beldmit: (Любовь к ближним)
[personal profile] beldmit
Восстановил сегодня систему после руткита. Спасибо [livejournal.com profile] vitus_wagner за консультации на тему того, как заменить пакеты, располагая безопасным носителем, и [livejournal.com profile] alexkuklin за ликвидацию последствий ликвидации.

Итак, грузимся с чистой системы (установочный образ lenny). Восстанавливаем пакеты, запускаем chkrootkit (тьфу на авторов системы - могли бы и положить на диск). Видим руткит. Время от времени повторяем проверки - и снова его видим.

Через какое-то время я убедился, что руткит не особо хитрый, просто поганит файлы, и более ничем не замечателен, и стал искать изменненные файлы по дате - поскольку конструкция примитивная, то дата равна дате модификации руткитом, а для родных файлов она все-таки в прошлом заметно.

Как же я матерился, когда понял, что руткит живет в chkrootkit!

Дальше - проще. Руткит вычистить, запретить логин рутом по ssh, запретить логин по паролю. debsums. Сменить секретный ключ. Вроде все.

Продолжение последовало позже, когда выяснилось, что теперь виндовый комп сетку не видит. Но тоже разгреблось.

Date: 2008-12-22 06:45 am (UTC)
ext_613079: Default userpic (Default)
From: [identity profile] shaplov.livejournal.com
А каким образом он проник -- неизвестно?

Date: 2008-12-22 07:35 am (UTC)
From: [identity profile] beldmit.livejournal.com
Открытый ssh и простой пароль. Оторвал и то, и другое

Date: 2008-12-22 04:18 pm (UTC)
ext_613079: Default userpic (Default)
From: [identity profile] shaplov.livejournal.com
А как ты его закрыл?

Date: 2008-12-22 05:40 pm (UTC)
From: [identity profile] beldmit.livejournal.com
Логин только по ключу, рутовый логин оторвал.

Profile

beldmit: (Default)
Dmitry Belyavskiy

April 2026

S M T W T F S
   1234
567891011
12131415161718
1920 2122232425
2627282930  

Most Popular Tags

Style Credit

Expand Cut Tags

No cut tags
Page generated Apr. 21st, 2026 07:48 am
Powered by Dreamwidth Studios