Странный а-ля sshd-руткит

Слава Шевцов
На сайте с 23.07.2005
Offline
370
786

Пришла абуза на наличие на сервере руткита Ebury. Паразитный трафик вижу, часть признаков вижу, но части нет. Что это понять не могу.

Анамнез:

# ssh -G
ssh: illegal option -- G
usage: ssh [-1246AaCfgkMNnqsTtVvXxY] [-b bind_address] [-c cipher_spec]
[-D [bind_address:]port] [-e escape_char] [-F configfile]
[-i identity_file] [-L [bind_address:]port:host:hostport]
[-l login_name] [-m mac_spec] [-O ctl_cmd] [-o option] [-p port]
[-R [bind_address:]port:host:hostport] [-S ctl_path]
[-w tunnel:tunnel] [user@]hostname [command]

То есть Ebury нет.

# ipcs -m

------ Сегменты совм. исп. памяти --------
ключ shmid владелец права байты nattch состояние
0x7400cb5f 65536 root 600 4 0
0x00000000 425985 root 644 80 2
0x00000000 458754 root 644 16384 2
0x00000000 491523 root 644 280 2
0x00000af2 524292 root 600 3231112 0

Последний сегмент памяти похож на то, что Ebury есть.

# ipcs -m -p

------ Создатель/последняя операция совм. исп. памяти --------
shmid владелец cpid lpid
65536 root 882 882
425985 root 1399 1405
458754 root 1399 1405
491523 root 1399 1405
524292 root 2837 5295
# ps aux | grep 5295
root 5472 0.0 0.0 63300 828 pts/0 S+ 19:51 0:00 grep 5295
# ps aux | grep 2837
root 5474 0.0 0.0 63300 828 pts/0 S+ 19:51 0:00 grep 2837

То есть тот большой сегмент памяти с "правильными" правами ни за кем не закреплён. Ebury нет.

Убивал на сервере сначала серверный sshd процесс, потом текущий клиентский. Паразитный трафик не исчезал.

Что это может быть?

Неизменность точки зрения неизменно порождает иллюзию понимания.
pupseg
На сайте с 14.05.2010
Offline
347
#1

netstat -nlp | grep LISTEN

ls -al /var/tmp

ls -al /dev/shm

ls -al /tmp/ |grep -v sess_*

lsmod в конце концов:)

как смотрите паразитный трафик ? как определяете что он паразитный?

Качественная помощь в обслуживании серверов. (/ru/forum/661100) Бесплатных консультаций не даю, не помогаю, не обучаю. Минималка от 100$. Как пропатчить KDE-просьба не спрашивать. Есть форумы (http://linux.org.ru) и полезные сайты (http://www.opennet.ru/).
K5
На сайте с 21.07.2010
Offline
209
#2
аська 45два48499два записки на работе (http://memoryhigh.ru) помогу с сайтом, удалю вирусы, настрою впс -> отзывы ТУТ (/ru/forum/836248) и ТАМ (http://www.maultalk.com/topic140187.html) !!!всегда проверяйте данные людей, которые сами пишут вам в аську или скайп!!!
Слава Шевцов
На сайте с 23.07.2005
Offline
370
#3
pupseg:
как смотрите паразитный трафик ? как определяете что он паразитный?

100 запросов в секунду на вход и на выход непаразитными быть не могут. И да, поборол переустановкой sshd, но пока так и не понял, с чем столкнулся.

Авторизуйтесь или зарегистрируйтесь, чтобы оставить комментарий