Страница 1 из 2

Процесс barbut.bsd ?

Добавлено: 2010-11-22 16:38:49
aleksuss
Доброго времени суток. Обнаружил в списке процессов странный процесс barbut.bsd запущенный от имени пользователя от которого работает php-cgi. Так же в домашней директории пользователя и в директории /tmp есть файлы barbut.1 ... barbut.9. Кто то с подобным сталкивался ? В паутине пишут, что это якобы атака через апач. Спасибо за ответы.

Re: Процесс barbut.bsd ?

Добавлено: 2010-11-22 20:59:55
hizel
да :-)
еще sockstat оцените

Re: Процесс barbut.bsd ?

Добавлено: 2010-11-22 23:33:44
aleksuss
Удалил процесс не глянув. И что же там ? SSh еще на каком то порту слушал ???

Re: Процесс barbut.bsd ?

Добавлено: 2010-11-22 23:43:32
hizel
они такие проказники

Re: Процесс barbut.bsd ?

Добавлено: 2010-11-22 23:52:27
aleksuss
Как эта атака произожла ? Через апач ? Есть какие то меры чтоб этого повторилось снова ? Как его выкосить из системы ?

Re: Процесс barbut.bsd ?

Добавлено: 2011-11-05 10:33:21
Nks
Сегодня залез - увидел это процесс. Самое главное, что проблема видимо стара как мир, а решения пока не нашел более универсального чем руками найти и удалить файл. Файл был в tmp, но видимо ещё где-то сидит, т.к. запустился опять. Кто может что сказать по проблеме?

Re: Процесс barbut.bsd ?

Добавлено: 2011-11-05 12:31:15
lap
Может оно как-то самоскачивается заново? потыкатся по веб контенту, может что новенькое появилось...

Re: Процесс barbut.bsd ?

Добавлено: 2011-11-05 13:03:27
Nks
Посидел - помониторил - пока без изменений. Зацепил по snmp на кактус хост - буду следить за его нагрузкой. Будем надеяться, что проблема не повторится... Что самое обидное - в логах вообще не слова про процесс...

Re: Процесс barbut.bsd ?

Добавлено: 2011-11-05 17:11:26
vadim64
а в каких логах вы ищете информацию про процессы?

Re: Процесс barbut.bsd ?

Добавлено: 2011-11-06 5:59:29
Nks
Если верить интернетам искать надо в логах веб сервера. Там и ищем-с. Сейчас, кстати, проблем уже не возникает. Будем надеяться, что и в будущем снова этот процесс никому не навредит.

Re: Процесс barbut.bsd ?

Добавлено: 2011-11-08 17:50:03
Laa
еще посмотрите не слушает ли у вас ничто необычные порты, не появился ли автозапуск чего-либо? Проверьте у рута ~/.ssh/authorize_keys

Re: Процесс barbut.bsd ?

Добавлено: 2011-11-17 18:28:58
setevoy
У нас в Дата-центре такая же проблема возникла. Таблетку пока не придумали. Единственное решение - noexec на /tmp. Если кому интересно более подробно - описал у себя, буду дополнять информацию (надеюсь будет чем) http://rtfm.co.ua/freebsd-anomalnaya-ak ... erov-v-mir/ (ссылки не запрещено правилами давать?).

Re: Процесс barbut.bsd ?

Добавлено: 2011-11-17 18:57:36
Nks
setevoy писал(а):У нас в Дата-центре такая же проблема возникла. Таблетку пока не придумали. Единственное решение - noexec на /tmp. Если кому интересно более подробно - описал у себя, буду дополнять информацию (надеюсь будет чем) http://rtfm.co.ua/freebsd-anomalnaya-ak ... erov-v-mir/ (ссылки не запрещено правилами давать?).
Если ссылка относится к теме, то нет.
Да, тоже решил noexec на tmp. Ну и пароли поменял для администраторов на серверах.

Re: Процесс barbut.bsd ?

Добавлено: 2011-11-17 19:03:57
setevoy
Но все-же - это не панацея, т.е. не "полноценная таблетка", а простой "костыль" :-( Да и любопытно - откуда взялась зараза, как попала и прочее.

Re: Процесс barbut.bsd ?

Добавлено: 2011-11-17 19:24:39
Nks
setevoy писал(а):Но все-же - это не панацея, т.е. не "полноценная таблетка", а простой "костыль" :-( Да и любопытно - откуда взялась зараза, как попала и прочее.
Я подозреваю, что был угнан один из паролей у пользователей, которым есть доступ до /tmp, но пока утверждать не буду. Сейчас включил полное логирование всего и вся и буду смотреть дальше. Буду надеяться, что больше не повторится.

Re: Процесс barbut.bsd ?

Добавлено: 2011-11-17 19:46:19
setevoy
Nks писал(а): Я подозреваю, что был угнан один из паролей у пользователей, которым есть доступ до /tmp, но пока утверждать не буду. Сейчас включил полное логирование всего и вся и буду смотреть дальше. Буду надеяться, что больше не повторится.
Угнаны пароли сразу у множества пользователей FreeBSD 7.0? Сомневаюсь... Все случилось массово и одновременно. Хотя... угнать могли раньше, а активировать ботов в любое другое время. ХЗ, как вариант... Но как-то маловероятно звучит.

Re: Процесс barbut.bsd ?

Добавлено: 2011-11-17 20:57:45
Nks
Проверьте файл /etc/rc.local и проверьте - не запущен ли процесс dropbear (ssh сервер). У меня оказывается был запущен, хотя я четко помню, что им не пользовался и не ставил и не запускал.

Re: Процесс barbut.bsd ?

Добавлено: 2011-11-17 21:16:14
Гость
Nks писал(а):Проверьте файл /etc/rc.local и проверьте - не запущен ли процесс dropbear (ssh сервер). У меня оказывается был запущен, хотя я четко помню, что им не пользовался и не ставил и не запускал.
А что именно в rc.local искать? 7.0 "поломатой" под рукой нет, но интересно ведь.

Re: Процесс barbut.bsd ?

Добавлено: 2011-11-17 21:23:11
setevoy
И кстати - а кто на какой версии системы цеплял гадость? Есть подозрение что проблема касается только 7.0 - но не подтверждено.

Re: Процесс barbut.bsd ?

Добавлено: 2011-11-18 4:20:54
Nks
Гость писал(а):
Nks писал(а):Проверьте файл /etc/rc.local и проверьте - не запущен ли процесс dropbear (ssh сервер). У меня оказывается был запущен, хотя я четко помню, что им не пользовался и не ставил и не запускал.
А что именно в rc.local искать? 7.0 "поломатой" под рукой нет, но интересно ведь.
Была ссылка на исполняемый файл dropbear в количестве двух штук. Удалил, дропбир удалил.

Re: Процесс barbut.bsd ?

Добавлено: 2011-11-18 10:43:41
olexande
А где у Вас сидел "дропбир"?
Или как путь его запуска нашли?..

у меня в 6-ку пролез.

Re: Процесс barbut.bsd ?

Добавлено: 2011-11-18 11:07:44
setevoy
olexande писал(а):А где у Вас сидел "дропбир"?
Или как путь его запуска нашли?..

у меня в 6-ку пролез.
Человек пишет:
/etc/rc.local:

/usr/include/php/dropbear
/usr/include/php/dropbear
http://www.bsdportal.ru/viewtopic.php?p=150046#150046

Re: Процесс barbut.bsd ?

Добавлено: 2011-11-18 11:16:36
olexande
Кстати - на "barbut" clamav реагирует ...

Re: Процесс barbut.bsd ?

Добавлено: 2011-11-18 11:18:15
manefesto
в портах есть какой то анализатор системы

Re: Процесс barbut.bsd ?

Добавлено: 2011-11-18 14:10:42
setevoy
Задачка на миллион - как намеренно (!) подцепить эту каку? :-)