Вирус на Debian: нужна помощь

[Удален]
1204

Добрый день, нужен совет опытных админов.

Наш сервер под debian lenny заразился руткитом. Выражается это, в том числе, в том, что многие исполняемые файлы (ls, top, и т.д.) имеют атрибуты

-rwxr-xr-x 1 122 haldaemo

При этом таких пользователя и группы на данный момент не существует. Пользователя и группу файлов не поменять из-под рута, файлы не удалить - на все попытки выдается сообщение "Operation not permitted". При этом команда top, например, не работает - пишет что не может найти библиотеку, хотя она на месте.

Вопроса два.

Первый - можно ли как-то вылечить систему или без переустановки не обойтись? Утилиты типа chkrootkit и rkhunter только сканируют систему, вручную, как уже описано, зараженные файлы не удалить. Есть ли утилиты, которые могут помочь?

Второй вопрос - как не допустить такой ситуации в будущем? На сервере подняты http- и ftp- сервера, открыт доступр по ssh, работает dns-сервер, соответствующие порты открыты. Никакой специальной защиты не использовалось.

Спасибо за помощь.

pupseg
На сайте с 14.05.2010
Offline
364
#1

о госпаде.. у всех что ли беды последний месяц?

постучите... 316862

Качественная помощь в обслуживании серверов. (/ru/forum/661100) Бесплатных консультаций не даю, не помогаю, не обучаю. Минималка от 100$. Как пропатчить KDE-просьба не спрашивать. Есть форумы (http://linux.org.ru) и полезные сайты (http://www.opennet.ru/).
esetnod
На сайте с 16.07.2009
Offline
134
#2

только переустанавливать.

бэкдоры где угодно могут быть оставлены.

Либо делаете снимок md5 дистрибутивных файлов, пакетно сравниваете с текущими, всё что не совпало, ручками проверяете. долго и муторно.

Быстрый хостинг на SSD от $0.99 (http://just-hosting.ru/) | OpenVZ (http://just-hosting.ru/vds.html) и KVM (http://just-hosting.ru/vds-kvm.html) VDS от $7.95
M
На сайте с 16.09.2009
Offline
278
#3
Advokat_SPb:
Первый - можно ли как-то вылечить систему или без переустановки не обойтись?

Нет, нельзя. Диски с зараженного сервера имеет смысл скопировать в сторонку - можно потом посмотреть в чем было дело.

Advokat_SPb:
Утилиты типа chkrootkit и rkhunter только сканируют систему, вручную, как уже описано, зараженные файлы не удалить. Есть ли утилиты, которые могут помочь?

Утилита, скорее всего - man. Убедитесь, что на файлы не выставлены к-л атрибуты, запрещающие модификацию (man lsattr, man chattr).

Advokat_SPb:
Второй вопрос - как не допустить такой ситуации в будущем? На сервере подняты http- и ftp- сервера, открыт доступр по ssh, работает dns-сервер, соответствующие порты открыты. Никакой специальной защиты не использовалось.

Переустановите с нуля и пусть сервер просетапит нормальный администратор.

Насчет "специальной защиты" риторический вопрос - а какая "неспециальная" использовалась?

Абонементное сопровождение серверов (Debian) Отправить личное сообщение (), написать письмо ().
[Удален]
#4

pupseg, огромное спасибо за помощь. Уважаю профи!

Andreyka
На сайте с 19.02.2005
Offline
822
#5
Advokat_SPb:
Добрый день, нужен совет опытных админов.

Второй вопрос - как не допустить такой ситуации в будущем? На сервере подняты http- и ftp- сервера, открыт доступр по ssh, работает dns-сервер, соответствующие порты открыты. Никакой специальной защиты не использовалось.

Спасибо за помощь.

О еще один. Советую заказывать первоначальную настройку сервера у специалиста. А серваку в такой ситуации - только реинсталл.

Не стоит плодить сущности без необходимости

Авторизуйтесь или зарегистрируйтесь, чтобы оставить комментарий