Конкурс "Системный Администратор 2012", Квест и тест. Обсуждаем, решаем. |
Здравствуйте, гость ( Вход | Регистрация )
Конкурс "Системный Администратор 2012", Квест и тест. Обсуждаем, решаем. |
13.8.2012, 15:13
Сообщение
#461
|
|
Newbie Группа: Пользователи Сообщений: 13 Регистрация: 10.8.2012 Пользователь №: 1242 |
И всетаки все сводится к одному, троянец есть
unix 2 [ ] DGRAM 271 157 /bin/busybox socket:[271] c123bc60: 00000002 00000000 00000000 0002 01 271 ЗЫЖ в 12 вопросе, этого всего уже нету идеи? |
|
|
13.8.2012, 15:19
Сообщение
#462
|
|
Junior Member Группа: Пользователи Сообщений: 64 Регистрация: 2.8.2012 Пользователь №: 1200 |
может LKM Trojan?
|
|
|
13.8.2012, 15:31
Сообщение
#463
|
|
Junior Member Группа: Пользователи Сообщений: 44 Регистрация: 11.8.2012 Пользователь №: 1267 |
Это klogd открыл для отсылки данных к syslogd, по-умолчанию он в него передает все сообщения полученные от ядрышка.
Код /proc/157/fd:
total 0 lrwx------ 1 root root 64 Aug 13 05:25 0 -> /dev/null lrwx------ 1 root root 64 Aug 13 05:25 1 -> /dev/null lrwx------ 1 root root 64 Aug 13 05:25 2 -> /dev/null lrwx------ 1 root root 64 Aug 13 05:25 3 -> socket:[271] |
|
|
13.8.2012, 15:42
Сообщение
#464
|
|
Junior Member Группа: Пользователи Сообщений: 64 Регистрация: 2.8.2012 Пользователь №: 1200 |
Это klogd открыл для отсылки данных к syslogd, по-умолчанию он в него передает все сообщения полученные от ядрышка. Код /proc/157/fd: total 0 lrwx------ 1 root root 64 Aug 13 05:25 0 -> /dev/null lrwx------ 1 root root 64 Aug 13 05:25 1 -> /dev/null lrwx------ 1 root root 64 Aug 13 05:25 2 -> /dev/null lrwx------ 1 root root 64 Aug 13 05:25 3 -> socket:[271] у меня тоже pid 157 |
|
|
13.8.2012, 15:51
Сообщение
#465
|
|
Junior Member Группа: Пользователи Сообщений: 64 Регистрация: 2.8.2012 Пользователь №: 1200 |
к чему всё-таки в файле magic.mgc записи относительно quake?
|
|
|
13.8.2012, 16:16
Сообщение
#466
|
|
Junior Member Группа: Пользователи Сообщений: 39 Регистрация: 1.8.2012 Пользователь №: 1193 |
пришла в голову забавная мысль: мб орги шутят и название вируса просто backdoor ? а вы тут эмуль готовы по полочкам разложить))))
|
|
|
13.8.2012, 16:20
Сообщение
#467
|
|
Junior Member Группа: Пользователи Сообщений: 64 Регистрация: 2.8.2012 Пользователь №: 1200 |
|
|
|
13.8.2012, 16:33
Сообщение
#468
|
|
Junior Member Группа: Пользователи Сообщений: 44 Регистрация: 11.8.2012 Пользователь №: 1267 |
Действительно эмуль для 12 задания и для 10 разнятся наличием как раз вот этого сокета :271
|
|
|
13.8.2012, 16:38
Сообщение
#469
|
|
Junior Member Группа: Пользователи Сообщений: 32 Регистрация: 2.8.2012 Пользователь №: 1205 |
кстати, никого не насторожила фраза "не очевидные манипуляции с консолью"? и "то, как передаются файлы" ?? в чем подвох?
Кстати никто не пробовал считать данные с сокета ? |
|
|
13.8.2012, 16:42
Сообщение
#470
|
|
Newbie Группа: Пользователи Сообщений: 10 Регистрация: 10.8.2012 Пользователь №: 1247 |
кстати, никого не насторожила фраза "не очевидные манипуляции с консолью"? и "то, как передаются файлы" ?? в чем подвох? Или они имели в виду то, как подгружается образ SDA, или нужно передать в консоль свою прогу, с помощью которой поймать трояна. Хотелось бы загрузить туда сканер портов, и пройтись по всем, но не выходит.. Нужно его откомпилировать для того ядра. |
|
|
13.8.2012, 16:44
Сообщение
#471
|
|
Newbie Группа: Пользователи Сообщений: 10 Регистрация: 10.8.2012 Пользователь №: 1247 |
|
|
|
13.8.2012, 16:49
Сообщение
#472
|
|
Junior Member Группа: Пользователи Сообщений: 44 Регистрация: 11.8.2012 Пользователь №: 1267 |
Проверял по вот этим ссылкам - может что намудрил - но у меня в 12 нету 271
/jslinux/default_q10.html Код Welcome to Ideco Linux IdecoLinux login: root # netstat Active Internet connections (w/o servers) Proto Recv-Q Send-Q Local Address Foreign Address State Active UNIX domain sockets (w/o servers) Proto RefCnt Flags Type State I-Node Path unix 3 [ ] DGRAM 268 /dev/../tmp/log unix 2 [ ] DGRAM 271 /jslinux/default_q12.html Код Welcome to Ideco Linux IdecoLinux login: root # netstat Active Internet connections (w/o servers) Proto Recv-Q Send-Q Local Address Foreign Address State Active UNIX domain sockets (w/o servers) Proto RefCnt Flags Type State I-Node Path unix 2 [ ] DGRAM 268 /dev/../tmp/log # UP. Походу он просто не всегда запускается =) |
|
|
13.8.2012, 16:49
Сообщение
#473
|
|
Newbie Группа: Пользователи Сообщений: 30 Регистрация: 10.8.2012 Пользователь №: 1264 |
|
|
|
13.8.2012, 16:51
Сообщение
#474
|
|
Newbie Группа: Пользователи Сообщений: 30 Регистрация: 10.8.2012 Пользователь №: 1264 |
Проверял по вот этим ссылкам - может что намудрил - но у меня в 12 нету 271 скорее всего что-то намудрил. я сливал образы дисков из 10-го и 12-го вопросов. хоть ссылки по которым эти образы берутся и разные, но внутри одинаковый контент. т.е. файловая система в 10-м и 12-м вопросах одинаковая. до байтика. |
|
|
13.8.2012, 16:53
Сообщение
#475
|
|
Newbie Группа: Пользователи Сообщений: 10 Регистрация: 10.8.2012 Пользователь №: 1247 |
скорее всего что-то намудрил. я сливал образы дисков из 10-го и 12-го вопросов. хоть ссылки по которым эти образы берутся и разные, но внутри одинаковый контент. т.е. файловая система в 10-м и 12-м вопросах одинаковая. до байтика. Хмм, очень интересно. Сбросил кэш в опере, и сразу открыл 12 вопрос. Действительно нет 271-го. Уже что-то! |
|
|
13.8.2012, 16:53
Сообщение
#476
|
|
Newbie Группа: Пользователи Сообщений: 30 Регистрация: 10.8.2012 Пользователь №: 1264 |
Странно, у меня и там, и там он есть upd. Вот для чего они ввели вход в систему с использованием логина? Может троян с этим как-то связан? вариантов может быть 2: это действительно важно (я искал в инете описание трояна, который добавляет пользователей в систему или меняет пароль для рута. я не нашел такого трояна, но это не значит что такой троян не существует) либо так получилось само когда они стали собирать свой busybox. |
|
|
13.8.2012, 16:59
Сообщение
#477
|
|
Newbie Группа: Пользователи Сообщений: 30 Регистрация: 10.8.2012 Пользователь №: 1264 |
Хмм, очень интересно. Сбросил кэш в опере, и сразу открыл 12 вопрос. Действительно нет 271-го. Уже что-то! ну как так может быть? js код от 10-го я сравнивал с оригинальным. правок связанных с троянов нету. ядро компилировал Фабрис, кастомных модулей в нем быть не может. загрузчик? его я не смотрел, но не думаю что ради конкурса что-то такое продвинутое делали бы. если в 10-м вопросе что-то добавлено в систему, чего нет в 12-м, то я не могу поручиться только за загрузчик. и то, имя трояна по загрузчику я не могу сказать (а нужно именно название трояна). |
|
|
13.8.2012, 17:00
Сообщение
#478
|
|
Junior Member Группа: Пользователи Сообщений: 44 Регистрация: 11.8.2012 Пользователь №: 1267 |
Сюда по вот этому <body onload="start('default_q10')"> контейнеры для 10 и 12 серверов одинаковые. Но! со стороны сервера может учитываться реф,печенка и т.д.
Тут явно расчет на то что кеш-браузера по одному и тому же урлу будет думать что файлы не изменились - поэтому когда идешь в 10 вопрос а потом в 12 - эмули не меняются. А если проделать на оборот или тупо почистить кеши то в 12 нету 271 Как вариант дать через консоль JS команду Код start('default_q12')
|
|
|
13.8.2012, 17:05
Сообщение
#479
|
|
Newbie Группа: Пользователи Сообщений: 10 Регистрация: 10.8.2012 Пользователь №: 1247 |
Сюда по вот этому <body onload="start('default_q10')"> контейнеры для 10 и 12 серверов одинаковые. Но! со стороны сервера может учитываться реф,печенка и т.д. Тут явно расчет на то что кеш-браузера по одному и тому же урлу будет думать что файлы не изменились - поэтому когда идешь в 10 вопрос а потом в 12 - эмули не меняются. А если проделать на оборот или тупо почистить кеши то в 12 нету 271 Вообще странно. Кэш чистить не обязательно. Открываю 12 вопрос - есть 271-ый. Нажимаю обновить страницу, netstat - нет 271-го. Опять обновляю - появляется. И ещё у него иногда другой номер. |
|
|
13.8.2012, 17:08
Сообщение
#480
|
|
Junior Member Группа: Пользователи Сообщений: 44 Регистрация: 11.8.2012 Пользователь №: 1267 |
Угу... а стоит убить klogd и запустить по новой - сокет открывается
Похоже это глюк... Код socket(PF_FILE, SOCK_DGRAM, 0) = 3 fcntl64(3, F_SETFD, FD_CLOEXEC) = 0 fcntl64(3, F_GETFL) = 0x2 (flags O_RDWR) fcntl64(3, F_SETFL, O_RDWR|O_NONBLOCK) = 0 connect(3, {sa_family=AF_FILE, path="/dev/log"}, 16) = 0 А тут ничего нового нет... |
|
|
Текстовая версия | Сейчас: 31.1.2025, 3:31 | |