.0:220.0.0.0:*LISTEN1516/sshd
tcp00127.0.0.1:250.0.0.0:*LISTEN1540/
tcp0300123.123.123.123:2210.20.30.40:2245ESTABLISHED6097/sshd:
tcp00123.123.123.123:2210.20.30.40:2247ESTABLISHED6815/sshd:
ActiveUNIXdomainsockets(serversandestablished)
ProtoRefCntFlagsTypeStateI-NodePID/ProgramnamePath
unix2[ACC]STREAMLISTENING1214306815/sshd:/tmp/ssh-vfJj6815/agent.6815
unix2[ACC]STREAMLISTENING1169046097/sshd:/tmp/ssh-weHq6097/agent.6097
unix6[]DGRAM15601476/syslogd/dev/log
unix2[]DGRAM17711570/crond
unix2[]DGRAM17281549/
unix2[]DGRAM17141540/
unix2[]DGRAM15681480/klogd
看起来貌似还算正常。
不管3721,直接搞两个检查rootkit的东西回来看看,chkrootkit和rkhunter。
先爽一下chkrootkit:
注意,我们现在是在根本不可信的环境下检查的,可能有朋友会问“为什么要在不可信的环境里检查啊”,原因是这样的,因为我们先在一个不可信的环境里检查,得出一份结果,然后再在稍微可信的环境里检查,再得到一份结果,这样我们前后对比,大致就可以知道这位道友是否有使用LKM或者更高级的rootkit了。
检查完之后,我们发现下面有趣的信息:
[root@victimchkrootkit-0.47]#./chkrootkit
Checking`ifconfig'...INFECTED
Checking`pstree'...INFECTED
Searchingfort0rn'sv8defaults...Possiblet0rnv8\(orvariation\)rootkitinstalled
SearchingforShowtee...Warning:PossibleShowteeRootkitinstalled
SearchingforRomanianrootkit.../usr/include/file.h/usr/include/proc.h
Checking`bindshell'...notinfected
Checking`lkm'...Youhave2processhiddenforpscommand
chkproc:Warning:PossibleLKMTrojaninstalled
我们再找rkhunter爽一下:
rkhunter的输出信息比较人性化也比较多,--quite选项输出又有点问题,我就rip比较有用的信息出来,日志在/var/log/rkhunter.log。
[root@victimchkrootkit-0.47]#/usr/local/bin/rkhunter-c--createlogfile
Rootkit'SHV4'...[Warning!]
Rootkit'SHV5'...[Warning!]
Rootkit'SuckitRootkit'...[Warning!]-->还有这个高级货啊,偷偷的汗了一下。
*Filesystemchecks
Checking/devforsuspiciou单机传奇iles...[Warning!(unusualfile单机传奇ound)]
Unusualfiles:
/dev/srd0:ASCIItext-->/dev下有ascii文件……
----------------------------Scanresults----------------------------
MD5
MD5compared:51
IncorrectMD5checksums:6
Filescan
Scannedfiles:342
Possibleinfectedfiles:3
Possiblerootkits:SHV4SHV5SuckitRootkit
Applicationscan
Vulnerableapplications:4
Scanningtook751seconds
Scanresultswrittentologfile(/var/log/rkhunter.log)
-----------------------------------------------------------------------
扫完了,来个总结,这个比chkrootkit人性化多了。
我们可以看到,这两个程序报告的有低级的rookkit,比如t0rn,SHV5,还有高级的rootkit:suckit。先看在眼里,别太在意,因为rkhunter和chkrootkit这样的程序都只能检测一些默认安装的rootkit,也不排除把这个rootkit报成那个rootkit的可能。
折腾了一下,心里大概有个数了,回过头来想想,他必定不只替换了一个ls的,找个静态工具包回来,并且修改一下PATH变量,优先使用我们的静态程序。
[root@victimroot]#exportPATH=/root/.../static/
PATH
ok,我们现在再看看ls
[root@victim/]#ls-alh/tmp/mc-root/
total8.0K
drwx------2rootroot4.0KNov819:36.
drwxrwxrwt9rootroot4.0KNov1810:47..
*
发帖前要善用
【
论坛搜索
】
功能,那里可能会有你要找的答案或者已经有人发布过相同内容了,请勿重复发帖。
回复
使用道具
举报
提升卡
置顶卡
沉默卡
喧嚣卡
变色卡
千斤顶
显身卡
返回列表
发新帖
高级模式
B
Color
Image
Link
Quote
Code
Smilies
您需要登录后才可以回帖
登录
|
立即注册
本版积分规则
发表回复
回帖后跳转到最后一页
3K
回复楼主
返回列表
图文推荐
传世1.994天元心法版,啸天虎,副本任务,珍宝阁奖励
2011-06-30
最新烟雨寒雪暴力来袭靓装四连击传奇版本,给力嚣张,傲世青龙(3K引擎)
2011-07-01
新注册会员无法接收到验证邮件问题及解决方法
2011-12-17
2011最新火爆3D真彩地图,1.96梦幻变身QQ三钻黄金皓月升级版(...
2011-06-20
2003复古蓝色飞刀我本沉默,倚天劈地,押镖系统,九绝剑魔(Her...
2012-03-30
热门排行
1
2003复古蓝色飞刀我本沉默,倚天劈地,押镖系统,九绝剑魔(Her...
2
超爽给力3D真彩韩版诸神灭佛中变版,皇冠至尊,天地归一(Her...
3
1.96紫仙刺影四钻元素轻变版,冰神皓月,黄金矿工,紫仙合成(...
4
独家四皇冠《救世主》3D真彩地图中变靓装版,终结者神地(H...
5
2012最新青龍白虎中变皇冠之神靓装版,龙神宝殿,白虎之都(H...
6
1.95龙战刺影神龙合击版,刺影之城,神龙之地,幽冥神盾(3k引擎)
7
New盟重新城暗杀来袭第八季武动乾坤,枯海神舰,斗气大陆(Ma...
8
1.76复古精品加强版,爵位封号,亡灵古墓,夺宝奇兵,精品神殿(Hero引擎)