Страница 2 из 2

Re: Процесс barbut.bsd ?

Добавлено: 2011-11-18 15:58:33
Mox
manefesto писал(а):в портах есть какой то анализатор системы
security/chkrootkit ?

Re: Процесс barbut.bsd ?

Добавлено: 2011-11-18 19:05:57
setevoy
Mox писал(а): security/chkrootkit ?
/usr/ports/security/rkhunter/ ?

Re: Процесс barbut.bsd ?

Добавлено: 2011-11-19 7:26:16
Nks
setevoy писал(а):Задачка на миллион - как намеренно (!) подцепить эту каку? :-)
Если надо могу дать :D

Re: Процесс barbut.bsd ?

Добавлено: 2011-11-19 13:02:21
setevoy
Nks писал(а): Если надо могу дать :D
Давай. Можешь на мыло в архиве скинуть? Мыло в профиле у меня открыто. Заранее спасибо :-)

Re: Процесс barbut.bsd ?

Добавлено: 2012-01-07 21:41:41
Rostov114
Как ( возможно ) показала практика это процесс запускает другой не менее интересный процесс "talkng".

Который в свою очередь открывает кучу соединений с 212.112.241.58:81 ( IRC сервер...вроде ).

Причины заражения: открытый в мир SSH с возможностью password авторизации.

talkng прикладываю, barbut.bsd - не обнаружил в системе.

Re: Процесс barbut.bsd ?

Добавлено: 2012-01-07 21:48:40
Rostov114
Rostov114 писал(а):Причины заражения: открытый в мир SSH с возможностью password авторизации.
Вру, из-за невнимательности моей весь сервер был виден в мир.

Код: Выделить всё

sh -c export PATH=/bin:/sbin:/usr/bin:/usr/local/bin:/usr/sbin;/root/talkng 176.31.237.19 80 -c 62.2.0.0/16 -u 0 -t 3600 |grep PPS
Строка которой был запущен talkng.

barbut.bsd - был запущен просто

Код: Выделить всё

./barbut.bsd

Re: Процесс barbut.bsd ?

Добавлено: 2012-01-08 8:44:24
Nks
Ну, с момента проявления проблемы и по сей день у меня вирус себя больше не проявлял (после смены паролей всех на ssh и ftp). У setevoy, по моим сведениям, тоже не ловилось больше. Будем надеяться, что больше не проявится.

Re: Процесс barbut.bsd ?

Добавлено: 2012-02-15 7:13:38
tim2k_k
Где-то в 2008-м сам ловил барбут, еще на 6-ку. Был слабый пароль для пользователя, которому был разрешен ssh-логин. Об атаке я узнал по внезапно возросшей нагрузке - он мне 100-мбит канал затопил на 100%. Тогда я решил, что это бот для ддоса ИРЦ. Вроде бы тогда бот скомпилировал себя сам на моей системе, но исходников я не нашел.