Конкурс "Системный Администратор 2012", Квест и тест. Обсуждаем, решаем. |
Здравствуйте, гость ( Вход | Регистрация )
Конкурс "Системный Администратор 2012", Квест и тест. Обсуждаем, решаем. |
13.8.2012, 12:04
Сообщение
#441
|
|
Junior Member Группа: Пользователи Сообщений: 124 Регистрация: 10.8.2012 Пользователь №: 1249 |
а ничего что содержимое /etc/passwd отличается по составу от /etc/shadow ?
-------------------- -- Real programmers never sleep. They enter brainsaver mode.
|
|
|
13.8.2012, 12:06
Сообщение
#442
|
|
Newbie Группа: Пользователи Сообщений: 2 Регистрация: 13.8.2012 Пользователь №: 1278 |
все правильно. syslog стартует из init скриптов, sh стартует при логине (когда ты вводишь root). syslog стартует раньше sh, у него меньше pid. по поводу -m 0, в хелпе действительно нет описания. В оригинальном эмуляторе sh стартует первым. Во всех троянотуториалах написано, что первым делом надо подменять логи, чтобы троян не запалить. Лично для меня это как-то сторанно, чтобы syslog грузился первее паравоза. Кстати, busybox у авторов свежей чем у оригинального эмулятора... Почему про камеры никто ничего не озвучивает? PS: попробуйте ввести "mount -no remount,rw /". Эмулятору помогает только F5 |
|
|
13.8.2012, 12:25
Сообщение
#443
|
|
Newbie Группа: Пользователи Сообщений: 30 Регистрация: 10.8.2012 Пользователь №: 1264 |
В оригинальном эмуляторе sh стартует первым. Во всех троянотуториалах написано, что первым делом надо подменять логи, чтобы троян не запалить. Лично для меня это как-то сторанно, чтобы syslog грузился первее паравоза. Кстати, busybox у авторов свежей чем у оригинального эмулятора... ну как написано в /etc/inittab, так и грузится. /etc у оргов, кстати, более полный чем в оригинальном эмуляторе. по поводу video, устройства на файловой системе созданы еще до старта ядра (это можно видить если слить образ). может быть это имеет значение, может быть не имеет (просто в скриптах сборки busybox'а было создание video). но ядро собрано Фабрисом, врядли туда какие-то кастомные модули добавлялись. ответ где-то ближе. |
|
|
13.8.2012, 12:31
Сообщение
#444
|
|
Junior Member Группа: Пользователи Сообщений: 64 Регистрация: 2.8.2012 Пользователь №: 1200 |
Вот список, который дрючит chkrootkit. Попробуем угадать? Предагаю вариант 29 )
01. lrk3, lrk4, lrk5, lrk6 (и варианты); 02. Solaris rootkit; 03. FreeBSD rootkit; 04. t0rn (и варианты); 05. Ambient's Rootkit (ARK); 06. Ramen Worm; 07. rh[[ -shaper;]] 08. RSHA; 09. Romanian rootkit; 10. RK17; 11. Lion Worm; 12. Adore Worm; 13. LPD Worm; 14. kenny-rk; 15. Adore LKM; 16. ShitC Worm; 17. Omega Worm; 18. Wormkit Worm; 19. Maniac-RK; 20. dsc-rootkit; 21. Ducoci rootkit; 22. x.c Worm; 23. RST.b trojan; 24. duarawkz; 25. knark LKM; 26. Monkit; 27. Hidrootkit; 28. Bobkit; 29. Pizdakit; 30. t0rn v8.0; 31. Showtee; 32. Optickit; 33. T.R.K; 34. MithRa's Rootkit; 35. George; 36. SucKIT; 37. Scalper; 38. Slapper A, B, C and D; 39. OpenBSD rk v1; 40. Illogic rootkit; 41. SK rootkit. 42. sebek LKM; 43. Romanian rootkit; 44. LOC rootkit; 45. shv4 rootkit; 46. Aquatica rootkit; 47. ZK rootkit; 48. 55808.A Worm; 49. TC2 Worm; 50. Volc rootkit; 51. Gold2 rootkit; 52. Anonoying rootkit; 53. Shkit rootkit; 54. AjaKit rootkit; 55. zaRwT rootkit; 56. Madalin rootkit; |
|
|
13.8.2012, 13:00
Сообщение
#445
|
|
Newbie Группа: Пользователи Сообщений: 1 Регистрация: 13.8.2012 Пользователь №: 1279 |
Цитата Но есть проблема: похоже, операционная система, доступ в которую предоставляет терминал, заражена "трояном". Т.е. получается не эта же система заражена, а другая, судя по /etc/hosts это 127.0.1.1, но у него такой же хостнэйм как и у локалхоста.. |
|
|
13.8.2012, 13:34
Сообщение
#446
|
|
Newbie Группа: Пользователи Сообщений: 30 Регистрация: 10.8.2012 Пользователь №: 1264 |
|
|
|
13.8.2012, 13:34
Сообщение
#447
|
|
Newbie Группа: Пользователи Сообщений: 17 Регистрация: 1.8.2012 Пользователь №: 1194 |
|
|
|
13.8.2012, 13:35
Сообщение
#448
|
|
Администратор Группа: Главные администраторы Сообщений: 14349 Регистрация: 12.10.2007 Из: Twilight Zone Пользователь №: 1 |
Господа, а поправьте меня если я ошибаюсь, ну или подскажите. /tmp/log имеет аттрибуты srw-rw-rw- ... Что обозначает s? И /tmp/log - это Unix domain socket (Доменный сокет Unix) или IPC-сокет? Или я не прав? Просто никогда с Unix Socket'ами не сталкивался ... а может туда периодически пишется что-то типа %virusname% помимо всего? Можно ли как-то выводить в консоль все что туда пишется? Или я в неверном направлении копаю?
-------------------- |
|
|
13.8.2012, 13:45
Сообщение
#449
|
|
Newbie Группа: Пользователи Сообщений: 11 Регистрация: 13.8.2012 Пользователь №: 1280 |
Господа, а поправьте меня если я ошибаюсь, ну или подскажите. /tmp/log имеет аттрибуты srw-rw-rw- ... Что обозначает s? И /tmp/log - это Unix domain socket (Доменный сокет Unix) или IPC-сокет? Или я не прав? Просто никогда с Unix Socket'ами не сталкивался ... а может туда периодически пишется что-то типа %virusname% помимо всего? Можно ли как-то выводить в консоль все что туда пишется? Или я в неверном направлении копаю? Я в линуксах не разбираюсь, но по-моему это тип файла: s = — доменное гнездо (socket); А вообще еще такие бывают: - = — обычный файл; d = — каталог; b = — файл блочного устройства; c = — файл символьного устройства; p = — именованный канал (pipe); l = — символическая ссылка (link). |
|
|
13.8.2012, 13:55
Сообщение
#450
|
|
Junior Member Группа: Пользователи Сообщений: 44 Регистрация: 11.8.2012 Пользователь №: 1267 |
а как достучаться до 271 ?
Код Proto RefCnt Flags Type State I-Node Path
unix 3 [ ] DGRAM 268 /dev/../tmp/log unix 2 [ ] DGRAM 271 |
|
|
13.8.2012, 13:59
Сообщение
#451
|
|
Junior Member Группа: Пользователи Сообщений: 133 Регистрация: 10.8.2012 Пользователь №: 1240 |
Так на 12 вопрос правильный ответ циферки, или "Время пришло"?
|
|
|
13.8.2012, 14:09
Сообщение
#452
|
|
Newbie Группа: Пользователи Сообщений: 11 Регистрация: 13.8.2012 Пользователь №: 1280 |
|
|
|
13.8.2012, 14:13
Сообщение
#453
|
|
Администратор Группа: Главные администраторы Сообщений: 14349 Регистрация: 12.10.2007 Из: Twilight Zone Пользователь №: 1 |
а как достучаться до 271 ? Код Proto RefCnt Flags Type State I-Node Path unix 3 [ ] DGRAM 268 /dev/../tmp/log unix 2 [ ] DGRAM 271 I-Node — не представляет интереса. Здесь отображается номер дескриптора I-Node, соответствующий соединению. Однако этот I-Node существует в каталоге /ргос только в случае, если соединение используется, таким образом, поиск данного I-Node не приведет к желаемым результатам. Ни в /proc, ни в /proc/net 271 идентификатора я не нашел ... От: Код # cat /proc/net/unix Num RefCount Protocol Flags Type St Inode Path c1243de0: 00000003 00000000 00000000 0002 01 268 /dev/../tmp/log c1243c60: 00000002 00000000 00000000 0002 01 271 Вообщем-то тоже пользы мало. -------------------- |
|
|
13.8.2012, 14:19
Сообщение
#454
|
|
Junior Member Группа: Пользователи Сообщений: 84 Регистрация: 13.10.2007 Пользователь №: 8 |
Господа, а поправьте меня если я ошибаюсь, ну или подскажите. /tmp/log имеет аттрибуты srw-rw-rw- ... Что обозначает s? И /tmp/log - это Unix domain socket (Доменный сокет Unix) или IPC-сокет? unix domain а может туда периодически пишется что-то типа %virusname% помимо всего? Можно ли как-то выводить в консоль все что туда пишется? Или я в неверном направлении копаю? tail -f /tmp/log |
|
|
13.8.2012, 14:45
Сообщение
#455
|
|
Newbie Группа: Пользователи Сообщений: 17 Регистрация: 1.8.2012 Пользователь №: 1194 |
|
|
|
13.8.2012, 14:55
Сообщение
#456
|
|
Junior Member Группа: Пользователи Сообщений: 64 Регистрация: 2.8.2012 Пользователь №: 1200 |
ls -la /proc/self постоянно меняется ссылка на /proc/249 например /proc/250 и т.д.
|
|
|
13.8.2012, 14:56
Сообщение
#457
|
|
Junior Member Группа: Пользователи Сообщений: 64 Регистрация: 2.8.2012 Пользователь №: 1200 |
|
|
|
13.8.2012, 14:58
Сообщение
#458
|
|
Junior Member Группа: Пользователи Сообщений: 44 Регистрация: 11.8.2012 Пользователь №: 1267 |
Несколько дней копания - подсказывает что данной вопрос не имеет решения - либо что-то не досказали в вопросе. В прочем в 2011 году были задания не имеющие верного решения. Возможно это одно из таких - учитывая что все остальные имели явные ответы.
Впрочем более менее похожее на ответ выдает nano. В начале своего запуска B07h1h1h1h |
|
|
13.8.2012, 15:04
Сообщение
#459
|
|
Junior Member Группа: Пользователи Сообщений: 64 Регистрация: 2.8.2012 Пользователь №: 1200 |
Несколько дней копания - подсказывает что данной вопрос не имеет решения - либо что-то не досказали в вопросе. В прочем в 2011 году были задания не имеющие верного решения. Возможно это одно из таких - учитывая что все остальные имели явные ответы. Впрочем более менее похожее на ответ выдает nano. В начале своего запуска B07h1h1h1h там ещё при выходе 11 пишется |
|
|
13.8.2012, 15:06
Сообщение
#460
|
|
Junior Member Группа: Пользователи Сообщений: 44 Регистрация: 11.8.2012 Пользователь №: 1267 |
но похоже это цветовые коды для консоли
Код brk(0x8064000) = 0x8064000
brk(0x8065000) = 0x8065000 write(1, "\33(B\33)0\33[1;30r\33[m\17\33[?7h\33[?1h\33=", 29) = 29 brk(0x8066000) = 0x8066000 write(1, "\33[?1h\33=", 7) = 7 write(1, "\33[?1h\33=", 7) = 7 |
|
|
Текстовая версия | Сейчас: 31.1.2025, 3:32 | |